Language Selection

Retrouvez votre bien-être dans ces temps dure sur Terre , Essayez le MedBed Quantique!
Cliquez ici pour réserver votre séance

Famille et pour toute la Famille avec Le Medbed Quantique® Orgo-Life® une technologie du Canada

Advertising by Adpathway

         

 Advertising by Adpathway

La double authentification était censée rendre un compte inviolable : ce que les pirates récupèrent leur ouvre la porte sans le moindre code

2 day_ago 62

         

NE LAISSER PAS LE 5G DETRUIRE VOTRE ADN Protéger toute votre famille avec les appareils Quantiques Orgo-Life®

  Publicité par Adpathway

Vous avez activé la double authentification sur vos comptes les plus précieux, et vous vous sentez enfin tranquille. Cette petite étape supplémentaire, ce code reçu par SMS ou généré par une application, était présentée comme le verrou ultime, la serrure impossible à crocheter. Pourtant, une réalité dérangeante s’impose depuis quelque temps dans le monde de la cybersécurité : les pirates n’ont plus besoin de votre mot de passe, ni même de ce fameux code. Un simple fichier discret, tapi dans les entrailles de votre navigateur, suffit à leur ouvrir la porte en grand. Ils entrent chez vous sans forcer, sans alarme, et surtout sans jamais demander la moindre clé. Comprendre ce mécanisme, c’est déjà commencer à s’en protéger.

Le jeton qui vaut plus qu’un mot de passe

Quand vous vous connectez à un site, une fois votre mot de passe saisi et votre code de double authentification validé, le service ne va pas vous redemander tout cela à chaque clic. Ce serait insupportable. À la place, il vous remet un petit laissez-passer numérique : le cookie de session. Imaginez un bracelet de festival. Une fois que le videur a vérifié votre billet et votre pièce d’identité à l’entrée, il vous glisse ce bracelet au poignet. Vous pouvez ensuite entrer et sortir librement : personne ne vous redemandera vos papiers, le bracelet parle pour vous.

Le problème, c’est que ce cookie de session contient déjà un marqueur invisible indiquant que la double authentification a bien été effectuée. Autrement dit, il ne prouve pas seulement que vous êtes connecté : il atteste que vous avez franchi toutes les étapes de sécurité. Pour un pirate, mettre la main sur ce fichier revient à voler le bracelet du festival déjà validé. Il n’a plus besoin de connaître votre mot de passe ni d’intercepter votre code : le sésame porte déjà en lui la preuve de votre légitimité.

Comment les pirates récupèrent ce sésame invisible

Ces cookies ne flottent pas dans les airs : ils sont stockés bien sagement dans votre ordinateur, au sein de fichiers de bases de données SQLite. Ces fichiers contiennent des paires clé-valeur, avec les jetons de session et leurs dates d’expiration. Et voilà toute la difficulté : les attaquants savent exactement où chercher. Sur Chrome, sur Firefox, sur les principaux navigateurs et sur différents systèmes d’exploitation, l’emplacement de ces fichiers est connu. L’attaque peut donc être entièrement automatisée.

Deux grandes méthodes se distinguent. La première passe par des logiciels malveillants voleurs d’informations, qui ciblent notamment les utilisateurs de Google Chrome, le navigateur le plus utilisé au monde. Une fois installé sur votre machine, ce malware ne fait aucun bruit. Sa mission unique consiste à fouiller vos données : mots de passe, informations de remplissage automatique et, surtout, cookies de session actifs. Il vise les cibles à forte valeur : votre banque, votre messagerie, vos plateformes de cryptomonnaies, vos portails d’entreprise. La seconde méthode repose sur des attaques dites de l’homme du milieu. Des outils spécialisés comme EvilGinx2 se glissent en proxy entre vous et le site légitime, capturant à la volée votre mot de passe et votre jeton de double authentification pendant que vous vous connectez en toute confiance.

Pourquoi le second facteur devient inutile face à cette attaque

C’est là que réside la vraie révélation, et elle a de quoi glacer le sang. Une fois qu’un pirate détient votre cookie de session, il lui suffit de l’importer dans son propre navigateur. Le site vous reconnaît alors comme si vous étiez à votre clavier. C’est ce que l’on appelle une attaque « Pass-the-Cookie » : la session autorisée est simplement rejouée, encore et encore, sans jamais déclencher la moindre demande de code. L’attaquant ne voit jamais votre mot de passe, n’a jamais besoin de votre code à usage unique. Il obtient un accès complet et instantané.

Plus troublant encore : ce contournement reste possible même après la fermeture du navigateur. Le vol n’est donc pas un événement fugace lié à une session ouverte. Et l’ampleur du phénomène donne le vertige. Des rapports ont fait état du vol de 17 milliards de cookies exploités dans des attaques. Autant de portes potentiellement ouvertes, sans que la double authentification n’y puisse quoi que ce soit, puisque le drapeau attestant sa validation voyage directement dans le fichier dérobé.

Les réflexes qui referment la porte avant qu’elle ne s’ouvre

Face à ce constat, mieux vaut ne pas céder à la panique, mais adopter quelques gestes salutaires. La première ligne de défense reste d’éviter que le malware ne s’installe : méfiance envers les pièces jointes douteuses, les logiciels téléchargés hors des canaux officiels et les extensions de navigateur suspectes. Ces voleurs d’informations ont besoin de s’inviter chez vous avant de pouvoir fouiller vos fichiers.

  • Se déconnecter activement des services sensibles plutôt que de laisser les sessions ouvertes en permanence.
  • Vérifier régulièrement les sessions actives dans les paramètres de vos comptes et révoquer celles que vous ne reconnaissez pas.
  • Maintenir votre navigateur et votre système à jour, car les correctifs colmatent souvent les failles exploitées.
  • Surveiller les connexions inhabituelles signalées par vos services de messagerie ou bancaires.

Rester attentif aux tentatives d’hameçonnage constitue également un rempart décisif, puisque les attaques par proxy s’appuient précisément sur des pages piégées qui imitent à la perfection les sites légitimes. Un lien reçu dans un message inattendu mérite toujours un instant de recul.

La double authentification n’est pas devenue inutile, loin de là : elle bloque toujours l’immense majorité des tentatives classiques. Mais elle n’est pas la forteresse imprenable qu’on nous a vendue. Le talon d’Achille n’est plus le mot de passe, ni le code, mais ce petit fichier discret qui prouve votre identité une fois pour toutes. À l’heure où nos vies numériques se concentrent dans quelques comptes essentiels, ne faudrait-il pas repenser notre confiance aveugle envers ces verrous invisibles, et redécouvrir la valeur d’une vigilance simple mais constante ?

Brice L.

Rédigé par Brice L.

Brice est un journaliste passionné de sciences. Il collabore avec Sciencepost depuis plus d'une décennie, partageant avec vous les nouvelles découvertes et les dossiers les plus intéressants.

read-entire-article

         

        

Une nouvelle Vibration dans le Monde entier avec les Franchise Medbed Quantique®!  

Protéger toute votre famille avec la technologie Orgo-Life®

  Advertising by Adpathway