Skip to main content
Tous les termes Glossary

Attaque de type « Man-in-the-Browser » (MitB)

Definition

Une attaque de type « Man-in-the-Browser » se produit lorsqu'un logiciel malveillant infecte un navigateur Web, lui permettant ainsi de modifier des pages Web, le contenu des transactions ou d'insérer des transactions supplémentaires de manière dissimulée. Ces attaques sont particulièrement dangereuses, car elles peuvent contourner de nombreux contrôles de sécurité traditionnels, notamment le protocole HTTPS et l'authentification à deux facteurs.

Comment fonctionne une attaque man-in-the-browser

Une attaque man-in-the-browser (MitB) repose sur un logiciel malveillant, souvent un cheval de Troie ou une extension de navigateur malveillante, qui s'installe à l'intérieur du navigateur de la victime. Une fois en place, il s'accroche aux fonctions du navigateur pour pouvoir lire et réécrire les pages telles qu'elles s'affichent et au moment où les données sont soumises. Pendant une session de banque en ligne, par exemple, le logiciel malveillant peut montrer à l'utilisateur les montants et les destinataires qu'il attend tout en modifiant discrètement la transaction réellement envoyée au serveur, ou injecter des champs de formulaire supplémentaires pour récolter des identifiants. Comme l'altération se produit après le déchiffrement, à l'intérieur du navigateur de confiance, la manipulation est invisible tant pour l'utilisateur que pour le serveur qui reçoit la requête.

Pourquoi le MitB est si dangereux

Le MitB déjoue les contrôles qui présument que le navigateur lui-même est digne de confiance. La connexion reste un HTTPS valide, donc le chiffrement n'aide en rien ; la session appartient à l'utilisateur légitime, donc l'authentification côté serveur passe ; et parce que le logiciel malveillant manipule la session active en temps réel, il peut déjouer de nombreux schémas de mot de passe à usage unique et d'authentification à deux facteurs en exploitant une session déjà authentifiée. L'utilisateur voit une page normale, d'apparence correcte, alors que des données différentes parviennent au backend. Cela fait du MitB un favori pour la fraude financière et le détournement de compte, et il peut persister d'une session à l'autre jusqu'à ce que l'infection sous-jacente soit trouvée et supprimée de l'appareil.

Se défendre contre le man-in-the-browser

Comme le logiciel malveillant réside sur l'appareil de la victime, l'hygiène du poste est centrale : anti-malware à jour, installation prudente des extensions et application rapide des correctifs. Côté serveur, la vérification des transactions hors bande, affichant les détails réels sur un canal distinct tel qu'une application mobile ou un SMS, permet aux utilisateurs de repérer les montants qui ont été modifiés dans le navigateur. Notez la limite de capacité : une infection au sein du navigateur du visiteur se situe en dehors des scripts qu'un site charge, si bien qu'un moniteur de scripts tiers ne peut pas la nettoyer. cside est pertinent dans le cas voisin où la manipulation arrive via un script tiers compromis ou du code injecté sur vos pages ; il analyse ces charges utiles au niveau d'un méthode Script et peut bloquer le comportement malveillant en temps réel.

Définition

HTTPS protège-t-il contre une attaque man-in-the-browser ?

Non. HTTPS sécurise les données en transit entre le navigateur et le serveur, mais une attaque man-in-the-browser opère à l'intérieur du navigateur, après le déchiffrement de la page et avant le chiffrement d'une soumission. Le canal reste valide pendant que le contenu est altéré, si bien que le cadenas n'offre ici aucune protection.

Définition

En quoi le man-in-the-browser diffère-t-il du man-in-the-middle ?

Un attaquant man-in-the-middle intercepte le trafic sur le chemin réseau entre le navigateur et le serveur, ce que HTTPS déjoue en grande partie. Le man-in-the-browser se situe à l'intérieur du poste lui-même via un logiciel malveillant, si bien qu'il voit et modifie des données déjà déchiffrées. Ce positionnement lui permet de contourner entièrement le chiffrement et de nombreuses vérifications à deux facteurs.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau