Aller au contenu

Tabnabbing (onglet remplacé)

En clair

Un onglet laissé ouvert change de contenu pendant que vous regardez ailleurs. En y revenant, vous retrouvez une page de connexion — et vous vous connectez, puisque c'est vous qui aviez ouvert cet onglet.

Ce que cherche l'attaquant : voler des identifiants.

Définition

Le tabnabbing consiste à modifier le contenu d'un onglet inactif pour y afficher une page de connexion contrefaite, en exploitant le fait que l'utilisateur attribue à un onglet l'origine qu'il avait en l'ouvrant.

Comment ça fonctionne

L'attaque vise une habitude plutôt qu'une faille : nous laissons des onglets ouverts pendant des heures, et en y revenant nous ne relisons pas l'adresse — nous avons déjà décidé, en l'ouvrant, de ce que contient cet onglet. Une page laissée inactive peut détecter cette inactivité et se remplacer par une imitation d'un service courant, avec l'icône et le titre correspondants, puisque tous deux sont choisis par la page. Au retour, l'utilisateur trouve une demande de reconnexion qui semble venir d'une session expirée, situation banale et donc peu suspecte. Une variante s'appuie sur un lien ouvert dans un nouvel onglet : la page d'arrivée conserve, dans certains cas, la possibilité de rediriger celle d'où vous venez — de sorte que ce n'est pas la page ouverte qui change, mais celle que vous aviez laissée derrière.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Demande de reconnexion sur un onglet que vous n'aviez pas quitté
  • Onglet dont l'icône ou le titre a changé depuis que vous l'avez ouvert
  • Session expirée annoncée alors que vous étiez actif sur le site il y a peu
  • Adresse de l'onglet différente de celle du site que vous pensiez y avoir
  • Gestionnaire de mots de passe qui ne propose plus de remplir un formulaire qu'il remplissait

Comment vérifier

Relisez la barre d'adresse au retour sur un onglet, exactement comme s'il venait d'être ouvert : c'est ce réflexe unique qui neutralise l'attaque. Devant une demande de reconnexion inattendue, fermez l'onglet et rouvrez le service depuis un favori plutôt que de vous identifier là où vous êtes.

Que faire

Ne laissez pas d'onglets de services sensibles ouverts indéfiniment, et méfiez-vous des demandes de reconnexion que vous n'avez pas provoquées. Un navigateur à jour limite plusieurs variantes de ce comportement.

Si c'est déjà arrivé

Changez le mot de passe du service depuis une session ouverte par vos propres moyens, puis révoquez les sessions actives. Vérifiez l'adresse email et le numéro de récupération du compte, ainsi que les règles de transfert s'il s'agit d'une messagerie.

Testez-vous

Vous revenez sur un onglet resté ouvert en arrière-plan : il demande de vous reconnecter.

Lancer la simulation

Questions fréquentes

Une page peut-elle vraiment changer toute seule ?
Une page peut se rediriger elle-même, y compris après un délai, et modifier son titre et son icône : ce sont des fonctions ordinaires du web. L'attaque n'exploite pas un défaut, elle exploite le fait que nous ne relisons pas l'adresse d'un onglet déjà ouvert.
Comment se protéger sans y penser en permanence ?
Deux habitudes suffisent : fermer les onglets des services sensibles après usage, et ne jamais s'identifier depuis un onglet déjà ouvert sans avoir relu l'adresse. Le gestionnaire de mots de passe aide, puisqu'il refusera de remplir un formulaire sur un domaine qui n'est pas le bon.

Sources officielles

Aussi appelée : tabnabbing, onglet détourné, reverse tabnabbing.

Cette fiche fait partie de la famille Attaques de sites et navigateurs. Mise à jour : 2026-09-02.