Apprendre

Qu'est-ce qu'un « infostealer » — et pourquoi un mot de passe fort peut ne pas suffire

La plupart des conseils de sécurité en ligne portent sur votre mot de passe : le rendre long, ne pas le réutiliser, activer l'authentification à deux facteurs. Tout cela reste valable. Mais un type de logiciel malveillant appelé « infostealer » contourne tout cela — en copiant discrètement ce qui est déjà enregistré sur votre appareil. C'est en grande partie pourquoi vous continuez à voir des titres du genre « des milliards de mots de passe ont fuité ». Voici ce qu'il fait réellement, et les quelques habitudes simples qui l'arrêtent.

Vérifier un mot de passe en privé

Points clés

  • Un infostealer est un logiciel malveillant qui copie les données stockées directement sur votre appareil : les mots de passe enregistrés dans le navigateur, les informations de saisie automatique, et vos « cookies » de connexion actifs.
  • Ces cookies volés sont la partie dangereuse — ils peuvent permettre à un attaquant d'entrer dans un compte sans votre mot de passe et sans votre code à deux facteurs.
  • Il s'introduit généralement via des logiciels piratés ou « crackés », de faux téléchargements « gratuits » et des pièces jointes d'e-mail douteuses — pas en devinant votre mot de passe.
  • Les gros titres du genre « des milliards de mots de passe ont fuité » regroupent surtout des amas de ces données volées, collectées et revendues — pas toujours un piratage récent unique.
  • Quelques habitudes réduisent beaucoup le risque : n'installez pas de logiciels depuis des sites au hasard, gardez votre appareil à jour, utilisez un vrai gestionnaire de mots de passe plutôt que votre navigateur, et activez les passkeys quand vous le pouvez.

Ce qu'un infostealer vole réellement

Un infostealer est un petit programme qui, une fois exécuté sur votre ordinateur ou votre téléphone, copie discrètement les éléments utiles qui s'y trouvent et les envoie à celui qui se cache derrière. En tête de liste : les mots de passe que votre navigateur web a enregistrés pour vous, ainsi que les adresses, les détails de carte bancaire et les autres informations de saisie automatique qu'il garde à portée de main. Il n'a pas besoin de casser de chiffrement pour cela — il lit simplement ce qui est déjà déverrouillé pendant que vous utilisez l'appareil.

Ce que les gens oublient, c'est qu'il récupère aussi vos « cookies » — les petits jetons de connexion qu'un site laisse sur votre appareil pour que vous n'ayez pas à vous connecter à chaque fois. Il peut aussi récupérer des choses comme les fichiers de portefeuille de cryptomonnaie et les sessions connectées des applications de messagerie. Tout cela est regroupé dans ce que les criminels appellent un « stealer log », vendu ou échangé.

Pourquoi il passe outre un mot de passe fort

Un mot de passe long et unique est une excellente protection contre quelqu'un qui essaie de le deviner. Mais un infostealer ne devine pas — il copie. Si votre navigateur connaît déjà le mot de passe, le logiciel malveillant se contente de prendre la copie enregistrée. La longueur et la complexité ne ralentissent en rien cela.

Le cookie de connexion volé est ce qui lui permet vraiment de contourner vos défenses. Ce cookie est la preuve, pour le site, que vous vous êtes déjà connecté avec succès. Donnez-en une copie à un attaquant et, tant qu'il reste valide, il peut souvent entrer directement dans le compte sans passer par l'écran de mot de passe et sans qu'on lui demande votre code à deux facteurs — parce que le site pense que la connexion a déjà eu lieu. C'est pourquoi « j'ai activé l'authentification à deux facteurs » n'est pas, en soi, une réponse à cette menace.

Comment il finit par arriver sur votre appareil

Les infostealers ont presque toujours besoin que vous exécutiez quelque chose. Les voies courantes sont les logiciels payants piratés ou « crackés », les fausses pages de « téléchargement gratuit » et de démonstration qui copient un vrai produit, une pièce jointe d'e-mail piégée, ou une publicité trompeuse qui mène à un faux programme d'installation. Il n'y a rien d'exotique ici — pas de piratage imparable, juste un fichier qui a l'air sûr et qui ne l'est pas. L'habitude la plus utile est de n'installer des logiciels que depuis l'éditeur ou une boutique d'applications officielle.

Que faire si vous pensez être touché

Si vous avez une raison de penser que quelque chose s'est introduit sur votre appareil, procédez dans cet ordre — l'ordre compte, car réparer les mots de passe pendant que le logiciel malveillant observe encore revient à lui donner aussi les nouveaux.

1. Nettoyez d'abord l'appareil. Effectuez une analyse de sécurité fiable, ou si vous avez un doute, faites-vous aider pour retirer le logiciel malveillant, avant de changer quoi que ce soit. Tant que l'appareil n'est pas propre, considérez que quelqu'un lit par-dessus votre épaule.

2. Réinitialisez les mots de passe depuis un appareil de confiance. En commençant par votre e-mail et tout ce qui peut réinitialiser d'autres comptes, changez les mots de passe depuis un appareil différent et propre. Faites en sorte que chaque nouveau mot de passe soit unique — un gestionnaire de mots de passe facilite cela.

3. Déconnectez-vous partout, puis ajoutez des verrous plus solides. Utilisez l'option « déconnexion de tous les appareils » de chaque service pour annuler tout cookie volé, puis activez l'authentification à deux facteurs et une passkey lorsque cela est proposé.

Comment réduire votre risque dès maintenant

Vous n'avez pas besoin de vivre dans la peur pour éviter cela. N'installez des logiciels que depuis l'éditeur ou une boutique officielle, et évitez complètement les applications « crackées » ou piratées. Sortez les mots de passe de votre navigateur pour les mettre dans un gestionnaire de mots de passe dédié, puis laissez le navigateur les oublier. Gardez votre appareil et votre navigateur à jour pour que les failles connues soient corrigées. Et activez les passkeys partout où vous le pouvez — une passkey ne laisse rien d'enregistré qu'un infostealer puisse copier, et elle ne peut pas être hameçonnée comme un mot de passe.

Les limites honnêtes — et où Sealby s'inscrit

Voici la version sans détour : aucune application, Sealby y compris, ne peut protéger totalement un appareil déjà infecté. Si un logiciel malveillant tourne avec les pleins pouvoirs sur votre machine, les bonnes habitudes et le nettoyage comptent plus que n'importe quel outil. Il s'agit d'abord de la santé de l'appareil que vous avez en main.

Ce que fait Sealby, c'est garder les éléments que vous choisissez de protéger — vos photos privées, vidéos, notes et fichiers — chiffrés sur votre propre appareil, avec une clé que vous seul détenez, plutôt qu'à portée de main. Et notre vérification de fuite de mot de passe gratuite vous permet de tester un mot de passe en privé, sans l'envoyer nulle part. La leçon des infostealers est la même que celle sur laquelle Sealby est construit : garder ce qui compte réellement verrouillé, pas qui traîne.

Ceci est une information générale, pas un conseil de sécurité. Les menaces, les outils et les fonctionnalités des applications évoluent avec le temps et diffèrent selon l'appareil — consultez des sources actuelles et fiables ainsi que les réglages de votre propre appareil.

Réponses rapides

Si j'ai un mot de passe fort et unique, suis-je à l'abri de cela ?

Cela aide, mais pas complètement. Un infostealer copie le mot de passe que vous avez déjà enregistré et votre cookie de connexion actif, ce qui lui permet d'entrer dans un compte sans rien casser. Les protections supplémentaires les plus solides contre cela sont les passkeys et la déconnexion des anciennes sessions (« se déconnecter partout »).

Comment saurais-je si j'ai été touché ?

Souvent, vous ne pouvez pas le savoir directement, car le logiciel malveillant est conçu pour être discret. Les signes d'alerte sont des connexions ou des achats que vous n'avez pas effectués, ou un outil de sécurité qui signale quelque chose. Si vous avez déjà installé quelque chose dont vous n'étiez pas sûr, le plus prudent est de considérer vos mots de passe enregistrés comme exposés : nettoyez d'abord l'appareil, puis réinitialisez vos mots de passe depuis un appareil de confiance.

Activer l'authentification à deux facteurs arrête-t-il les infostealers ?

L'authentification à deux facteurs aide toujours contre le vol de mot de passe ordinaire, donc gardez-la activée. Mais un « cookie de session » volé peut contourner une demande normale de code à deux facteurs, car pour le site, vous semblez déjà connecté. Les passkeys et la déconnexion de tous les appareils sont des réponses plus solides à cette menace particulière.

Votre coffre vous attend.

Téléchargez Sealby et protégez ce qui compte. La configuration prend moins d’une minute, et il n’y a pas de compte à créer.

Télécharger dans l’App Store

iPhone et iPad · iOS 17+ · Gratuit