Les cookies volés, la nouvelle arme des hackers
Un rapport récent sur la sécurité en ligne révèle l’ampleur d’un type d’attaque cybernétique qui peut passer inaperçu des utilisateurs : le vol de cookies de navigateur. Entre juin 2025 et juin 2026, les chercheurs de NordVPN ont identifié plus de 52,4 milliards de cookies volés dans des données associées à des malwares de type infostealer. Les données ont été analysées à partir de journaux provenant d’appareils infectés et commercialisés sur des forums du dark web et des places de marché sur Telegram.
Le chiffre est impressionnant, mais il doit être interprété correctement : les 52,4 milliards représentent des enregistrements de cookies, et non 52,4 milliards d’utilisateurs ou d’appareils uniques. Cependant, le problème est réel et important, car une partie de ces cookies peuvent être des cookies d’authentification actifs, capables de donner aux attaquants l’accès à des comptes déjà authentifiés.
Qu’est-ce qu’un cookie de navigateur et pourquoi est-il la cible des hackers?
Un cookie est un petit fragment de données stocké par le navigateur pour qu’un site puisse conserver des informations sur l’utilisateur et sa session. Les cookies peuvent être utilisés pour les préférences, la publicité, l’analyse, l’identification ou le maintien d’une session d’authentification.
Le problème survient lorsque les attaquants parviennent à extraire des cookies de session. Après l’authentification avec mot de passe et, éventuellement, l’authentification multifacteur (MFA), le serveur peut émettre un jeton ou un cookie qui confirme que l’utilisateur est déjà authentifié.
Si un attaquant vole ce cookie et peut le réutiliser, le serveur peut interpréter la requête comme provenant d’une session légitime. Dans certains scénarios, cela signifie que l’attaquant n’a plus besoin de connaître le mot de passe ni de repasser par le MFA. Les spécialistes cités par TechNewsWorld décrivent, de ce fait, le cookie d’authentification comme une forme de « clé » pour une session déjà validée.
Tous les cookies ne sont pas aussi dangereux
C’est l’une des nuances les plus importantes du rapport.
La majorité des cookies volés n’offrent pas automatiquement l’accès à un compte. Les cookies de suivi ou de publicité peuvent avoir une valeur réduite pour un attaquant par rapport à un cookie d’authentification.
Par conséquent, le titre « 52,4 milliards de cookies volés » ne doit pas être interprété comme « 52,4 milliards de comptes compromis ». Le risque majeur provient de cette catégorie plus petite de cookies qui conservent ou confirment une session authentifiée.
Comment les cookies tombent-ils entre les mains des attaquants?
Le principal vecteur identifié est le malware de type infostealer – des programmes spécialement conçus pour extraire des informations de l’appareil de la victime.
Un infostealer peut fouiller les profils des navigateurs et collecter des cookies, des mots de passe enregistrés, des données de remplissage automatique, l’historique de navigation, des fichiers ou d’autres informations. Selon les experts cités dans l’analyse de TechNewsWorld, le malware peut exécuter rapidement cette opération sans nécessiter forcément de privilèges administratifs et peut transmettre les données à l’infrastructure des attaquants.
Parmi les méthodes par lesquelles les utilisateurs peuvent être infectés, on trouve:
- des programmes téléchargés depuis des sources non fiables ;
- des extensions de navigateur malveillantes ;
- des projets logiciels ou des fichiers compromis ;
- le phishing et les fausses pages d’authentification ;
- les attaques de type Adversary-in-the-Middle ;
- les campagnes de type ClickFix, qui utilisent de fausses pages ou des CAPTCHA pour inciter l’utilisateur à exécuter des commandes dangereuses.
Google a également signalé des campagnes de phishing et des attaques de type AITM visant le vol de jetons de session, ainsi que des campagnes ClickFix qui distribuent des malwares via des mécanismes imitant des mises à jour ou des vérifications légitimes.
Pourquoi le MFA et les mots de passe forts ne suffisent-ils pas?
L’authentification multifacteur reste l’une des mesures de sécurité les plus importantes et ne doit pas être désactivée. Cependant, le MFA protège principalement le processus d’authentification.
Si l’utilisateur s’est déjà authentifié, et qu’un attaquant vole ensuite un jeton de session valide, l’attaque passe à une autre étape de la chaîne de sécurité.
C’est la différence essentielle entre le vol de mot de passe et le détournement de session.
En cas de mot de passe volé, le changement de mot de passe peut empêcher l’accès de l’attaquant. En cas de cookie de session volé, le changement de mot de passe peut ne pas être suffisant si la session compromise reste active. TechNewsWorld cite des experts qui recommandent de révoquer explicitement les sessions compromises, et pas seulement de réinitialiser le mot de passe.
Qu’est-ce que cela signifie pour l’utilisateur ordinaire?
Un attaquant qui obtient une session valide peut tenter d’accéder à des services tels que l’e-mail, les plateformes cloud, les réseaux sociaux, les applications SaaS ou d’autres comptes où l’utilisateur est authentifié.
Le risque devient encore plus grand lorsque le même compte est utilisé pour le single sign-on (SSO) vers plusieurs services. La compromission d’une identité centrale peut ainsi ouvrir la voie à d’autres ressources.
C’est pourquoi la sécurité du compte ne doit pas être envisagée uniquement sous l’angle du mot de passe. Il est nécessaire de protéger l’ensemble du cycle de la session : authentification, émission du jeton, durée de la session, vérification de l’appareil et révocation rapide de l’accès en cas de risque.
L’antivirus aide, mais ne résout pas le problème à lui seul
Un antivirus ou une solution EDR représente un composant important de la sécurité d’un appareil. Cependant, aucun mécanisme de protection ne doit être considéré comme infaillible.
Dans les données analysées par NordVPN, des appareils sur lesquels un logiciel de sécurité était installé ont également été identifiés. TechNewsWorld note que, parmi les journaux où un logiciel de sécurité était identifié, Windows Defender apparaissait dans 96,3% des cas. Cela ne démontre pas que l’antivirus est inutile, mais souligne le fait que la protection doit être construite en plusieurs couches.
Pour les utilisateurs, une stratégie plus solide inclut:
- la mise à jour régulière du système d’exploitation et du navigateur ;
- l’utilisation du MFA ou des passkeys ;
- l’installation d’applications uniquement à partir de sources fiables ;
- l’évitement de l’exécution de commandes reçues via des pages web suspectes ;
- la vérification des extensions installées dans le navigateur ;
- l’utilisation d’une solution de sécurité à jour ;
- la surveillance de l’activité des comptes ;
- la révocation des sessions inconnues ou suspectes.
Une solution technique possible: les sessions liées à l’appareil
L’industrie des navigateurs recherche déjà des méthodes pour qu’un cookie volé devienne inutile pour l’attaquant.
Un exemple est le Device Bound Session Credentials (DBSC), une technologie développée pour lier une session à un appareil et à une clé cryptographique protégée localement. Google a annoncé en avril 2026 la disponibilité publique du DBSC pour les utilisateurs de Windows avec Chrome 146. Le concept vise à ce qu’un cookie volé ne puisse plus être réutilisé facilement depuis un autre appareil.
Le principe est important : au lieu qu’un cookie soit suffisant pour prouver que l’utilisateur est authentifié, le serveur peut également demander la preuve de la possession d’une clé associée à l’appareil légitime.
C’est un changement de paradigme qui peut réduire considérablement la valeur économique des cookies volés. Cependant, la protection dépend de l’adoption de la technologie à la fois par le navigateur et par les services web. Google précise que l’implémentation nécessite le support des sites, de sorte que l’extension de cette méthode se fera progressivement.
Que faire si vous suspectez qu’un compte a été compromis?
Si vous observez des authentifications inconnues, des appareils que vous ne reconnaissez pas ou une activité suspecte, ne vous limitez pas à changer le mot de passe.
Tout d’abord, fermez toutes les sessions actives disponibles dans les paramètres du compte. Ensuite, changez le mot de passe, activez le MFA s’il n’est pas déjà activé et vérifiez les appareils connectés, les méthodes de récupération, l’activité récente et les éventuelles modifications des données du compte.
En parallèle, vérifiez l’appareil à partir duquel vous vous êtes authentifié et exécutez une analyse de sécurité. S’il y a suspicion d’un infostealer, changer les mots de passe depuis le même appareil avant d’éliminer la menace peut être contre-productif.
Le vrai danger: les cookies d’authentification
Les 52,4 milliards de cookies volés représentent un signal fort sur l’évolution du marché de la cybercriminalité, mais le chiffre doit être interprété dans son contexte. Nous ne parlons pas de 52,4 milliards de victimes ou de comptes piratés. Nous parlons d’enregistrements collectés à partir de journaux d’infostealers, dont une partie peut contenir des données de session extrêmement précieuses pour les attaquants.
La leçon essentielle pour les utilisateurs est que la sécurité d’un compte ne se termine pas au moment où le mot de passe et le MFA ont été vérifiés. La session authentifiée doit, à son tour, être protégée.
Pour les entreprises et les développeurs, la direction est encore plus claire : des sessions plus courtes, une révocation rapide, une évaluation continue des risques, une authentification liée à l’appareil et des technologies telles que DBSC peuvent réduire l’impact du vol de sessions.
Dans un internet où le navigateur conserve de plus en plus d’identités et de sessions actives, les cookies ne sont plus seulement de petits fichiers qui rendent la navigation plus commode. Pour les cybercriminels, certains d’entre eux sont devenus une cible directe pour la prise de contrôle de comptes.
Source: technewsworld.com