Détournement de session : comment une session volée peut contourner la double authentification

Détournement de session : comment une session volée peut contourner la double authentification

Un jeton de session volé peut permettre à un attaquant d'agir après une connexion avec double authentification ou clé d'accès. Découvre comment ces sessions sont dérobées et comment réagir.

Sécurité & vie privée
Browser.lol
05.02.2026
Lecture : 20 min
Partager

Lors d'une campagne documentée contre des créateurs YouTube, de fausses propositions commerciales ont conduit les victimes à installer un logiciel malveillant qui volait les cookies de leur navigateur. Les sessions dérobées ont aidé les attaquants à prendre le contrôle de chaînes sans nouveau code de connexion. Le groupe d'analyse des menaces de Google décrit cette campagne. Elle montre qu'après une connexion solide, le service doit aussi protéger la session créée.

Un cookie de session ou un autre jeton porteur indique au service que l'authentification a déjà eu lieu. Si un attaquant obtient un jeton encore utilisable, il peut parfois envoyer des requêtes au nom de l'utilisateur sans refaire l'étape de double authentification. Tout dépend de l'expiration du jeton, de sa révocation, de son éventuel lien avec l'appareil et des contrôles supplémentaires du service. Le vol de session est une voie de prise de contrôle parmi d'autres, comme le vol de mot de passe ou la compromission des moyens de récupération du compte.

Ce qu'est une session

Après une connexion réussie, un service émet souvent un identifiant de session dans un cookie. Ton navigateur le renvoie dans les requêtes suivantes pour éviter de t'authentifier sur chaque page. Un service peut aussi utiliser d'autres jetons ou demander une nouvelle authentification pour des actions sensibles. Le guide OWASP sur la gestion des sessions explique comment cet identifiant fonctionne avec l'état de session conservé côté serveur.

La durée de vie d'une session dépend du service, des règles du compte et de l'activité. Un jeton peut expirer, être renouvelé ou être révoqué après une déconnexion ou un incident de sécurité. Certains services comparent aussi des indices liés à l'appareil ou au réseau et demandent une vérification supplémentaire. Un jeton volé est dangereux tant qu'il est accepté, sans être forcément valable indéfiniment ou sur tout appareil.

Les navigateurs encadrent l'accès aux cookies avec des attributs comme HttpOnly, qui bloque l'accès depuis les scripts de page, et Secure, qui réserve leur envoi aux connexions sécurisées. Les plateformes peuvent aussi protéger les valeurs stockées. Cela ne rend pas un appareil compromis sûr : un logiciel malveillant doté d'un accès local suffisant peut obtenir des cookies dans le stockage ou la mémoire du navigateur. La présentation des sessions liées à l'appareil par Google explique pourquoi le seul stockage logiciel ne suffit pas à empêcher le vol après une telle compromission.

Comment une session peut être volée

Un cookie transféré d'un navigateur vers un autre, suivant une flèche

Un premier chemin passe par un logiciel voleur de données, exécuté sur l'appareil de la victime. Il recherche des identifiants et des données de session dans le navigateur. Il peut arriver par un faux téléchargement, une pièce jointe malveillante ou une autre voie d'infection. Ce qu'il peut extraire dépend de ses autorisations, du navigateur et des protections de l'appareil ; aucun programme ne vole tous les cookies ou mots de passe dans tous les cas.

Un autre chemin passe par une page d'hameçonnage qui relaie la véritable connexion entre l'utilisateur et le service tout en capturant les identifiants et, dans certains cas, le jeton de session émis ensuite. Elle peut ainsi déjouer un code à usage unique saisi sur la fausse page. Microsoft décrit ce mécanisme. Les clés d'accès liées au véritable site résistent à cet hameçonnage au moment de la connexion, même si une session déjà authentifiée peut ensuite être compromise d'une autre façon.

Les jetons volés peuvent être utilisés directement ou échangés avec d'autres données de compte. Un attaquant peut tenter d'imiter les caractéristiques habituelles de l'appareil ou du réseau, mais copier l'identifiant du navigateur ou l'adresse IP ne garantit pas l'accès. Le service peut refuser le jeton, demander une nouvelle vérification ou détecter un comportement inhabituel après l'accès. OWASP décrit l'intérêt et les limites de ces contrôles contextuels.

Les limites de l'authentification multifacteur

L'authentification multifacteur renforce nettement la connexion. Elle ne prouve pas, à elle seule, que chaque requête ultérieure contenant un jeton de session vient de la personne d'origine. Si un service accepte un jeton volé comme preuve d'accès, l'attaquant peut agir dans cette session sans répéter le contrôle multifacteur. Le service peut toutefois demander une vérification renforcée pour des actions sensibles ou révoquer une session suspecte.

Les changements d'adresse IP, de navigateur ou d'horaire peuvent aider à détecter une réutilisation. Un voyage ou un nouvel appareil légitime peuvent toutefois aussi déclencher ces contrôles, tandis qu'un attaquant peut sembler assez familier pour échapper à une règle simple. Le renouvellement des jetons et une expiration courte réduisent la durée d'exposition. La révocation côté serveur et une nouvelle authentification peuvent interrompre l'accès lorsqu'un vol est soupçonné.

Les clés d'accès et les clés de sécurité FIDO2 résistent aux fausses pages de connexion, un avantage majeur sur les codes qui peuvent être interceptés. Elles ne rendent pas invulnérable au vol une session déjà émise sous forme de jeton porteur, comme l'explique la FIDO Alliance. Les identifiants de session liés à l'appareil ajoutent une preuve provenant de celui-ci lorsque le navigateur et le site les prennent en charge. Google a commencé à les proposer publiquement dans Chrome sous Windows en 2026 ; leur prise en charge et leur adoption varient.

Signes d'alerte et première réaction

Une fenêtre de navigateur avec un triangle d'alerte et trois lignes signalant des activités suspectes

Une alerte de nouvelle connexion peut ne pas se déclencher si quelqu'un réutilise une session existante, même si le service peut repérer d'autres anomalies. Surveille les messages que tu n'as pas envoyés, les règles de transfert inattendues dans ta messagerie, les modifications inconnues du compte et les alertes de sécurité. Chaque signe peut avoir d'autres causes : examine-le rapidement, sans supposer que ton compte est sûr faute d'alerte de connexion.

Consulte la page de gestion des sessions ou des appareils si le service en propose une. Google permet par exemple de consulter les sessions et de les déconnecter. Une position estimée peut être imprécise et un appareil peut afficher plusieurs sessions. Compare donc les détails avec ta propre activité, révoque les sessions inconnues avec les outils du service et suis ses consignes de récupération du compte.

Si un logiciel malveillant sur ton appareil est plausible, cesse de l'utiliser pour les connexions sensibles et fais-le nettoyer ou réinstaller selon la procédure de ton organisation. Depuis un appareil de confiance, révoque les sessions et change les mots de passe concernés. Vérifie aussi les moyens de récupération, les réglages multifacteurs et les modifications du compte selon les consignes du service. Changer seulement le mot de passe ne révoque pas nécessairement toutes les sessions existantes.

Réduire le risque de vol de session

Deux navigateurs isolés dans des bulles distinctes, chacun avec son propre cookie

Mets à jour tes appareils et tes navigateurs, évite les téléchargements non fiables et choisis la méthode de connexion la plus robuste proposée par le service. Si celui-ci offre une liste des sessions, des alertes, une durée de vie courte ou des sessions liées à l'appareil, active les protections adaptées à ton usage. Elles réduisent différents risques, sans rendre inoffensif un appareil compromis.

Une session Browser.lol peut conserver les cookies des sites consultés dans le navigateur distant plutôt que dans ton profil local. Elle n'empêche pas un logiciel malveillant sur ton appareil d'observer tes saisies, de contrôler ton navigateur ou de viser ton compte Browser.lol et sa connexion. Une session distante peut aussi rester active après la fermeture d'un onglet, et un profil enregistré peut conserver l'état du navigateur. Utilise cette isolation avec la sécurité de ton appareil et les contrôles de session du service visité. Pour d'autres risques liés au navigateur, lis notre article sur l'utilisation malveillante de l'historique.

Besoin d’une session isolée pour ta prochaine tâche ?

Ouvre un navigateur de bureau isolé, directement depuis le tien.

Lancer une session

Aucun navigateur à installer • Fonctionnalités selon l’offre

Utile pour la recherche et les tests
Navigateur de bureau diffusé sur ton appareil
Quelques étapes pour démarrer

Derniers articles

Tous les articles