Piratage : ce que le terme recouvre, en pratique

Le piratage informatique désigne l'accès ou le maintien frauduleux dans un système qui ne vous appartient pas, réprimé par l'article 323-1 du Code pénal (2 ans d'emprisonnement et 60 000 € d'amende). En pratique il commence presque toujours par un mot de passe réutilisé, un service d'administration exposé sur Internet ou une pièce jointe ouverte trop vite, très rarement par une faille inédite.

Piratage informatique ou piratage d’œuvres : deux sujets distincts

Le mot sert à désigner deux choses sans rapport. Le piratage informatique, c'est l'intrusion : un compte de messagerie détourné, un serveur sur lequel quelqu'un a ouvert un shell, une base de données recopiée pendant la nuit. Le piratage d'œuvres, c'est la contrefaçon : diffuser ou télécharger un film, un logiciel, un livre sans en avoir le droit. Le premier relève des articles 323-1 et suivants du Code pénal, le second du code de la propriété intellectuelle et de la réponse graduée, pilotée par l'Arcom depuis sa création le 1er janvier 2022. Si vous recevez un avertissement pour un téléchargement, vous n'avez pas été piraté, vous êtes mis en cause.

La RFC 4949 (Internet Security Glossary, version 2) sépare le hacker, qui cherche à comprendre en profondeur le fonctionnement d'un système, du cracker, qui contourne ses protections sans autorisation. Le français a écrasé cette nuance dans un seul mot, pirate. Pour un usage pratique, la question n'est pas le vocabulaire : un test d'intrusion mandaté et une intrusion réelle utilisent les mêmes outils, la différence tient au périmètre écrit et signé avant de commencer.

Par où passent réellement les attaques

Une PME ou un indépendant se fait rarement piéger par une vulnérabilité inconnue. Le scénario ordinaire tient en trois lignes : un mot de passe déjà présent dans une fuite publique est rejoué sur un autre service (credential stuffing), ou bien un service d'administration reste joignable depuis n'importe quelle adresse du monde, ou bien un correctif publié six mois plus tôt n'a jamais été appliqué sur le VPN.

Le phishing reste la porte la plus rentable parce qu'il ne demande aucune compétence technique. Un domaine qui ressemble au vôtre à une lettre près, un formulaire de connexion copié à l'identique, et le mot de passe part. SPF (RFC 7208), DKIM (RFC 6376) et une politique DMARC (RFC 7489) en p=reject empêchent qu'on écrive au nom de votre domaine, mais ne vous protègent pas des domaines voisins que l'attaquant achète lui-même.

Pour savoir ce que vous exposez, la commande ss -tulpn liste sur un serveur Linux tous les sockets en écoute avec le processus associé. Comparez ce résultat avec ce que vous croyiez avoir ouvert : l'écart est souvent le sujet.

ServicePort par défautCe que l'attaquant y cherche
SSH22/tcpmots de passe faibles, clés privées volées sur un poste
Telnet23/tcptrafic en clair, identifiants d'usine sur équipements réseau
SMB445/tcppartages ouverts, propagation latérale, chiffrement de fichiers
RDP3389/tcpcomptes locaux sans second facteur, point d'entrée rançongiciel
MySQL3306/tcpinstance exposée, compte administrateur sans mot de passe
Redis6379/tcpabsence d'authentification par défaut, écriture d'une clé SSH
Elasticsearch9200/tcpindex entier lisible sans authentification
MongoDB27017/tcpbase publique, suppression puis demande de rançon

Vérifier si un compte ou un serveur a été touché

Ne cherchez pas un signe spectaculaire. Une intrusion réussie est discrète par construction : celui qui est entré veut y rester. Les traces se lisent dans les journaux et dans les mécanismes de persistance, pas dans le comportement de la machine.

Le cas le plus banal en entreprise ne touche même pas un serveur. Après le vol d'un mot de passe Microsoft 365 ou Google, l'attaquant crée une règle de boîte de réception qui déplace vers la corbeille tout message contenant facture, RIB ou virement. La victime ne voit plus rien passer. Pendant ce temps, l'attaquant répond aux fournisseurs à sa place et fait modifier un IBAN. Allez regarder vos règles de messagerie, c'est une vérification de deux minutes.

Côté mots de passe, la vitesse de cassage dépend entièrement de l'algorithme de stockage. Un condensat MD5 ou NTLM tombe très vite sur une carte graphique récente, alors que bcrypt configuré avec un coût de 12 impose 2^12, soit 4096 itérations par essai. Un mot de passe de 12 caractères tirés au hasard parmi les 94 caractères ASCII imprimables représente environ 78 bits d'entropie, ce qui le met hors de portée d'une attaque exhaustive. Le même mot de passe réutilisé sur cinq sites vaut zéro bit dès la première fuite.

  • Linux, tentatives échouées et réussies : grep 'Failed password' /var/log/auth.log | wc -l puis grep 'Accepted' /var/log/auth.log pour voir quelles adresses IP ont abouti
  • Historique des sessions ouvertes : last -f /var/log/wtmp
  • Accès permanent posé par l'attaquant : toute clé inconnue dans ~/.ssh/authorized_keys, y compris pour les comptes de service
  • Persistance : crontab -l pour chaque utilisateur, puis le contenu de /etc/cron.d/ et les unités systemd récentes
  • Windows, échecs d'authentification : Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625}, et l'événement 4624 avec LogonType 10 pour les ouvertures de session RDP
  • Messagerie : règles de transfert ou de suppression automatique, applications tierces autorisées, appareils connectés
  • Fuites connues : vérifier l'adresse de messagerie sur Have I Been Pwned avant de conclure à une intrusion sophistiquée

Peut-on pirater une adresse IP ?

Non, pas au sens où la question est posée. Une adresse IP est une étiquette de routage, pas un coffre-fort ni un compte. Ce qui se pirate, c'est ce qui écoute derrière : la box, le serveur, le service exposé. Connaître votre adresse IP publique ne donne aucun accès à votre machine, cela permet seulement de savoir où frapper si quelque chose y répond.

Trois phénomènes différents sont regroupés à tort sous l'expression piratage d'IP. L'usurpation d'adresse source consiste à écrire une fausse adresse d'expéditeur dans les paquets, ce qui reste faisable en UDP et sert de base aux attaques par amplification DNS ou NTP ; le filtrage en entrée décrit par la RFC 2827 (BCP 38) chez les opérateurs est la parade. Le détournement de routage consiste à annoncer en BGP (RFC 4271) un préfixe qu'on ne détient pas, ce qui déplace le trafic de tiers vers soi ; la signature des annonces via la RPKI (RFC 6480) limite le risque. La compromission de box, enfin, est une intrusion classique sur un équipement mal mis à jour ou laissé avec ses identifiants d'usine.

Une adresse IP publique révèle l'opérateur et une localisation grossière, souvent la ville ou la région du point de raccordement. Elle ne dit rien de nominatif. Seul le fournisseur d'accès peut relier une adresse et un horodatage précis à un abonné, et il ne le fait que sur réquisition judiciaire. C'est aussi pour ça qu'une capture d'écran d'un site de géolocalisation ne constitue pas une preuve exploitable.

Les vingt-quatre premières heures après une compromission

L'ordre des gestes compte plus que leur nombre. Beaucoup d'incidents deviennent inanalysables parce que quelqu'un a réinstallé la machine avant d'avoir copié le moindre journal.

Comptez ensuite sur un décalage : la date de découverte n'est pas la date d'entrée. Si vous restaurez une sauvegarde postérieure à la première compromission, vous réinstallez l'accès avec les données. Remontez suffisamment loin, et reconstruisez plutôt que de restaurer quand la chronologie reste floue.

  • Isoler sans éteindre : débrancher le câble réseau ou couper le Wi-Fi préserve la mémoire vive et les traces, une extinction brutale les efface
  • Copier les journaux système, les journaux du serveur web et ceux du pare-feu vers un support externe avant toute action corrective
  • Changer les mots de passe depuis un autre poste, réputé sain, en commençant par l'adresse de récupération de compte
  • Révoquer les sessions actives et les jetons OAuth (RFC 6749) : sur beaucoup de services, une session déjà ouverte survit à un changement de mot de passe
  • Activer un second facteur TOTP (RFC 6238, code à six chiffres renouvelé toutes les 30 secondes) plutôt qu'un code par SMS, vulnérable au détournement de carte SIM
  • Si des données personnelles sont concernées : notifier la CNIL dans les 72 heures (article 33 du RGPD) et informer les personnes en cas de risque élevé (article 34)
  • Déposer plainte, et pour un particulier ou une petite structure, passer par cybermalveillance.gouv.fr qui oriente vers un prestataire de proximité

Ce que dit la loi française

Le socle date de la loi Godfrain de 1988, plusieurs fois durcie depuis. Il vise le système de traitement automatisé de données, formule volontairement large qui couvre aussi bien un serveur qu'un objet connecté ou un compte en ligne.

Deux points reviennent souvent. L'article 323-3-1 punit la mise à disposition d'un outil conçu pour commettre ces infractions, mais réserve explicitement le motif légitime de recherche ou de sécurité informatique : publier un outil d'audit n'est pas en soi une infraction. Et l'article 323-4-1 aggrave les peines lorsque les faits visent un système de l'État portant des données à caractère personnel.

Si vous exploitez un site, publiez un fichier /.well-known/security.txt conforme à la RFC 9116, avec au minimum un champ Contact et un champ Expires, ce dernier étant obligatoire. Vous donnez ainsi un canal clair à celui qui découvre une faille chez vous, au lieu de le laisser chercher un formulaire commercial ou renoncer.

Fait reprochéArticle du Code pénalPeine encourue
Accès ou maintien frauduleux dans un système323-1 alinéa 12 ans et 60 000 €
Avec suppression ou modification de données, ou altération du fonctionnement323-1 alinéa 23 ans et 100 000 €
Entrave ou faussement du fonctionnement du système323-25 ans et 150 000 €
Introduction, modification ou suppression frauduleuse de données323-35 ans et 150 000 €
Détention ou mise à disposition d'un outil dédié, sans motif légitime323-3-1peine de l'infraction la plus sévèrement réprimée

Testez vos connaissances

Quiz rapide Question 1 sur 3

Vous trouvez dans ~/.ssh/authorized_keys une clé publique que vous n'avez jamais ajoutée. Que signifie-t-elle ?

Questions fréquentes

Comment savoir si mon adresse IP a été piratée ?

La question porte en réalité sur votre box ou votre machine. Connectez-vous à l'interface d'administration de la box et regardez la liste des appareils connectés, les règles de redirection de ports (NAT) que vous n'avez pas créées, et la version du micrologiciel. Sur un serveur, listez ce qui écoute avec ss -tulpn et comparez avec votre configuration attendue. Une adresse IP en elle-même ne se pirate pas.

Mon mot de passe apparaît dans une fuite de données, que dois-je faire ?

Changez-le d'abord partout où vous l'avez réutilisé, pas seulement sur le service concerné : c'est la réutilisation qui transforme une fuite ancienne en intrusion actuelle. Activez ensuite un second facteur sur la messagerie principale, puisque c'est elle qui permet de réinitialiser tous les autres comptes. Vérifiez enfin les règles de transfert et les applications tierces autorisées sur cette messagerie.

Un antivirus suffit-il à empêcher un piratage ?

Non, parce que la majorité des intrusions n'utilisent pas de fichier malveillant. Un identifiant volé et rejoué sur un portail RDP ou un webmail ressemble à une connexion légitime : aucun antivirus ne la bloque. L'authentification à deux facteurs, la limitation des accès d'administration à quelques adresses IP et l'application des correctifs pèsent davantage.

Peut-on retrouver l’auteur d’un piratage ?

Parfois, et rarement vite. Les adresses IP observées sont le plus souvent celles de machines intermédiaires louées ou compromises, et l'identification de l'abonné derrière une adresse nécessite une réquisition judiciaire adressée à l'opérateur, avec un horodatage précis. Conserver les journaux avec une heure fiable, synchronisée par NTP, est ce qui rend l'enquête possible ou impossible.

Faut-il payer une rançon en cas de chiffrement des fichiers ?

Payer ne garantit ni la clé de déchiffrement ni la non-publication des données déjà exfiltrées, et finance la récidive. Sur le plan assurantiel, depuis la LOPMI du 24 janvier 2023, l'indemnisation du versement d'une rançon est conditionnée au dépôt d'une plainte dans les 72 heures suivant la connaissance de l'infraction (article L. 12-10-1 du code des assurances). Vérifiez d'abord si une sauvegarde antérieure à l'intrusion existe hors ligne.

Quelle différence entre piratage, hameçonnage et usurpation d’identité ?

L'hameçonnage est une technique : faire saisir volontairement des identifiants sur une fausse page. Le piratage est le résultat : quelqu'un accède au système grâce à ces identifiants. L'usurpation d'identité désigne l'usage de vos données pour se faire passer pour vous, souvent la suite du piratage d'une boîte mail.

À lire aussi

attaques mot de passe · brute force · cheval de troie · 2fa

Newsletter

Recevez nos guides IP & réseau

Nouveaux outils, définitions et astuces sécurité, directement par email. Pas de spam, désinscription en un clic.