Une catégorie de techniques poursuit un objectif différent : non pas entrer, mais rester sans être remarqué. Les attaques qui exploitent le retard de détection appartiennent toutes à cette famille.
Elles sont moins spectaculaires que celles qui s’en prennent à un mot de passe, et beaucoup plus efficaces : le temps est la ressource qui transforme une connexion isolée en une position stable. Avec un accès de deux heures, on peut lire ; avec un accès de deux mois, on peut construire.
Cet article approfondit la recommandation sur les alertes de connexion aux comptes.
Le principe commun : rester sous le seuil
Toutes les techniques de cette famille partagent une logique : éviter de franchir le seuil qui déclenche la détection.
Les dispositifs décrits dans l’unité consacrée aux technologies signalent ce qui s’écarte de l’ordinaire. La parade des personnes qui veulent rester est donc simple à énoncer : ressembler à l’ordinaire.
Il n’est pas nécessaire de se cacher d’un système de surveillance : il suffit de se comporter comme la personne légitime.
1. La connexion patiente
Comment cela fonctionne. Un identifiant a été obtenu, mais il n’est ni utilisé tout de suite ni utilisé intensément. Les connexions sont rares, à des heures plausibles, sans action visible.
Pourquoi cela fonctionne. Une connexion rare et ordinaire laisse peu d’indices. Si l’appareil a déjà été reconnu une fois, les connexions suivantes ne déclenchent même plus d’alerte de « nouvel appareil ».
Ce que cela apporte. Une observation continue : correspondance, contacts, habitudes, déplacements, services utilisés. C’est la matière qui rend possibles les tromperies ciblées.
La défense propre à ce cas. La consultation périodique du journal des connexions, qui montre toutes les entrées et pas seulement celles que le système a jugées anormales.
2. La persistance par le réglage
Comment cela fonctionne. Pendant une connexion, un réglage est ajouté au compte et continue ensuite de fonctionner tout seul : une règle de transfert automatique, une application connectée, une méthode de récupération, un numéro de téléphone secondaire.
Pourquoi cela fonctionne. Une fois le réglage en place, il n’est plus nécessaire de se connecter. Il n’y a plus de nouvelle connexion à détecter, donc plus d’alerte. L’information sort d’elle-même, et le canal survit au changement de mot de passe.
Ce que cela apporte. Un flux continu, invisible et indépendant.
La défense propre à ce cas. C’est la seule technique de cette famille qu’aucune alerte de connexion ne peut intercepter, puisqu’elle ne génère aucune connexion. Elle se trouve uniquement en regardant la liste des réglages du compte.
C’est la raison pour laquelle, dans toute cette série, la vérification des règles de transfert revient si souvent : c’est l’angle mort du dispositif de détection.
3. La suppression des alertes
Comment cela fonctionne. Si les alertes de sécurité arrivent sur le compte concerné, la personne qui y est entrée les lit et les supprime. Vous, vous ne voyez rien.
Pourquoi cela fonctionne. Le système a fait son travail : l’alerte a été générée et envoyée. Elle a simplement été livrée dans un endroit que l’autre partie contrôle.
Ce que cela apporte. Une invisibilité complète, sans aucune technique sophistiquée.
La défense propre à ce cas. Le canal indépendant. C’est toute la raison pour laquelle le guide pratique de cette unité commence par là.
4. Le détournement de la récupération
Comment cela fonctionne. Plutôt que de s’en prendre au mot de passe d’un compte, on s’en prend au compte qui permet de le récupérer — le plus souvent la messagerie principale — et l’on y déclenche des procédures de rétablissement tout à fait légitimes sur les autres services.
Pourquoi cela fonctionne. Chaque étape prise isolément est une opération normale : une réinitialisation de mot de passe est exactement ce que les services sont conçus pour traiter. Les messages de confirmation arrivent dans la boîte contrôlée et sont supprimés juste après usage.
Ce que cela apporte. Un accès progressif à de nombreux services, sans jamais rien forcer.
La défense propre à ce cas. Le deuxième facteur sur les comptes rattachés — qui rend insuffisant le seul contrôle de la messagerie — et des alertes avec une destination indépendante.
5. La normalisation progressive
Comment cela fonctionne. Les habitudes du compte sont modifiées lentement, de façon que le dispositif de détection les absorbe comme une nouvelle normalité : d’abord une connexion occasionnelle depuis un appareil, puis plus fréquente, puis habituelle.
Pourquoi cela fonctionne. Les systèmes qui apprennent d’un comportement apprennent aussi du comportement de l’autre partie, pour peu qu’il soit suffisamment graduel.
Ce que cela apporte. Un appareil inconnu que le système finit par considérer comme légitime, et qu’il cesse donc de signaler.
La défense propre à ce cas. Là encore le journal : un appareil qui revient régulièrement doit être reconnu par vous, pas par le système.
Vue d’ensemble
| Technique | Produit-elle des alertes ? | Survit-elle au changement de mot de passe ? | Où la trouver |
|---|---|---|---|
| Connexion patiente | Rarement | Non | Journal des connexions |
| Persistance par le réglage | Non | Oui | Paramètres du compte |
| Suppression des alertes | Oui, mais elles ne vous parviennent pas | Non | Canal indépendant |
| Détournement de la récupération | Sur les autres services | Cela dépend | Journal + alertes |
| Normalisation progressive | De moins en moins | Non | Journal des connexions |
La ligne mise en évidence est celle à garder en tête : une seule technique de cette famille est complètement invisible aux alertes, et c’est aussi la seule qui survit au changement de mot de passe. C’est pourquoi la vérification des réglages ne peut être remplacée par aucune notification.
Comment on en arrive à une connexion de ce type
Les techniques décrites plus haut supposent qu’un identifiant a déjà été obtenu. Il est utile de rappeler d’où il vient, car cela relie cette unité aux précédentes.
| Origine | Comment cela se produit | Unité qui en traite |
|---|---|---|
| Fuite de données d’un service | Les identifiants d’un site se retrouvent en circulation | Le mot de passe réutilisé |
| Mot de passe réutilisé | La même clé ouvre plusieurs portes | Un mot de passe par compte |
| Hameçonnage | Les identifiants sont remis spontanément | Les signaux dans les alertes |
| Appareil laissé ouvert | Aucun identifiant n’est nécessaire | Le verrouillage de l’écran |
| Logiciel espion | Les identifiants sont captés pendant la saisie | Les mises à jour et les autorisations |
Aucune de ces origines n’est exotique, et aucune ne suppose que vous ayez commis une erreur manifeste : la première ligne, en particulier, ne dépend de vous en aucune façon. Un fournisseur subit une fuite de données, et votre identifiant circule sans que vous ayez rien fait de travers.
C’est cela qui rend la détection nécessaire : on peut tout faire correctement et se retrouver malgré tout avec un identifiant compromis. La question utile n’est pas de savoir comment l’éviter à tous les coups, mais combien de temps s’écoulera avant de s’en apercevoir.
Pourquoi le temps est la ressource principale
Mieux vaut regarder la chose du point de vue de la personne qui a obtenu un accès : cela rend clair ce que l’on défend.
Un accès de dix minutes permet de regarder. C’est le cas décrit dans l’unité consacrée à l’écran laissé ouvert : une exposition totale mais brève.
Un accès d’une semaine permet de comprendre : qui vous êtes, avec qui vous échangez, quels services vous utilisez, quand vous vous absentez, de quoi vous vous occupez.
Un accès de trois mois permet de construire : atteindre d’autres comptes, établir des canaux qui ne dépendent plus de la connexion initiale, et agir au moment le plus favorable plutôt que tout de suite.
C’est ce dernier cas qui fait la différence de fond. Un accès bref oblige à agir vite et de façon visible. Un accès long permet de choisir le moment — et c’est presque toujours celui où la personne visée est le moins en mesure de réagir : un déplacement, une période de travail intense, une absence prolongée.
Ce qui ne relève pas de cette famille
Une délimitation utile, car la frontière avec les autres unités de la série n’est pas évidente.
L’accès rapide et destructeur. Entrer, vider et disparaître en une demi-heure relève d’une autre logique : il ne s’agit pas de rester, il s’agit d’aller vite. C’est bruyant et cela se détecte tout de suite — ce qui explique que ce soit moins répandu qu’on ne le croit.
Le logiciel espion sur l’appareil. Il capte ce que vous saisissez avant même que cela devienne une connexion. C’est une menace visant l’appareil, pas le compte, et elle se traite avec des mises à jour et un contrôle des autorisations.
L’hameçonnage (phishing). C’est une manière d’obtenir l’identifiant, pas d’en conserver l’usage. Il précède souvent ces techniques, mais il constitue une phase différente.
L’accès sur un écran resté ouvert. Il profite d’une session déjà authentifiée, en présence physique, et il s’arrête quand la fenêtre se referme — à moins qu’un réglage n’ait été laissé derrière, auquel cas on retombe dans cette famille.
La distinction utile tient en une ligne : ces techniques ne portent pas sur la façon d’entrer, mais sur ce que l’on fait pour ne pas sortir.
Le cas le plus délicat : une personne qui vous connaît
Une variante mérite d’être nommée, parce qu’elle est plus fréquente que les statistiques ne le laissent penser et parce que les défenses décrites plus haut valent aussi dans ce cas.
Un accès prolongé à un compte personnel peut venir d’un proche : un ancien conjoint, un membre de la famille, une personne qui a eu légitimement le mot de passe par le passé et ne l’a jamais rendu.
Cette variante est particulièrement difficile à détecter pour des raisons techniques précises : l’appareil est déjà reconnu, le réseau est le même, les horaires sont plausibles. Un dispositif de détection ne la jugera pas anormale, parce que pour lui elle ne l’est pas.
Les défenses restent les mêmes, avec une précision : ici, le journal des connexions et la fermeture des sessions comptent davantage que les alertes, car les alertes n’arriveront pas. Et si la situation touche à une relation difficile ou à une séparation, le sujet dépasse la sécurité informatique : il est utile de chercher du soutien aussi en dehors de ce cadre, auprès de personnes ou de services compétents. En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance.
Pourquoi les attaques qui exploitent le retard de détection appellent d’autres défenses
Une conclusion tient ensemble tout ce qui précède.
Contre les autres familles de menaces de cette série, des défenses préventives fonctionnent : un mot de passe solide, un deuxième facteur, un verrouillage automatique rapide, une mise à jour installée.
Ici, la prévention ne suffit pas, car le point de départ de cette famille, c’est que la prévention a déjà été franchie. Il reste alors deux choses :
La détection — des alertes actives sur un canal indépendant, qui ramènent le délai de découverte de quelques mois à quelques minutes.
La vérification périodique — le journal des connexions et la liste des réglages, qui couvrent ce que les alertes ne voient pas.
Cinq minutes par mois sur les trois comptes principaux. C’est la seule défense contre la seule technique qu’aucune alerte ne peut intercepter.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre qu’ici l’objectif est de rester, pas d’entrer |
| Compétences | Savoir quelle technique les alertes ne peuvent pas voir |
| Comportements sûrs | Vérifier périodiquement les connexions et les réglages |
Niveau de référence : FL3 — Autonome.
Récapitulatif
- L’objectif de cette famille n’est pas d’entrer : c’est de ne pas se faire remarquer.
- La persistance par le réglage ne produit aucune connexion, donc aucune alerte ne la voit.
- Si les alertes arrivent sur le compte concerné, elles sont tout simplement supprimées.
- Contre ces techniques, la prévention ne suffit pas : il faut de la détection et une vérification périodique.
Action concrète à faire aujourd’hui. Regardez la liste des applications connectées à votre compte principal. Chaque entrée que vous ne reconnaissez pas est un canal qu’aucune alerte ne vous signalera jamais. Pour situer votre niveau d’ensemble, vous pouvez aussi faire l’auto-évaluation de la résilience numérique.
Contenus liés
- Alertes de connexion aux comptes — la recommandation dont cet approfondissement est issu
- Systèmes de détection des connexions — ce que le système voit et ce qu’il ne voit pas
- Impacts d’une connexion non détectée — ce qui s’accumule avec le temps
- Comment activer les alertes de connexion — la configuration qui réduit le délai de découverte
- Signaux dans les alertes de sécurité — distinguer une alerte réelle d’une fausse
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
- Trousseau — les sessions conservées, et ce qu’un accès en cours permet encore
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




