Apprendre

Qu'est-ce qu'un « infostealer » — et pourquoi un mot de passe fort peut ne pas suffire

La plupart des conseils sur la sécurité en ligne portent sur votre mot de passe : rendez-le long, ne le réutilisez pas, activez l'authentification à deux facteurs. Tout ça reste valable. Mais un type de logiciel malveillant appelé « infostealer » contourne tout ça — en copiant discrètement ce qui est déjà enregistré sur votre appareil. C'est une grande partie de la raison pour laquelle vous voyez sans cesse des manchettes du genre « des milliards de mots de passe divulgués ». Voici ce qu'il fait réellement, et les quelques habitudes simples qui l'arrêtent.

Vérifier un mot de passe en privé

Points clés

  • Un infostealer est un logiciel malveillant qui copie des données enregistrées directement depuis votre appareil : mots de passe enregistrés dans le navigateur, données de saisie automatique et vos « témoins » de connexion actifs.
  • Ces témoins volés sont la partie dangereuse — ils peuvent permettre à un attaquant d'entrer dans un compte sans votre mot de passe et sans votre code à deux facteurs.
  • Il se glisse habituellement par des logiciels piratés ou « craqués », de faux téléchargements « gratuits » et des pièces jointes de courriel douteuses — pas en devinant votre mot de passe.
  • Les grandes manchettes du genre « des milliards de mots de passe divulgués » sont surtout des amas de ces données volées, rassemblées et revendues — pas toujours un piratage récent.
  • Quelques habitudes réduisent beaucoup le risque : n'installez pas de logiciels depuis des sites au hasard, gardez votre appareil à jour, utilisez un vrai gestionnaire de mots de passe plutôt que votre navigateur, et activez les clés d'accès là où vous le pouvez.

Ce qu'un infostealer vole vraiment

Un infostealer est un petit programme qui, une fois lancé sur votre ordinateur ou votre téléphone, copie discrètement les éléments utiles qui s'y trouvent et les envoie à qui se cache derrière. En tête de liste : les mots de passe que votre navigateur web a enregistrés pour vous, ainsi que les adresses, les données de carte et les autres renseignements de saisie automatique qu'il garde sous la main. Il n'a pas besoin de briser de chiffrement pour ça — il se contente de lire ce qui est déjà déverrouillé pendant que vous utilisez l'appareil.

Ce que les gens oublient souvent, c'est qu'il s'empare aussi de vos « témoins » — les petits jetons de connexion qu'un site web laisse sur votre appareil pour que vous n'ayez pas à vous reconnecter à chaque fois. Il peut aussi ramasser des choses comme des fichiers de portefeuille de cryptomonnaie et les sessions ouvertes des applications de messagerie. Tout ça se retrouve regroupé dans ce que les criminels appellent un « stealer log », puis vendu ou échangé.

Pourquoi il contourne un mot de passe fort

Un mot de passe long et unique offre une excellente protection contre quelqu'un qui tente d'entrer en devinant. Mais un infostealer ne devine pas — il copie. Si votre navigateur connaît déjà le mot de passe, le logiciel malveillant n'a qu'à prendre la copie enregistrée. La longueur et la complexité ne le ralentissent pas du tout.

C'est le témoin de connexion volé qui fait vraiment glisser cette attaque au travers de vos défenses. Ce témoin est, pour le site web, la preuve que vous vous êtes déjà connecté avec succès. Remettez-en une copie à un attaquant et, tant qu'il reste valide, celui-ci peut souvent entrer directement dans le compte sans l'écran de mot de passe et sans qu'on lui demande votre code à deux facteurs — parce que le site croit que la connexion a déjà eu lieu. C'est pourquoi « j'ai la double authentification activée » n'est pas, à elle seule, une réponse à cette menace.

Comment il se retrouve sur votre appareil

Les infostealers ont presque toujours besoin que vous exécutiez quelque chose. Les voies habituelles sont les logiciels payants piratés ou « craqués », les fausses pages de « téléchargement gratuit » et de démo qui copient un vrai produit, une pièce jointe de courriel piégée, ou une publicité trompeuse qui mène à un faux programme d'installation. Il n'y a rien d'exotique ici — aucun piratage imparable, juste un fichier qui a l'air sûr et qui ne l'est pas. L'habitude la plus utile de toutes est d'installer des logiciels uniquement depuis le fabricant ou une boutique d'applications officielle.

Que faire si vous pensez être touché

Si vous avez une quelconque raison de croire que quelque chose s'est installé sur votre appareil, procédez dans cet ordre — l'ordre compte, parce que changer les mots de passe pendant que le logiciel malveillant surveille encore lui remet simplement les nouveaux aussi.

1. Nettoyez d'abord l'appareil. Faites une analyse de sécurité fiable, ou en cas de doute, faites-vous aider pour retirer le logiciel malveillant, avant de changer quoi que ce soit. Tant que l'appareil n'est pas propre, traitez-le comme si quelqu'un regardait par-dessus votre épaule.

2. Réinitialisez les mots de passe depuis un appareil de confiance. En commençant par votre courriel et tout ce qui peut réinitialiser d'autres comptes, changez les mots de passe depuis un appareil différent et propre. Rendez chaque nouveau mot de passe unique — un gestionnaire de mots de passe facilite grandement la chose.

3. Déconnectez-vous partout, puis ajoutez des verrous plus solides. Utilisez l'option « fermer la session sur tous les appareils » de chaque service pour annuler les témoins volés, puis activez l'authentification à deux facteurs et une clé d'accès là où elle est offerte.

Comment réduire votre risque à partir de maintenant

Vous n'avez pas besoin de vivre dans la peur pour éviter ça. Installez des logiciels uniquement depuis le fabricant ou une boutique officielle, et évitez complètement les applications « craquées » ou piratées. Sortez vos mots de passe de votre navigateur pour les mettre dans un gestionnaire de mots de passe dédié, puis laissez le navigateur les oublier. Gardez votre appareil et votre navigateur à jour pour que les failles connues soient corrigées. Et activez les clés d'accès partout où vous le pouvez — une clé d'accès ne laisse rien d'enregistré qu'un infostealer pourrait copier, et elle ne peut pas être hameçonnée comme un mot de passe.

Les limites, honnêtement — et où Sealby s'inscrit

Voici la version franche : aucune application à elle seule, Sealby y compris, ne peut protéger complètement un appareil déjà infecté. Si un logiciel malveillant tourne librement sur votre machine, les bonnes habitudes et le nettoyage comptent plus que n'importe quel outil. Il s'agit d'abord de la santé de l'appareil que vous tenez entre vos mains.

Ce que fait Sealby, c'est garder les choses que vous choisissez de protéger — vos photos, vidéos, notes et fichiers privés — chiffrées sur votre propre appareil, avec une clé que vous seul détenez, plutôt qu'à portée de main. Et notre vérification gratuite des fuites de mots de passe vous permet de tester un mot de passe en privé, sans l'envoyer nulle part. La leçon des infostealers est la même que celle sur laquelle Sealby est bâti : gardez ce qui compte vraiment verrouillé, pas qui traîne.

Ceci est de l'information générale, pas un avis de sécurité. Les menaces, les outils et les fonctions des applications changent avec le temps et varient selon l'appareil — consultez des sources actuelles et fiables ainsi que les paramètres de votre propre appareil.

Réponses rapides

Si j'ai un mot de passe fort et unique, suis-je à l'abri de ça?

Ça aide, mais pas complètement. Un infostealer copie le mot de passe que vous avez déjà enregistré et votre témoin de connexion actif, donc il peut entrer dans un compte sans rien casser. Les protections supplémentaires les plus solides contre ça sont les clés d'accès et la fermeture des anciennes sessions (« se déconnecter partout »).

Comment saurais-je si j'ai été touché?

Souvent, vous ne pouvez pas le savoir directement, parce que le logiciel malveillant est conçu pour passer inaperçu. Les signes à surveiller sont des connexions ou des achats que vous n'avez pas faits, ou un outil de sécurité qui signale quelque chose. Si vous avez déjà installé quelque chose dont vous n'étiez pas certain, le plus prudent est de considérer vos mots de passe enregistrés comme exposés : nettoyez d'abord l'appareil, puis réinitialisez vos mots de passe depuis un appareil de confiance.

Activer l'authentification à deux facteurs arrête-t-elle les infostealers?

L'authentification à deux facteurs aide toujours contre le vol de mot de passe ordinaire, alors gardez-la activée. Mais un « témoin de session » volé peut contourner une demande normale à deux facteurs, parce que pour le site web, tout indique que vous êtes déjà connecté. Les clés d'accès et la déconnexion de tous les appareils sont des réponses plus solides à cette menace en particulier.

Votre coffre vous attend.

Téléchargez Sealby et mettez à l’abri ce qui compte. L’installation prend moins d’une minute, et il n’y a aucun compte à créer.

Télécharger dans l’App Store

iPhone et iPad · iOS 17+ · Gratuit