CYBER WELFARE

Protégez votre vie privée numérique

Accès aux données d’un appareil dérobé

Que se passe-t-il vraiment lorsqu’un téléphone ou un ordinateur se retrouve entre les mains de quelqu’un d’autre ? La question de l’accès aux données d’un appareil dérobé revient dès les premières heures après une perte, et elle mérite une réponse honnête.

Cette réponse est moins dramatique que ce que beaucoup imaginent, et elle dépend presque entièrement de deux variables : le fait que l’appareil ait été chiffré ou non, et l’état dans lequel il se trouvait au moment où il a été pris.

Cet article décrit les techniques réellement utilisées, en distinguant celles qui concernent tout le monde de celles qui ne visent que des cas ciblés. Il ne donne aucune marche à suivre : il explique des mécanismes, pour que vous sachiez lesquels vous concernent.

Il approfondit la recommandation chiffrer les données de ses appareils personnels.

Ce qui se passe dans la plupart des cas

Avant les techniques, la réalité statistique : la grande majorité des appareils dérobés est revendue comme matériel.

La personne qui subtilise un téléphone dans le métro ne s’intéresse pas au contenu, elle s’intéresse à la valeur de l’objet. Le parcours habituel consiste à réinitialiser puis à revendre, et les données ne sont même pas regardées.

Cela ne rend pas le chiffrement inutile — les exceptions existent, et une seule suffit — mais c’est un repère utile pour proportionner l’inquiétude, surtout dans les jours qui suivent une perte, quand l’imagination travaille plus vite que les faits.

1. L’extraction du disque

Comment cela fonctionne. Le disque est retiré de l’ordinateur et branché sur un autre comme un support externe ordinaire.

Ce que cela donne sur un appareil non chiffré. Tout. Documents, courriels archivés, photos, identifiants enregistrés dans le navigateur. Le mot de passe de session n’entre pas en jeu : ce disque est devenu un support externe comme un autre.

Ce que cela donne sur un appareil chiffré. Rien. Les données ne sont que des nombres sans signification, et la clé reste liée au composant matériel de l’ordinateur d’origine.

Est-ce réaliste ? Tout à fait : c’est la même opération que l’on effectue pour récupérer les données d’un ordinateur en panne, et elle est décrite dans des milliers de guides. Elle ne demande aucune compétence particulière.

2. Le démarrage depuis un support externe

Comment cela fonctionne. L’ordinateur est démarré depuis une clé contenant un système autonome, qui ignore le système installé et accède directement au disque.

Ce que cela donne. Sur un disque non chiffré, un accès complet. Sur un disque chiffré, rien.

Est-ce réaliste ? Encore plus simple que l’extraction physique, puisqu’il n’y a même pas besoin d’ouvrir l’ordinateur.

La défense supplémentaire. Beaucoup d’ordinateurs permettent de définir un mot de passe qui protège le démarrage depuis un support externe. C’est une mesure complémentaire, pas un remplacement du chiffrement.

3. L’appareil pris alors qu’il est allumé

Comment cela fonctionne. L’appareil est subtilisé pendant qu’il est en cours d’utilisation, ou simplement en veille.

Ce que cela donne. Tout, que l’appareil soit chiffré ou non — parce que les clés se trouvent en mémoire et que les données sont en clair.

Pourquoi c’est le pire des scénarios. Il n’y a rien à franchir : sessions ouvertes, gestionnaire de mots de passe déverrouillé, documents accessibles. C’est le scénario décrit dans l’unité consacrée au verrouillage de l’écran, avec cette aggravation que l’appareil, cette fois, ne revient pas.

La défense propre à ce cas. Un verrouillage automatique réglé sur un délai court et — lorsque l’appareil reste longtemps sans surveillance — l’éteindre plutôt que le mettre en veille.

C’est la technique la plus significative de cette famille, et la seule contre laquelle le chiffrement ne peut rien.

4. La tentative de deviner le code

Comment cela fonctionne. On essaie les codes les plus courants en espérant tomber juste.

Pourquoi cela réussit moins qu’on ne le croit. Les appareils récents introduisent des délais croissants après quelques essais erronés, et peuvent rendre les clés définitivement inutilisables après un grand nombre de tentatives.

Quand cela réussit. Avec des codes très courts ou très prévisibles — dates, suites, répétitions — et sur des appareils anciens dépourvus de limitation efficace.

La défense propre à ce cas. Un code d’au moins six chiffres, qui ne reprend pas une date. C’est la raison pour laquelle la recommandation sur le code de déverrouillage et celle-ci se soutiennent l’une l’autre.

5. Les outils spécialisés

Comment cela fonctionne. Il existe des outils professionnels, utilisés dans le cadre d’enquêtes et d’expertises judiciaires, capables d’extraire des données de certains appareils en exploitant des failles précises.

Est-ce réaliste pour la plupart des gens ? Peu. Ces outils coûtent cher, demandent des compétences, ne fonctionnent que sur des modèles et des versions déterminés, et cessent de fonctionner dès que les failles sont corrigées.

Qui les utilise. Les autorités d’enquête, dans le cadre de procédures encadrées par la loi, et — dans des cas documentés — des acteurs disposant de moyens importants, qui agissent sur des cibles choisies.

La défense. Les mises à jour, qui referment les failles sur lesquelles ces outils reposent. Et, pour les personnes qui ont des raisons concrètes d’être une cible, un code long mêlant lettres et chiffres, ainsi qu’un appareil éteint lorsqu’il ne sert pas.

6. La récupération depuis une sauvegarde non protégée

Une voie latérale, qui rend inutile tout le reste.

Comment cela fonctionne. L’appareil est chiffré, mais sa sauvegarde se trouve sur un disque externe en clair, ou sur un service dont les identifiants sont faibles.

Ce que cela donne. Exactement le même contenu, sans avoir à toucher à l’appareil.

La défense propre à ce cas. Chiffrer les sauvegardes. C’est le point le plus négligé de toute cette unité, et il annule à lui seul l’ensemble de la protection.

Vue d’ensemble de l’accès aux données d’un appareil dérobé

TechniqueLe chiffrement l’arrête-t-il ?Ce qu’il faut en plus
Extraction du disqueOui, complètementRien
Démarrage depuis un support externeOui, complètementRien
Appareil pris alors qu’il est alluméNonVerrouillage rapide, extinction
Tentative de deviner le codeEn partieUn code solide
Outils spécialisésEn grande partieMises à jour
Sauvegarde non protégéeNonChiffrer les sauvegardes

Les deux lignes mises en évidence sont les seules où le chiffrement ne suffit pas, et elles définissent les deux gestes complémentaires : verrouillage rapide et sauvegardes chiffrées.

Qui récupère l’appareil, par ordre de probabilité

Un tableau qui aide à proportionner sa réaction dans les jours qui suivent une perte.

La personne qui récupère l’appareilCe qu’elle chercheFréquence
Celle qui l’a trouvé par hasardLe rendre, ou le garderTrès élevée
Celle qui vole pour revendreLa valeur du matérielÉlevée
Celle qui revend les composantsDes pièces détachéesMoyenne
Celle qui cherche des identifiantsDes comptes réutilisablesFaible
Celle qui connaît la victimeDes contenus précisFaible, mais pas négligeable
Celle qui poursuit un intérêt cibléDes informations déterminéesTrès faible

Les deux premières lignes couvrent la grande majorité des cas, et dans aucune des deux les données ne sont regardées.

La cinquième appelle une remarque : quand un appareil disparaît dans un cadre familial ou professionnel, la personne qui le prend peut avoir un intérêt pour le contenu — c’est le seul cas fréquent où les données sont la cible. C’est aussi le cas où le code de déverrouillage peut être déjà connu, ou facile à deviner : une date qui compte, une suite de gestes vue mille fois.

La dernière ligne existe, mais elle concerne les personnes qui ont des raisons précises d’être visées.

Ce qu’il faut en retenir, en pratique. Dans les jours qui suivent une perte, l’angoisse porte presque toujours sur un scénario qui ne se produira pas. Les gestes concrets — révoquer les sessions, changer les identifiants, effacer à distance — se font quand même, parce qu’ils couvrent aussi l’exception. Mais il est utile de savoir que l’issue la plus probable est que l’appareil ait déjà été réinitialisé pour être vendu.

Le cas des contrôles aux frontières

Un contexte à mentionner, car c’est celui où le plus grand nombre de personnes se demandent ce qui peut arriver.

Les procédures varient beaucoup d’un pays à l’autre et peuvent inclure la demande de déverrouiller un appareil. Les règles sur ce qui peut être demandé et sur ce qui peut être refusé diffèrent selon les législations, et cela ne relève pas de la sécurité informatique mais du droit.

Ce qu’il est utile de savoir sur le plan technique, c’est que le chiffrement protège un appareil éteint : c’est la raison pour laquelle, en déplacement, certains professionnels choisissent d’éteindre leurs appareils avant les contrôles.

Pour connaître les règles applicables, mieux vaut se renseigner auprès des sources officielles du pays de destination, ou auprès d’une personne qualifiée pour donner un avis en la matière.

Pourquoi le chiffrement reste la bonne mesure

Malgré les deux cas où il ne suffit pas, autant terminer par le bilan.

Il couvre complètement les deux techniques les plus utilisées — l’extraction du disque et le démarrage externe — qui sont aussi les seules à la portée de n’importe qui.

Il ne demande aucun entretien. On l’active une fois, et il fonctionne.

Il n’a pas de coût perceptible en performances sur les appareils récents.

Il change la catégorie du problème. Un appareil chiffré perdu est un problème de matériel ; un appareil non chiffré perdu est un problème de données, et les données ne se remplacent pas.

Quant aux deux lacunes, elles se referment avec des mesures qui appartiennent de toute façon à cette série : le verrouillage rapide de l’écran, et des sauvegardes chiffrées à leur tour.

Les usages qui ne concernent pas les données

Un appareil dérobé sert aussi à des usages qui n’ont rien à voir avec son contenu, et il est utile de les connaître, car ils appellent des réactions différentes.

La revente. L’issue la plus courante. Un appareil chiffré est réinitialisé puis vendu comme matériel.

Le démontage pour les composants. Fréquent pour les appareils verrouillés à distance, qui ne peuvent plus être revendus entiers.

L’utilisation de la carte SIM. Si le téléphone contenait une carte physique, elle peut servir à passer des appels ou à recevoir des codes. C’est pourquoi la faire bloquer auprès de son opérateur figure parmi les premiers gestes à faire, et cela vaut indépendamment du chiffrement.

La tentative de déverrouillage par le compte. La personne qui trouve un appareil verrouillé peut vous adresser un message se présentant comme une assistance et réclamant vos identifiants pour « vous le restituer ». C’est une tentative de tromperie qui vous vise, vous, et non l’appareil — et la défense est celle de l’hameçonnage (phishing) : aucune assistance ne demande d’identifiants par message.

Ce dernier point mérite une attention particulière, parce qu’il arrive après la perte, dans un moment d’inquiétude, et qu’il demande exactement ce qui permettrait d’ouvrir l’appareil protégé. C’est le cas où une recommandation de cette série se retrouve contournée par une technique qui relève d’une autre.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueSavoir que la plupart des appareils sont simplement revendus
CompétencesReconnaître les deux situations où le chiffrement ne suffit pas
Comportements sûrsÉteindre dans les situations sensibles ; chiffrer les sauvegardes

Niveau de référence : FL3 — Autonome. C’est le niveau où l’on sait distinguer ce qui est à la portée de tout le monde de ce qui relève de cas rares. Pour situer votre point de départ, l’auto-évaluation de la résilience numérique demande quelques minutes.

Récapitulatif

  • Dans la plupart des cas, un appareil dérobé est revendu, pas examiné.
  • L’extraction du disque et le démarrage externe sont à la portée de n’importe qui, et le chiffrement les arrête tous les deux.
  • Le chiffrement ne protège pas un appareil pris alors qu’il est allumé.
  • Une sauvegarde non chiffrée annule à elle seule toute la protection.

Action concrète à faire aujourd’hui. Vérifiez si le disque sur lequel vous faites vos sauvegardes est chiffré. S’il ne l’est pas, la protection de votre ordinateur vaut beaucoup moins que vous ne le pensez.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.