Lorsque je regarde le téléphone d'un client, je ne vois pas seulement un appareil. Je vois une poche contenant à la fois l’identité, l’argent et la vie privée. C’est pourquoi je le traite comme une clé de maison: je ne me concentre pas uniquement sur la technologie, mais surtout sur les habitudes qui augmentent le coût d’une attaque.
Votre téléphone contient plus que des données, il vous ouvre également la voie
Un téléphone est attrayant pour un attaquant car une seule faille ouvre toute une chaîne d’accès, depuis les e-mails et les services bancaires jusqu’aux photos de famille. Lorsque vous laissez cet appareil vous échapper, vous ne mettez pas une seule application en danger, mais bien souvent toute la chaîne. C'est exactement pourquoi la protection d'un téléphone est plus qu'un simple mot de passe pour l'écran de verrouillage.
Je l'explique aux clients avec une image simple. Un téléphone, c'est comme les clés d'une maison, un portefeuille et un album photo de famille rangés dans une seule poche. Vous ne voulez pas que quelqu’un obtienne tout cela d’un coup simplement parce qu’un verrou faible est resté ouvert.
La meilleure défense est rarement compliquée. Le plus souvent, il s’agit d’une poignée de paramètres et d’habitudes qui augmentent considérablement le coût de la tentative pour un attaquant. Et c’est bien là ce qui compte le plus en pratique: non pas la promesse d’une sécurité absolue, mais une réelle augmentation de la difficulté de l’attaque.
Un échange de carte SIM dépend de la conviction de l'opérateur, pas de la magie technique
L'échange de cartes SIM fonctionne grâce à l'ingénierie sociale chez l'opérateur. Un attaquant obtient vos informations personnelles et tente de persuader l'opérateur de transférer votre numéro sur sa carte SIM. S’ils réussissent, ils commencent à intercepter les appels et les SMS, y compris les codes à usage unique et les réinitialisations de mots de passe.
Le point faible n'est pas la carte SIM elle-même, mais la personne ou le processus du côté de l'opérateur qui peut être persuadé de transférer le numéro sur la base de données obtenues ailleurs par l'attaquant. J'ai couvert en détail l'échange de carte SIM dans l'article sur l'authentification à deux facteurs, je ne résumerai donc ici que ce qui vaut la peine d'être fait.
- appelez votre opérateur et définissez un code PIN ou un mot de passe sur le compte
- vérifier si un verrouillage de transfert de numéro est disponible
- déplacer la vérification des SMS vers une application d'authentification
- pour les comptes à plus haut risque, envisagez une clé matérielle ou une clé d’accès (passkey)
Le mode Isolement s’adresse aux personnes très exposées, pas à un usage de confort
Pour les personnes connues, riches ou voyageant dans des pays à risque plus élevé, je porte également une plus grande attention au mode de verrouillage sur l'iPhone. Ce mode réduit la surface d'attaque de manière très agressive car il restreint les aperçus des liens et les pièces jointes aux messages, certaines technologies Web et les connexions entrantes. C'est une fonctionnalité pour les moments où vous avez besoin de sécurité avant le confort.
L’intérêt de ce mode n’est pas qu’il soit agréable à utiliser. Le fait est que cela réduit l’espace que les logiciels espions commerciaux peuvent exploiter. Dans les analyses publiques réalisées par des chercheurs en sécurité, le mode verrouillage s'est jusqu'à présent révélé très efficace. J’ai lu cela comme un signal fort et non comme une promesse d’immunité absolue.
Les logiciels espions de premier plan fonctionnent également souvent sans clic. La victime n’a pas besoin de cliquer sur quoi que ce soit et l’infection peut ne présenter aucun symptôme visible. C'est pourquoi les mises à jour du système et les éventuelles alertes du fabricant sont importantes. Avec une telle attaque, il est trop tard pour se contenter d’en assumer les conséquences.
Une attaque sans clic montre pourquoi l’instinct ne suffit pas
Le cas de l'ancien député européen Stelios Kouloglou le montre bien. Son téléphone a été touché par un exploit sans clic abusant de HomeKit et iMessage sur iOS 15.5. La première infection est datée du 21 octobre 2022 et la seconde est arrivée en mars 2023, lors des dernières réunions de la commission d'enquête du Parlement européen, qui enquêtait elle-même sur des cas de logiciels espions. Apple lui a envoyé trois notifications de sécurité au fil du temps, la première étant déjà arrivée début mars 2023, et une analyse médico-légale ne l'a confirmé qu'après.
Cela montre quelque chose d’important: les logiciels espions de premier plan ne nécessitent pas un seul clic et ne sont souvent détectés qu’ex post. Si quelqu’un pense qu’il remarquera quelque chose de suspect, il est généralement déjà trop tard. Avec un risque comme celui-ci, c’est la prévention qui compte, pas le sentiment.
Pour moi, la règle est simple. Toute personne appartenant à une catégorie à risque plus élevé ne devrait pas attendre un problème visible. Elle doit réduire à l’avance la surface d’attaque, maintenir le système à jour et partir du principe que les attaques les plus dangereuses semblent silencieuses.
Les autorisations des applications, le cloud et le Wi-Fi public nécessitent tous de la discipline
Je protège également un téléphone en vérifiant les autorisations des applications. Partout où une application n'a pas besoin de localisation, de microphone, de contacts ou de photos, je supprime cette autorisation. J'installe des applications uniquement à partir de la boutique officielle et j'évite le chargement latéral, car c'est exactement là que les logiciels malveillants ont généralement plus de place.
La même logique s'applique au cloud. iCloud Advanced Data Protection permet également le chiffrement de bout en bout pour les sauvegardes, les photos et les notes. Sans cela, certaines clés restent du côté d'Apple. Cependant, une fois cette option activée, la responsabilité vous incombe également : vous devez configurer au préalable un contact de récupération ou stocker la clé de récupération en toute sécurité à l'extérieur du téléphone.
Sur le Wi-Fi public, je n’ai plus affaire au vieux mythe selon lequel n’importe qui peut facilement récupérer votre mot de passe bancaire. La plupart du trafic Web s'effectue via HTTPS, le contenu est donc généralement chiffré. Le vrai risque réside ailleurs: faux réseaux, portails de connexion usurpés et fuites de requêtes DNS. Si vous ne connaissez pas le réseau, il est logique de vérifier son nom, d'éviter les portails douteux et, sur les réseaux non fiables, d'utiliser un VPN audité comme je l'ai décrit dans l'article sur les VPN. Cela cache votre trafic à l’opérateur réseau. Le DNS chiffré, via DNS-over-HTTPS, traite d'un point plus précis: empêcher l'opérateur réseau de voir quels domaines vous interrogez.
- supprimer les autorisations d'application inutiles
- installer uniquement depuis la boutique officielle
- activez la protection avancée des données iCloud si vous l'utilisez
- définir un contact de récupération à l'avance ou stocker la clé à l'extérieur du téléphone
- sur un réseau Wi-Fi inconnu, vérifiez le nom du réseau et surveillez les faux portails
Ce qui aide le plus : revoir ses habitudes sans dramatiser
Avant un voyage sensible, je fais une simple remise à zéro des habitudes. Je redémarre le téléphone, car cela force un code PIN au lieu de la biométrie, et j'envisage également de désactiver temporairement la biométrie. Je minimise les données sensibles sur l'appareil et vérifie ce que j'ai stocké dans le cloud. Cela revient à vérifier ce que vous transportez avant d’entrer dans un espace sensible.
Un code alphanumérique fort vaut mieux qu’un code PIN à quatre chiffres. Si vous ajoutez l'option d'effacement automatique après des tentatives répétées infructueuses, vous donnez au téléphone un mode qui n'est pas confortable pour un attaquant. Pour les personnes confrontées à un risque plus élevé, cette étape est particulièrement logique.
En résumé, un téléphone n’est pas qu’un simple appareil électronique. C’est le principal point d’accès à votre vie, et c’est précisément pourquoi il mérite de la discipline. Si vous souhaitez vérifier les paramètres, les autorisations et votre compte opérateur sans discussion inutile, nous pouvons le faire de manière calme et factuelle. Vous n’avez pas besoin de peur, vous avez besoin d’ordre.
"Je ne porte plus le téléphone comme un objet. C'est la clé de tout le reste et je le gère en conséquence." — Robert Václavík




