Détournement de session
En clair
Quand vous vous connectez, le site vous remet un jeton qui prouve que c'est bien vous, pour ne pas redemander le mot de passe à chaque page. Qui vole ce jeton entre à votre place — sans mot de passe, et sans code de vérification.
Ce que cherche l'attaquant : prendre le contrôle d'un compte.
Définition
Le détournement de session est la réutilisation, par un tiers, du jeton d'authentification remis à un utilisateur après sa connexion, ce qui donne accès au compte sans franchir à nouveau l'authentification.
Comment ça fonctionne
L'authentification n'a lieu qu'une fois : ensuite, le navigateur présente un cookie de session à chaque requête, et c'est lui qui fait foi. Ce jeton est donc l'équivalent d'un badge déjà validé. Il peut être récupéré de trois façons : par un logiciel installé sur la machine qui lit ce que stocke le navigateur, sur un réseau où le trafic n'est pas chiffré, ou par une page malveillante qui parvient à le faire fuir. Le fait notable est que le vol contourne l'authentification au lieu de l'affronter : ni le mot de passe ni le second facteur n'entrent en jeu, puisque tous deux ont déjà été présentés. C'est ce qui rend la révocation des sessions — et non le changement de mot de passe — la mesure qui met réellement fin à l'accès.
Sur quoi cette attaque s'appuie
Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.
Signaux d'alerte
- Session active depuis un appareil ou un lieu que vous ne reconnaissez pas
- Actions effectuées sur votre compte sans nouvelle demande de connexion
- Déconnexion inattendue suivie d'une activité anormale
- Aucun code de double authentification reçu, alors qu'une connexion a bien eu lieu
- Paramètres du compte modifiés sans qu'aucun mot de passe n'ait changé
Comment vérifier
Ouvrez la liste des sessions ou des appareils connectés dans les paramètres du compte : c'est là que le détournement est visible, et nulle part ailleurs. Une entrée inconnue s'y affiche avec sa date et sa localisation approximative, alors même que l'historique de connexion ne montre rien d'anormal — puisqu'aucune connexion nouvelle n'a eu lieu.
Que faire
Fermez vos sessions sur les appareils partagés au lieu de fermer simplement l'onglet. Évitez de rester connecté indéfiniment aux services sensibles, et méfiez-vous des extensions de navigateur, qui peuvent lire ce que le navigateur stocke.
Si c'est déjà arrivé
Révoquez toutes les sessions actives, sur tous les appareils, avant toute autre chose — c'est la seule action qui invalide le jeton volé. Changez ensuite le mot de passe, ce qui, dans la plupart des services, force également une réauthentification. Vérifiez enfin les règles de transfert, les adresses de récupération et les applications tierces autorisées.
Questions fréquentes
- La double authentification ne devait-elle pas empêcher cela ?
- Elle protège le moment de la connexion, et le jeton est délivré après ce moment. Un attaquant qui rejoue une session n'a pas à se connecter : il présente une authentification déjà accomplie. C'est pourquoi la parade est la révocation, pas un facteur supplémentaire.
- Le cadenas du navigateur ne protège-t-il pas mes cookies ?
- Le chiffrement de la connexion empêche la lecture du trafic entre votre appareil et le site, ce qui écarte l'interception sur un réseau. Il ne protège pas contre un logiciel installé sur votre machine, qui lit le cookie là où il est stocké, après déchiffrement.
Attaques liées
- Infostealer (logiciel voleur d'identifiants)
- Contournement de la double authentification
- Piratage de messagerie
- Faux site web
- Extension de navigateur malveillante
- Clickjacking (clic détourné)
- Abus d'autorisation « Se connecter avec »
- Attaque de l'homme du milieu
- Faux point d'accès Wi-Fi
- Interception de trafic
Sources officielles
Aussi appelée : vol de cookie, session hijacking, vol de session, pass-the-cookie.
Cette fiche fait partie de la famille Identifiants et comptes. Mise à jour : 2026-09-02.