Attaques de doxing : de l’outil des hackers à un problème de société

L’attaque malveillante connue sous le nom de doxing est allée bien au-delà d’un simple outil de hacker : la menace s’étend désormais à la plupart des plateformes numériques et peut viser presque n’importe qui. Aujourd’hui, le doxing reste une perspective inquiétante pour les utilisateurs du numérique et constitue un problème majeur de sécurité des données. Les internautes peuvent bénéficier d’un grand degré d’anonymat, mais […]

Écrit par
Sam Ingalls
Sam Ingalls
Feb 26, 2022
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’attaque malveillante connue sous le nom de doxing est allée bien au-delà d’un simple outil de hacker, la menace s’étendant désormais à la plupart des plateformes numériques et pouvant viser presque n’importe qui.

Aujourd’hui, le doxing reste une perspective inquiétante pour les utilisateurs du numérique et constitue un problème majeur de sécurité des données. Les internautes peuvent bénéficier d’un grand degré d’anonymat, mais l’essor des plateformes numériques rend l’obtention d’informations plus accessible que jamais. Toute présence numérique publique ou laissée à l’abandon peut permettre à des acteurs malveillants d’exploiter les informations personnelles pour humilier la victime, lui extorquer de l’argent ou mener d’autres attaques par malware.

Cet article s’intéresse au doxing, à son fonctionnement, à ses différents types, aux meilleures pratiques de défense et à ce qu’il faut savoir sur cette attaque numérique devenue courante.

Accès rapide

Qu’est-ce que le doxing ?

Le doxing – abréviation de « dropping documents » – est une forme de renseignement en sources ouvertes (OSINT) dans laquelle un acteur partage publiquement en ligne des informations ou des données sur une personne ou un groupe de personnes donné. Le doxing révèle souvent des informations permettant d’identifier un adversaire et constitue presque toujours une attaque malveillante visant à nuire à la victime.

Brève histoire du doxing

Le terme doxing est apparu pour la première fois avec l’essor d’Internet et de la culture black hat. Au sein de la communauté des hackers, le doxing est une tactique d’intimidation visant à révéler l’identité et les informations autrement anonymes d’un autre utilisateur. Alors que les interactions entre utilisateurs s’étendent à des communautés entières et que les connexions à distance se multiplient, le doxing est plus facile que jamais et présent sur les plateformes de réseaux sociaux actuelles.

En savoir plus : Devenir cybercriminel n’a jamais été aussi facile

Advertisement

Quels documents sont divulgués ?

  • Données personnelles : adresse personnelle, numéro de téléphone, lieu de travail, casier judiciaire
  • Informations financières : numéro de sécurité sociale, informations bancaires, rapport de solvabilité, portefeuille numérique
  • Autres informations personnelles : communications privées, données personnelles, détails embarrassants

Comment fonctionne le doxing ?

Recherche de documents

La liste des tactiques, techniques et procédures (TTP) utilisées par les acteurs malveillants pour obtenir les données d’un autre utilisateur est longue. Les recherches courantes comprennent l’examen des archives publiques, des relevés téléphoniques, des réseaux sociaux et des informations de domaine WHOIS. Parallèlement, les acteurs malveillants plus expérimentés utilisent les adresses IP, l’analyse des paquets et les courtiers en données du dark web pour obtenir des informations personnelles. Une autre tactique largement utilisée pour recueillir des informations est le phishing ou l’exploitation et la manipulation de la confiance d’un autre utilisateur.

Publication de documents

Une fois les documents en question obtenus, les acteurs malveillants peuvent disposer des informations comme bon leur semble. Les hackers peuvent publier leurs découvertes sous un compte anonyme sur une plateforme de réseau social populaire ou sur un autre canal accessible au public. Dans les deux cas, le hacker rend les informations personnelles plus accessibles aux autres utilisateurs en les rassemblant et en les partageant.

À lire aussi : Principales plateformes de renseignement sur les menaces

Types d’attaques de doxing

Levée de l’anonymatRévélation d’informations personnelles identifiables concernant une personne anonyme
CiblageRévélation d’informations personnelles privées ou masquées permettant de révéler certaines circonstances
DélégitimationDivulgation de détails intimes visant à nuire à la crédibilité d’une personne

Voici quelques exemples plus spécifiques de doxing :

  • Doxing à la suite d’une fuite : divulgation involontaire de documents à la suite d’une fuite de données ou d’une fuite d’informations.
  • Doxing de représailles : cibler des personnes à titre de vengeance.
  • Swatting : cibler des personnes au moyen d’un signalement d’urgence auprès des autorités publiques.
  • Doxing criminel : cibler des personnes avec une intention malveillante.
  • Doxing par erreur : cibler une personne qui ne devait pas l’être.
  • Doxing d’entreprise : cibler une entreprise et son personnel.
  • Doxing de célébrité : cibler les informations personnelles d’une célébrité.
  • Doxing de propriété intellectuelle : cibler les données exclusives d’une entreprise.
Advertisement

Se défendre contre le doxing

Il peut être difficile de rester discret en ligne à une époque où l’image de marque est essentielle. Les informations personnelles des utilisateurs – qu’elles soient disponibles par inadvertance sur les réseaux sociaux ou qu’elles proviennent d’une fuite de données sur un compte resté longtemps inactif – sont partout, ce qui offre aux acteurs malveillants persistants de nombreuses possibilités d’exploitation.

  • Adoptez une bonne hygiène de cybersécurité, notamment des mots de passe robustes ainsi que de la MFA
  • Supprimez les données présentes sur les sites de courtiers en données ainsi que sur les profils et comptes obsolètes
  • Utilisez des noms d’utilisateur et des mots de passe différents pour chaque compte
  • Séparez vos comptes e-mail selon leurs fonctions
  • Évaluez les paramètres de confidentialité et les informations publiques de vos comptes sociaux
  • Masquez les informations d’enregistrement de votre domaine et protégez votre adresse IP avec un VPN
  • Soyez prudent avec les autorisations des applications et limitez la divulgation d’informations personnelles
  • Évitez les interactions malveillantes et restez vigilant quant à la confiance accordée en ligne

À lire aussi : Le doxing d’entreprise est en hausse : voici comment les hackers s’y prennent et comment les arrêter | TechRepublic

Proposition d’action : doxez-vous

Vous pensez n’avoir rien à cacher ? Les analystes du secteur lancent un défi simple : vérifiez à quel point il est facile de vous doxer. Les responsables des données peuvent évaluer leur niveau actuel de risque face à une attaque de doxing et prendre des mesures correctives.

Évaluez les risques liés au doxing

De Google à Twitter et LinkedIn, une recherche portant sur un prénom et un nom peut révéler beaucoup de choses sur une personne ou une entreprise.

L’utilisateur lambda peut ne pas connaître ses paramètres de confidentialité ou ne pas s’en préoccuper. Pourtant, les acteurs malveillants connaissent parfaitement les informations visibles publiquement sur les réseaux sociaux, les sites web personnels et les autres plateformes numériques. Les personnes et les organisations présentes depuis longtemps sur Internet offrent même davantage de contenus que les acteurs malveillants peuvent analyser à la recherche d’un tweet ou d’une photo embarrassante.

Advertisement

Outre les sites web populaires, les utilisateurs doivent également tenir compte des fuites de données et des comptes numériques existants. Les incidents et attaques visant les fournisseurs de services web peuvent entraîner la publication d’adresses e-mail, de mots de passe et d’autres informations, exposant ainsi les données des utilisateurs des comptes.

Les utilisateurs peuvent vérifier si leur adresse e-mail ou leur numéro de téléphone a été compromis lors d’une fuite de données sur Have I Been Pwned? Espérons qu’aucune donnée compromise n’a été trouvée !

Remédiez au problème et effectuez des audits réguliers

Même si des informations personnelles comme un numéro de téléphone mobile, des comptes e-mail ou une adresse personnelle figurant sur un CV en ligne peuvent sembler inoffensives, elles sont vulnérables aux utilisations abusives. La création de comptes téléphoniques et e-mail réservés à un usage public est une mesure préventive courante.

Sur les différentes plateformes et les différents comptes numériques, les utilisateurs doivent s’assurer que tous les paramètres respectent leurs exigences en matière de confidentialité et de cybersécurité. Lorsqu’ils évaluent les risques de doxing, les utilisateurs dont les identifiants ont été compromis doivent rapidement modifier les autres comptes utilisant le même nom d’utilisateur et le même mot de passe. De même, ils devraient envisager de supprimer les comptes inactifs afin d’éviter toute exposition supplémentaire.

Si l’utilisateur ne disparaît pas complètement d’Internet, prévenir le doxing ou d’autres attaques contre sa vie privée nécessite une surveillance. Les utilisateurs doivent effectuer régulièrement des audits des données qui leur sont publiquement accessibles. Se tenir au courant de l’actualité est également essentiel pour sécuriser ses données, car l’utilisateur peut agir rapidement afin de remédier à une exposition potentielle.

À lire aussi: Principaux outils de gestion des vulnérabilités

Les victimes involontaires du doxing

Sans même parler de la menace réelle que le doxing peut représenter pour les personnes visées, un nombre inquiétant de cas montrent que les documents originaux publiés étaient inexacts et que le destinataire des réactions consécutives au doxing avait été identifié à tort. Ces exemples entraînent souvent du harcèlement en ligne ou en personne, ainsi qu’une atteinte à la réputation de personnes qui ignorent totalement la raison identifiable de l’attaque.

Attaques de doxing notables

QuandDétails de l’attaque
août 2017Après le rassemblement « Unite the Right » à Charlottesville, en Virginie, des internautes ont identifié à tort un manifestant présent comme étant Kyle Quinn, professeur adjoint à l’University of Arkansas. Quinn a été la cible d’un déferlement de harcèlement avant que les internautes ne découvrent qu’il ne s’agissait pas de la même personne.
août 2014Connue sous le nom de « Gamergate », une campagne de harcèlement en ligne et de doxing a visé plusieurs femmes connues de l’industrie du jeu vidéo. Considérée comme une réaction à la montée du féminisme dans le secteur vidéoludique, cette campagne a infligé de nombreuses attaques aux victimes à l’époque et pendant plusieurs années.
août 2014Connue sous le nom de « The Fappening », cette affaire a vu un acteur malveillant publier 500 photos privées de célébrités sur 4chan, avant leur diffusion plus large. Apple a déclaré que l’acteur malveillant avait exécuté des attaques de spear-phishing pour accéder à la suite de services cloud du fournisseur, iCloud. En 2018, George Garofano a plaidé coupable dans cette affaire.
mars 2013Plusieurs célébrités et personnalités politiques, dont Kim Kardashian, Ashton Kutcher, Jay-Z, Joe Biden et Hillary Clinton, ont été victimes du doxing de leurs informations financières. En 2015, Mir Islam a plaidé coupable dans cette affaire. Le DOJ américain a détaillé la série d’attaques perpétrées en 2013 contre des dizaines de victimes.
Advertisement

En savoir plus: Meilleures solutions de gestion des identités et des accès (IAM)

Sam Ingalls

Sam Ingalls

Content Writer

Sam Ingalls is an award-winning writer and researcher covering enterprise technology, cybersecurity, data centers, and IT trends, for eSecurity Planet, Tech Republic, ServerWatch, Webopedia, and Channel Insider.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.