Aller au contenu

Empoisonnement DNS

En clair

Vous tapez la bonne adresse et vous arrivez sur le mauvais serveur. Rien n'est faux dans ce que vous avez écrit : c'est l'annuaire qui a été altéré.

Ce que cherche l'attaquant : voler des identifiants.

Définition

L'empoisonnement DNS consiste à altérer la traduction d'un nom de site en adresse de serveur, de sorte qu'une adresse correctement saisie mène à un serveur contrôlé par un tiers. Il se distingue du typosquatting, où c'est l'adresse elle-même qui diffère : ici l'adresse est la bonne, et c'est la destination qui a changé.

Comment ça fonctionne

Chaque fois que vous ouvrez un site, votre appareil demande à un service de traduction l'adresse du serveur correspondant. Cette réponse peut être altérée à plusieurs endroits : dans la box du foyer, si son administration est compromise ou si son réglage a été modifié ; sur le réseau local, par un appareil qui répond à la place du service ; ou par la configuration de l'appareil lui-même, un programme malveillant pouvant désigner un service de traduction contrôlé. C'est ce qui rend le procédé remarquable : l'adresse affichée reste exacte, ce que le lecteur a appris à vérifier ne révèle rien, et la page peut être une copie fidèle. Une protection subsiste toutefois, et c'est la seule sur laquelle il faut compter : le certificat. Un serveur imposteur ne peut pas présenter un certificat valide pour un nom qui ne lui appartient pas, et le navigateur affiche alors un avertissement. Ce qui explique une consigne autrement abstraite — ne jamais passer outre un tel avertissement — et pourquoi les procédés de cette famille cherchent souvent à faire installer un certificat sur l'appareil, ce qui supprime précisément ce garde-fou.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Avertissement de certificat sur un site que vous fréquentez habituellement sans problème
  • Site connu dont l'apparence a changé, ou qui demande une reconnexion inattendue
  • Redirections vers des pages publicitaires depuis plusieurs sites différents
  • Le même site s'affiche normalement en connexion mobile mais pas sur votre réseau
  • Serveurs DNS modifiés dans les réglages de votre box ou de votre appareil sans votre intervention

Comment vérifier

Comparez deux réseaux : ouvrez le site en question via le partage de connexion de votre téléphone. Si le problème disparaît, il vient du réseau ou de la box, non du site. Vérifiez ensuite les serveurs DNS configurés dans l'interface de votre box : une valeur que vous n'avez pas choisie est un signal net.

Que faire

Changez le mot de passe d'administration de votre box — souvent resté à sa valeur d'usine — et maintenez son logiciel à jour, la modification de ses réglages étant la voie la plus courante. N'installez jamais un certificat demandé par un site ou un réseau. Ne passez outre aucun avertissement de certificat, c'est la protection qui reste debout quand tout le reste a été trompé.

Si c'est déjà arrivé

Rétablissez les réglages réseau de la box, changez son mot de passe d'administration et mettez-la à jour. Depuis un autre réseau, changez les identifiants saisis pendant la période concernée et fermez les sessions ouvertes. Vérifiez qu'aucun certificat inconnu n'a été ajouté à vos appareils. Signalez les faits sur cybermalveillance.gouv.fr.

Testez-vous

En ouvrant un site que vous consultez sans problème d'habitude, le navigateur affiche un avertissement de sécurité.

Lancer la simulation

Questions fréquentes

L'adresse est correcte, comment le site peut-il être faux ?
Parce que le nom et la destination sont deux choses distinctes. Le nom est traduit en adresse de serveur par un annuaire, et c'est cette traduction qui est altérée. C'est ce qui rend ce procédé différent de tous ceux où il suffit de bien lire l'adresse : ici, bien lire ne suffit pas.
Que reste-t-il pour se protéger, alors ?
Le certificat. Un serveur imposteur ne peut pas en présenter un valide pour un nom qui n'est pas le sien, et l'avertissement du navigateur est donc le dernier garde-fou effectif. C'est la raison concrète pour laquelle il ne faut jamais le contourner, et pour laquelle on cherche parfois à vous faire installer un certificat : cela revient à le désarmer.

Sources officielles

Aussi appelée : DNS spoofing, détournement DNS, empoisonnement de cache DNS, usurpation DNS.

Cette fiche fait partie de la famille Réseaux et Wi-Fi. Mise à jour : 2026-09-03.