CYBER WELFARE

Protégez votre vie privée numérique

Attaques contre le trafic réseau : ce qu’un VPN arrête et ce qu’il n’arrête pas

Les attaques contre le trafic réseau se répartissent en deux groupes nettement distincts, et cette distinction est plus utile que n’importe quelle liste : celles qui agissent le long du chemin, et celles qui agissent aux extrémités.

Un VPN — un réseau privé virtuel — couvre le chemin. Il ne couvre pas les extrémités — et les extrémités sont votre appareil et le site que vous contactez.

Cet article approfondit la recommandation VPN pour le trafic confidentiel.

Groupe 1 — Le long du chemin

Ce sont les techniques qui supposent de se trouver entre vous et la destination. Le tunnel les neutralise en déplaçant le point de sortie.

L’observation des destinations

Comment cela fonctionne. La personne qui gère le réseau — ou le fournisseur d’accès — enregistre avec quels services vous communiquez, quand et pendant combien de temps.

Ce qu’elle obtient. Un profil des habitudes, sans lire le moindre contenu.

Ce que fait le tunnel. Il l’arrête vis-à-vis de cet observateur, qui ne voit plus qu’un flux vers le serveur. Il la déplace en revanche vers le fournisseur du VPN, qui dispose de toutes ces informations.

L’analyse des demandes de résolution des noms

Comment cela fonctionne. Les demandes qui traduisent les noms de sites en adresses sont souvent séparées du trafic et, historiquement, non chiffrées. La personne qui les observe dispose de la liste complète des destinations.

Ce que fait le tunnel. Il les fait passer à l’intérieur — à condition d’être configuré correctement. C’est la brèche que les pages de vérification recherchent.

Le blocage ou le ralentissement sélectif

Comment cela fonctionne. La personne qui contrôle le réseau identifie les destinations et applique des limitations.

Ce que fait le tunnel. Il rend les destinations invisibles, ce qui complique le blocage sélectif. Il reste possible de bloquer le serveur dans son ensemble.

L’interposition

Comment cela fonctionne. Les techniques décrites dans l’unité sur l’interception : faux réseau, détournement de la destination, écoute passive.

Ce que fait le tunnel. Le trafic qui circule à l’intérieur reste illisible et non modifiable, même si quelqu’un s’intercale. Mais le tunnel s’établit après la connexion au réseau, si bien que le faux réseau reste le point d’entrée — et que le portail demeure à découvert.

Groupe 2 — Aux extrémités

Ce sont les techniques sur lesquelles un VPN n’a aucun effet, et elles représentent la majorité de celles qui touchent réellement les personnes.

L’hameçonnage

Ce que cela fait. L’hameçonnage (phishing) consiste à vous convaincre de remettre vos identifiants à un site qui imite le site authentique.

Pourquoi le tunnel n’aide pas. Il remet vos données au site frauduleux de façon parfaitement sécurisée. Le chiffrement n’a pas d’opinion sur le destinataire.

C’est la menace la plus répandue de toutes, et le tunnel n’y change rien.

Le logiciel indésirable installé sur l’appareil

Ce que cela fait. Un logiciel malveillant (malware) capture ce que vous saisissez, ou lit les contenus avant leur chiffrement.

Pourquoi le tunnel n’aide pas. Il agit avant le tunnel, sur l’appareil. Le tunnel transporte fidèlement le trafic produit par un programme indésirable, comme il transporte le reste.

Le suivi lié au compte

Ce que cela fait. Les services auxquels vous accédez avec vos identifiants savent qui vous êtes, quel que soit l’endroit d’où vous vous connectez.

Pourquoi le tunnel n’aide pas. Il change l’adresse de provenance, pas l’identité déclarée. Si vous ouvrez votre compte, c’est bien vous.

La reconnaissance du navigateur

Ce que cela fait. L’ensemble des caractéristiques techniques du navigateur permet de le reconnaître d’une visite à l’autre.

Pourquoi le tunnel n’aide pas. Ces caractéristiques voyagent à l’intérieur du tunnel et arrivent intactes.

Les escroqueries

Ce qu’elles font. Elles convainquent une personne d’accomplir une action : un paiement, une communication, une installation.

Pourquoi le tunnel n’aide pas. Il n’y a rien de technique à arrêter. C’est vous qui accomplissez l’action.

Les attaques contre le trafic réseau, groupe par groupe : le récapitulatif qui compte

MenaceLe VPN aide-t-il ?Ce qui aide vraiment
Observation des destinationsOuiLe VPN, bien choisi
Analyse de la résolution des nomsOui, s’il est configuréLe VPN avec la protection active
Blocage sélectifOuiLe VPN
Interposition sur le traficLe contenu était déjà protégéHTTPS ; le tunnel ajoute peu
HameçonnageNonVérifier le domaine, deuxième facteur
Logiciel indésirableNonMises à jour, autorisations des applications
Suivi via le compteNonSéparer comptes et sessions
Reconnaissance du navigateurNonRéglages du navigateur
EscroqueriesNonVigilance et vérification

Les cinq lignes marquées « Non » couvrent la grande majorité des incidents qui arrivent aux personnes. C’est l’information la plus utile de cette unité, et elle explique pourquoi le VPN n’est presque jamais la première mesure à adopter.

Pourquoi les menaces se sont déplacées vers les extrémités

Autant en expliquer la raison, car c’est la même dynamique que dans les unités précédentes.

Attaquer le chemin demandait autrefois un effort modeste et donnait un résultat riche : le trafic circulait en clair, et il suffisait de se trouver sur le même réseau.

Avec le chiffrement généralisé, ce rapport s’est inversé. Le chemin est devenu coûteux à attaquer et pauvre en résultats — on y obtient des métadonnées, pas des identifiants.

Les extrémités, elles, sont restées inchangées :

ExtrémitéPourquoi elle reste accessible
L’appareilLes données y sont en clair, avant et après le chiffrement
La personneAucune technologie n’empêche de répondre à une demande
Le site de destinationIl reçoit les données en clair après les avoir déchiffrées

La ligne centrale est celle qui compte le plus : les personnes qui veulent des identifiants aujourd’hui ne les interceptent pas : elles les demandent. C’est moins coûteux, cela fonctionne à une échelle bien plus grande, et cela ne demande aucune proximité.

D’où la conséquence qui oriente toute cette série : les outils techniques ont réglé presque entièrement les menaces techniques. Ce qui reste se traite avec des compétences et des habitudes — vérifier un domaine, ne pas remettre ses identifiants, reconnaître une demande anormale.

Un VPN est un outil technique pour un problème technique résiduel. Il est utile aux personnes qui ont ce problème ; il ne remplace aucune des compétences qui couvrent le reste.

Le risque ajouté : le fournisseur lui-même

Cela doit être dit, car c’est propre à cette recommandation.

Adopter un VPN introduit un nouvel acteur dans la chaîne, avec une visibilité complète sur qui vous êtes et où vous allez. Si cet acteur n’est pas fiable, la mesure ne réduit pas l’exposition : elle la concentre.

Les formes que cela prend :

La revente des données, typique des services gratuits, où le trafic est le produit.

Les applications aux fonctions non déclarées, un risque concret avec les services les moins connus — car pour fonctionner, un tunnel demande des autorisations très larges sur l’appareil.

L’atteinte à l’infrastructure elle-même, qui expose d’un coup le trafic de toutes les personnes qui l’utilisent.

Les demandes de l’autorité, qui suivent la juridiction du fournisseur.

Aucun de ces risques n’existe si vous n’utilisez pas de VPN. C’est la raison pour laquelle en adopter un est une décision, et non une précaution générique.

Les techniques contre lesquelles aucun outil n’aide

Un groupe qui mérite d’être nommé, parce qu’il n’apparaît dans aucune des deux catégories précédentes : les techniques qui agissent sur la personne.

La demande urgente. Un message qui réclame une action immédiate — un paiement, une confirmation, un code — en jouant sur la pression du temps. Aucun chiffrement n’intervient, car il n’y a rien à chiffrer : il y a une décision à prendre.

L’usurpation d’identité. Quelqu’un se présente comme un collègue, un fournisseur, une assistance technique. Le canal peut être parfaitement sûr : c’est l’interlocuteur qui n’est pas celui qu’il prétend être.

La demande du code de validation. Le cas où le deuxième facteur est contourné non par la technique, mais en demandant à la personne de le communiquer. Cela fonctionne parce que le code arrive réellement, ce qui rend la demande cohérente en apparence.

La pression de l’autorité. Un message qui se présente comme venant d’un organisme, sur un ton qui décourage la vérification.

Ces techniques ont un point commun : la protection, c’est la vérification, pas l’outil. S’arrêter, recontacter l’interlocuteur par un canal que vous connaissez, ne communiquer de code à personne.

C’est la raison pour laquelle, dans toute cette série, les compétences comptent autant que les réglages — et pour laquelle aucune des sept mesures listées ci-dessous ne suffit à elle seule.

Comment se compose une défense proportionnée

En rassemblant les unités de cette série, par ordre d’efficacité contre ce qui arrive vraiment :

PrioritéMesureContre quoi
1Mots de passe uniques et gestionnaireFuites chez les fournisseurs, réutilisation
2Deuxième facteurIdentifiants dérobés
3Mises à jourLogiciels indésirables
4Vérifier le domaineHameçonnage
5Alertes de connexionDétection tardive
6Configuration des réseauxFaux réseaux, reconnexions automatiques
7VPNObservation des destinations

Le VPN vient en dernier non parce qu’il serait inutile, mais parce qu’il couvre la seule menace que les six mesures précédentes ne touchent pas — et qui concerne une minorité de personnes.

Celles et ceux qui ont des raisons concrètes de protéger leurs destinations le placent plus haut. Pour tous les autres, l’ordre est celui-ci.

Le cas où le VPN devient lui-même la cible

Une remarque qui complète le tableau, et qui vaut pour les personnes ayant un besoin réel de discrétion.

Un VPN concentre en un point unique le trafic de nombreuses personnes. Cela produit un effet positif — votre trafic se mêle à celui des autres, ce qui rend plus difficile de l’isoler — et un effet négatif : ce point est, par définition, intéressant.

SituationEffet
Beaucoup de personnes sur le même serveurVotre trafic se distingue moins : favorable
Un point unique qui voit toutUne seule cible au lieu de plusieurs : défavorable
Un serveur que vous seul utilisezLe trafic est entièrement attribuable à vous
Usage occasionnel du tunnelLe moment où vous l’activez est lui-même un signal

La dernière ligne est la moins intuitive et la plus utile pour celles et ceux qui ont de vrais besoins : activer la protection seulement quand on fait quelque chose de délicat signale que l’on fait quelque chose de délicat. Le changement de comportement est visible, même si le contenu ne l’est pas.

Les personnes qui ont des raisons concrètes le gardent actif en permanence, précisément pour cela — non pour une protection plus forte, mais parce qu’une condition constante ne produit pas de signal.

Pour toutes les autres, l’usage occasionnel convient très bien : si personne n’observe vos habitudes, il n’y a aucune habitude à masquer.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueDistinguer les menaces le long du chemin de celles aux extrémités
CompétencesSavoir quelles cinq menaces courantes le VPN ne touche pas
Comportements sûrsAdopter les mesures par ordre d’efficacité réelle

Niveau de référence : FL3 — Autonome.

Récapitulatif

  • Le VPN couvre le chemin, pas les extrémités — et les extrémités sont là où presque tout se joue.
  • Hameçonnage, logiciels malveillants, suivi via le compte et escroqueries : le tunnel n’a aucun effet.
  • L’adopter introduit un nouvel acteur doté d’une visibilité complète.
  • Dans une défense proportionnée, il vient en dernier, après six mesures plus efficaces.

Action concrète à faire aujourd’hui. Regardez le tableau des priorités et repérez la première ligne que vous n’avez pas encore traitée. Celle-là vaut davantage que n’importe quel abonnement. Pour situer votre niveau d’ensemble, vous pouvez aussi faire l’auto-évaluation de la résilience numérique.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.