Je passe beaucoup de temps à lire des articles sur les cyberattaques. Ces derniers temps, certaines de ces affaires ont changé ma façon d’agir lorsque je referme mon ordinateur portable et redeviens un simple internaute.
Le Mois de la sensibilisation à la cybersécurité se déroule ce mois d’octobre autour du thème « Ne leur facilitez pas la tâche. » L’Alliance nationale pour la cybersécurité met l’accent sur quatre comportements de base : utiliser des mots de passe robustes et un gestionnaire de mots de passe, activer l’authentification multifacteur, reconnaître et signaler les escroqueries, et maintenir ses logiciels à jour.
Ces recommandations semblent simples. Mais après avoir couvert des vulnérabilités de navigateur exploitées, des attaques d’hameçonnage qui contournent la MFA, d’importantes expositions de données et des campagnes qui détournent des logiciels auxquels les utilisateurs font déjà confiance, j’ai constaté qu’il était beaucoup plus difficile de considérer certaines de ces habitudes comme acquises.
Voici quatre choses que je fais différemment en 2026.
- 1. J’installe beaucoup plus rapidement les mises à jour de sécurité
- 2. Je ne pars pas du principe que la MFA protège mon compte
- 3. Je me méfie davantage des choses qui semblent légitimes
- 4. Je pars du principe qu’une partie de mes informations personnelles est déjà exposée
- La sensibilisation à la cybersécurité passe par un changement des petites habitudes
1. J’installe beaucoup plus rapidement les mises à jour de sécurité
Autrefois, je considérais les mises à jour logicielles comme des interruptions. Si une mise à jour apparaissait pendant que je travaillais, il était facile de cliquer sur « plus tard ». Je suis désormais beaucoup moins à l’aise avec cette option.
Rien qu’en septembre :
- Google a corrigé plusieurs vulnérabilités de Chrome déjà exploitées par des attaquants. Le 3 septembre, Google a révélé l’existence d’un exploit visant CVE-2026-85046, une vulnérabilité critique de confusion de types dans le moteur V8 de Chrome.
- Cinq jours plus tard, Google a révélé une autre vulnérabilité activement exploitée, CVE-2026-87491.
- Et Chrome 154, publié plus tard dans le mois, contenait des correctifs pour 108 vulnérabilités de sécurité, dont plusieurs failles critiques.
Ma conclusion est simple : je ne pars plus du principe que j’ai plusieurs jours ou semaines pour installer une mise à jour de sécurité. Lorsqu’une mise à jour corrige une vulnérabilité activement exploitée, le compte à rebours a déjà commencé.
2. Je ne pars pas du principe que la MFA protège mon compte
J’utilise toujours l’authentification multifacteur et je ne la désactiverais absolument pas. Mais l’année 2026 m’a permis de mieux comprendre ce que la MFA peut et ne peut pas faire.
En septembre, des chercheurs ont découvert une opération d’hameçonnage en tant que service appelée BigBear 2.0, conçue pour voler des sessions Microsoft 365 authentifiées. Comme l’a rapporté eSecurity Planet dans sa couverture de la campagne BigBear 2.0, CloudSEK a indiqué que la campagne avait ciblé 461 organisations et réussi à contourner la MFA dans 258 d’entre elles.
Au lieu de simplement voler un nom d’utilisateur et un mot de passe, ce type d’attaque peut capturer les cookies de session après l’authentification de la victime.
Cela change ma façon de considérer les pages de connexion suspectes. Autrefois, je voyais la MFA comme un filet de sécurité capable de me sauver si je saisissais accidentellement un mot de passe à un endroit où je n’aurais pas dû. Désormais, je considère la page de connexion elle-même comme un élément de la décision de sécurité.
Avant de saisir mes identifiants, je fais davantage attention à la manière dont je suis arrivé sur la page, à son domaine et au fait que j’avais prévu ou non de me connecter.
La MFA reste l’une des protections les plus importantes que j’utilise. Je ne la considère simplement pas comme une armure d’invincibilité.
3. Je me méfie davantage des choses qui semblent légitimes
Le vieux cliché de l’hameçonnage est presque rassurant : une grammaire déplorable, une pièce jointe suspecte et un e-mail envoyé par un prince qui a besoin en urgence de votre compte bancaire.
Les attaques réelles sont de plus en plus difficiles à repérer.
Cette année, des chercheurs ont documenté des campagnes d’hameçonnage qui détournent des services légitimes, des processus d’authentification et d’autres infrastructures de confiance. Par exemple, une étude de Barracuda, couverte par eSecurity Planet, a montré que les attaquants ciblent de plus en plus les jetons de session et détournent des services légitimes pour rendre les attaques plus difficiles à distinguer d’une activité normale.
Une autre campagne s’est propagée dans 46 pays en utilisant de fausses factures, des documents fiscaux et d’autres prétextes professionnels pour convaincre les victimes d’installer des logiciels légitimes de surveillance et de gestion à distance. La couverture par eSecurity Planet de la campagne d’hameçonnage visant les logiciels RMM a montré comment les attaquants peuvent transformer des logiciels généralement utilisés par les administrateurs informatiques en moyen d’obtenir un accès à distance.
Cela a changé l’un de mes automatismes. Je ne me demande plus seulement : « Cela semble-t-il légitime ? » Je me demande : « Est-ce que je m’y attendais ? »
Une page de connexion Microsoft, une demande de document, une facture ou un installateur logiciel qui semble authentique n’est pas automatiquement digne de confiance simplement parce que l’identité visuelle paraît correcte ou que le logiciel lui-même est légitime.
4. Je pars du principe qu’une partie de mes informations personnelles est déjà exposée
Les fuites de données ont également changé ma façon de penser la vie privée. La leçon n’est pas qu’il est inutile de protéger ses informations personnelles. C’est que je ne veux pas que la sécurité de mes comptes dépende du fait que les informations me concernant restent secrètes pour toujours.
Des incidents récents illustrent le problème.
En septembre, une déclaration de fuite au Texas a indiqué que l’incident touchant IDScan.net avait concerné 13 millions de personnes. Cette annonce est intervenue quelques semaines après qu’une place de marché du dark web a affirmé détenir plus de 153 millions de dossiers de permis de conduire américains et canadiens qui seraient liés à l’entreprise. Comme l’a rapporté eSecurity Planet dans sa couverture de la fuite concernant IDScan, ces deux chiffres désignent des réalités différentes et ne doivent pas être considérés comme interchangeables.
Le chiffre de 13 millions représente le nombre de personnes dont il a été rapporté qu’elles avaient été touchées par la fuite. Le chiffre bien plus élevé de 153 millions provient des affirmations de cybercriminels concernant des dossiers qui auraient été proposés via la place de marché du dark web Nexus. IDScan n’a pas confirmé publiquement que 153 millions de dossiers de permis de conduire avaient été volés.
Cette distinction est importante, car les affirmations des attaquants ne doivent jamais être automatiquement considérées comme des faits avérés. Mais même une fuite touchant environ 13 millions de personnes montre à quel point une grande quantité d’informations personnelles sensibles peut être mise en danger sans que les personnes concernées aient le moindre contrôle dessus.
J’essaie donc de ne pas m’appuyer sur des informations comme ma date de naissance, mon adresse, mon numéro de téléphone ou d’autres détails personnels pour prouver qu’une personne qui me contacte me connaît réellement.
Le fait qu’un attaquant sache quelque chose sur moi ne signifie pas que je dois lui faire confiance. Dans certains cas, c’est peut-être précisément la raison pour laquelle je ne devrais pas le faire.
La sensibilisation à la cybersécurité passe par un changement des petites habitudes
Le Mois de la sensibilisation à la cybersécurité peut facilement se résumer à une collection de conseils que tout le monde a déjà entendus : utiliser de meilleurs mots de passe, activer la MFA, ne pas cliquer sur les liens suspects et installer ses mises à jour.
Tous ces conseils restent utiles. Ce qui a changé pour moi, c’est l’urgence qui les accompagne.
Les attaques que j’ai couvertes cette année montrent à quelle vitesse les vulnérabilités peuvent être activement exploitées, comment l’hameçonnage peut contourner les protections auxquelles nous faisons confiance et comment des services légitimes peuvent être intégrés à des attaques.
Je n’ai pas cessé d’utiliser Internet et je n’examine pas chaque e-mail comme s’il était arrivé entouré de ruban de scène de crime. J’ai simplement ajouté un peu plus de friction avant d’accorder ma confiance à quelque chose.
Je mets à jour plus rapidement. Je vérifie l’origine des pages de connexion. J’utilise la MFA sans supposer qu’elle peut me sauver de toutes mes erreurs. Et je me méfie davantage des demandes inattendues d’informations, même lorsqu’elles semblent légitimes.
C’est probablement la leçon du Mois de la sensibilisation à la cybersécurité que je retiendrai après la fin du mois d’octobre : les attaquants continuent de chercher la faille la plus facile, et parfois, leur compliquer la tâche commence par le changement d’une petite habitude.
À lire également : N0va Phishkit cible l’Amérique du Nord et l’Europe via les connexions Microsoft pour voir comment les attaquants détournent les flux d’authentification légitimes de Microsoft afin de voler des accès même après que les victimes ont effectué la MFA.





