Qu'est-ce que le vol de jeton de session ?
·
Écrit par Mariage d'Anthony
— co-fondateur
Réponse courte
Le vol de jeton de session, également appelé détournement de session ou attaque par vol de cookie (pass-the-cookie), consiste à extraire les cookies d'authentification active du navigateur d'un utilisateur au moyen d'un logiciel malveillant de type infostealer. Ces cookies représentent des sessions déjà authentifiées, de sorte que quiconque détient le cookie peut accéder au compte sans saisir d'identifiants ni s'authentifier par MFA. Les jetons de session volés sont vendus sur des marchés criminels, souvent dans les heures qui suivent l'infection, et restent utilisables jusqu'à ce que le jeton expire ou soit explicitement révoqué.
Qu'est-ce qu'un jeton de session
Un jeton de session est une donnée, généralement un cookie, qu'un serveur émet après une authentification réussie. Il indique au serveur que cet utilisateur a déjà prouvé son identité. Tant que le jeton est valide, toute personne qui le détient, qu'il s'agisse de l'utilisateur légitime ou d'un attaquant, peut accéder au compte sans se réauthentifier. Dans une attaque de type « pass-the-cookie », l'attaquant importe simplement le cookie volé dans son navigateur et le serveur le traite comme l'utilisateur authentifié.
Pourquoi les jetons de session ont plus de valeur que les mots de passe
Les conséquences du vol de mots de passe peuvent être atténuées : l'authentification multifacteur (MFA) bloque les tentatives de connexion non autorisées, et la réinitialisation des mots de passe invalide les identifiants volés. Les jetons de session sont différents. Ils représentent des sessions déjà authentifiées. Un attaquant disposant d'un jeton valide contourne l'intégralité du flux d'authentification, y compris la MFA. Le serveur détecte une session valide et accorde l'accès.
C'est pourquoi les infostealers (logiciels de vol d'informations) sont considérés comme plus dangereux que les violations de données traditionnelles : ils rendent les mots de passe volés inutiles, car le détournement de session contourne la plupart des contrôles d'authentification.
Durée de validité des jetons volés
Cela dépend de l'application. Certains services maintiennent les sessions actives pendant des jours ou des semaines. D'autres expirent après quelques heures. Tant que le jeton n'a pas expiré ou qu'il n'a pas été explicitement révoqué, il reste utilisable. C'est pourquoi la rapidité de détection est essentielle : plus vite vous apprenez qu'un jeton a été volé, plus vite vous pouvez le révoquer.
Comment Passguard vous aide
Passguard surveille les marchés criminels, y compris les forums du dark web, Telegram et Discord, où s'échangent les jetons de session volés. Lorsque des jetons liés aux systèmes de votre entreprise sont détectés, Passguard alerte votre équipe de sécurité en lui fournissant les informations nécessaires pour révoquer les sessions concernées avant que des attaquants ne puissent les exploiter. Une détection précoce est primordiale : plus vite vous révoquez une session volée, plus la fenêtre d'exploitation est réduite.
Vous souhaitez savoir si votre organisation a déjà des sessions actives en circulation ? Effectuez une analyse gratuite sur passguard.com.
