CYBER WELFARE

Protégez votre vie privée numérique

Demandes de validation suspectes : le signal le plus clair qui existe

En sécurité numérique, les signaux sont presque toujours ambigus. Une connexion depuis une autre ville peut très bien être votre téléphone sur le réseau mobile. Un appareil « nouveau » peut être un navigateur qui vient d’être mis à jour. Les demandes de validation suspectes font exception, et c’est précisément ce qui les rend si utiles.

Une chose, en effet, ne prête pas à interprétation : une demande de validation que vous n’avez pas déclenchée n’est pas ambiguë. Elle n’a pas d’explication anodine. Elle signifie une seule chose : quelqu’un a saisi votre mot de passe, le bon, et s’est arrêté à la deuxième étape.

Cet article rassemble les indicateurs de compromission (IOC, de l’anglais Indicators of Compromise) liés à l’authentification multifacteur. Il approfondit la recommandation protéger ses comptes avec un deuxième facteur.

Pourquoi les demandes de validation suspectes valent plus que les autres signaux

Trois raisons, qu’il vaut mieux avoir en tête.

Elles sont sans équivoque. Le deuxième facteur n’est demandé qu’après la saisie correcte du mot de passe. Il n’y a pas de faux positifs notables.

Elles arrivent à temps. La tentative s’est arrêtée : vous avez encore la main sur le compte et vous pouvez changer le mot de passe avant que quoi que ce soit n’arrive.

Elles vous disent quoi faire. Le message implicite est précis : ce mot de passe est connu d’autres personnes, remplacez-le.

C’est le seul cas où un indicateur de compromission arrive avant les dégâts et avec des consignes claires. Gaspiller cette occasion — en archivant la notification, ou en l’approuvant pour faire cesser la gêne — est l’erreur que ces pages cherchent à éviter.

Indicateurs techniques

IndicateurCe que cela signifiePourquoi c’est importantOù on l’observeQuoi faire
Demande de validation non déclenchéeQuelqu’un a saisi votre mot de passe, le bonLe signal le plus direct qui soit : le mot de passe est connuNotification sur l’appareil, SMS, courriel, application d’authentificationNe pas approuver. Changer le mot de passe depuis un appareil sûr
Demandes répétées et rapprochéesTentatives insistantes, souvent à des heures inhabituellesTechnique de l’approbation induite : elle mise sur la fatigueNotifications multiples sur le téléphoneN’en approuver aucune ; changer tout de suite le mot de passe ; ne mettre en sourdine qu’ensuite
Nouvelle méthode d’authentification enregistréeQuelqu’un a ajouté son propre deuxième facteurCela sert à conserver l’accès même après un changement de mot de passeParamètres de sécurité du compteLa retirer, changer le mot de passe, générer de nouveaux codes de récupération
Codes de récupération renouvelés ou utilisésLes codes précédents ne sont plus valables, ou l’un d’eux a été consomméCela peut indiquer une récupération lancée par quelqu’un d’autreNotifications du service, rubrique sécuritéVérifier si c’était vous ; sinon, récupérer le compte et tout renouveler
Deuxième facteur désactivé sans votre interventionQuelqu’un est parvenu à retirer la vérification supplémentaireC’est l’étape qui précède la prise de contrôleCourriel de confirmation, paramètres du compteAgir sans attendre : le réactiver, changer le mot de passe, contacter l’assistance
Connexion réussie depuis un appareil inconnu malgré le deuxième facteurLa deuxième étape a été franchie d’une manière ou d’une autreCela demande de l’attention : hameçonnage (phishing) ou session détournéeHistorique des connexions, liste des appareilsRévoquer toutes les sessions, changer le mot de passe, vérifier les méthodes enregistrées
Numéro de téléphone de récupération modifiéLes codes par SMS arriveraient ailleursCela compromet à la fois l’accès et la récupérationNotifications de modification, paramètresRétablir le bon numéro, changer le mot de passe, passer à une application d’authentification

Signaux que vous pouvez observer vous-même

SignalCe que cela signifiePourquoi c’est importantComment vous vous en apercevezQuoi faire
Vous recevez un code que vous n’avez pas demandéQuelqu’un tente de se connecterComme ci-dessus : le mot de passe est connuUn SMS ou une notification arrive avec un codeNe pas l’utiliser, ne le communiquer à personne ; changer le mot de passe
Quelqu’un vous demande de lui lire un codeTentative de se faire remettre le deuxième facteurUn service légitime ne vous le demandera pas, quel que soit le prétexteAppel ou message venant d’une prétendue assistanceMettre fin à l’échange ; vérifier par un canal officiel
Des notifications qui arrivent la nuitMoment choisi pour obtenir une approbation distraiteC’est une technique, pas une coïncidenceLe téléphone s’allume à des heures inhabituellesNe pas approuver ; changer le mot de passe au matin
La validation ne vous parvient plusLa méthode a peut-être été changée par quelqu’un d’autreCela précède souvent la perte du compteVous essayez de vous connecter et le code n’arrive pasVérifier les méthodes enregistrées depuis le site officiel
Un service vous demande un deuxième facteur là où vous ne l’aviez pas activéIl peut s’agir d’une page qui imite le serviceL’hameçonnage réclame souvent aussi la deuxième étapeÉcran inattendu après avoir suivi un lienNe rien saisir ; passer par l’application ou par l’adresse habituelle
Des connexions qui ne demandent plus le deuxième facteurL’appareil a été marqué comme fiable par quelqu’un d’autreLa protection paraît active mais elle ne s’applique pasVous entrez sans qu’on vous demande rienRetirer les appareils de confiance que vous ne reconnaissez pas

Un exemple concret

Sarah reçoit trois notifications en deux heures : « Confirmez la connexion à votre compte ».

La première, elle l’ignore. La deuxième l’agace. À la troisième, au moment d’approuver pour que le téléphone se taise enfin, elle s’arrête.

Elle n’approuve pas. Elle ouvre son compte depuis l’ordinateur, regarde la rubrique sécurité et y trouve huit tentatives de connexion sur les dernières vingt-quatre heures, toutes arrêtées au deuxième facteur.

Elle change le mot de passe. Puis elle se demande d’où il a pu sortir : c’était le même que sur un forum où elle s’était inscrite des années plus tôt. Elle le change là aussi.

À retenir : le deuxième facteur a tenu huit fois. La neuvième, celle où Sarah était sur le point d’approuver par lassitude, aurait suffi.

Pourquoi « approuver pour que cela cesse » est le piège

Un paragraphe s’impose ici, parce que c’est ainsi que cette protection est réellement contournée.

Les demandes répétées ne sont pas un dysfonctionnement : ce sont des demandes de validation suspectes envoyées volontairement en série. Le raisonnement des personnes qui les envoient est simple — tôt ou tard, une approbation finira par être donnée par distraction, par précipitation, ou simplement pour faire taire les notifications.

Cela fonctionne mieux dans trois situations : la nuit, quand on est à moitié endormi ; pendant une réunion, quand le téléphone dérange ; et quand un appel se présentant comme l’assistance vient s’y ajouter pour demander de « confirmer pour clore le signalement ».

Trois règles suffisent à régler la question :

  1. N’approuvez jamais une demande que vous n’avez pas déclenchée, quel que soit le motif invoqué.
  2. Un service légitime ne vous demandera jamais d’approuver une demande ni de lui lire un code. Si quelqu’un le fait, ce n’est pas l’assistance.
  3. Si les notifications ne s’arrêtent pas, la solution n’est pas d’approuver : c’est de changer le mot de passe. Les demandes cessent d’elles-mêmes, car sans le bon mot de passe elles ne partent plus.

Les signaux qui précèdent la tentative

Certains indices arrivent avant la demande de validation, et les reconnaître permet d’anticiper encore davantage.

Un avertissement signalant un mot de passe apparu dans une fuite. Si le gestionnaire ou le navigateur vous indique qu’un de vos identifiants circule dans une liste publique, il est raisonnable de s’attendre à ce qu’il soit essayé. Le changer à temps, c’est éviter de recevoir la demande.

Une communication d’incident venant d’un service que vous utilisez. Le raisonnement est le même, avec une circonstance aggravante : dans les jours qui suivent, les messages frauduleux qui imitent la communication officielle se multiplient eux aussi.

Une augmentation des messages ciblés. Des courriels ou des SMS qui vous concernent de près — votre nom, un service dont vous vous servez vraiment, une commande que vous attendez — indiquent que quelqu’un dispose d’informations sur vous. Ils précèdent souvent une tentative d’obtenir des identifiants.

Un appel qui demande des confirmations. Toute personne qui se présente comme l’assistance et pose des questions sur vos comptes ou vos connexions est en train de rassembler des éléments, même si elle ne demande rien d’explicite.

Aucun de ces éléments n’est un indicateur de compromission au sens strict. Ce sont des signaux d’exposition : ils indiquent que quelque chose vous vise, pas que cela a déjà eu lieu. La réaction appropriée est la même — changer le mot de passe et vérifier le deuxième facteur — mais sans urgence particulière.

Que vérifier, et à quelle fréquence

FréquenceQuoi vérifier
Dès qu’une demande inattendue arriveNe pas approuver, et changer le mot de passe dans la journée
Tous les deux ou trois moisLes méthodes d’authentification enregistrées sur les comptes principaux
Tous les deux ou trois moisLes appareils marqués comme fiables, qui sautent la demande de validation
Tous les six moisLa validité des codes de récupération et les coordonnées associées
Quand vous changez de téléphone ou de numéroQue les méthodes enregistrées soient à jour avant de vous séparer de l’ancien

Ce qui n’est pas un indicateur

SituationPourquoi ce n’est généralement pas un signal
Le service demande une validation après un voyageLe contexte a changé : c’est la protection qui fonctionne
Un code arrive pendant que vous vous connectezC’est le déroulé normal
La validation est demandée plus souvent que d’habitudeCertains services réduisent la durée de vie des appareils de confiance
Un code arrive quelques secondes après votre connexionRetard de distribution, courant avec les SMS
Un appareil « nouveau » après une mise à jourNavigateurs et systèmes mis à jour sont souvent enregistrés comme nouveaux

La différence décisive tient à une seule question : étiez-vous en train de vous connecter à quelque chose à ce moment-là ? Si oui, c’est normal. Si non, c’est un signal.

Si vous trouvez un indicateur

  1. N’approuvez pas, et ne communiquez à personne les codes reçus.
  2. Changez le mot de passe du compte, depuis un appareil auquel vous faites confiance.
  3. Vérifiez les méthodes d’authentification enregistrées et retirez celles que vous n’avez pas ajoutées.
  4. Passez en revue les appareils de confiance et retirez ceux que vous ne reconnaissez pas.
  5. Générez de nouveaux codes de récupération.
  6. Changez ce même mot de passe partout où vous l’aviez utilisé : la demande reçue prouve qu’il circule.

La séquence complète se trouve dans comment activer l’authentification multifacteur.

Deux mises en garde

Le deuxième facteur réduit le risque, il ne l’annule pas. Il existe des techniques capables de le contourner dans des circonstances particulières : elles sont décrites, sans détails opératoires, dans l’article sur les attaques qui contournent le deuxième facteur. Elles restent bien moins fréquentes que les connexions obtenues avec le seul mot de passe.

Méfiez-vous des messages qui imitent ces notifications. C’est justement parce qu’il s’agit d’avertissements auxquels on prête attention qu’ils sont copiés. Un avertissement légitime ne vous demandera pas de saisir votre mot de passe pour « vérifier la sécurité ». Passez toujours par l’application ou par l’adresse habituelle, jamais par les liens reçus.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
CompétencesDistinguer une demande légitime d’une demande que vous n’avez pas déclenchée
Conscience du risqueComprendre qu’une demande inattendue est une information précieuse, pas une gêne
Comportements sûrsNe jamais approuver par habitude, pas même pour arrêter les notifications

Niveau de référence : FL3 — Autonome.

Conclusion

En sécurité numérique, il est rare de recevoir un avertissement clair, en temps utile, et assorti de consignes implicites sur ce qu’il faut faire. Les demandes de validation suspectes sont exactement cela.

Elles sont à traiter comme telles : non pas une gêne à écarter, mais la chose la plus utile qui vous arrivera ce jour-là. Ce qui se passerait sans elles est décrit dans comptes protégés par un seul mot de passe.

Action immédiate conseillée. Ouvrez les paramètres de sécurité de votre messagerie et regardez la liste des méthodes d’authentification enregistrées. S’il y en a une que vous ne reconnaissez pas, vous venez de trouver quelque chose de déterminant. Pour situer votre niveau d’ensemble, l’auto-évaluation de la résilience numérique offre un repère.

Contenus liés

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.