Commencer gratuitement
Attaque par mot de passe / Ronan Mahony / 15 déc. 2023

L'espionnage par-dessus l'épaule : voler des secrets au grand jour

Shoulder Surfing: Stealing Secrets in Plain Sight

Dans le monde numérique d'aujourd'hui, les mots de passe et les codes que les gens utilisent pour accéder à leurs comptes et à leurs applications sont vulnérables de bien des façons ; l'une d'elles est l'espionnage par-dessus l'épaule, où des individus malveillants observent des renseignements sensibles pendant qu'ils sont saisis ou affichés sur un système ou un écran. Dans des contextes allant des guichets automatiques, où un NIP ouvre la porte à tout un univers d'information financière, aux milieux d'affaires, où un seul mot de passe donne souvent accès à de précieuses données d'entreprise, les risques de cette pratique peuvent avoir une portée considérable. Cet article propose un examen approfondi de ce qu'est l'espionnage par-dessus l'épaule, de son fonctionnement et des moyens de le prévenir.

Qu'est-ce que l'espionnage par-dessus l'épaule ?

L'espionnage par-dessus l'épaule est une méthode plutôt rudimentaire employée par les acteurs malveillants pour obtenir des secrets comme des mots de passe, des codes NIP et des renseignements confidentiels. Ce type d'attaque n'a rien du prestige technologique associé au piratage. Il repose plutôt sur le principe de la simple observation, sans artifice.

Essentiellement, l'espionnage par-dessus l'épaule consiste, pour une personne mal intentionnée, à regarder par-dessus l'épaule de quelqu'un, à écouter des conversations, voire à utiliser des jumelles pour épier des renseignements sensibles. Apercevoir un mot de passe saisi sur un portable ou noter des détails confidentiels affichés sur un poste de travail en sont des exemples courants.

Pour un acteur malveillant, la facilité d'exécution d'une telle attaque a de quoi séduire. Avec un effort minimal et pratiquement aucun coût, des individus malveillants peuvent accéder à de l'information exploitable à des fins de gain financier, de vol d'identité ou d'espionnage industriel. Lorsqu'ils ciblent des personnes ayant accès à de l'information de grande valeur ou à des privilèges de compte, les gains potentiels sont substantiels.

D'un point de vue psychologique, l'espionnage par-dessus l'épaule exploite la tendance naturelle à baisser la garde dans le tourbillon du travail ou de la vie personnelle. Ce relâchement prend la forme d'une conviction que personne ne s'intéresse particulièrement à nos activités banales. Malheureusement, c'est précisément ce faux sentiment de sécurité que l'espion exploite.

De plus, la nature anodine du geste, qui ne requiert aucun gadget ni logiciel particulier, fait souvent en sorte que les victimes ignorent l'atteinte à leur vie privée jusqu'à ce qu'il soit trop tard. Dans un monde où les discussions portent de plus en plus sur des cybermenaces sophistiquées, il est essentiel de se rappeler les dangers simples et peu technologiques qui persistent, et de s'en prémunir.

Le déroulement d'une attaque par espionnage par-dessus l'épaule

Même s'il s'agit d'une attaque peu technologique, il demeure utile d'en comprendre le déroulement dans le détail, car cela éclaire les stratégies d'intervention. Il vaut aussi la peine de souligner que les cybercriminels expérimentés suivent habituellement une démarche systématique afin de maximiser leurs chances de succès.

  1. Sélection de la cible— pour choisir une personne digne d'être épiée, les acteurs malveillants peuvent s'intéresser à ceux qui semblent facilement distraits ou qui présentent des signes d'accès à de l'information utile (p. ex. le port d'un insigne d'employé d'une entreprise connue). Les endroits achalandés comme le métro, les autobus, les cafés et les aéroports sont idéaux, puisque les gens y utilisent davantage leurs appareils et que l'attaquant peut aisément passer inaperçu. Notons également que des initiés malveillants peuvent eux aussi commettre ce genre d'attaque, et que celles-ci surviennent bel et bien en milieu de bureau.
  2. Observation— La méthode la plus directe est l'observation directe : l'attaquant se contente de regarder l'écran de la cible choisie et ses gestes sur le clavier. Pour paraître discret, il peut feindre de s'adonner à autre chose, comme lire un journal ou parler au téléphone. L'observation indirecte est également possible, à l'aide de jumelles, des fonctions de zoom des caméras de téléphones intelligents modernes, voire des reflets dans des fenêtres, des miroirs ou des surfaces de table.
  • Récupération de l'information — Après l'observation, encore faut-il pouvoir récupérer ce qui a été observé. Certains adversaires s'en remettent uniquement à leur mémoire, surtout pour de courtes séquences comme des codes NIP. D'autres moyens consistent à utiliser une caméra corporelle, un appareil d'enregistrement, ou à noter les séquences plus longues sur un bloc-notes.
  • Utilisation de l'information — La dernière étape consiste à mettre à profit l'information obtenue durant l'attaque. Cela peut vouloir dire accéder à un compte et effectuer des transactions non autorisées, ou encore vendre des identifiants d'employés de grande valeur sur le Web clandestin.

Répercussions et conséquences

Parfois, les secrets observés par ces intrus ne sont rien de plus que les identifiants d'un compte de média social. Mais à d'autres moments, le mot de passe qu'un pirate averti épie en rôdant derrière quelqu'un peut lui livrer les véritables clés du royaume que constituent les données les plus sensibles d'une entreprise. Voici un bref survol de quelques répercussions de l'espionnage par-dessus l'épaule, tant pour les personnes que pour les entreprises :

  • La perte financière est une conséquence particulièrement fréquente. Lors d'un incident d'espionnage par-dessus l'épaule survenu en 2023, un homme a perdu 70 000 livres sterling de ses comptes bancaires personnels et d'entreprise au cours d'une sortie en soirée. Ces pertes découlent soit d'achats non autorisés, soit de prises de contrôle de comptes qui permettent de virer d'importantes sommes.
  • Le vol d'identité est un autre enjeu. Les pirates peuvent combiner l'information glanée à d'autres données pour créer des profils détaillés qui les aident à usurper l'identité de leurs victimes. Avec suffisamment de détails, ils peuvent ouvrir des comptes bancaires, contracter des prêts ou demander des cartes de crédit au nom de la victime.
  • Les brèches de données constituent une conséquence particulièrement fâcheuse de certaines de ces attaques, avec des répercussions majeures sur les entreprises comme sur les personnes. Si la cible choisie accède à des comptes ou à des applications d'entreprise, le vol de son mot de passe peut fort bien mener à la compromission de bases de données renfermant des renseignements sensibles.
    Prévenir l'espionnage par-dessus l'épaule

Des gestes simples et une vigilance accrue peuvent empêcher les gens d'être victimes d'espionnage par-dessus l'épaule. Voici des conseils pratiques et des pratiques exemplaires pour se défendre contre ces observations indiscrètes :

  • Avant de saisir ou de consulter des renseignements sensibles, prenez toujours un moment pour évaluer votre environnement. Soyez attentif à toute personne qui se tient trop près ou qui semble s'intéresser outre mesure à ce que vous faites.
  • Si possible, placez-vous dos à un mur ou dans un coin lorsque vous utilisez vos appareils en public, afin de réduire le nombre d'angles d'où l'on peut vous observer.
  • Servez-vous de votre main libre ou de votre corps pour masquer le clavier lorsque vous saisissez un NIP à un guichet automatique ou à un terminal de paiement.
  • Investissez dans des écrans de confidentialité pour vos téléphones intelligents, tablettes et portables. Ces filtres font en sorte que l'affichage n'est visible que pour la personne placée directement devant l'appareil, en masquant la vue depuis les angles latéraux.
  • Réduisez la luminosité de l'écran de votre portable ou de votre téléphone dans les lieux publics afin de compliquer la tâche aux curieux qui tenteraient de déchiffrer son contenu.
  • Envisagez d'utiliser des gestionnaires de mots de passe sur vos ordinateurs de bureau et portables pour saisir vos mots de passe automatiquement, ce qui vous évite de les taper manuellement.
  • Utilisez les lecteurs d'empreintes digitales ou d'autres fonctions d'authentification biométrique lorsqu'elles sont offertes, car elles évitent toute saisie visible de données.
  • Restez vigilant lorsque vous saisissez ou consultez des renseignements sensibles sur un appareil : méfiez-vous des distractions comme des questions, des bruits soudains ou d'autres tactiques que des cybercriminels rusés pourraient employer.

En intégrant ces pratiques à leur quotidien, les gens peuvent réduire considérablement leur vulnérabilité à l'espionnage par-dessus l'épaule.

L'espionnage par-dessus l'épaule à l'ère numérique

Il vaut la peine d'examiner brièvement l'influence de l'ère numérique sur l'espionnage par-dessus l'épaule. Cette menace silencieuse remonte à l'époque où l'on regardait par-dessus l'épaule des gens pour décoder les chiffres de cartes d'appel, puis les réutiliser ou les revendre à rabais. L'avènement de l'ère numérique moderne, marquée par l'usage courant des écrans tactiles et des appareils électroniques donnant accès à des services professionnels, personnels et publics, a transformé la façon dont s'exerce cette pratique.

La popularité des écrans tactiles a introduit des saisies gestuelles : glissements, motifs et touchers. Si ces méthodes sont commodes pour l'utilisateur, elles offrent aussi un motif visuel aux observateurs. Par exemple, un verrouillage par schéma sur un téléphone intelligent peut être plus facile à déchiffrer à distance qu'un NIP traditionnel. Les écrans d'aujourd'hui sont par ailleurs plus nets, plus lumineux et plus précis que jamais, ce qui facilite l'espionnage de l'information, même de loin.

La dépendance croissante aux appareils mobiles pour les transactions multiplie les occasions d'espionnage. L'essor des portefeuilles numériques, des services bancaires en ligne et des paiements mobiles fait en sorte que des transactions financières sensibles se déroulent désormais souvent dans des lieux publics. Les milieux urbains, en particulier, sont souvent bondés : pensons aux rames de métro à l'heure de pointe ou aux cafés animés. Se trouver dans un endroit achalandé complique la protection de la confidentialité sur les écrans lumineux que les gens utilisent.

Contre-mesures et sensibilisation à la sécurité

L'espionnage par-dessus l'épaule est l'une des nombreuses façons dont une brèche de données peut survenir. Du point de vue des entreprises, le mot de passe d'un employé épié par-dessus son épaule peut causer des millions de dollars de dommages si l'accès à son compte mène à une brèche de données. L'estimation la plus récente, datant de 2023, situe la perte moyenne pour les entreprises à 4,45 millions de dollars par brèche de données. Contrairement à d'autres attaques visant les mots de passe qui laissent des traces numériques, l'espionnage par-dessus l'épaule est un geste physique que les administrateurs des TI ou les équipes de sécurité ne peuvent pas retracer (jusqu'à ce qu'ils repèrent éventuellement des connexions suspectes).

De plus, à mesure que les entreprises intègrent la technologie et le télétravail, elles s'exposent à un risque accru de menaces comme l'espionnage par-dessus l'épaule. Dans cette optique, voici quelques contre-mesures que les organisations auraient avantage à envisager pour gérer ce risque de sécurité bien réel.

  • Tout comme les particuliers utilisent des écrans de confidentialité pour leurs appareils personnels, les organisations peuvent en équiper les moniteurs de leurs employés, en particulier dans les zones très fréquentées ou les aires ouvertes.
  • Utilisez l'authentification multifacteur (MFA) pour l'accès aux systèmes. En combinant quelque chose que l'utilisateur sait (un mot de passe) à quelque chose qu'il possède (une carte à puce ou un appareil mobile) ou à quelque chose qu'il est (des données biométriques), les risques de brèche par espionnage par-dessus l'épaule diminuent nettement, puisque épier le seul mot de passe ne suffit plus pour obtenir l'accès.
  • La mise en place de délais d'inactivité courts qui verrouillent automatiquement les écrans peut empêcher l'accès non autorisé et la consultation de renseignements sensibles si un employé s'éloigne sans sécuriser son poste de travail ou son appareil de télétravail approuvé par l'entreprise.

Au bout du compte, ce sont toutefois des employés sensibilisés à la sécurité qui constituent la première ligne de défense contre l'espionnage par-dessus l'épaule. Une formation régulière leur apprend que des regards indiscrets cherchent souvent à dérober des secrets de cette façon, et comment s'en prémunir. Des mises en situation interactives, des simulations et des exemples concrets aident à bien faire comprendre l'importance de la prévention et les méthodes à adopter. Enfin, des rappels placés stratégiquement, sous forme d'affiches, d'économiseurs d'écran ou d'autocollants, incitent les employés à rester sur leurs gardes.

Conclusion

La prolifération des écrans haute résolution, des transactions mobiles et des gestes sur écran tactile a multiplié les occasions pour les espions par-dessus l'épaule. Les aires ouvertes, les cafés achalandés et les transports en commun présentent un risque accru. Les gens y effectuent fréquemment des transactions numériques et affichent des renseignements sensibles sur leurs appareils sans réfléchir un instant au risque d'être observés.

Les particuliers peuvent masquer la saisie de leur NIP, utiliser des écrans de confidentialité et rester conscients de leur environnement pour se prémunir contre cette menace. Les organisations peuvent mettre en place des mesures technologiques comme des écrans de confidentialité, le verrouillage automatique des écrans et des gestionnaires de mots de passe. Surtout, former et sensibiliser les employés aux risques et aux stratégies de prévention de l'espionnage par-dessus l'épaule s'avère efficace.

Délaisser la dépendance aux mots de passe au profit de solutions d'authentification biométrique ouvre un avenir prometteur pour l'atténuation des risques d'espionnage par-dessus l'épaule. Multi-Pass de KZero Passwordless recourt à la technologie biométrique pour authentifier les utilisateurs. La carte à puce intègre un lecteur d'empreintes digitales et une technologie sans contact qui atteste la proximité et permet aux utilisateurs de s'authentifier facilement d'un simple effleurement, de sorte que les regards indiscrets n'ont rien à observer qui puisse leur servir à accéder à un compte ou à un service.

Ronan Mahony



Ronan Mahony est un rédacteur chevronné spécialisé dans les sujets de cybersécurité. Doué pour vulgariser des sujets complexes en billets de blogue et en articles à la fois captivants et instructifs, Ronan s'emploie à rendre la cybersécurité accessible à un plus large public.