Typosquatting : la faute de frappe qui vous envoie chez le pirate

Niveau

Temps

XP

Intermédiaire

min
0
Points
0

« Un site peut ressembler à un autre à la perfection. Ce qui trahit le piège, c’est toujours l’adresse dans la barre du navigateur. »

Pourquoi ce cours est important

Chaque jour, des milliers de faux domaines imitent des banques, des boutiques ou des services publics. Il suffit d’une lettre inversée pour atterrir sur une copie conforme conçue pour voler vos identifiants ou déclencher un téléchargement malveillant. Ce risque concerne tout le monde, à tout moment.

Le mécanisme du faux domaine

Comprendre comment une adresse presque identique à l’originale est construite pour tromper l’oeil et les réflexes.

Inventaire des techniques de déformation les plus courantes, des lettres jumelles aux extensions alternatives.

Apprendre à localiser le vrai domaine dans une URL pour ne plus se fier au design de la page.

Remplacer la saisie manuelle par des habitudes fiables : favoris, moteur de recherche officiel, vérificateurs en ligne.

I - Comment un faux domaine est construit pour tromper

“Le typosquatting n’est pas un hasard : c’est une industrie organisée.”

Le typosquatting consiste à enregistrer un nom de domaine qui ressemble à celui d’un site légitime, en exploitant les erreurs de frappe les plus fréquentes. Un domaine est l’adresse principale d’un site, comme « amazon.fr« . Il suffit d’acheter « arnazon.fr » ou « amazom.fr » pour capter les visiteurs qui tapent trop vite.

Ces domaines coûtent quelques euros et peuvent être enregistrés en quelques minutes via des bureaux d’enregistrement peu regardants. En 2023, l’AFNIC (l’organisme qui gère les .fr) a suspendu plus de 2 400 domaines frauduleux en un an, dont une large part relevait de cette technique.

Le site de destination est souvent une copie quasi parfaite de l’original, générée automatiquement. Le pirate peut y voler des identifiants via un faux formulaire de connexion, ou déclencher silencieusement le téléchargement d’un logiciel malveillant dès l’arrivée sur la page.

Certains faux domaines n’imitent pas une marque connue mais un service public : des adresses proches de « impots.gouv.fr » ou « ameli.fr » apparaissent régulièrement lors de campagnes de phishing saisonnières, notamment en période de déclaration fiscale.

II - Les techniques de déformation les plus utilisées

“Il existe six grandes familles de faux domaines, chacune exploitant un réflexe différent.”

  • La substitution de lettre remplace un caractère par un autre visuellement proche : le « l » minuscule et le « I » majuscule sont quasi identiques dans certaines polices, tout comme « rn » qui imite « m ». L’homographe va plus loin en utilisant des caractères Unicode d’autres alphabets qui ressemblent à des lettres latines.
  • L’ajout ou la suppression d’une lettre est la variante la plus fréquente. « gooogle.com » ou « paypa1.com » piègent les utilisateurs pressés.
  • Le combosquatting, lui, ajoute un mot autour du nom légitime : « connexion-laposte.com » ou « secure-caf.fr » sont des constructions typiques.
  • La substitution d’extension change simplement le .fr en .com, .net ou .org, ou utilise de nouvelles extensions comme .shop ou .online. Un site « mabanque.shop » peut paraître crédible à quelqu’un qui n’y prête pas attention.

III - Vérifier une adresse et adopter les bons réflexes

“La protection contre le typosquatting tient à trois gestes simples et fiables.”

Dans une URL (l’adresse complète affichée dans la barre du navigateur), le vrai domaine se lit juste avant le premier slash qui suit le préfixe « https://« . Dans « https://secure-laposte.com/connexion« , le domaine réel est « secure-laposte.com« , et non « laposte ». C’est ce segment précis qu’il faut vérifier, caractère par caractère.

Le réflexe le plus efficace reste d’éviter la saisie manuelle. Enregistrez les sites sensibles (banque, impôts, mutuelle) dans vos favoris lors d’une première visite vérifiée, puis utilisez ces favoris à chaque connexion. Pour les sites inconnus, passez par le moteur de recherche officiel et cliquez sur le résultat naturel, pas sur une publicité.

Pour vérifier un domaine suspect avant d’y accéder, le service « URLVoid » (urlvoid.com) ou « VirusTotal » (virustotal.com) analyse une adresse en quelques secondes et indique si elle est signalée comme malveillante. Ces outils sont gratuits et ne nécessitent aucune installation.

Les gestionnaires de mots de passe offrent une protection supplémentaire méconnue : ils associent vos identifiants à un domaine exact. Si vous atterrissez sur « amazom.fr« , votre gestionnaire ne proposera aucune saisie automatique, car il ne reconnaît pas ce domaine. Cette absence de suggestion est elle-même un signal d’alarme.

Si tu veux plus d’infos sur la cyber, abonne-toi.

#typosquatting #cybersécurité #phishing #faux site #sécuritéweb #URL #protectionnumérique

Défiler vers le haut