Niveau
Temps
XP
Intermédiaire
« Se connecter à un Wi-Fi public sans précaution, c’est exposer ses données à des inconnus. »
Pourquoi ce cours est important
Une attaque evil twin ne demande aucun équipement sophistiqué. Un ordinateur et un logiciel gratuit suffisent pour copier un réseau légitime et placer des dizaines d’utilisateurs sous écoute en moins de 5 minutes.
- Comprendre ce qu'est un evil twin et pourquoi il trompe votre appareil automatiquement.
- Identifier les signaux concrets qui trahissent un faux hotspot.
- Savoir quand HTTPS protège et quand il ne suffit plus.
- Activer un VPN efficacement avant toute connexion à un réseau public.
Qu'est ce que l'attaque evil twin ?
Un faux réseau copie le nom d’un Wi-Fi légitime pour vous inciter à vous connecter et ainsi vous piéger sans que vous vous en rendiez compte.
Ce que l'attaquant peut voir
Sur un réseau non chiffré, il peut voir : identifiants, cookies et requêtes DNS qui circulent en clair.
Les limites réelles de HTTPS
HTTPS chiffre le contenu, mais certaines métadonnées restent visibles même sur un site sécurisé.
Se protéger avec un VPN
Un VPN chiffre tout le trafic avant qu’il ne quitte votre appareil, quelle que soit la qualité du réseau.
I - Comment un faux hotspot prend le contrôle de votre connexion
“Votre téléphone choisit le Wi-Fi le plus puissant, pas le plus sécurisé.”
Un evil twin est un point d’accès Wi-Fi malveillant qui diffuse exactement le même nom de réseau qu’un hotspot légitime. Les appareils modernes se connectent automatiquement aux réseaux déjà connus, ce qui suffit à les faire basculer vers le faux réseau sans aucune action de votre part.
En 2023, des chercheurs de l’université de Newcastle ont démontré cette attaque dans 3 cafés en moins de 8 minutes chacun. Aucun des appareils testés n’a affiché d’avertissement visible.
II - Ce que HTTPS protège vraiment, et ce qu'il laisse passer
“Le cadenas dans votre navigateur ne veut pas dire que personne ne vous observe.”
HTTPS chiffre le contenu échangé entre votre navigateur et le serveur. Un attaquant positionné entre vous et internet ne peut pas lire votre mot de passe envoyé à un site bancaire correctement configuré.
En revanche, les requêtes DNS (le système qui traduit un nom de domaine en adresse IP) passent souvent en clair. Même en HTTPS, l’attaquant peut donc voir quels sites vous consultez.
Certaines techniques, comme le SSL stripping, permettent de dégrader une connexion HTTPS en HTTP simple, sur des sites mal configurés qui acceptent encore de répondre en HTTP.
III - Activer un VPN avant de se connecter, pas après
“Un VPN activé trop tard ne protège pas les données déjà transmises.”
Un VPN (réseau privé virtuel) crée un tunnel chiffré entre votre appareil et un serveur distant. Même si vous êtes connecté à un evil twin, l’attaquant ne voit qu’un flux illisible. Mullvad, ProtonVPN ou Cloudflare WARP proposent des offres gratuites ou abordables adaptées à un usage mobile quotidien.
La bonne pratique est d’activer le VPN avant de saisir le mot de passe du réseau public, pas une fois connecté. Certains systèmes comme iOS permettent d’automatiser cette activation dès qu’un réseau non enregistré est détecté, via les raccourcis d’automatisation.
Si tu veux plus d’infos sur la cyber, abonne-toi.
#WiFiPublic #EvilTwin #Cybersécurité #VPN #HTTPS #Hotspot #ProtectionDonnées

