NOUVEAU

Passguard classé numéro 2 des start-ups de cybersécurité en Europe

En savoir plus

French (France)

Contactez-nous

Se connecter

NOUVEAU

Passguard classé numéro 2 des start-ups de cybersécurité en Europe

En savoir plus

Menaces

Comment les infostealers contournent-ils l'authentification multifacteur (MFA) ?

Comment les infostealers contournent-ils l'authentification multifacteur (MFA) ?

·

Écrit par Mariage d'Anthony

— co-fondateur

Réponse courte

Les infostealers contournent la plupart des formes d'authentification multifacteur (MFA) en dérobant des jetons de session plutôt que des mots de passe, une technique connue sous le nom de détournement de session ou « pass-the-cookie » : l'attaquant récupère un cookie de session valide sur un appareil infecté et l'importe dans son propre navigateur, contournant ainsi complètement le processus de connexion. La MFA protège le moment de l'authentification, mais une fois ce jeton de session volé, le serveur ne peut plus faire la différence entre l'utilisateur légitime et l'attaquant. Les méthodes d'authentification liées au matériel, telles que YubiKey, peuvent y résister si la session est liée à l'appareil, mais la plupart des applications d'entreprise n'imposent pas cette restriction.

Fonctionnement du vol de jeton de session

L'attaque suit une séquence simple :

  • L'utilisateur s'authentifie normalement : l'utilisateur se connecte avec son mot de passe et valide la double authentification (MFA). Le serveur génère un jeton de session et l'enregistre sous forme de cookie dans le navigateur.

  • L'infostealer extrait le cookie : le logiciel malveillant accède au stockage des cookies du navigateur et copie le jeton de session ainsi que toutes les autres données enregistrées.

  • Le jeton est vendu sur un marché noir : le jeton dérobé, accompagné du reste des données dérobées, est mis en ligne sur un marché criminel ou un canal Telegram.

  • L'attaquant importe le jeton : l'attaquant, ou l'acheteur, importe le cookie dans son propre navigateur. Le serveur identifie le jeton de session comme valide et accorde l'accès, sans qu'aucune connexion ne soit requise.

Pourquoi la MFA seule ne suffit pas

La MFA sécurise l'étape de l'authentification : elle valide que la personne qui se connecte détient le bon appareil ou la bonne application. Néanmoins, une fois l'authentification validée, le jeton de session prend le relais. Si ce jeton est dérobé et importé ailleurs, le serveur est incapable de faire la différence entre l'utilisateur légitime et l'attaquant. C'est le principe même de l'attaque « pass-the-cookie » : la session ayant déjà fait l'objet d'une authentification, la MFA n'est plus jamais sollicitée.

Cette situation diffère fondamentalement du vol d'identifiants lors d'une violation de données. Les mots de passe volés peuvent être bloqués par la MFA. En revanche, les jetons de session volés contournent la plupart des méthodes MFA, car l'authentification a déjà eu lieu. C'est la session volée qui permet d'accéder au système, et non le mot de passe. Les solutions matérielles comme les clés YubiKey permettent de s'en prémunir si la session est liée à l'appareil physique, ce qui n'est toutefois pas imposé par la majorité des applications.

Ce que les organisations peuvent faire

Se défendre contre le détournement de session et les attaques « pass-the-cookie » appelle des sessions de courte durée, des jetons liés aux appareils lorsque cela est possible, ainsi que des politiques d'accès conditionnel qui vérifient la conformité de l'appareil. Cependant, aucune mesure technique n'est infaillible. Le dernier rempart indispensable reste la surveillance : être alerté lorsque des sessions volées issues de vos systèmes sont vendues sur des marchés criminels, afin de pouvoir les révoquer avant leur exploitation.

Passguard surveille ces marchés en continu et prévient votre équipe de sécurité dès qu'une session volée liée à votre organisation est détectée.

Détectez les infostealers avant qu’ils ne frappent

Approuvé par des experts en sécurité • Découvrez les résultats en 1 minute

Détectez les infostealers avant qu’ils ne frappent

Approuvé par des experts en sécurité • Découvrez les résultats en 1 minute

Détectez les infostealers avant qu’ils ne frappent

Approuvé par des experts en sécurité • Découvrez les résultats en 1 minute