Points clés à retenir
Cet article de notre série Restez en sécurité se penche sur les différentes techniques employées par les pirates pour dérober vos données dans le cadre d’un piratage de compte.
Un compte d’utilisateur/utilisatrice est dit piraté lorsque les criminel(le)s y obtiennent un accès non autorisé, et de telles violations de sécurité peuvent entraîner la perte des fonds et de renseignements sensibles.
En vous informant sur les diverses méthodes utilisées par les malfaiteur(trice)s pour pirater les comptes et en appliquant des principes de sécurité de base, vous serez en mesure de vous protéger plus efficacement contre de telles attaques.
Il n’a jamais été aussi important de protéger vos identifiants de connexion des hackers, car nous vivons aujourd’hui dans un monde numérique où la plus grande partie des informations sensibles des individus est stockée en ligne. Les piratages de comptes en particulier sont désormais couramment utilisés par les hackers pour voler des actifs numériques, et peuvent déboucher sur l’usurpation d’identité, des pertes financières et une dégradation de la réputation.
Un compte d’utilisateur ou d’utilisatrice est dit piraté lorsque les cybercriminel(le)s y obtiennent un accès non autorisé, souvent au moyen d’identifiants de connexion volés qui sont parfois récupérés directement auprès des victimes elles-mêmes ou d’autres malfaiteur(trice)s.
Cet article de notre série Restez en sécurité examine plus en détail les différents types de piratages de comptes pour exposer comment les attaquant(e)s dérobent les identifiants de connexion et proposer des mesures à adopter afin d’éviter d’en devenir la prochaine victime.
Comment les pirates s’emparent-ils de vos identifiants de connexion ?
Les pirates utilisent divers outils et stratégies pour tenter de s’introduire dans les comptes des utilisateurs/utilisatrices. Savoir reconnaître les différents types de piratages de comptes est particulièrement important, car cela permet aux utilisateurs et utilisatrices de renforcer leur vigilance et de mettre en place des mesures défensives pour se prémunir de ces menaces.
Il est parfois difficile de classer les piratages de comptes, car chacun d’eux est unique et présente souvent des caractéristiques appartenant à plusieurs catégories. Il existe cependant certains types de piratages de compte plus courants que d’autres.
Les attaques par force brute
Dans le cadre d’une attaque par force brute, le ou la pirate tente de deviner de manière systématique plusieurs combinaisons d’identifiants de connexion d’un(e) utilisateur/utilisatrice, la plupart du temps des noms d’utilisateur(trice) et des mots de passe. Cette tactique requiert généralement l’utilisation d’un logiciel automatisé qui génère très rapidement un grand nombre de combinaisons.
Le principe d’une attaque par force brute est d’essayer sans arrêt d’accéder au compte visé jusqu’à y parvenir : les hackers ne reculeront pas face aux échecs pour s’introduire de manière non autorisée dans un compte, en « forçant » l’entrée. Voici quelques-uns des types d’attaques par force brute les plus fréquents :
Les attaques par force brute simples : le ou la criminel(le) tente de deviner les identifiants de connexion d’un(e) utilisateur/utilisatrice sans utiliser de logiciel spécialisé. Même si elle est plutôt simple, il s’agit d’une méthode efficace pour les mots de passe peu complexes ou faciles à deviner. Dans certains cas, les hackers sont capables de tomber sur les bons identifiants grâce à un rapide travail de reconnaissance (par exemple en retrouvant la ville de naissance d’un internaute afin de répondre à l’une des questions de sécurité les plus communes).
Les attaques par dictionnaire : le ou la malfaiteur(trice) tente d’obtenir un accès non autorisé au compte d’un(e) utilisateur/utilisatrice en entrant de manière systématique des mots ou des phrases issu(e)s d’une liste prédéfinie (le « dictionnaire »). Ces listes contiennent des mots de passe, des phrases ou des enchaînements de termes fréquemment utilisés qui aident le ou la pirate à deviner la combinaison correcte plus rapidement qu’avec la méthode manuelle classique.
Le « password spraying » (bombardement de mots de passe) : contrairement aux attaques par force brute habituelles qui orientent toutes les tentatives d’accès vers un seul compte, la tactique dite du « password spraying » s’attaque à plusieurs comptes à la fois, raison pour laquelle elle est parfois appelée « attaque par force brute inversée ». Pour réduire au maximum le risque de déclencher les mécanismes d’alerte, l’attaquant(e) se limite la plupart du temps à quelques mots de passe par compte.
Les criminel(le)s se constituent généralement une liste de noms d’utilisateur/utilisatrice valides ou d’adresses e-mail déjà associées à des comptes d’utilisateur/utilisatrice, pour ensuite essayer quelques-uns des mots de passe les plus communs ou les plus faibles (par ex. « mot2passe123 » ou « azerty ») sur les comptes ainsi récupérés. Dans certains cas, un mot de passe se trouve déjà en leur possession (par ex. suite à une violation de données) : l’assaillant(e) l’utilisera pour rechercher les identifiants de connexion correspondants.
Le bourrage d’identifiants : le ou la malfaiteur(trice) entre des identifiants de connexion dérobés sur différents sites Web afin de tenter d’accéder aux autres comptes des utilisateurs/utilisatrices victimes du vol. Un(e) pirate peut par exemple récupérer le nom d’utilisateur/utilisatrice et le mot de passe issus d’un compte sur un site de jeu en ligne et tenter de l’entrer sur d’autres plateformes comme des réseaux sociaux, des banques en ligne ou des exchanges numériques. Il s’agit d’un type d’attaque par force brute qui tire parti d’une mauvaise gestion des mots de passe de la part des internautes, profitant notamment de la réutilisation des mots de passe ou des noms d’utilisateur/utilisatrice pour plusieurs comptes sur diverses plateformes.
Les attaquant(e)s associent parfois plusieurs types d’attaques par force brute :s il arrive souvent qu’un(e) pirate combine une attaque par force brute simple à une attaque par dictionnaire. Il/Elle commence par une liste de mots possiblement utilisés, puis passe à des combinaisons de caractères, de lettres et de chiffres pour deviner le bon mot de passe. Le principe d’une telle attaque est d’avoir recours à une association de plusieurs méthodes pour de meilleurs résultats.
Les attaques d’ingénierie sociale
Une attaque par ingénierie sociale exploite les déroulements et le fonctionnement connus de la psychologie humaine et des interactions sociales. Le malfaiteur(trice) emploie des tactiques trompeuses ou manipulatrices pour inciter les internautes à divulguer leurs identifiants de connexion ou d’autres renseignements sensibles. Le ou la criminel(le) commence généralement par enquêter sur sa victime avant de s’atteler à gagner sa confiance, pour finir par utiliser la ruse et l’amener à lui transmettre ses données.
Voici quelques-unes des techniques d’ingénierie sociale les plus fréquemment utilisées dans le cadre d’un piratage de compte :
L’appâtage : l’attaquant(e) promet de faux services ou biens pour attirer des victimes dans un piège qui dérobe leurs renseignements sensibles. Une telle attaque peut être orchestrée dans le monde physique (par ex. en laissant une clé USB infectée dans un endroit fréquenté) ou en ligne (par ex. en invitant les victimes à cliquer sur un lien malveillant qui prétend offrir des actifs numériques gratuits).
Le scareware : le ou la criminel(le) envoie en masse de fausses alertes concernant des menaces de sécurité factices, qui font croire à l’utilisateur/utilisatrice que son système est infecté par un virus. Le ou la propriétaire de l’appareil « infecté » est ensuite invitée à acheter ou télécharger des logiciels inutiles, voire dangereux, pour résoudre les problèmes détectés, mais ce faisant, il/elle est tombé(e) dans le piège : les faux antivirus sont la suite fréquente d’une attaque par scareware, où le service censé éliminer le logiciel malveillant est ironiquement celui qui nuira au système visé.
Le phishing (hameçonnage) : le ou la malfaiteur(trice) envoie des messages frauduleux, généralement en se faisant passer pour une entité de confiance, afin de tromper son interlocuteur ou interlocutrice qui lui révélera des informations sensibles telles que ses identifiants de connexion ou d’autres données confidentielles. Les responsables d’une campagne de phishing envoient généralement le même message à plusieurs utilisateurs/utilisatrices : une telle attaque est donc souvent plus facile à détecter sur des serveurs ayant mis en place une plateforme visant à partager les informations sur les menaces.
Le spear phishing : aussi appelé « harponnage », il s’agit d’une attaque de phishing plus ciblée et plus sophistiquée qui consiste à adopter une approche spécialement adaptée à une personne ou à une organisation bien particulière. Le ou la criminel(le) mène des recherches approfondies sur sa cible avant de créer un e-mail ou un message personnalisé extrêmement convaincant destiné à induire l’internaute en erreur et l’inciter à dévoiler des renseignements sensibles. Cette personnalisation augmente l’efficacité des attaques de spear phishing et multiplie leurs chances de réussite.
Les attaques par logiciel malveillant
Dans ce cas de figure, l’attaquant(e) a recours à un logiciel malveillant pour obtenir un accès non autorisé aux comptes ou aux systèmes d’un(e) utilisateur/utilisatrice. Ici, le but est de pousser la victime à télécharger et installer le logiciel malveillant, le plus souvent par le biais de tactiques d’ingénierie sociale. Une fois installé, le logiciel néfaste s’exécutera en arrière-plan de manière cachée et infiltrera le système ou le réseau attaqué afin d’y provoquer des dégâts, dérober des informations sensibles ou en prendre le contrôle.
Voici quelques-uns des logiciels malveillants auxquels les pirates de comptes ont le plus souvent recours :
Les virus : ils infectent les fichiers locaux et se propagent à d’autres ordinateurs en se liant à des fichiers légitimes. Ils peuvent exécuter diverses actions comme corrompre, supprimer ou modifier les fichiers, détruire les systèmes d’exploitation ou transmettre du code néfaste à des dates spécifiques.
Les vers informatiques : leur fonctionnement est similaire à celui des virus, à la différence près que les vers informatiques s’auto-reproduisent et sont diffusés à travers les réseaux informatiques au lieu d’infecter les fichiers locaux. Ils provoquent fréquemment une congestion du réseau ou des pannes du système.
Les chevaux de Troie : ces programmes semblant être des logiciels tout à fait inoffensifs s’exécutent en arrière-plan du système pour dérober des données, ouvrir une porte d’accès à distance à la machine ou attendent tout simplement que leur créateur(trice) leur donne un ordre.
Les rançongiciels : ces programmes chiffrent les fichiers dans l’ordinateur de la victime, qui doit alors payer une rançon au malfaiteur ou à la malfaitrice afin de les déverrouiller.
Les logiciels publicitaires : ce type de logiciel malveillant affiche des publicités sur l’appareil des utilisateurs/utilisatrices lorsqu’ils/elles naviguent sur Internet. Ces publicités peuvent être de nature indésirable ou néfaste dans le cas d’une attaque d’ingénierie sociale, et sont aussi parfois utilisées pour suivre l’activité des internautes, ce qui peut nuire à leur confidentialité.
Les logiciels-espion : ces programmes surveillent et récupèrent de manière dissimulée des données concernant les activités des victimes, telles que leurs saisies sur le clavier, les sites Web qu’elles ont consultés ou leurs identifiants de connexion, afin de les envoyer ensuite à l’attaquant(e). Le but de tels logiciels est de rassembler la plus grande quantité de renseignements sensibles possible avant d’être détecté.
Outils d’accès à distance (RAT) : ils permettent au criminel(le) d’accéder à l’appareil de la victime et d’en prendre le contrôle à distance, généralement par une porte dérobée complétée d’un cheval de Troie.
Les attaques par API
Les interfaces de programmation d’application (API) sont des ensembles de protocoles ou d’outils utilisés pour créer des applications logicielles et permettre aux systèmes tiers de se connecter aux applications en ligne des utilisateurs/utilisatrices. Dans le cadre d’une attaque par API, l’attaquant(e) tire parti des failles de sécurité d’une application avec API pour dérober les identifiants de connexion ou d’autres informations sensibles des utilisateurs/utilisatrices.
Les attaques par API peuvent adopter de nombreuses formes différentes, notamment :
Les attaques par injection : du code malveillant est ajouté à un appel d’API pour exécuter des actions non autorisées ou voler des données.
Les attaques de l’homme du milieu (MitM) : les communications entre les parties sont interceptées, et des données manipulées sont transmises entre les applications par l’intermédiaire d’une API.
Les attaques par déni de service (DOS) : une API est submergée de requêtes pour en provoquer la panne ou la rendre indisponible.
Des contrôles d’accès défaillants : les vulnérabilités des mécanismes d’authentification ou d’autorisation d’une API sont exploitées pour obtenir un accès non autorisé à des données ou à des fonctionnalités sensibles.
Le détournement de session : les identifiants de session valides d’un(e) utilisateur/utilisatrice sont dérobés pour obtenir l’accès à une API tout en conservant le même niveau d’autorisation.
Les stratégies pour éviter les piratages de comptes
Les piratages de compte peuvent avoir de graves conséquences à la fois sur les personnes et les sociétés. Pour les individus, elles peuvent se traduire par des pertes d’argent, le vol de leur identité et une dégradation de leur réputation. Pour les entreprises, il peut s’agir de violations de données, de pertes d’argent, d’amendes, de dégradation de leur réputation et de la confiance que leur accordent leurs client(e)s.
Les personnes comme les entreprises doivent donc songer à mettre en place certaines stratégies pour éviter le piratage de leur compte.
Ce que vous pouvez faire en tant que particulier/particulière pour éviter de perdre votre compte
Nous recommandons aux individus de prendre les dispositions suivantes pour protéger leurs comptes :
Activer l’authentification multifacteur (AMF) dès que celle-ci est proposée pour ajouter une couche de sécurité. Binance permet à ses client(e)s d’activer jusqu’à quatre types d’AMF : la vérification par e-mail, la vérification par téléphone, l’authentification par Binance ou Google Authenticator et l’authentification biométrique.
Utiliser des mots de passe complexes et uniques pour chaque compte, qui associent des majuscules, des minuscules, des chiffres et des caractères spéciaux. Nous déconseillons d’y intégrer des informations faciles à deviner comme des noms, des dates d’anniversaire ou des expressions courantes : si les piratages de comptes sont encore si répandus (en particulier ceux résultant d’une attaque par force brute), c’est parce que de nombreux internautes ne prennent toujours pas la peine de créer des mots de passe forts. Nous recommandons également de mettre régulièrement à jour les mots de passe et de ne pas les réutiliser pour plusieurs comptes.
Passer régulièrement en revue leurs comptes et leurs transactions en ligne à la recherche de toute activité suspecte, et signaler sans délai toute anomalie au site Web ou au fournisseur du service.
Ne pas cliquer sur des liens étranges et ne pas ouvrir des pièces jointes inattendues : il s’agit peut-être d’une tentative de phishing. Nous recommandons également de toujours vérifier l’identité de l’expéditeur ou expéditrice ainsi que le contenu de l’e-mail avant toute action.
Garder leurs appareils à jour, installer les derniers correctifs de sécurité et utiliser des logiciels de sécurité fiables comme des antivirus et des logiciels anti-programme malveillant pour se protéger des menaces.
Ne pas divulguer de renseignements personnels sur les réseaux sociaux ou sur d’autres plateformes en ligne : ceux-ci pourraient être récupérés par les malfaiteur(trice)s pour deviner les mots de passe ou les réponses aux questions de sécurité, voire même pour concevoir des attaques de phishing à l’intention de la cible.
Ne pas se connecter à des comptes sensibles depuis un réseau Wi-Fi public : il est possible d’intercepter les données transmises par ce biais. Nous recommandons d’utiliser un VPN reconnu pour chiffrer la connexion Internet en cas d’utilisation d’un réseau public.
Configurer des options de récupération fiables pour les comptes, comme d’autres adresses e-mail et numéros de téléphone qui seront régulièrement actualisés : cette mesure permet parfois de récupérer un compte ayant fait l’objet d’un accès non autorisé.
S’informer des récentes menaces de sécurité et connaître les bonnes pratiques pour protéger leurs comptes et leurs informations personnelles en toutes circonstances. En se tenant au courant des meilleures façons de se protéger en ligne, leurs chances de résister aux éventuelles attaques n’en seront que plus grandes.
Ce que vous pouvez faire en tant qu’entreprise pour éviter de perdre votre compte
Les entreprises peuvent adopter les stratégies suivantes pour éviter les piratages de comptes et protéger les comptes de leurs utilisateurs/utilisatrices des accès non autorisés :
Appliquer des politiques de mots de passe forts qui exigent la création de mots de passe complexes et uniques, devant comporter un nombre minimal ainsi que plusieurs types de caractères. Mettre en place des politiques exigeant le changement régulier des mots de passe et empêchant leur réutilisation pour plusieurs comptes ou services.
Activer l’authentification multifacteur (AMF) pour tous les comptes d’utilisateur/utilisatrice, surtout ceux contenant des renseignements confidentiels et des privilèges administratifs.
Suivre régulièrement les activités des utilisateurs/utilisatrices et rester à l’affût de tout comportement suspect, comme des heures et des emplacements de connexion inhabituels ou de nombreux échecs de connexion. Nous conseillons également d’utiliser des algorithmes d’analyse et d’apprentissage automatique avancés pour repérer les potentielles tentatives visant à s’emparer des comptes.
Intégrer des dispositifs verrouillant les comptes des utilisateurs/utilisatrices après un certain nombre d’échecs de connexion consécutifs et instaurer une durée d’attente spécifique avant le déblocage possible du compte.
Organiser régulièrement des formations de sensibilisation à la sécurité auxquelles participeront les employé(e)s afin de leur apprendre à reconnaître et signaler les possibles attaques de phishing, d’ingénierie sociale et toute autre menace susceptibles de mener à la prise de possession d’un compte.
S’assurer que tous les appareils utilisés par les employé(e)s sont munis d’antivirus et de logiciels anti-programme malveillant à jour, et appliquer des politiques visant à toujours installer les correctifs de sécurité les plus récents sur les systèmes d’exploitation et les applications.
Effectuer régulièrement des audits de sécurité et des évaluations de la vulnérabilité afin d’identifier les éventuelles faiblesses dans la posture de sécurité de l’organisation et les résoudre rapidement.
La sécurité des utilisateurs/utilisatrices est la priorité de Binance, et nous investissons des ressources conséquentes pour mettre en place l’ensemble des mesures citées ci-dessus, voire plus.
Que faire si vos identifiants ont été compromis ?
Si un(e) pirate est parvenu à dérober vos identifiants de connexion, vous devez absolument prendre des mesures immédiates pour protéger vos comptes et vos renseignements sensibles. Voici ce que vous pouvez faire pour réduire les dégâts et éviter que la situation ne s’aggrave :
Modifier vos mots de passe : la première chose à faire, et la plus importante, est de changer vos mots de passe pour tous les comptes concernés.
Prendre contact avec vos fournisseurs de services : si vos identifiants de connexion à un service spécifique ont été volés, prenez contact avec celui-ci pour lui signaler la situation, et il sera peut-être en mesure de vous aider à protéger votre compte.
Binance prend la sécurité des utilisateurs/utilisatrices très au sérieux et fait tout son possible pour la garantir. Si vous pensez que votre compte Binance a été compromis, prenez contact avec le service client sans tarder.
Envisager le recours à un service de surveillance des crédits : si vous pensez que vos données personnelles comme vos numéros de sécurité sociale ou de carte de crédit ont peut-être été compromis, il serait judicieux de souscrire un service de surveillance des crédits qui vous alertera dès qu’une activité suspecte apparaîtra sur vos comptes.
Il est absolument crucial d’agir rapidement et de prendre ces mesures dès que vous soupçonnez le vol de vos identifiants de connexion.
Restez en sécurité
La protection de vos actifs numériques dépend de celle de vos identifiants de connexion ; en comprenant les mécanismes des divers types de piratages de comptes, les méthodes utilisées par les pirates pour dérober les identifiants de connexion et en mettant en place des stratégies pour éviter d’en être victime, les utilisateurs/utilisatrices comme les entreprises sont à même de prendre des dispositions proactives pour se protéger. La mise en place de politiques relatives aux mots de passe complexes, l’activation de l’authentification multifacteur ainsi que la surveillance et l’évaluation des risques peut aider à éviter les piratages de comptes et à maintenir les actifs numériques en sécurité.
Les expert(e)s en sécurité de Binance suivent en permanence tous les comportements suspects sur la plateforme et renforcent nos protocoles de sécurité pour y répondre. Lorsqu’un signalement de piratage de compte est transmis par un(e) utilisateur(trice), nous examinons le cas dans tous les détails et apportons notre aide à la personne ou l’entreprise concernée.
Même si Binance s’applique à protéger votre compte, nous vous demandons d’assumer votre propre sécurité pour remplir au mieux notre mission. En prenant les précautions décrites dans cet article, vous serez en mesure de protéger vos informations confidentielles et réduirez les risques de voir votre compte piraté. Si vous pensez que votre compte Binance a été compromis, prenez contact avec le service client le plus rapidement possible.
Pour plus d’informations
Avis de non-responsabilité et avertissement concernant les risques : ce contenu vous est présenté « tel quel » à des fins d’information générale et pédagogiques uniquement, sans représentation ni garantie d’aucune sorte. Il ne doit pas être interprété comme un conseil financier, ni comme une recommandation d’achat d’un produit ou d’un service spécifique. Les cours des actifs numériques peuvent être volatils. La valeur de votre investissement peut varier à la baisse ou à la hausse, et vous ne récupérerez peut-être pas le montant que vous avez investi. Vous êtes seul(e) responsable de vos décisions d’investissement et Binance n’est pas responsable des pertes que vous pourriez subir. Ceci ne constitue pas un conseil financier. Veuillez consulter nos Conditions d’utilisation et l’Avertissement concernant les risques pour en savoir plus.
