Détournement de session

Session hijacking : prendre la place d’un utilisateur déjà connecté

Le détournement de session consiste à s’emparer d’une connexion déjà ouverte par un utilisateur, le plus souvent en volant le cookie qui la maintient. L’attaquant entre alors dans le compte sans fournir ni mot de passe ni second facteur.

Le jeton plutôt que la clé

Une fois l’identification réussie, le site dépose dans le navigateur un cookie qui atteste, pendant des heures ou des semaines, que l’utilisateur est connecté. Le mot de passe et le code de l’authentification multifacteur ne sont vérifiés qu’à l’entrée : quiconque présente ce cookie ensuite est reconnu comme le titulaire du compte.

Deux façons de le prendre

Un infostealer installé sur le poste copie les cookies du navigateur et les expédie aussitôt. Un faux site de connexion peut aussi s’intercaler entre l’utilisateur et le vrai service : il transmet fidèlement mot de passe et code, puis garde pour lui la session qui s’ouvre. Des kits vendus prêts à l’emploi automatisent ce relais, que les spécialistes nomment adversary-in-the-middle.

Un cas public

En mars 2023, la principale chaîne YouTube de Linus Media Group, l’une des plus suivies du domaine technique, se met à diffuser des promotions de cryptomonnaies douteuses. À l’origine : un employé avait ouvert le faux PDF d’un sponsor, qui a emporté les sessions ouvertes de son navigateur. L’attaquant n’a jamais eu à se connecter.

Rendre le jeton inutilisable

Des sessions courtes pour les accès sensibles, et la fermeture de toutes les sessions après un incident, limitent la valeur d’un cookie volé ; des clés d’accès (passkeys), qui ne s’authentifient que sur le vrai site, privent le faux relais de sa récolte. Depuis le printemps 2026, Chrome sous Windows lie les sessions Google à la puce de sécurité de l’ordinateur : un cookie copié sur une autre machine n’y ouvre plus rien. Les autres sites doivent encore adopter le mécanisme.

Mise à jour : 28 septembre 2026