Aller au contenu

Usurpation ARP

En clair

Sur un réseau que vous avez déjà rejoint, un appareil se fait passer pour la box auprès du vôtre. Votre trafic lui est remis avant d'être transmis.

Ce que cherche l'attaquant : voler des identifiants.

Définition

L'usurpation ARP est une technique par laquelle un appareil déjà présent sur un réseau local se fait passer pour la passerelle — la box ou le routeur — auprès des autres appareils, afin que leur trafic transite par lui. Elle suppose un accès préalable au réseau, ce qui la distingue du faux point d'accès, où c'est le réseau lui-même qui est fourni par le tiers.

Comment ça fonctionne

Sur un réseau local, les appareils déterminent entre eux qui détient quelle adresse par un échange de questions et de réponses conçu à une époque où l'on supposait les participants honnêtes. Ce mécanisme ne comporte pas de vérification d'identité : une réponse affirmant « c'est moi la passerelle » est acceptée comme telle. Un appareil malveillant présent sur le réseau peut donc se placer sur le chemin sans rien forcer, en se contentant de répondre. Les conséquences sont celles de toute interception, avec deux particularités. La première est le périmètre : cela ne fonctionne que sur le réseau local, donc suppose que l'attaquant y soit déjà — un invité, un appareil compromis du foyer, un poste voisin dans un espace partagé. La seconde est l'invisibilité : rien ne change du point de vue de l'utilisateur, il n'y a pas de réseau à choisir, pas de page à valider, pas de nom suspect. C'est pourquoi la protection ne peut pas être comportementale : elle consiste à ne pas laisser d'appareil inconnu sur son réseau, et à ne pas dépendre du réseau pour la confidentialité.

Sur quoi cette attaque s'appuie

Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.

Signaux d'alerte

  • Appareils inconnus dans la liste des équipements connectés à votre box
  • Avertissements de certificat répétés sur un réseau donné, et sur lui seul
  • Lenteurs ou coupures régulières touchant plusieurs appareils du même réseau
  • Sur un réseau partagé — colocation, espace de travail, hôtel — vous n'avez aucun moyen de savoir qui est présent
  • Aucun signe visible, ce qui est le cas ordinaire

Comment vérifier

La vérification à votre portée porte sur la composition du réseau, pas sur l'attaque : ouvrez l'interface de votre box et identifiez chaque appareil connecté. Ce qui ne s'explique pas doit être retiré. Sur un réseau partagé que vous ne gérez pas, considérez la question comme indécidable et agissez en conséquence.

Que faire

Ne laissez pas d'appareil inconnu sur votre réseau : mot de passe Wi-Fi solide, réseau invité séparé pour les visiteurs et les objets connectés. Sur un réseau que vous ne gérez pas, ne comptez pas sur le réseau pour la confidentialité — les connexions chiffrées et, si nécessaire, un VPN font le travail que le réseau local ne peut pas faire.

Si c'est déjà arrivé

Retirez du réseau l'appareil non identifié et changez le mot de passe du Wi-Fi ainsi que celui de l'interface d'administration de la box, souvent resté à sa valeur d'usine. Depuis un autre réseau, changez les mots de passe des services utilisés et fermez les sessions ouvertes. Si l'appareil intrus appartient au foyer, il est lui-même compromis : traitez-le comme tel avant de le rebrancher. Signalez les faits sur cybermalveillance.gouv.fr.

Questions fréquentes

Suis-je concerné chez moi ?
Seulement si un appareil indésirable est présent sur votre réseau — intrus connecté au Wi-Fi, ou équipement du foyer déjà compromis. C'est pour cette raison que la protection utile est en amont : un mot de passe Wi-Fi solide et un réseau invité séparé pour les objets connectés.
Puis-je le détecter moi-même ?
Pas de façon fiable sans outillage technique, et ce n'est pas la bonne piste. La question à votre portée est plus simple et plus utile : qui est connecté à mon réseau ? Si vous pouvez répondre à celle-là, l'attaque n'a pas de point de départ.

Sources officielles

Aussi appelée : ARP spoofing, ARP poisoning, empoisonnement ARP, usurpation sur réseau local.

Cette fiche fait partie de la famille Réseaux et Wi-Fi. Mise à jour : 2026-09-03.