ScamLens
Risque élevéPerte moyenne: $5,000Durée typique: 1-7 days

Arnaques de Détournement de Session : Vol des Connexions Actives

Le détournement de session survient lorsqu’un escroc intercepte et prend le contrôle de votre session en ligne authentifiée, contournant ainsi la nécessité de voler votre mot de passe. Une fois connecté à un site web ou une application, votre navigateur reçoit un jeton de session ou un cookie qui vous maintient authentifié. Les attaquants utilisent diverses méthodes — notamment des attaques de type homme du milieu sur des réseaux WiFi publics, l’injection de logiciels malveillants ou des réseaux compromis — pour capturer ces jetons et usurper votre identité. Contrairement au vol traditionnel d’identifiants, le détournement de session peut se produire silencieusement ; vous restez connecté pendant que l’attaquant accède simultanément à votre compte depuis un autre endroit, rendant la détection difficile. Selon le Centre de plaintes pour crimes sur Internet du FBI, plus de 300 000 personnes ont été victimes d’attaques basées sur les sessions en 2023, avec des pertes moyennes de 5 000 $ par victime. Le danger s’intensifie lorsque les attaquants ciblent les services financiers, les comptes e-mail ou les réseaux sociaux — où ils peuvent transférer des fonds, réinitialiser des mots de passe ou lancer d’autres attaques avant que vous ne remarquiez quoi que ce soit.

Tactiques courantes

  • Déployer des logiciels malveillants ou des extensions de navigateur qui enregistrent silencieusement les cookies HTTP et les jetons de session depuis votre navigateur, les transmettant en temps réel à des serveurs contrôlés par l’attaquant sans que vous en soyez informé.
  • Réaliser des attaques de type homme du milieu (MITM) sur des réseaux WiFi publics non chiffrés, en utilisant des outils comme Wireshark ou Ettercap pour intercepter le trafic de session non chiffré entre votre appareil et le serveur du site web.
  • Injecter du code JavaScript malveillant dans des sites compromis ou des réseaux publicitaires qui récolte les cookies de session des navigateurs des visiteurs et les exfiltre vers l’infrastructure de l’attaquant.
  • Exploiter des vulnérabilités de type Cross-Site Request Forgery (CSRF) pour effectuer des actions non autorisées en utilisant votre session authentifiée, comme changer des adresses e-mail ou initier des réinitialisations de mot de passe depuis des sites contrôlés par l’attaquant.
  • Utiliser des attaques au niveau réseau contre les serveurs DNS ou l’infrastructure des fournisseurs d’accès pour vous rediriger vers de fausses pages de connexion, puis capturer votre jeton de session lorsque vous tentez de vous connecter sur le faux site.
  • Acheter ou obtenir des jetons de session divulgués lors de fuites de données, sur des places de marché du dark web ou via des menaces internes, puis les utiliser immédiatement pour accéder aux comptes avant que la session originale n’expire (généralement entre 15 minutes et 24 heures).

Comment l'identifier

  • Recevoir des notifications de connexions simultanées à votre compte depuis différentes localisations géographiques ou appareils inconnus, indiquant que l’attaquant accède à votre session en même temps que vous.
  • Observer une activité inhabituelle sur le compte, comme des e-mails envoyés que vous n’avez pas écrits, des paramètres modifiés ou des transactions initiées, alors que votre mot de passe n’a jamais été changé et que vous n’avez pas été déconnecté.
  • Constater une déconnexion inattendue d’un compte alors que vous l’utilisez activement, ou que votre session semble dans un état incohérent avec des données en cache étranges.
  • Détecter des extensions de navigateur ou barres d’outils suspectes apparues sans votre installation, en particulier celles demandant des permissions excessives liées à l’accès aux données ou à la gestion des cookies.
  • Trouver des preuves que vos codes d’authentification à deux facteurs (2FA) ont été utilisés pour des tentatives d’accès au compte, alors que vous n’avez pas initié la connexion et que votre mot de passe reste inchangé, suggérant un contrôle de session plutôt qu’un vol d’identifiants.
  • Recevoir des alertes de sites web ou applications concernant des connexions depuis un « nouvel appareil », des tentatives d’accès depuis une « localisation inhabituelle » ou des avertissements de sécurité liés à votre session, alors que vous n’avez pas initié de nouvelle connexion.

Comment se protéger

  • Utilisez toujours des sites web en HTTPS uniquement (vérifiez l’icône de cadenas et le https:// dans l’URL) et évitez de saisir des informations sensibles sur des connexions non chiffrées, surtout sur des réseaux WiFi publics.
  • Désactivez les connexions WiFi automatiques et n’utilisez jamais de WiFi public pour vos opérations bancaires, vos e-mails ou l’accès à des comptes sensibles ; utilisez plutôt un service VPN si vous devez accéder à des comptes sur des réseaux publics.
  • Passez régulièrement en revue les sessions actives dans les paramètres de vos comptes (disponible sur Google, Microsoft, Apple, Facebook et la plupart des banques) et terminez immédiatement toute session non reconnue.
  • Effacez vos cookies, le cache et l’historique de navigation chaque semaine, et envisagez d’utiliser le mode navigation privée/incognito pour les sites sensibles afin d’éviter le stockage persistant des jetons de session.
  • Installez un logiciel antivirus et anti-malware réputé (comme Malwarebytes ou Windows Defender) et maintenez-le à jour pour détecter et supprimer les malwares de détournement de session basés sur le navigateur.
  • Activez l’authentification à deux facteurs sur tous vos comptes critiques et surveillez attentivement les notifications de connexion ; changez immédiatement votre mot de passe et vérifiez l’activité du compte si vous constatez des tentatives de connexion inconnues.

Cas réels

Un professionnel se connecte à son e-mail professionnel sur un réseau WiFi public dans un café. Un attaquant utilisant un renifleur de paquets WiFi à proximité capture le cookie de session avant que la connexion HTTPS ne chiffre complètement le trafic. En quelques heures, l’attaquant accède au compte e-mail, se transfère des documents sensibles de l’entreprise et initie une réinitialisation de mot de passe. L’employé ne s’en aperçoit que le lendemain, lorsque le service informatique l’alerte d’une règle de transfert d’e-mails inhabituelle. L’attaquant a eu 18 heures d’accès avant d’être détecté.

Un travailleur indépendant installe une extension de navigateur apparemment utile pour la productivité, promettant de remplir automatiquement des formulaires et de gérer les mots de passe. À son insu, l’extension enregistre ses cookies de session chaque fois qu’il visite le site de sa banque ou les portails clients. L’attaquant surveille ces sessions et, lorsque le travailleur indépendant se connecte à son application bancaire, utilise immédiatement la session capturée pour transférer 8 000 € sur un compte avant que le système de détection de fraude de la banque ne le signale. Le travailleur indépendant découvre la transaction 3 jours plus tard en consultant son relevé.

Un propriétaire de petite entreprise reçoit un e-mail semblant provenir de son prestataire de paiement, lui demandant de « vérifier sa session » en cliquant sur un lien. Le lien mène à une fausse page de connexion contrôlée par des escrocs. Lorsque le propriétaire saisit ses identifiants, les escrocs capturent non seulement le mot de passe mais redirigent aussi le trafic pour générer un jeton de session valide. Ils accèdent ensuite au vrai compte du prestataire de paiement avec la session volée et initient des transactions non autorisées totalisant 12 000 € avant que l’entreprise ne s’en aperçoive une semaine plus tard.

Questions fréquentes

Comment puis-je savoir si quelqu'un a détourné ma session alors que je suis toujours connecté ?
Surveillez toute activité inattendue sur votre compte, comme des e-mails que vous n'avez pas envoyés, des tentatives de réinitialisation de mot de passe, des emplacements de connexion inconnus listés dans les paramètres de sécurité de votre compte, ou des modifications de votre e-mail ou numéro de téléphone de récupération. De nombreux services affichent les sessions actives avec les noms des appareils et les emplacements — si vous voyez des appareils ou des emplacements que vous ne reconnaissez pas, un attaquant a probablement votre jeton de session. Vérifiez immédiatement vos comptes e-mail et bancaires pour des transactions ou tentatives d'accès non autorisées.
Pourquoi le détournement de session est-il plus difficile à détecter que le vol de mot de passe ?
Avec le détournement de session, l'attaquant n'a pas besoin de votre mot de passe et peut accéder à votre compte simultanément pendant que vous restez connecté, donc vous ne remarquez peut-être rien jusqu'à ce que des fonds disparaissent ou que votre compte soit modifié. Les alertes traditionnelles pour connexions suspectes ne se déclenchent souvent pas car l'attaquant utilise votre jeton de session légitime, qui ressemble exactement à votre propre activité. Au moment où vous découvrez le vol, l'attaquant a peut-être déjà changé vos options de récupération, rendant la récupération du compte extrêmement difficile.
Que dois-je faire immédiatement si je suspecte que ma session a été détournée ?
Déconnectez-vous du compte affecté partout en utilisant l'option « déconnecter toutes les sessions » ou « déconnexion à distance » dans les paramètres de votre compte, puis changez votre mot de passe depuis un autre appareil fiable. Contactez immédiatement votre banque ou institution financière si le compte compromis est lié à des moyens de paiement, et surveillez vos comptes pendant plus de 30 jours pour détecter toute activité non autorisée. Activez l'authentification à deux facteurs sur tous les comptes importants pour empêcher l'attaquant de se reconnecter même s'il possède encore un ancien jeton de session.
Comment puis-je me protéger contre le détournement de session sur un WiFi public ?
Utilisez un VPN (réseau privé virtuel) réputé lorsque vous vous connectez à des réseaux WiFi publics, ce qui chiffre vos jetons de session et rend l'interception beaucoup plus difficile pour les attaquants utilisant des techniques d'homme du milieu. Évitez d'accéder à des comptes sensibles comme la banque ou les e-mails sur un WiFi public sans VPN, et désactivez les fonctions de connexion automatique aux réseaux WiFi. Recherchez le chiffrement HTTPS (icône de cadenas) sur les sites web que vous visitez, bien que HTTPS seul ne protège pas entièrement contre les malwares ou les appareils compromis qui volent vos cookies.
Puis-je récupérer l'argent perdu à cause d'un détournement de session, et les dommages sont-ils permanents ?
Les institutions financières peuvent parfois annuler des transactions non autorisées si elles sont signalées dans les 24 à 48 heures, mais le succès dépend de la rapidité avec laquelle vous signalez la fraude et si l'attaquant a déjà transféré les fonds vers un autre compte. Les dommages deviennent permanents si l'attaquant a modifié vos options de récupération (e-mail, téléphone, questions de sécurité) avant que vous ne vous en rendiez compte — cela vous bloque et rend la récupération du compte via les voies officielles très difficile. Déposez une plainte auprès du FBI via l'IC3 (ic3.gov) et auprès du procureur général de votre état, car les forces de l'ordre peuvent récupérer des fonds dans des cas impliquant des réseaux de fraude organisés, bien que les délais de récupération soient généralement de 6 à 12 mois ou plus.

Où signaler — France

Canaux officiels de votre région pour signaler cette escroquerie.

Cybermalveillance.gouv.fr

Cybercriminalité

Plateforme officielle d'assistance aux victimes d'actes de cybermalveillance.

Pharos (signalement)

Signalement

Signalement officiel des contenus et comportements illicites en ligne.

Info Escroqueries

Numéro vert

Numéro vert national pour les victimes d'escroqueries (du lundi au vendredi).

DGCCRF SignalConso

Protection des consommateurs

Signalement des problèmes rencontrés avec une entreprise.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Vous pensez avoir rencontré cette arnaque ?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), arnaques de détournement de session : vol des connexions actives is described at https://scamlens.org/fr/encyclopedia/session-hijacking.