Un mot de passe, même fort et unique, ne devrait pas constituer la seule barrière entre un attaquant et votre compte. Cette deuxième couche compare les codes SMS, les applications d’authentification, les notifications de validation et les clés matérielles, dont les niveaux de protection diffèrent nettement.
Pourquoi un mot de passe seul ne suffit pas
Même un mot de passe parfait a une faiblesse: vous pouvez le saisir sur une fausse page sans vous en rendre compte. Un e-mail frauduleux, une page de connexion contrefaite, un moment d'inattention et le mot de passe disparaît, aussi long et aléatoire soit-il. La deuxième couche d'authentification constitue une assurance précise à ce moment-là: même en cas de fuite du mot de passe, l'attaquant ne peut toujours pas entrer sans le deuxième facteur. Le problème est que tous les seconds facteurs n’ont pas la même force, et c’est précisément le sujet d’aujourd’hui.
Quatre niveaux, du plus faible au plus fort
Un code SMS est l’option la plus répandue, mais aussi la plus faible. L’attaquant n’a pas besoin de casser quoi que ce soit de technique. Il lui suffit d'appeler votre opérateur mobile, de se faire passer pour vous et de persuader l'opérateur de transférer votre numéro sur une autre carte SIM. C'est ce qu'on appelle l'échange de cartes SIM et c'est devenu une véritable activité commerciale, destinée principalement aux personnes dont on peut attendre un profit plus élevé. C'est précisément ainsi que Jack Dorsey, alors directeur de Twitter, a perdu le contrôle de son propre compte avec quatre millions de followers pendant plusieurs dizaines de minutes. Les attaquants n'avaient besoin que de contrôler son numéro, ce qui leur permettait de publier depuis son compte sans avoir besoin du mot de passe. Et ce n’était qu’un des cas connus du public. Une fois qu’un attaquant contrôle votre numéro, vos codes SMS lui parviennent plutôt que vous, et à partir de là, il n’y a qu’une courte étape pour prendre le contrôle de votre compte de messagerie, bancaire ou de crypto-monnaie.
Applications d'authentification, comme Google Authenticator ou Aegis, ont une longueur d'avance. Le code est généré directement par votre appareil plutôt que par un message SMS, donc l'échange de carte SIM ne joue pas contre eux. Mais ils ont une autre faiblesse: si un attaquant vous attire vers une copie convaincante d’une page de connexion, il peut transmettre le code que vous saisissez en temps réel vers la véritable page. Je connais un cas exceptionnellement inventif dans lequel l'attaquant a combiné une fausse page de connexion avec un appel téléphonique au cours duquel il a même imité la voix d'un véritable employé informatique en utilisant l'IA et a persuadé un employé de lire le code de vérification à haute voix. Les applications à elles seules ne vous protègent pas contre ce type d’attaque. Elles vous protègent uniquement contre le code qui vous parvient indirectement via la carte SIM de quelqu’un d’autre.
Les notifications de validation, lorsqu’une application demande simplement « Est-ce bien vous ? », sont pratiques, mais présentent une faiblesse appelée fatigue d’authentification. Un attaquant qui ne connaît jusqu'à présent que votre mot de passe lance des dizaines de demandes de connexion successivement jusqu'à ce que vous soyez suffisamment ennuyé pour en approuver une juste pour la faire cesser. C'est exactement ainsi que des attaquants ont pénétré dans le réseau interne de l'une des plus grandes applications de transport au monde en 2022. Ils ont envoyé des spams à l'employé avec des demandes d'approbation, et lorsque cela n'a pas fonctionné, ils lui ont écrit directement sur WhatsApp pour lui dire qu'ils étaient du support informatique et qu'il devait simplement l'approuver, sinon cela continuerait de le déranger. L’employé l’a fait. Une erreur d’une seule personne suffisait.
Une clé matérielle est le quatrième et le plus fort niveau, et la raison est élégante. Lorsque vous vous connectez, le navigateur transmet à la clé l'adresse réelle de la page, et la clé signe uniquement le site pour lequel elle a été enregistrée. Une copie frauduleuse de la page, aussi convaincante soit-elle, a une adresse différente, et la clé refuse tout simplement d'y répondre. Peu importe à quel point une personne est trompée ou à quel point la voix sur le téléphone semble convaincante, l'appareil décide ici lui-même si la connexion est valide, en fonction de l'adresse réelle de la page. C’est ce qui réduit au minimum les possibilités du phishing classique. L’évolution la plus récente dans ce domaine concerne les clés d’accès, déjà évoquées dans l’article sur les gestionnaires de mots de passe. Elles fonctionnent sur le même principe, sauf qu’elles remplacent purement et simplement le mot de passe plutôt que de servir uniquement de deuxième étape supplémentaire.
Clés matérielles, lesquelles et combien
Les options courantes incluent les gammes YubiKey et Nitrokey, disponibles avec USB-A, USB-C ou NFC. Avant de choisir, vérifiez les normes prises en charge et la compatibilité avec vos appareils et comptes. Une règle importante s’applique toujours: procurez-vous deux clés. Emportez-en une et conservez l’autre dans un endroit sûr comme sauvegarde, car la récupération de compte après la perte de la seule clé peut être difficile.
Pourquoi les personnes aisées sont une cible spécifique
Le mécanisme est toujours le même: un numéro de téléphone est la clé pour contourner la vérification par SMS, et plus le profil de la victime est élevé, plus la récompense d’une attaque réussie est grande et plus l’attaquant est prêt à investir du temps pour convaincre un opérateur particulier. Pour les clients confrontés à un niveau d’exposition plus élevé, je recommande deux étapes supplémentaires. Tout d’abord, appelez votre opérateur et vérifiez s’il offre une protection supplémentaire contre le transfert de votre numéro vers une autre carte SIM. Certains opérateurs proposent une telle mesure, même s'ils ne la publient souvent pas, alors renseignez-vous directement. Deuxièmement, dans la mesure du possible, éloignez-vous des SMS pour vous tourner vers une application ou directement vers une clé matérielle. Cela réduit considérablement la valeur d’un numéro de téléphone en tant que deuxième facteur. Et partout où le service le permet, supprimez également le numéro de téléphone comme méthode de récupération de sauvegarde, sinon cela reste une porte dérobée.
Codes de sauvegarde, où les conserver
Avec l'authentification à deux facteurs activée, la plupart des services vous fournissent également un ensemble de codes de secours à usage unique au cas où vous perdriez à la fois votre téléphone et votre clé. Imprimez-les et conservez-les physiquement séparément du téléphone et de la clé que vous utilisez pour vous connecter, idéalement là où vous conservez votre passeport ou d'autres documents importants. Ce que vous ne devriez absolument pas faire, c’est les photographier dans la galerie de votre téléphone. La galerie se synchronise avec le cloud et si un attaquant accède à votre téléphone ou à votre compte cloud, il obtient immédiatement la clé de la deuxième porte que vous tentiez de protéger.
"Un mot de passe est la serrure de la porte. Le deuxième facteur est un pêne supplémentaire. Mais même le pêne le plus solide doit être correctement ancré, sinon il s'accroche simplement à la porte et ne tient rien."— Robert Václavík




