CYBER WELFARE

Protégez votre vie privée numérique

Signes d’un gestionnaire de mots de passe compromis : ce qu’il faut vérifier

Un gestionnaire de mots de passe est conçu pour ne rien révéler aux personnes qui n’ont pas la clé. C’est précisément pour cela que les signes d’un gestionnaire de mots de passe compromis sont plus discrets qu’ailleurs : aucun message n’affiche « quelqu’un est en train de lire votre coffre ».

Des traces observables existent pourtant, et savoir lesquelles change beaucoup — parce que sur un coffre d’identifiants, le délai de réaction compte plus que sur n’importe quel autre compte.

Cet article rassemble les indicateurs de compromission (IOC, Indicators of Compromise) appliqués au gestionnaire de mots de passe. Il approfondit la recommandation conserver ses mots de passe en sécurité.

Pourquoi les signes d’un gestionnaire de mots de passe compromis comptent plus qu’ailleurs

Sur un compte isolé, un signal concerne ce compte. Sur le gestionnaire, il concerne tout ce que le coffre contient.

Une deuxième différence compte : beaucoup de services repèrent seuls les activités inhabituelles et vous préviennent. Un gestionnaire bien conçu en sait moins sur le contenu de votre coffre — il ne peut pas le lire — donc une partie de la vigilance vous revient.

Troisième différence, la plus utile à connaître : une partie des signaux ne concerne pas le gestionnaire, mais les comptes qu’il contient. Si plusieurs identifiants créés au hasard cessent de fonctionner en même temps, le problème se situe en amont.

Indicateurs techniques

IndicateurCe que cela signifiePourquoi c’est pertinentOù l’observerQuoi faire
Connexion au coffre depuis un appareil inconnuQuelqu’un a ouvert le coffre, ou tenté de l’ouvrirC’est le signe le plus direct que le mot de passe principal est connuRubrique « appareils » ou « sessions » du gestionnaireChangez le mot de passe principal depuis un appareil sûr, révoquez les sessions, vérifiez le deuxième facteur
Tentatives de connexion échouées qui ne viennent pas de vousQuelqu’un essaie le mot de passe principalCe mot de passe est connu, ou quelqu’un cherche à le devinerNotifications du fournisseur, journal des connexionsChangez le mot de passe principal ; vérifiez que vous ne l’avez pas utilisé ailleurs
Exportation du coffre que vous n’avez pas demandéeLe contenu a été extrait dans un fichierC’est l’événement le plus grave : une fois exporté, le coffre n’est plus protégé par le gestionnaireAlertes du fournisseur, journal d’activitéConsidérez tous les identifiants comme exposés ; commencez par la messagerie
Nouvelle méthode de validation ajoutéeQuelqu’un a enregistré son propre deuxième facteurCela sert à garder l’accès même après un changement de mot de passeRéglages de sécurité du compteRetirez-la, changez le mot de passe principal, régénérez les codes de récupération
Modifications d’entrées que vous n’avez pas faitesDes mots de passe ou des adresses associées ont été altérésUne adresse modifiée peut faire remplir vos identifiants sur un mauvais siteHistorique des modifications du gestionnaireRétablissez la version précédente, changez les identifiants concernés
Synchronisations depuis des endroits inhabituelsLe coffre a été ouvert depuis un réseau non habituelCela peut indiquer un accès non autoriséJournal d’activité, courriels de sécuritéVérifiez si c’était vous ; sinon, procédez comme ci-dessus
Communication d’incident du fournisseurLe service a subi une intrusionLes coffres chiffrés ont pu être dérobésCommunications officielles du fournisseurChangez le mot de passe principal ; s’il était faible, changez les identifiants critiques

Signes que vous pouvez observer vous-même

SigneCe que cela signifiePourquoi c’est pertinentComment vous le remarquezQuoi faire
Plusieurs comptes cessent de fonctionner ensembleDes identifiants différents et créés au hasard ont été changés par quelqu’un d’autreC’est le signal qui pointe vers le coffre, pas vers les services isolésDes accès refusés sur des services différents à peu d’intervalleSécurisez d’abord le gestionnaire, puis récupérez en partant de la messagerie
Le remplissage automatique se comporte bizarrementLe gestionnaire propose des identifiants sur des sites qui n’ont rien à voirCela peut venir d’entrées altérées — ou d’un site qui imite le vraiUsage quotidien du navigateurNe validez pas ; vérifiez l’adresse du site et l’entrée dans le coffre
Le gestionnaire apparaît déverrouillé sans raisonLe coffre est resté ouvert, ou a été ouvert par quelqu’un d’autreUn coffre déverrouillé se lit sans aucune cléVous ouvrez le gestionnaire et il est déjà accessibleRéduisez le délai de verrouillage ; vérifiez les connexions récentes
Courriels de réinitialisation sur des comptes inutilisésQuelqu’un travaille sur les comptes contenus dans le coffreCela suggère que la liste de vos services est connue d’un tiersDes messages de récupération non demandésNe cliquez pas sur les liens ; vérifiez depuis les sites officiels
Demandes de validation du gestionnaire que vous n’avez pas lancéesQuelqu’un tente la connexion et s’arrête au deuxième facteurC’est une bonne nouvelle — le deuxième facteur a joué — mais le mot de passe est connuNotification ou code reçu sans raisonN’approuvez pas. Changez le mot de passe principal
L’appareil se comporte anormalementPrésence possible d’un logiciel indésirableSur un appareil compromis, un coffre déverrouillé se lit sans obstacleLenteurs, consommation inhabituelle, applications inconnuesVérifiez l’appareil avant d’ouvrir le gestionnaire
Vous ne vous souvenez plus du mot de passe principalCe n’est pas une attaque, mais l’effet est comparableC’est l’événement le plus fréquent de tousVous essayez depuis un nouvel appareil et vous n’y arrivez pasUtilisez les codes de récupération ; voyez ce qu’implique perdre son mot de passe principal

Un exemple concret

Jean reçoit une notification de son gestionnaire : « confirmez la connexion ». Il n’est en train de se connecter à rien.

Il n’approuve pas, et c’est la bonne réaction. Mais sur le moment il pense à un dysfonctionnement de l’application, et il l’ignore.

La notification revient deux jours plus tard. Jean comprend alors : quelqu’un a son mot de passe principal et essaie d’entrer, en butant chaque fois sur le deuxième facteur.

Il change son mot de passe principal. Puis il se demande d’où ce mot de passe a pu sortir — et se souvient d’avoir utilisé une variante de cette phrase de passe, des années plus tôt, sur un forum.

La leçon : une demande de confirmation que vous n’avez pas lancée n’est pas un simple dysfonctionnement. C’est la preuve que quelqu’un connaît votre mot de passe.

Quoi vérifier, et à quelle fréquence

FréquenceÀ vérifier
Quand une notification arriveVérifiez tout de suite. N’approuvez jamais une demande que vous n’avez pas lancée
Tous les deux ou trois moisAppareils autorisés, sessions actives, méthodes de validation enregistrées
Tous les six moisAnalyse des mots de passe faibles, en double et exposés ; cohérence des adresses associées
Après une alerte du fournisseurMot de passe principal et identifiants des comptes critiques
Quand vous changez d’appareilQue l’application d’authentification a bien été transférée et que les codes de récupération sont encore valables

Ce qui n’est pas un indicateur

SituationPourquoi ce n’est en général pas un signal
Le gestionnaire redemande le mot de passe principal plus souventC’est le verrouillage automatique qui fonctionne comme prévu
Une synchronisation depuis une ville voisineLes réseaux mobiles et les fournisseurs font passer le trafic par des nœuds qui peuvent se trouver ailleurs
Le gestionnaire ne remplit pas sur un siteSouvent l’adresse associée à l’entrée est différente, ou le site a changé de domaine — vérifiez avant de soupçonner
Une alerte de « mot de passe exposé »Elle concerne une fuite survenue sur un autre service, pas sur votre coffre
Un nouvel appareil dans la liste après une mise à jourLes navigateurs et les systèmes mis à jour sont souvent enregistrés comme nouveaux

La règle pratique reste la même : un signal isolé mérite une vérification, deux signaux ensemble méritent une intervention.

Si vous trouvez un indicateur

L’ordre, ici, est particulièrement important.

  1. N’approuvez aucune demande de validation que vous n’avez pas lancée.
  2. Changez le mot de passe principal, depuis un appareil dont vous êtes sûr.
  3. Révoquez les sessions et les appareils non reconnus — après le changement de mot de passe.
  4. Vérifiez les méthodes de validation enregistrées et retirez celles que vous ne reconnaissez pas.
  5. Régénérez les codes de récupération et conservez-les hors du gestionnaire.
  6. Si vous soupçonnez une exportation, considérez tous les identifiants comme exposés et commencez par la messagerie.

La séquence complète figure dans l’article sur comment sécuriser l’accès à son gestionnaire de mots de passe.

Où regarder ces signaux

Les noms des rubriques changent d’un outil à l’autre, mais les informations sont presque toujours les quatre mêmes.

Ce que vous cherchezComment cela s’appelle en général
Qui a ouvert le coffre et depuis où« Journal d’activité », « Historique des connexions »
Quels appareils sont autorisés« Appareils », « Sessions actives », « Appareils de confiance »
Quelles méthodes de validation sont enregistrées« Réglages de sécurité », « Authentification à deux facteurs »
Ce qui a changé dans les entrées« Historique des mots de passe », « Versions précédentes »

Si votre gestionnaire n’offre aucune de ces quatre informations, c’est une limite à connaître : en cas de doute, vous n’aurez aucun moyen de vérifier ce qui s’est passé. C’est l’un des critères à considérer au moment de choisir l’outil.

Le signal qui distingue le coffre du compte isolé

Autant lui consacrer un paragraphe à part, parce que c’est le seul indicateur vraiment propre à cette unité.

Quand un compte cesse de fonctionner, les explications possibles sont nombreuses. Quand plusieurs comptes cessent de fonctionner dans la même période, elles se réduisent à deux :

Si vous utilisez un gestionnaire et que les mots de passe avaient été créés au hasard — donc tous différents et très difficiles à déduire — la première hypothèse tombe. Reste la seconde.

C’est un raisonnement à garder en tête, parce qu’il oriente l’intervention au bon endroit dès la première minute : inutile de sécuriser les comptes un par un, il faut d’abord sécuriser le coffre.

Deux avertissements

Le silence n’est pas une garantie. Si un coffre a été exporté, la copie extraite ne laisse plus de traces dans le gestionnaire. C’est pourquoi la protection ne repose pas sur l’observation des signaux, mais sur les mesures de prévention.

Attention aux fausses alertes. Les messages qui imitent votre gestionnaire de mots de passe sont une cible privilégiée de l’hameçonnage (phishing), parce qu’un mot de passe principal vaut très cher. Aucun gestionnaire sérieux ne demande le mot de passe principal par courriel ou par message. Connectez-vous toujours depuis l’application ou depuis l’adresse que vous utilisez d’habitude, jamais depuis un lien reçu.

Pour situer votre niveau d’ensemble, vous pouvez faire l’auto-évaluation de la résilience numérique.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
CompétencesLire le journal d’activité du gestionnaire et en interpréter les événements
Conscience du risqueComprendre qu’une demande de confirmation inattendue est une preuve, pas une gêne
Comportements sûrsNe jamais approuver par habitude ; vérifier avec régularité

Niveau de référence : FL3 — Autonome.

Conclusion

Les indicateurs qui concernent le gestionnaire de mots de passe sont peu nombreux et clairs. Le plus important est aussi le plus facile à ignorer : une demande de validation que vous n’avez pas lancée.

Action immédiate conseillée. Ouvrez votre gestionnaire et regardez la liste des appareils autorisés. Retirez ceux dont vous ne vous servez plus. Cela prend deux minutes, et vous dit tout de suite si quelque chose cloche.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.