CYBER WELFARE

Protégez votre vie privée numérique

Attaques via les applications connectées : quand un « Se connecter avec » devient une porte ouverte

Le bouton « Se connecter avec » votre compte social est commode : un clic, et le service est prêt. Derrière ce clic, pourtant, il y a un geste précis : vous autorisez une application extérieure à utiliser votre compte comme clé, et souvent à lire une partie de vos données. C’est aussi là que commencent les attaques via les applications connectées.

Elles sont rares, et la plupart des autorisations que vous accordez sont sans conséquence. Mais ces attaques ne cherchent pas à voler le mot de passe de votre profil social : elles se font remettre une autorisation, ou bien elles exploitent une autorisation donnée il y a des années puis oubliée.

Cet article explique comment ces attaques fonctionnent et pourquoi elles touchent davantage les personnes qui ont beaucoup de services appuyés sur le même profil. C’est le complément, du côté des menaces, de la recommandation sur la façon de limiter la connexion via les réseaux sociaux aux cas où elle rend vraiment service.

Une précision utile : on explique ici comment fonctionnent ces attaques du point de vue des personnes qui les subissent, pour les reconnaître et s’en défendre. Ce ne sont pas des instructions opérationnelles.

Scénario de départ

Un soir, vous tombez sur un quiz partagé par une amie : « Découvrez quel personnage historique vous seriez ». Pour voir le résultat, vous appuyez sur « Continuer avec votre compte », puis sur « Autoriser » dans la fenêtre qui énumère ce que l’application pourra voir : nom, photo, adresse e-mail, liste des amis. Vous riez du résultat, puis vous n’y pensez plus.

Des mois plus tard, des amis vous demandent pourquoi vous leur avez envoyé un lien étrange. Vous n’avez rien envoyé, et personne ne vous a signalé de connexion suspecte.

L’application du quiz, elle, est toujours rattachée à votre profil, avec l’autorisation que vous lui aviez donnée ce soir-là. Et cette autorisation, à elle seule, suffisait.

Pourquoi les applications connectées augmentent le risque

Se connecter à un service avec le compte d’un réseau social, au lieu d’un nouveau mot de passe, crée une application connectée : n’importe quel service extérieur à qui vous avez accordé cet accès.

Toutes les attaques qui suivent ont un point commun : elles n’ont pas à deviner le mot de passe, elles doivent seulement obtenir ou réutiliser une autorisation.

Le mécanisme technique le plus répandu s’appelle OAuth : un standard qui permet à une application de recevoir une autorisation limitée sur votre compte sans jamais voir votre mot de passe. Quand vous consentez, l’application reçoit un jeton (token), c’est-à-dire un laissez-passer numérique qui dit « cette application peut faire ces choses, pour le compte de cette personne ». Il est pensé pour être plus sûr que le mot de passe, et il l’est souvent. Mais il a trois caractéristiques qui comptent :

  • il fonctionne sans le mot de passe : la personne qui détient le jeton n’a pas besoin de savoir comment vous vous connectez ;
  • il peut durer longtemps : dans certains cas, il continue de fonctionner même après un changement de mot de passe, tant que personne ne le révoque ;
  • il ne repasse pas par le deuxième facteur : l’authentification multifacteur (MFA, une seconde vérification en plus du mot de passe) protège la connexion, mais une autorisation déjà accordée ne la redemande plus.

Plus il y a de services rattachés au même profil, plus il existe de laissez-passer.

1. Hameçonnage du consentement

En mots simples. Au lieu de vous demander votre mot de passe, une application vous demande une autorisation. Et la fenêtre dans laquelle vous l’accordez est authentique.

Comment cela fonctionne. Un message vous invite à essayer un outil ou à consulter un document. Le lien mène au véritable écran d’autorisation du réseau social ou du service de messagerie, où une application au nom rassurant demande des autorisations larges : lire les messages, publier en votre nom, accéder aux contacts. Si vous consentez, l’application reçoit un jeton parfaitement légitime.

Pourquoi ce mode d’entrée le favorise. L’attaque mise sur l’habitude d’appuyer sur « Autoriser » sans lire. Et comme la page est la vraie, les outils qui reconnaissent les faux sites n’ont rien à signaler.

Impacts possibles. Lecture du courrier ou des messages privés, envoi de contenus en votre nom, collecte des contacts en vue de nouvelles escroqueries.

Signaux d’attention. Une application inconnue qui demande bien plus que ce dont elle a besoin, un nom générique ou proche de celui d’un service connu, une invitation arrivée avec un air d’urgence.

Comment se protéger. Lire la liste des autorisations avant de consentir, et refuser quand elle n’a pas de sens : un quiz n’a pas besoin de lire vos messages. La fiche sur les indicateurs de compromission aide à réfléchir à ce qui est proportionné.

2. Fausses pages « Se connecter avec »

En mots simples. Une page imite le bouton et la fenêtre de connexion du réseau social, mais ce que vous y saisissez arrive chez la personne qui l’a construite.

Comment cela fonctionne. C’est une forme d’hameçonnage (phishing), c’est-à-dire une tromperie qui conduit à saisir ses identifiants dans une fausse page. Le bouton « Se connecter avec » ouvre ce qui ressemble à la fenêtre officielle du réseau social, avec le bon logo et les bonnes couleurs. Parfois, ce n’est même pas une vraie fenêtre, mais un dessin à l’intérieur de la page, qui en imite l’apparence et l’adresse.

Pourquoi ce mode d’entrée le favorise. Les personnes qui utilisent souvent ce bouton sont habituées à cette fenêtre et saisissent leur mot de passe sans y penser.

Impacts possibles. Vol du mot de passe du profil social et, si la page demande aussi le code de vérification, de l’accès complet.

Signaux d’attention. Une demande de mot de passe à un endroit où vous étiez déjà connecté d’habitude, une fenêtre qu’on ne peut pas déplacer hors de la page, une adresse légèrement différente de l’officielle.

Comment se protéger. Un gestionnaire de mots de passe — une application qui conserve les mots de passe et ne les saisit que sur le bon site — ne proposera rien sur une adresse inconnue, et c’est déjà un signal. Les clés d’accès (passkey) — se connecter avec l’appareil et une empreinte ou un code PIN, à la place du mot de passe — réduisent le problème à la racine. Ici, il est utile aussi de conserver ses mots de passe en sécurité.

3. Vol des jetons

En mots simples. Quelqu’un s’empare du laissez-passer qu’une de vos applications connectées conservait, et l’utilise à sa place.

Comment cela fonctionne. Chaque application connectée conserve les jetons de ses utilisateurs. Si elle subit une fuite de données, ces jetons peuvent se retrouver entre des mains inconnues. Il existe aussi une variante sur l’appareil : un programme malveillant dérobe la session, c’est-à-dire la preuve de connexion que le navigateur conserve pour ne pas vous redemander le mot de passe à chaque fois.

Pourquoi ce mode d’entrée le favorise. Chaque application connectée est un endroit de plus où existe un laissez-passer sur votre compte : votre sécurité dépend aussi de l’application la plus négligée.

Impacts possibles. Un accès aux données autorisées par le jeton, sans mot de passe ni deuxième facteur, souvent sans la moindre notification.

Signaux d’attention. Une activité que vous ne reconnaissez pas alors qu’aucune connexion suspecte n’apparaît, l’annonce d’une fuite de données chez un service que vous aviez rattaché, des sessions actives sur des appareils inconnus.

Comment se protéger. Ne garder rattachées que les applications que vous utilisez vraiment, et révoquer tout de suite celles qui sont concernées par une fuite : la révocation invalide le jeton. Fermer les sessions ouvertes que vous ne reconnaissez pas.

4. Prise de contrôle du profil social, avec effet en chaîne

En mots simples. Si quelqu’un prend la main sur votre profil social, il l’a du même coup sur tous les services auxquels vous accédez avec ce profil.

Comment cela fonctionne. L’accès initial vient en général d’un mot de passe réutilisé ou d’une fausse page de connexion. Une fois à l’intérieur, la personne qui contrôle le profil peut changer les données de secours, vous exclure, et utiliser « Se connecter avec » pour ouvrir les autres services rattachés : achats, jeux, outils de travail.

Pourquoi ce mode d’entrée le favorise. C’est la conséquence directe d’avoir mis beaucoup de clés sur un seul porte-clés. Sans ce bouton, chaque service aurait demandé une intrusion distincte.

Impacts possibles. La perte du profil et, en cascade, de tous les services qui s’y appuient ; l’usage de votre identité auprès de vos amis et de vos contacts. Les conséquences d’un compte social piraté montrent jusqu’où l’effet peut s’étendre.

Signaux d’attention. Des messages de confirmation pour des modifications que vous n’avez pas faites, des alertes de connexion depuis des lieux inhabituels, des messages de bienvenue venant de services que vous n’avez jamais rejoints.

Comment se protéger. Un mot de passe différent pour chaque compte, à commencer par celui du profil social ; protéger ses comptes avec un deuxième facteur ; activer les alertes de connexion aux comptes. Et pour les services importants, comme la messagerie ou la banque, des identifiants propres plutôt que le bouton social.

5. Collecte massive des données du profil

En mots simples. Une application ne vole rien au sens strict : elle collecte, avec votre autorisation, toutes les données qu’elle peut, et les utilise à des fins que vous n’imaginiez pas.

Comment cela fonctionne. Prises une par une, beaucoup d’autorisations semblent anodines : date de naissance, ville, pages suivies, liste des amis. Multipliées par des milliers de personnes, elles deviennent un fichier précieux. Des cas ont été mis au jour où des applications d’apparence innocente collectaient aussi des données sur les amis des personnes qui avaient consenti.

Pourquoi ce mode d’entrée le favorise. Un seul clic transfère en bloc des informations que personne ne saisirait à la main, et l’on ne reprend pas ce que l’on a donné.

Impacts possibles. Du profilage, c’est-à-dire la construction d’un portrait de vous à partir de vos données ; des publicités et des messages manipulateurs ; des escroqueries plus crédibles parce qu’elles s’appuient sur des détails vrais.

Signaux d’attention. Des autorisations disproportionnées pour un service simple, une politique de confidentialité absente ou vague, un éditeur inconnu.

Comment se protéger. N’accorder que le strict nécessaire, revoir les paramètres de confidentialité du profil et limiter ce qui est visible par les applications. La fiche sur l’empreinte du navigateur aide à comprendre ce que l’on laisse voir.

6. Quiz et jeux qui collectent des données

En mots simples. Un jeu amusant vous fait répondre à des questions qui sont, comme par hasard, celles qui servent à récupérer un compte.

Comment cela fonctionne. « Votre nom de star, c’est le nom de votre premier animal plus la rue où vous avez grandi. » Des réponses données par jeu, souvent en public dans les commentaires, coïncident avec les questions de sécurité que beaucoup de services utilisent pour récupérer un mot de passe. Avec l’entrée par le réseau social, les données du profil viennent s’ajouter aux réponses.

Pourquoi ce mode d’entrée le favorise. Il relie les réponses à une identité précise : non pas « quelqu’un », mais vous, avec un nom, une photo et une adresse e-mail.

Impacts possibles. Récupération abusive de comptes protégés par des questions de sécurité, usurpation d’identité, messages d’hameçonnage taillés sur mesure.

Signaux d’attention. Des questions sur des détails personnels du passé, des quiz qui demandent de partager le résultat avec ses amis, une demande d’accès au profil pour un simple jeu.

Comment se protéger. Jouer sans rattacher le profil, ne pas répondre publiquement à des questions personnelles et, là où un service utilise des questions de sécurité, donner des réponses fausses mais enregistrées dans le gestionnaire de mots de passe.

7. Applications connectées abandonnées ou cédées

En mots simples. Une application à laquelle vous aviez fait confiance il y a des années change de propriétaire, ou est laissée à l’abandon. Vos autorisations, elles, restent.

Comment cela fonctionne. Des entreprises sont vendues ou cessent de mettre à jour leurs services. Une application connectée peut changer d’éditeur, avec des intentions différentes, ou rester sans entretien et devenir facile à pirater. L’autorisation accordée en son temps, elle, continue de s’appliquer.

Pourquoi ce mode d’entrée le favorise. Les applications connectées n’ont pas d’icône sur le téléphone pour rappeler leur existence : elles s’accumulent en silence.

Impacts possibles. Un accès à vos données par des acteurs que vous n’avez jamais choisis, une exposition dans les fuites de données de services que vous n’utilisez plus.

Signaux d’attention. Des applications de la liste dont vous n’avez pas le souvenir, des noms qui ont changé, des services dont vous ne trouvez plus le site.

Comment se protéger. Revoir la liste des applications connectées deux ou trois fois par an et retirer tout ce que vous n’utilisez pas. Si l’application vous sert de nouveau, elle vous redemandera l’autorisation.

Tableau récapitulatif

AttaqueRisque principalSignaux d’attentionDéfenses efficaces
Hameçonnage du consentementAutorisations larges accordées à une application malveillanteDemandes disproportionnées, nom générique, urgenceLire les autorisations, refuser ce qui ne sert pas
Fausses pages « Se connecter avec »Mot de passe du profil remis à un faux siteDemande de mot de passe inattendue, adresse différenteGestionnaire de mots de passe, clés d’accès, connexion depuis l’adresse officielle
Vol des jetonsAccès sans mot de passe ni deuxième facteurActivités non reconnues, fuite chez un service rattachéPeu d’applications connectées, révocation, fermeture des sessions
Prise de contrôle avec effet en chaînePerte du profil et des services rattachésModifications non demandées, bienvenues inattenduesMot de passe unique, authentification multifacteur, alertes de connexion, identifiants propres pour les services importants
Collecte massive des donnéesProfilage et escroqueries sur mesureAutorisations excessives, politique de confidentialité vagueAutorisations minimales, paramètres de confidentialité
Quiz et jeuxRéponses aux questions de sécuritéQuestions sur le passé, partage imposéJouer sans rattacher le profil, réponses fausses là où elles sont demandées
Applications abandonnées ou cédéesAutorisations aux mains d’acteurs non choisisApplications non reconnues, noms changésRevue périodique de la liste

Ce que les attaques via les applications connectées ont en commun

Sept attaques différentes, trois défenses qui valent pour presque toutes.

  1. Peu de rattachements, des autorisations minimales — chaque application non rattachée est un laissez-passer qui n’existe pas.
  2. Une révocation périodique — une liste d’applications connectées revue deux ou trois fois par an réduit la marge des jetons volés et des applications oubliées.
  3. Un profil social bien protégé — mot de passe unique et deuxième facteur, parce que c’est la clé dont toutes les autres dépendent.

Ce ne sont pas des mesures avancées, et elles changent l’issue de la plupart des cas décrits ici. Les étapes concrètes se trouvent dans comment déconnecter les applications de son profil social ; pour comprendre ce qui se passe derrière le bouton, reportez-vous à comment fonctionne la connexion via un réseau social.

Checklist de protection

  • ☐ Je n’utilise « Se connecter avec » que pour des services peu importants, jamais pour ma messagerie, ma banque ou mon travail
  • ☐ Avant de consentir, je lis les autorisations que l’application demande
  • ☐ Je refuse les autorisations disproportionnées par rapport à ce que l’application fait
  • ☐ Mon profil social a un mot de passe unique et l’authentification multifacteur active
  • ☐ Les alertes de connexion sont actives
  • ☐ J’ai revu la liste des applications connectées au cours des derniers mois
  • ☐ Je révoque tout de suite les applications concernées par une fuite ou que je ne reconnais pas
  • ☐ Je ne réponds pas en public aux quiz qui demandent des détails personnels
  • ☐ Je me connecte toujours depuis l’adresse officielle du service, pas depuis les liens reçus dans les messages

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueComprendre qu’une autorisation accordée est un accès réel, qui dure tant qu’il n’est pas révoqué
CompétencesReconnaître le mécanisme de chaque attaque à ses signes, à commencer par l’écran des autorisations
Comportements sûrsLire avant de consentir, et revoir avec régularité ce que l’on a autorisé

Niveau de référence : FL3 — Autonome, avec des éléments de FL2 — Initié dans les parties sur les quiz et les fausses pages de connexion.

Conclusion

Les attaques décrites ici ne forcent rien. Elles s’appuient sur un mécanisme légitime et exploitent deux habitudes très humaines : consentir sans lire, et oublier ce que l’on a autorisé.

C’est pourquoi la défense la plus efficace n’est pas de renoncer à ce bouton, mais de l’utiliser avec mesure : peu de rattachements, des autorisations minimales, un profil social bien protégé et une vérification de temps en temps. Pour savoir quoi regarder dans la liste de vos applications, les signes d’applications connectées suspectes sont l’étape suivante ; et pour un tableau plus large de votre situation, vous pouvez partir de l’auto-évaluation de la résilience numérique.

Question de réflexion. Si vous ouvriez aujourd’hui la liste des applications connectées à votre profil social, pour combien d’entre elles sauriez-vous dire pourquoi elles s’y trouvent ?

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Contenus liés

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.