Aller au contenu

Faux point d'accès Wi-Fi

En clair

Un réseau Wi-Fi qui porte le nom auquel vous vous attendez — celui du café, de l'hôtel, de l'aéroport — mais qui appartient à quelqu'un d'autre. Rien ne le distingue du vrai dans la liste des réseaux.

Ce que cherche l'attaquant : voler des identifiants.

Définition

Un faux point d'accès est un réseau sans fil publié par un tiers sous un nom qui imite celui d'un réseau légitime, afin que des appareils s'y connectent et que leur trafic transite par lui. C'est la forme la plus courante d'attaque de l'homme du milieu dans un lieu public.

Comment ça fonctionne

Le nom d'un réseau sans fil est une simple étiquette que celui qui le publie choisit librement : rien n'empêche deux réseaux de porter le même nom, et rien n'indique dans la liste lequel appartient à l'établissement. Un appareil qui a déjà connu un réseau à ce nom peut même s'y raccrocher seul, sans que personne ne choisisse quoi que ce soit — c'est la raison pour laquelle la connexion automatique aux réseaux ouverts est le réglage le plus utile à désactiver. Une fois la connexion établie, tout le trafic passe par le matériel du tiers. La suite dépend du chiffrement, comme pour toute interception : sur des connexions chiffrées, il observe les destinations ; ce qui l'intéresse davantage est de provoquer une saisie, généralement au moyen d'une page de connexion au réseau qui réclame des informations qu'aucun accès Wi-Fi ne nécessite. C'est cette page, et non l'interception elle-même, qui produit le plus souvent le préjudice.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Deux réseaux portant le même nom au même endroit, ou une variante à un caractère près
  • Réseau ouvert au nom d'un établissement qui, lui, remet un mot de passe à ses clients
  • Page de connexion réclamant une adresse électronique avec son mot de passe, un numéro de carte, ou l'installation d'un profil ou d'un certificat
  • Connexion qui s'établit seule dans un lieu où vous n'êtes jamais venu
  • Avertissement de certificat juste après s'être connecté au réseau
  • Le personnel de l'établissement ne reconnaît pas le nom du réseau affiché

Comment vérifier

Demandez au personnel le nom exact du réseau et son mode d'accès : c'est la vérification qui tranche, et elle prend dix secondes. Méfiez-vous d'un réseau ouvert là où l'établissement remet habituellement un mot de passe. Une page de connexion qui demande un mot de passe de messagerie ou des coordonnées bancaires est frauduleuse sans autre examen : aucun accès Wi-Fi n'en a besoin.

Que faire

Désactivez la connexion automatique aux réseaux ouverts, et faites oublier à votre appareil les réseaux publics une fois quittés. Ne saisissez jamais d'identifiant de compte ni de moyen de paiement dans une page d'accès au Wi-Fi. N'installez aucun profil ni certificat demandé par un réseau. En cas de doute, le partage de connexion de votre téléphone est plus sûr que n'importe quel Wi-Fi public.

Si c'est déjà arrivé

Depuis un autre réseau, changez immédiatement tout identifiant saisi sur la page de connexion, ainsi que celui des comptes réutilisant le même mot de passe, et fermez les sessions ouvertes. Si vous avez communiqué des données bancaires, contactez votre banque sans attendre. Si vous avez installé un profil ou un certificat à la demande du réseau, retirez-le dans les réglages de l'appareil : il permet d'observer des connexions que le chiffrement protégeait. Signalez les faits sur cybermalveillance.gouv.fr.

Testez-vous

Dans un aéroport, deux réseaux Wi-Fi portent presque le même nom.

Lancer la simulation

Questions fréquentes

Est-il vraiment risqué d'utiliser le Wi-Fi d'un café ?
Moins qu'on ne le dit souvent, et pas pour les raisons habituellement avancées. Les connexions des sites sérieux sont chiffrées de bout en bout : un intermédiaire voit vers où vous allez, pas ce que vous y faites. Les risques réels sont ailleurs — une page d'accès qui vous fait saisir un mot de passe, un certificat que l'on vous fait installer, un téléchargement remplacé en chemin. C'est sur ces trois points qu'il faut être ferme, pas sur l'usage lui-même.
Comment savoir lequel des deux réseaux est le bon ?
Vous ne pouvez pas le déterminer depuis votre appareil : le nom est librement choisi et rien d'affiché ne fait autorité. La seule réponse fiable vient de l'établissement lui-même. En son absence, considérez le lieu comme non fiable et utilisez votre connexion mobile.
Mon téléphone s'est connecté tout seul, est-ce grave ?
C'est le comportement normal d'un appareil qui reconnaît un nom déjà mémorisé, et c'est exactement ce que ce procédé exploite. Faites oublier les réseaux publics après usage et désactivez la connexion automatique : cela supprime la principale voie d'entrée sans rien vous coûter.

Sources officielles

Aussi appelée : evil twin, faux hotspot, point d'accès pirate, rogue AP, faux wifi public.

Cette fiche fait partie de la famille Réseaux et Wi-Fi. Mise à jour : 2026-09-03.