ScamLens
CritiquePerte moyenne: $10,000Durée typique: 1-14 days

Attaque de l'homme du milieu : Guide complet de protection

Une attaque de l'homme du milieu (MITM) se produit lorsqu'un cybercriminel intercepte secrètement et modifie potentiellement les communications entre deux parties qui croient communiquer directement l'une avec l'autre. L'attaquant se positionne entre la victime et un service légitime—tel qu'un site bancaire, un fournisseur de messagerie ou un réseau d'entreprise—pour capturer des données sensibles incluant les identifiants de connexion, les informations financières et les détails personnels. Selon les données du FBI Internet Crime Complaint Center, les attaques MITM contribuent à des pertes dépassant 2,4 milliards de dollars annuellement aux États-Unis seuls, les victimes individuelles perdant en moyenne 10 000 dollars par incident. Ces attaques surviennent le plus souvent sur des réseaux Wi-Fi publics non sécurisés dans les cafés, aéroports et hôtels, où les attaquants peuvent facilement intercepter le trafic non chiffré. Cependant, les variantes sophistiquées incluent l'usurpation DNS, le déchiffrement SSL, le détournement de messagerie et le vol de session qui peuvent compromettre même les connexions apparemment sécurisées. L'attaque MITM moyenne reste indétectée pendant 1 à 14 jours, au cours desquels les criminels peuvent surveiller les communications, collecter les identifiants de plusieurs comptes et effectuer des transactions frauduleuses. Le FBI rapporte que les attaques par compromission de messagerie d'entreprise—un type spécifique d'attaque MITM—ont entraîné des pertes de 2,9 milliards de dollars en 2023. Le danger des attaques MITM réside dans leur invisibilité pour les victimes. Contrairement aux courriels d'hameçonnage qui peuvent contenir des signaux d'alerte évidents, une attaque MITM réussie présente ce qui semble être le site Web légitime, le service de messagerie ou l'interface d'application. Les victimes fournissent inconsciemment leurs identifiants directement aux attaquants tout en croyant accéder de manière sécurisée à leurs comptes. Une fois que les identifiants sont capturés, les attaquants agissent souvent rapidement pour vider les comptes bancaires, effectuer des achats non autorisés, accéder aux systèmes d'entreprise ou vendre les identifiants volés sur les marchés du dark web pour 50 à 500 dollars par compte selon la valeur du service compromis.

Tactiques courantes

  • Réseaux Wi-Fi jumeaux malveillants : Les attaquants créent de faux points d'accès sans fil avec des noms identiques ou très similaires à des réseaux Wi-Fi publics légitimes (comme « Starbucks_Guest » ou « Airport_Free_WiFi »), capturant automatiquement tout le trafic des appareils qui se connectent à ces réseaux malveillants.
  • Attaques de déchiffrement SSL : Les criminels rétrograden les connexions HTTPS sécurisées en HTTP non chiffré en interceptant la demande de connexion initiale, leur permettant de voir toutes les données transmises en texte brut tandis que le navigateur de la victime affiche ce qui semble être une connexion sécurisée.
  • Usurpation ARP sur les réseaux locaux : Les attaquants envoient des messages Address Resolution Protocol falsifiés sur un réseau local pour associer l'adresse MAC de leur appareil à l'adresse IP de la passerelle réseau, acheminant tout le trafic des victimes d'abord par l'appareil de l'attaquant.
  • Usurpation DNS et empoisonnement du cache : Les criminels corrompent les enregistrements DNS pour rediriger le trafic destiné aux sites Web légitimes vers des serveurs contrôlés par les attaquants hébergeant des pages de connexion contrefaites qui imitent parfaitement les banques, les fournisseurs de messagerie ou les portails d'entreprise.
  • Vol de session par vol de cookies : Les attaquants interceptent les cookies de session transmis sur des connexions non sécurisées, leur permettant d'usurper l'identité de la victime et d'accéder à ses sessions actives sans avoir besoin d'identifiants de connexion.
  • Compromission du compte de messagerie pour la fraude aux factures : Après avoir obtenu l'accès via des attaques MITM sur les comptes de messagerie d'entreprise, les criminels surveillent les communications pour les factures en attente, puis envoient de fausses instructions de paiement depuis le compte compromis, dirigeant les fonds vers des comptes contrôlés par les attaquants.

Comment l'identifier

  • Les avertissements de sécurité du navigateur concernant les certificats SSL invalides, les incompatibilités de certificats ou les connexions non sécurisées qui apparaissent lors de l'accès à des sites Web normalement sécurisés—ces avertissements indiquent une interception potentielle de votre connexion.
  • Les déconnexions inattendues de comptes en ligne ou les demandes de ré-authentification lorsque vous devriez toujours être connecté, ce qui peut indiquer qu'un attaquant tente de capturer les identifiants via une fausse page de connexion.
  • Les sites Web se chargeant avec « http:// » au lieu de « https:// » dans la barre d'adresse lorsque vous savez que le site utilise normalement des connexions sécurisées, particulièrement pour les services bancaires, d'achat ou de messagerie.
  • Les légères variations dans les URL des sites Web, les noms de domaine ou l'apparence visuelle lors de l'accès à des sites familiers—par exemple, « bankofamerica-secure.com » au lieu de « bankofamerica.com »—indiquant que le trafic a été redirigé vers un serveur de l'attaquant.
  • Les courriels de confirmation bancaire ou de paiement pour les transactions que vous n'avez pas autorisées arrivant dans les minutes ou heures suivant l'accès aux comptes sur un Wi-Fi public, suggérant que les identifiants ont été interceptés et immédiatement exploités.
  • Plusieurs réseaux Wi-Fi avec des noms identiques ou très similaires disponibles au même endroit (comme trois réseaux tous nommés « CoffeeShop_WiFi »), l'un d'eux étant le réseau jumeau malveillant d'un attaquant conçu pour capturer le trafic.

Comment se protéger

  • N'accédez jamais aux comptes financiers, n'effectuez jamais d'achats ou n'entrez jamais d'identifiants de connexion lorsque vous êtes connecté à des réseaux Wi-Fi publics ; au lieu de cela, utilisez la connexion de données cellulaires de votre appareil mobile ou attendez de pouvoir accéder à un réseau privé de confiance.
  • Installez et activez un service de réseau privé virtuel (VPN) réputé sur tous les appareils avant de vous connecter à tout réseau Wi-Fi public ou non fiable—le VPN chiffre tout le trafic, empêchant l'interception même si vous êtes connecté à un réseau malveillant.
  • Vérifiez que les sites Web affichent « https:// » avec une icône de cadenas dans la barre d'adresse avant d'entrer des informations sensibles, et cliquez sur le cadenas pour examiner les détails du certificat SSL afin de confirmer le nom de l'organisation légitime.
  • Activez l'authentification à deux facteurs (2FA) sur tous les comptes qui la supportent, particulièrement la messagerie, les services bancaires et les réseaux sociaux—même si les attaquants interceptent votre mot de passe, ils ne peuvent pas accéder aux comptes sans le deuxième facteur d'authentification.
  • Installez des extensions de navigateur comme HTTPS Everywhere qui appliquent automatiquement les connexions chiffrées aux sites Web et vous alertent lorsque les connexions sécurisées ne sont pas disponibles ou ont été rétrogradées.
  • Surveillez régulièrement vos comptes bancaires, cartes de crédit et comptes de services en ligne pour détecter tout accès non autorisé ou transaction, en configurant des alertes instantanées pour toutes les tentatives de connexion, les modifications de mot de passe et les transactions financières supérieures à 1 dollar.

Cas réels

Une directrice d'entreprise s'est connectée au réseau Wi-Fi de l'aéroport « Airport_Premium » en attendant son vol et a consulté son messagerie d'entreprise pour examiner les contrats. À son insu, le réseau était un jumeau malveillant créé par des attaquants. En l'espace de 48 heures, les criminels ont utilisé ses identifiants interceptés pour envoyer des courriels depuis son compte au département comptabilité de l'entreprise, fournissant des instructions de virement mises à jour pour un paiement en attente de 47 000 dollars. Le paiement a été envoyé au compte de l'attaquant avant que la fraude ne soit découverte trois jours plus tard.

Un étudiant diplômé étudiait régulièrement dans un café et utilisait son Wi-Fi gratuit pour accéder à son compte bancaire en ligne afin de vérifier son solde et payer ses factures. Un attaquant effectuant une usurpation ARP sur le réseau du café a intercepté ses identifiants pendant deux semaines. L'attaquant a également capturé ses réponses aux questions de sécurité en surveillant son activité de navigation. À l'aide de ces informations, le criminel a vidé son compte chèques de 8 200 dollars et a ouvert deux cartes de crédit à son nom, entraînant des pertes totales de 15 000 dollars.

Questions fréquentes

Comment puis-je savoir si je suis connecté à un faux réseau Wi-Fi ou si ma connexion est interceptée ?
Vérifiez si le nom du réseau correspond exactement aux réseaux officiels : les entreprises légitimes utilisent rarement des noms génériques comme « Airport_Free_WiFi » sans marque. Avant de vous connecter, demandez au personnel le nom officiel du réseau et le mot de passe. Une fois connecté, recherchez des signes d’alerte : des sites web qui se chargent sans HTTPS (une icône de cadenas dans votre navigateur), des demandes de connexion inattendues sur des sites familiers, ou votre appareil qui se connecte automatiquement à des réseaux non approuvés. Si vous remarquez ces signes, déconnectez-vous immédiatement et utilisez plutôt vos données mobiles.
Quelle est la différence entre une connexion HTTPS sécurisée et une connexion compromise par une attaque de SSL stripping ?
Une connexion HTTPS authentique affiche une icône de cadenas dans la barre d’adresse de votre navigateur et l’URL commence par « https:// » — cela signifie que vos données sont chiffrées de bout en bout. Lors d’une attaque de SSL stripping, les criminels rétrogradent cela en HTTP (pas de cadenas, URL commençant par « http:// »), mais certaines victimes ne le remarquent pas car la fausse page de connexion ressemble exactement au site réel. Vérifiez toujours la présence du cadenas avant de saisir des mots de passe ou des informations financières, et ne jamais ignorer les avertissements du navigateur concernant des connexions non sécurisées.
Si je pense avoir été victime d’une attaque de type man-in-the-middle, que dois-je faire immédiatement ?
Déconnectez-vous immédiatement du réseau et passez à une connexion de confiance (votre Wi-Fi domestique ou vos données mobiles). Changez tous les mots de passe des comptes auxquels vous avez accédé sur ce réseau, en commençant par vos emails et vos comptes bancaires — effectuez ces changements depuis un autre appareil sécurisé, pas celui compromis. Contactez directement votre banque et votre fournisseur d’email en utilisant les numéros de téléphone figurant sur leurs sites officiels (pas ceux des emails récents) pour signaler une activité suspecte et placer des alertes de fraude sur vos comptes. Si vous avez accédé à des systèmes professionnels, informez immédiatement votre service informatique afin qu’il puisse surveiller tout accès non autorisé.
Mon compte bancaire ou mon email peut-il être récupéré si mes identifiants ont été volés via une attaque man-in-the-middle ?
Oui, la récupération est possible si vous agissez rapidement — la plupart des banques peuvent annuler les transactions non autorisées sous 10 à 14 jours et désactiver les accès frauduleux si cela est signalé rapidement. Pour les comptes email, activez immédiatement l’authentification à deux facteurs après avoir retrouvé l’accès, et vérifiez l’activité récente ainsi que les appareils connectés pour supprimer l’accès de l’attaquant. Cependant, si l’attaquant a eu un accès prolongé (généralement de 1 à 14 jours avant détection), il a peut-être déjà modifié les options de récupération ou accédé à des comptes liés, rendant la récupération plus difficile ; c’est pourquoi il est crucial de signaler rapidement à la cellule fraude de votre banque.
Quelles précautions spécifiques dois-je prendre lorsque j’utilise un Wi-Fi public pour me protéger de ces attaques ?
Ne transmettez jamais d’informations sensibles (mots de passe, cartes bancaires, données financières) sur un Wi-Fi public sans VPN, qui chiffre tout votre trafic et rend l’interception impossible. Demandez au personnel le nom exact du réseau officiel avant de vous connecter, et désactivez la fonction de connexion automatique sur votre appareil pour approuver manuellement chaque réseau. Pour les opérations bancaires ou financières, utilisez votre réseau de données mobiles ou attendez d’être sur votre Wi-Fi personnel sécurisé à la maison — ce petit inconvénient vaut largement d’éviter une perte moyenne de 10 000 $ due aux attaques MITM.

Où signaler — France

Canaux officiels de votre région pour signaler cette escroquerie.

Cybermalveillance.gouv.fr

Cybercriminalité

Plateforme officielle d'assistance aux victimes d'actes de cybermalveillance.

Pharos (signalement)

Signalement

Signalement officiel des contenus et comportements illicites en ligne.

Info Escroqueries

Numéro vert

Numéro vert national pour les victimes d'escroqueries (du lundi au vendredi).

DGCCRF SignalConso

Protection des consommateurs

Signalement des problèmes rencontrés avec une entreprise.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Vous pensez avoir rencontré cette arnaque ?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), attaque de l'homme du milieu : guide complet de protection is described at https://scamlens.org/fr/encyclopedia/man-in-the-middle-attack.