# Qu'est-ce que le phishing adversary-in-the-middle (AiTM) ?

> Le phishing adversary-in-the-middle place une infrastructure d'attaquant entre la victime et le service réel, relayant en direct l'échange d'authentification authentique afin que l'attaquant capture les identifiants et le jeton de session résultant.

- URL canonique: https://yellowcube.eu/fr/glossary/adversary-in-the-middle-phishing/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Les kits de phishing agissent comme des proxys inverses : la victime voit une page convaincante, saisit ses identifiants et complète la MFA sur le site réel à travers le relais de l'attaquant, et l'attaquant obtient un cookie de session utilisable. Cela défait les codes SMS, les mots de passe à usage unique et les approbations push — les facteurs sont corrects, mais ils sont relayés plutôt que liés à l'origine légitime.

La frontière de défense est la liaison cryptographique, pas un meilleur jugement. L'authentification résistante au phishing — passkeys, FIDO2/WebAuthn, méthodes à certificat — lie la réponse d'identifiant à l'origine légitime, de sorte qu'une page relayée ne reçoit rien de rejouable. Les protections de session raccourcissent la fenêtre même lorsqu'un jeton est volé.

### Points clés

- **Mécanisme:** L'attaquant relaie le flux de connexion réel en temps réel, récolte les identifiants et le jeton de session post-authentification, puis utilise la session depuis sa propre infrastructure.
- **Signaux de détection:** Voyage impossible ou géographie de connexion anormale, nouvelles caractéristiques de session après une connexion récente, réutilisation de jeton depuis des clients inattendus, et l'infrastructure de domaine de phishing elle-même.
- **Défense:** Préférer les authentificateurs résistants au phishing pour les utilisateurs à haut risque, lier et raccourcir les sessions, alerter sur la réutilisation de jeton et les propriétés de session anormales, et révoquer les sessions à la moindre suspicion.
- **Limite importante:** L'authentification résistante au phishing protège l'échange d'identifiants, pas la session qui suit. Un jeton post-authentification volé, un consentement OAuth malveillant ou un terminal compromis donne toujours accès sans défaire aucun facteur.

### Termes associés

[Phishing](<https://yellowcube.eu/fr/glossary/phishing/>) · [Authentification résistante au phishing](<https://yellowcube.eu/fr/glossary/phishing-resistant-authentication/>) · [Détournement de session](<https://yellowcube.eu/fr/glossary/session-hijacking/>) · [Authentification multifacteur (MFA)](<https://yellowcube.eu/fr/glossary/multi-factor-authentication/>) · [Business email compromise (BEC)](<https://yellowcube.eu/fr/glossary/business-email-compromise/>)

### Sources

[CISA, NSA, FBI, MS-ISAC, Phishing Guidance: Stopping the Attack Cycle at Phase One](https://www.cisa.gov/sites/default/files/2025-03/Phishing%20Guidance%20-%20Stopping%20the%20Attack%20Cycle%20at%20Phase%20One%20508.pdf) · [CISA, Phishing-Resistant Multi-Factor Authentication](https://www.cisa.gov/MFA) · [NIST SP 800-63B-4 : Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

