Qu'est-ce qu'une attaque de l'homme du milieu ?
Une attaque de l'homme du milieu (MITM) se produit lorsqu'un attaquant intercepte la communication entre deux parties — par exemple votre téléphone et un site web — sans que l'une ou l'autre s'en rende compte. Il peut lire, modifier ou rediriger les données qui passent par lui, et accéder à des informations sensibles en temps réel.
Imaginez une conversation entre deux personnes, avec quelqu'un au milieu qui répète et modifie les messages. Dans le monde numérique, cela arrive lorsque le trafic passe par un point contrôlé par l'attaquant, comme un routeur Wi-Fi compromis ou un faux point d'accès. La victime ne sait en général pas que ses données sont interceptées, ce qui rend ces attaques particulièrement dangereuses.
Ces attaques existent depuis les débuts des réseaux, mais elles restent très efficaces. Avec la multiplication des hotspots Wi-Fi publics et la quantité de données sensibles envoyées en ligne — des identifiants bancaires aux messages personnels — les dégâts possibles d'une attaque MITM réussie n'ont jamais été aussi grands.
Comment l'attaque fonctionne
L'attaquant doit se placer au milieu du chemin de communication. Plusieurs techniques courantes permettent d'y arriver, chacune exploitant une faiblesse différente des réseaux. Les comprendre est le premier pas pour vous protéger.
L'attaquant crée un point d'accès dont le nom ressemble au nom légitime (« Cafe_WiFi » contre « Cafe_WiFi_Free »). Quand vous vous connectez, tout votre trafic passe par son appareil. C'est l'une des techniques MITM les plus courantes et les plus simples. Il peut même fournir un accès à Internet pour que rien ne paraisse inhabituel, tout en capturant en silence les données transmises : identifiants, contenu des e-mails et informations financières.
Sur un réseau local, l'attaquant envoie de faux paquets ARP (protocole de résolution d'adresse) pour faire croire aux appareils qu'il est le routeur. Le trafic est redirigé par lui avant d'atteindre Internet. Cette technique est particulièrement efficace sur les réseaux partagés : bureaux, espaces de coworking, campus. Il empoisonne le cache ARP de l'appareil cible, qui envoie alors tout son trafic sortant vers la machine de l'attaquant au lieu de la passerelle légitime.
L'attaquant intercepte la requête HTTPS et la convertit en HTTP (non chiffré), ce qui lui permet de lire les données en clair. Il est donc essentiel de vérifier que le site utilise HTTPS (le cadenas dans la barre d'adresse). Les navigateurs modernes avertissent des connexions non sécurisées, mais ces avertissements sont souvent ignorés. La dégradation SSL intercepte la requête HTTP initiale avant son passage en HTTPS, et abaisse ainsi la sécurité de la connexion à l'insu de la personne.
Aussi appelée empoisonnement du cache DNS, cette technique corrompt le cache du résolveur DNS pour que les requêtes de noms de domaine renvoient une mauvaise adresse IP. Quand vous tapez « bank.com », au lieu du vrai serveur de la banque, vous arrivez sur un faux serveur contrôlé par l'attaquant. Le faux site est identique au vrai et vous incite à saisir vos identifiants. L'attaque est particulièrement dangereuse, car l'URL affichée peut encore sembler correcte.
Risques du Wi-Fi public
Les réseaux Wi-Fi des cafés, aéroports, centres commerciaux et hôtels sont des cibles faciles pour les attaques MITM. Beaucoup n'ont pas de mot de passe, ou un mot de passe partagé et faible. Toute personne sur le même réseau peut, avec des outils simples, tenter d'intercepter le trafic des autres appareils. Le Wi-Fi gratuit a un coût de sécurité important, que la plupart des gens ne mesurent pas.
Évitez d'accéder à votre banque, de vous connecter aux réseaux sociaux ou de saisir des mots de passe sur un Wi-Fi public sans protection supplémentaire. Si vous devez utiliser un Wi-Fi public, préférez vos données mobiles ou un VPN de confiance. Même un réseau qui paraît fiable — grande chaîne hôtelière, salon d'aéroport — peut être compromis ou imité.
Le risque est plus fort sur les réseaux qui n'exigent aucune authentification : un attaquant peut les rejoindre facilement et surveiller le trafic. Même un portail captif (la page de connexion des hôtels et des aéroports) n'offre qu'une sécurité minimale. L'authentification contrôle l'accès au réseau, pas le chiffrement de vos données à l'intérieur.
Comment vous protéger
La protection contre les attaques MITM repose sur le chiffrement, la vigilance et un comportement prudent sur les réseaux inconnus. Ces pratiques essentielles réduisent nettement le risque d'être intercepté.
Utilisez un VPN sur le Wi-Fi public
Un VPN (réseau privé virtuel) crée un tunnel chiffré entre votre appareil et Internet. Même si quelqu'un intercepte le trafic sur le réseau local, il ne peut pas en lire le contenu. Utilisez des VPN de confiance comme NordVPN, ExpressVPN ou ProtonVPN. Évitez les VPN gratuits de fournisseurs inconnus : certains compromettent la vie privée au lieu de la protéger. Un bon VPN chiffre tout le trafic avec un chiffrement de niveau militaire, pratiquement impossible à déchiffrer.
Vérifiez toujours HTTPS
Dans la mesure du possible, n'ouvrez que des sites en HTTPS (cadenas dans le navigateur). Évitez les sites qui affichent un avertissement de certificat invalide : il peut s'agir de fausses pages dans une attaque MITM. Des extensions comme HTTPS Everywhere font passer automatiquement la connexion en HTTPS lorsqu'elle est disponible. Regardez l'URL complète, pas seulement le cadenas : des noms de domaine très proches servent aussi à tromper.
Préférez les données mobiles
Pour la banque ou des informations sensibles dans un lieu public, utilisez vos données mobiles (4G/5G) plutôt que le Wi-Fi. La connexion cellulaire est bien plus difficile à intercepter : elle chiffre fortement l'échange entre l'appareil et l'antenne. Pour une opération financière loin de chez vous, passer aux données mobiles pendant ces quelques minutes est une mesure simple et très efficace.
Oubliez les réseaux après usage
Après un Wi-Fi public, ouvrez les réglages Wi-Fi de l'appareil et « oubliez » ce réseau. L'appareil ne s'y reconnectera pas tout seul — ni à un réseau malveillant du même nom. Beaucoup d'appareils rejoignent automatiquement les réseaux connus, ce que les attaquants exploitent en créant des jumeaux malveillants aux noms de hotspots connus.
Activez l'authentification à deux facteurs
Même si un attaquant capture votre mot de passe lors d'une attaque MITM, l'authentification à deux facteurs (2FA) ajoute une barrière. Utilisez une application d'authentification (pas le SMS, qui peut aussi être intercepté) pour vos comptes les plus importants. Un mot de passe volé ne suffit alors plus à compromettre le compte.