CYBER WELFARE

Protégez votre vie privée numérique

Attaques contre le chiffrement Wi-Fi : ce que risque un partage de connexion mal protégé

Quand vous activez le partage de connexion de votre téléphone, vous choisissez deux choses : un mot de passe et un type de protection. La première, nous la regardons tous ; la seconde reste souvent celle que le téléphone a retenue le premier jour. C’est pourtant elle qui décide de ce que peuvent faire les attaques contre le chiffrement Wi-Fi, parce qu’elle décide de la manière dont vos données voyagent dans l’air.

Le chiffrement — le procédé qui rend les données lisibles uniquement par les personnes qui détiennent la bonne clé — sépare une conversation privée d’une conversation écoutable par toute personne proche.

Cet article décrit les attaques qui visent précisément cette protection : celles qui profitent de normes anciennes, de réglages trop permissifs ou d’appareils jamais mis à jour. C’est le complément, côté menaces, de la recommandation sur le chiffrement du partage de connexion : choisir l’option la plus robuste disponible, WPA3 quand il existe, sinon WPA2.

Une précision utile : on explique ici comment les attaques fonctionnent du point de vue de la personne qui les subit, afin de les reconnaître et de s’en protéger. Ce ne sont pas des instructions opérationnelles.

Scénario de départ

Vous êtes à l’hôtel pour le travail. Le Wi-Fi de l’établissement est lent, alors vous activez le partage de connexion du téléphone et vous y connectez l’ordinateur portable. Dans les paramètres figure une ligne « Sécurité » avec quelques sigles : vous la laissez telle quelle, puisque le mot de passe, vous l’avez déjà changé et qu’il est long.

Cette ligne compte pourtant. Si elle indique un mode mixte — pensé pour laisser entrer aussi les appareils les plus anciens — ou une protection datée, votre long mot de passe travaille dans des conditions plus difficiles que vous ne le croyez.

Votre partage de connexion est visible par toute personne aux alentours. Presque toujours, personne ne s’y intéresse ; mais une personne qui voudrait essayer choisirait la voie laissée ouverte par commodité.

Pourquoi les attaques contre le chiffrement Wi-Fi visent le maillon le plus ancien

Toutes les attaques qui suivent ont un point commun : elles ne cherchent pas à enfoncer la porte, elles cherchent la plus vieille serrure que le réseau accepte encore.

Trois familles de protection.

  • WEP (Wired Equivalent Privacy), né à la fin des années 1990. Il présente des failles de conception connues depuis longtemps et ne protège plus de façon significative aujourd’hui.
  • WPA2 (Wi-Fi Protected Access 2), pendant des années la norme de référence. Il reste solide s’il est utilisé avec le chiffrement moderne et un mot de passe long, mais il a quelques points faibles bien documentés.
  • WPA3, la norme la plus récente. Elle corrige plusieurs limites de WPA2 et rend en particulier beaucoup plus difficile de deviner le mot de passe après coup.

Un réseau est protégé à la hauteur de l’option la plus faible qu’il accepte. Si le partage de connexion autorise encore une méthode dépassée, c’est celle-là qui sera choisie.

1. Contournement de l’ancien chiffrement WEP

En mots simples. WEP est une serrure avec un défaut de fabrication : elle s’ouvre indépendamment de la qualité de la clé.

Comment cela fonctionne. Le problème ne vient pas du mot de passe choisi par la personne, mais de la manière dont WEP utilise les clés pour chiffrer les données. En observant le trafic pendant un temps relativement court, une personne proche peut reconstituer la clé et lire tout ce qui passe. Sur les téléphones récents, WEP n’apparaît généralement plus, mais il peut subsister sur de vieux routeurs portables ou des appareils datés.

Pourquoi un chiffrement daté le favorise. C’est le cas extrême : avec WEP, la défense ne dépend pas de vous, puisque la faille est dans la norme elle-même.

Impacts possibles. Lecture du trafic non protégé par d’autres couches de chiffrement, accès au réseau, usage de la connexion par des personnes extérieures.

Signaux d’attention. Le sigle WEP apparaît dans les paramètres, ou bien le téléphone et l’ordinateur portable signalent que le réseau utilise une « protection faible » ou « non sécurisée ».

Comment s’en protéger. N’utilisez WEP en aucun cas. Si un appareil ne se connecte qu’en WEP, le moment est venu de le remplacer ou de le tenir hors du réseau.

2. Attaques par dictionnaire hors ligne sur le mot de passe WPA2

En mots simples. Quelqu’un enregistre le bref échange de messages qui a lieu quand un appareil se connecte au partage de connexion, puis essaie des mots de passe tranquillement, ailleurs, sans que vous vous en aperceviez.

Comment cela fonctionne. Avec WPA2 dans sa version pour usage personnel, chaque connexion commence par une « poignée de main » : quelques messages par lesquels l’appareil et le partage de connexion vérifient qu’ils connaissent le même mot de passe. Cet échange contient assez d’informations pour permettre à la personne qui l’a enregistré de le comparer à des listes de mots de passe courants — un « dictionnaire » — sans plus interagir avec votre réseau. On parle d’attaque hors ligne parce que les essais ne passent pas par votre téléphone : rien ne les limite et personne ne les remarque.

Pourquoi un chiffrement daté le favorise. C’est la limite la plus connue de WPA2 : la sécurité dépend presque uniquement de la solidité du mot de passe. WPA3 modifie le mécanisme de connexion de sorte que chaque essai oblige à dialoguer avec le réseau, ce qui rend ce genre de test en masse impraticable.

Impacts possibles. Si le mot de passe est court ou prévisible, il peut être reconstitué ; de là, on accède au réseau et, dans certains cas, on peut déchiffrer le trafic enregistré.

Signaux d’attention. Souvent aucun, et c’est bien le problème : l’attaque se déroule loin de vous. Un indice indirect : des déconnexions soudaines des appareils connectés.

Comment s’en protéger. WPA3 là où il est disponible. Avec WPA2, un mot de passe long et unique — même une phrase de plusieurs mots — qui ne figure dans aucune liste : les règles pratiques sont rassemblées dans la recommandation sur le mot de passe du partage de connexion.

3. Rétrogradation du mode mixte (downgrade)

En mots simples. Vous avez activé WPA3, mais en laissant aussi ouverte la porte WPA2 pour les appareils plus anciens. Il est possible de pousser la connexion à passer par la porte la plus faible.

Comment cela fonctionne. Beaucoup de téléphones proposent un mode « WPA2/WPA3 », dit de transition : le réseau accepte les deux méthodes, si bien qu’un vieil ordinateur portable peut se connecter lui aussi. Dans certaines conditions, une personne proche peut faire croire à un appareil que le réseau ne prend en charge que WPA2, ou présenter un réseau qui l’imite en n’acceptant que la méthode la plus ancienne. L’appareil se connecte en WPA2 et l’échange initial redevient exposé aux attaques par dictionnaire décrites plus haut.

Pourquoi un mode mixte le favorise. Les défenses de WPA3 ne valent que si WPA3 est la seule option. Un mode mixte se comporte, dans le pire des cas, comme un réseau WPA2.

Impacts possibles. Les mêmes que ceux des attaques par dictionnaire : mot de passe reconstitué, accès au réseau, lecture possible du trafic.

Signaux d’attention. Un appareil qui se connectait auparavant en WPA3 et qui apparaît maintenant connecté en WPA2 ; des alertes du système sur la sécurité du réseau ; des déconnexions suivies d’une reconnexion immédiate.

Comment s’en protéger. Si tous vos appareils prennent en charge WPA3, choisissez WPA3 seul. Si l’un d’eux ne le prend pas en charge, le mode mixte reste acceptable, mais avec un mot de passe long, comme si vous étiez en WPA2. Les étapes figurent dans le guide sur comment activer le WPA3.

4. Vulnérabilités du protocole corrigées par les mises à jour

En mots simples. Même les normes solides recèlent des erreurs découvertes après des années. Une personne qui ne met pas à jour reste exposée à des problèmes déjà résolus pour les autres.

Comment cela fonctionne. Au fil du temps, les chercheurs ont repéré des failles dans la manière dont WPA2, et dans une moindre mesure WPA3 dans ses premières versions, gèrent les clés ou les messages de connexion. Le cas le plus connu est celui appelé « réinstallation de la clé », qui concernait WPA2 : dans certaines conditions, il permettait d’affaiblir le chiffrement d’une connexion déjà établie. Ces failles ont été corrigées par les fabricants au moyen de mises à jour du système : nul besoin d’en connaître le fonctionnement, il suffit de savoir que la correction arrive par là.

Pourquoi un appareil non mis à jour le favorise. Une vulnérabilité corrigée ne protège que les personnes qui ont installé la correction. Un vieil ordinateur portable ou une tablette oubliée restent exposés, même sur un réseau bien configuré.

Impacts possibles. Selon la faille : lecture partielle du trafic, manipulation de certaines données en transit, affaiblissement de la protection d’un appareil précis.

Signaux d’attention. Aucun signal visible pendant l’attaque. L’indicateur utile se situe en amont : des appareils qui ne reçoivent plus de mises à jour depuis longtemps.

Comment s’en protéger. Des mises à jour automatiques actives sur le téléphone et sur chaque appareil que vous connectez au partage de connexion. C’est le sujet de la recommandation sur le fait de garder ses logiciels à jour.

5. Déconnexion forcée

En mots simples. Une personne proche fait tomber la connexion de vos appareils, sans même connaître le mot de passe.

Comment cela fonctionne. Les réseaux Wi-Fi utilisent, outre les données, des messages de service : annonces, demandes de connexion, avis de déconnexion. Avec WPA2, ces messages ne sont souvent pas protégés, si bien qu’il est possible d’en envoyer de faux qui ordonnent à un appareil de se déconnecter. Parfois, le but est seulement de gêner ; plus souvent, c’est le premier pas vers autre chose, comme pousser l’appareil vers un faux réseau.

Pourquoi un chiffrement daté le favorise. WPA3 rend obligatoire la protection des messages de service, qui ne peuvent alors plus être falsifiés avec la même facilité. Avec WPA2, cette protection est facultative et souvent absente.

Impacts possibles. Interruptions répétées, perte du travail non enregistré et, surtout, l’ouverture de la voie aux attaques 2, 3 et 6.

Signaux d’attention. L’ordinateur portable perd le partage de connexion plusieurs fois en quelques minutes alors qu’il est tout près du téléphone, puis s’y reconnecte tout seul ; le signal est bon mais la connexion saute.

Comment s’en protéger. WPA3, ou au moins la protection des messages de service si le téléphone la propose en option. Si les déconnexions se répètent dans un lieu précis, éteignez le partage de connexion et reprenez ailleurs.

6. Réseau jumeau ouvert (evil twin)

En mots simples. À côté de votre partage de connexion apparaît un réseau portant le même nom, mais sans mot de passe, créé par quelqu’un d’autre.

Comment cela fonctionne. Les appareils reconnaissent les réseaux surtout à leur nom. Un réseau jumeau, dit evil twin, copie un nom familier pour convaincre un appareil de s’y connecter. Le mécanisme, du point de vue du partage de connexion personnel, est décrit dans l’article sur les attaques contre le partage de connexion.

Pourquoi un chiffrement faible le favorise. Un réseau protégé est difficile à imiter sans en connaître le mot de passe : c’est pour cela que la copie se présente presque toujours ouverte. Un appareil habitué à accepter des réseaux sans protection, ou à se reconnecter tout seul, distingue moins bien l’original de la copie.

Impacts possibles. Trafic qui transite par un appareil contrôlé par d’autres, fausses pages de connexion, exposition des données non chiffrées.

Signaux d’attention. Deux réseaux portant le même nom dans la liste, dont l’un est ouvert ; l’ordinateur portable apparaît connecté à un réseau qui ne demande pas de mot de passe alors qu’il le devrait.

Comment s’en protéger. Un nom de réseau qui ne soit pas générique, WPA3, et des appareils qui ne se reconnectent pas automatiquement aux réseaux ouverts.

7. Interception sur réseau ouvert

En mots simples. Sur un réseau sans chiffrement, ce qui voyage dans l’air peut être écouté par toute personne suffisamment proche.

Comment cela fonctionne. Sans chiffrement du réseau, le trafic entre l’appareil et le point d’accès voyage en clair. Aujourd’hui, une grande partie des sites utilise HTTPS — la version chiffrée du protocole du web — qui protège le contenu des pages ; mais des informations sur les sites visités restent visibles, et certaines applications ou certains services moins soignés peuvent en exposer davantage. Le cas typique est le partage de connexion laissé sans protection « juste un instant ».

Pourquoi l’absence de chiffrement le favorise. C’est le point de départ de tout le reste : sans chiffrement, il n’y a rien à contourner, il suffit d’écouter.

Impacts possibles. Profilage des habitudes de navigation, exposition des données transmises sans HTTPS, plus grande facilité pour les attaques par faux réseau.

Signaux d’attention. Le partage de connexion ne demande pas de mot de passe ; le système signale « réseau non protégé » ; le navigateur avertit qu’une page n’est pas sûre.

Comment s’en protéger. Jamais de partage de connexion sans protection, même brièvement. Sur les réseaux publics s’appliquent les règles de la recommandation sur les données sensibles sur les Wi-Fi publics et, quand cela s’impose, un VPN pour le trafic confidentiel.

Tableau récapitulatif

AttaqueRisque principalSignaux d’attentionDéfenses efficaces
Contournement de WEPClé reconstituée quel que soit le mot de passeSigle WEP, alerte de protection faibleJamais WEP, remplacer les appareils qui l’exigent
Dictionnaire hors ligne sur WPA2Mot de passe essayé ailleurs sans limiteSouvent aucun ; déconnexions soudainesWPA3, mot de passe long et unique
Rétrogradation du mode mixteWPA3 contourné en passant par WPA2Appareil connecté en WPA2, alertes de sécuritéWPA3 seul si possible, mot de passe long
Vulnérabilités corrigéesFailles connues exploitées sur des appareils anciensAppareils sans mises à jourMises à jour automatiques partout
Déconnexion forcéeInterruptions et ouverture vers d’autres attaquesChutes répétées avec un bon signalWPA3, protection des messages de service
Réseau jumeau ouvertAppareil détourné vers un faux réseauDeux réseaux de même nom, dont un ouvertNom non générique, WPA3, pas de reconnexion automatique
Interception sur réseau ouvertTrafic écouté par les personnes prochesAucun mot de passe demandé, alertes de réseau non protégéJamais de réseau ouvert, HTTPS, VPN au besoin

Ce qu’elles ont en commun

Sept attaques différentes, trois défenses qui valent pour presque toutes.

  1. Choisir la protection la plus récente disponible — WPA3 quand il existe, WPA2 au minimum, jamais WEP ni réseau ouvert.
  2. Un mot de passe long et unique — parce que, tant qu’une voie WPA2 subsiste, c’est lui qui porte le poids.
  3. Des appareils à jour — parce que les failles découvertes dans les normes se corrigent là, et non dans les réglages.

Ce ne sont pas des mesures avancées : une minute dans les paramètres et l’habitude de laisser travailler les mises à jour.

Checklist de protection

  • ☐ Dans les paramètres du partage de connexion, la sécurité est WPA3, ou WPA2 si WPA3 n’est pas disponible
  • ☐ WEP et le réseau sans mot de passe ne sont jamais utilisés, même brièvement
  • ☐ Le mode mixte WPA2/WPA3 n’est actif que si un appareil ne prend pas en charge WPA3
  • ☐ Le mot de passe du partage de connexion est long, unique et ne figure dans aucune liste de mots de passe courants
  • ☐ Le téléphone et chaque appareil connecté reçoivent des mises à jour automatiques
  • ☐ Les appareils qui ne se mettent plus à jour restent hors du partage de connexion
  • ☐ Le nom du réseau n’est pas le nom générique proposé par le téléphone
  • ☐ Les déconnexions répétées ou les réseaux de même nom sont remarqués et non ignorés

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueComprendre que la protection d’un réseau dépend de l’option la plus faible qu’il accepte, et non de la plus forte
CompétencesLire les sigles de sécurité du partage de connexion et les relier aux attaques qu’ils rendent possibles
Comportements sûrsChoisir le chiffrement le plus récent et garder les appareils à jour, sans attendre qu’un problème survienne

Niveau de référence : FL3 — Autonome, avec des éléments de FL2 — Initié dans les parties sur le WEP et le réseau ouvert.

Conclusion

Les attaques décrites ici ne vous visent pas en particulier. Elles cherchent les réseaux qui acceptent encore une vieille serrure : WEP, WPA2 avec un mot de passe faible, un mode mixte laissé par commodité, un appareil jamais mis à jour.

C’est pourquoi la défense la plus efficace est aussi la plus rapide à mettre en pratique : le chiffrement le plus récent que le téléphone propose, un mot de passe long, des appareils à jour. Le reste, ce sont les normes qui s’en chargent. Les signaux concrets à observer sont rassemblés dans le guide des signes d’un réseau partagé peu protégé.

Pour faire le point, l’auto-évaluation de la résilience numérique est un bon début.

Question de réflexion. Si vous ouvriez maintenant les paramètres de votre partage de connexion, sauriez-vous dire quel sigle figure à la ligne « Sécurité », et pourquoi c’est celui-là ?

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

  • Attaque Man-in-the-Middle — réseaux ouverts et chiffrement, du côté de la personne qui se connecte
  • Pare-feu — les mêmes choix de chiffrement, sur le réseau de la maison

Contenus liés

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.