Détournement de session
Session hijacking : prendre la place d’un utilisateur déjà connecté
Le jeton plutôt que la clé
Une fois l’identification réussie, le site dépose dans le navigateur un cookie qui atteste, pendant des heures ou des semaines, que l’utilisateur est connecté. Le mot de passe et le code de l’authentification multifacteur ne sont vérifiés qu’à l’entrée : quiconque présente ce cookie ensuite est reconnu comme le titulaire du compte.
Deux façons de le prendre
Un infostealer installé sur le poste copie les cookies du navigateur et les expédie aussitôt. Un faux site de connexion peut aussi s’intercaler entre l’utilisateur et le vrai service : il transmet fidèlement mot de passe et code, puis garde pour lui la session qui s’ouvre. Des kits vendus prêts à l’emploi automatisent ce relais, que les spécialistes nomment adversary-in-the-middle.
Un cas public
En mars 2023, la principale chaîne YouTube de Linus Media Group, l’une des plus suivies du domaine technique, se met à diffuser des promotions de cryptomonnaies douteuses. À l’origine : un employé avait ouvert le faux PDF d’un sponsor, qui a emporté les sessions ouvertes de son navigateur. L’attaquant n’a jamais eu à se connecter.
Rendre le jeton inutilisable
Des sessions courtes pour les accès sensibles, et la fermeture de toutes les sessions après un incident, limitent la valeur d’un cookie volé ; des clés d’accès (passkeys), qui ne s’authentifient que sur le vrai site, privent le faux relais de sa récolte. Depuis le printemps 2026, Chrome sous Windows lie les sessions Google à la puce de sécurité de l’ordinateur : un cookie copié sur une autre machine n’y ouvre plus rien. Les autres sites doivent encore adopter le mécanisme.
Mise à jour : 28 septembre 2026
