

Si vous vous êtes déjà connecté au Wi-Fi d'un hôtel, d'un aéroport, d'un café ou d'un centre commercial, vous avez presque assurément rencontré un portail captif : la page d'authentification qui s'affiche avant que vous puissiez accéder à Internet. Des chercheurs en sécurité ont récemment divulgué une technique d'attaque appelée CaptiveCrunch, qui cible les utilisateurs précisément à cette étape du processus de connexion. Voici ce qu'est CaptiveCrunch, pourquoi cette attaque est possible et pourquoi un Wi-Fi public bien géré demeure un moyen sûr et fiable de rester connecté.
CaptiveCrunch est une technique d'attaque documentée publiquement qui vise l'expérience de portail captif que la plupart des gens rencontrent dans les hôtels, les aéroports et les cafés. Lorsque vous joignez un réseau public, votre appareil est brièvement redirigé vers ce portail pour que vous acceptiez les conditions d'utilisation, saisissiez une adresse courriel ou ouvriez une session. Cette étape de redirection est une composante tout à fait normale et légitime du fonctionnement d'un Wi-Fi pour invités.
CaptiveCrunch abuse de ce moment de confiance. Un attaquant qui a pris pied dans un réseau mal sécurisé manipule les réponses DNS, ces requêtes qui traduisent un nom de site comme « votre-banque.com » en l'adresse numérique à laquelle votre appareil se connecte. En altérant ces requêtes, l'attaquant peut discrètement rediriger un invité vers une copie factice d'un vrai site, ou vers une fausse invitation à faire une « mise à jour système », même si l'invité n'a rien fait de mal et croit être sur le vrai site.
Les voyageurs sont des cibles particulièrement attrayantes. Ils se connectent rapidement, souvent sur des réseaux qu'ils ne connaissent pas, et ils s'attendent déjà à voir un écran d'authentification, ce qui rend une fausse page de connexion beaucoup plus convaincante qu'un courriel d'hameçonnage ordinaire.

Le détournement DNS est possible en raison d'une lacune structurelle dans la conception d'origine du DNS. Le DNS (système de noms de domaine) est en quelque sorte le « carnet d'adresses » d'Internet : chaque fois que vous visitez un site, votre appareil demande à un serveur DNS l'adresse associée à ce nom et fait confiance à la réponse qu'il reçoit. Le système a été conçu il y a des décennies pour un Internet plus petit et plus confiant, et il n'a aucun moyen intégré de prouver qu'une réponse est authentique.
Le détournement DNS survient lorsqu'un attaquant fournit une fausse réponse à cette requête. Au lieu de la véritable adresse, votre appareil en reçoit une qui pointe vers une infrastructure contrôlée par l'attaquant, pendant que votre navigateur affiche toujours le nom attendu, ce qui rend la fausse page convaincante au premier coup d'œil.
Le DNSSEC (extensions de sécurité du système de noms de domaine) ajoute une signature numérique aux enregistrements DNS, un sceau d'inviolabilité. Les systèmes qui vérifient cette signature peuvent confirmer que l'information d'adresse est authentique et qu'elle n'a pas été altérée en transit. Si une réponse DNS a été trafiquée, un système compatible DNSSEC détecte l'écart et refuse de l'utiliser, au lieu d'acheminer l'invité vers un site frauduleux.

Le DNSSEC n'arrête pas toutes les attaques possibles, mais il ferme la porte précise dont dépendent les techniques de détournement DNS comme CaptiveCrunch.
Non. Le chiffrement et l'authenticité règlent deux problèmes différents. Le DNS sur HTTPS (DoH) et le DNS sur TLS (DoT) gardent vos requêtes DNS privées, de sorte que personne ne peut facilement voir quels sites vous visitez. Mais le chiffrement ne fait que masquer la conversation. À lui seul, il ne confirme pas que la réponse reçue est bien la vraie, non altérée. Une réponse détournée peut très bien circuler dans un canal chiffré.

Lorsqu'une redirection de ce genre réussit, les conséquences sont des risques du quotidien qu'il vaut la peine de comprendre.
Pensez aux moments ordinaires que cela touche : consulter ses courriels avant un vol, se connecter à son site bancaire depuis une chambre d'hôtel, ouvrir un outil de travail entre deux réunions, parcourir les réseaux sociaux au café. Chacun de ces gestes implique la saisie d'identifiants, et chacun est un moment où comprendre ces protections vous aide à rester en sécurité.
Datavalet intègre la sécurité au réseau et à l'infrastructure eux-mêmes, plutôt que de s'en remettre au hasard de l'appareil de chaque invité. Notre approche est la défense en profondeur : plusieurs couches complémentaires qui travaillent ensemble pour réduire le risque.
Aucun fournisseur ne peut promettre une protection absolue, et nous ne prétendrons pas le contraire. Ce à quoi nous nous engageons, c'est à une réduction du risque réelle et par couches : concevoir des réseaux qui ferment les chemins d'attaque les plus courants avant qu'ils n'atteignent un invité.
La sécurité fonctionne mieux comme un effort partagé entre les fournisseurs et les utilisateurs. Quelques habitudes simples font une grande différence sur n'importe quel réseau :
Oui. Le Wi-Fi public demeure un service utile et digne de confiance lorsqu'il est bien géré. Des techniques comme CaptiveCrunch rappellent utilement pourquoi la sécurité DNS et la vigilance au quotidien comptent, mais elles ne signifient pas que les réseaux pour invités sont dangereux par nature.
Les pratiques de sécurité modernes réduisent considérablement le risque. Les réseaux Wi-Fi publics bien gérés qui mettent en place des protections comme le DNSSEC, une conception réseau sécurisée et une discipline opérationnelle rigoureuse ferment les chemins mêmes dont dépendent ces attaques, et demeurent un moyen sûr et fiable pour les invités de rester connectés. Cela fonctionne mieux comme un effort partagé : des fournisseurs qui investissent dans une infrastructure sécurisée et des utilisateurs qui adoptent quelques habitudes sensées.
Datavalet conçoit, exploite et sécurise des réseaux Wi-Fi gérés pour invités. Nous investissons dans la conception réseau sécurisée, la sécurité DNS et les meilleures pratiques opérationnelles pour que les invités puissent se connecter en toute confiance.

Chaque organisation est unique. Nos experts travailleront avec vous pour concevoir la combinaison de produits et de services adaptée à vos besoins, qu'il s'agisse de déploiements multisites ou de déploiements à l'échelle de l'entreprise.