Codes de secours : Instagram souhaite une capture d'écran, Microsoft l'interdit

L'authentification à deux facteurs est activée, la configuration est terminée et une liste de 10 codes s'affiche. Une ligne à côté vous invite à les conserver en lieu sûr. Vous vous retrouvez alors avec 10 chaînes de huit chiffres sans savoir ce que signifie « en lieu sûr » dans ce contexte.
Les grands fournisseurs répondent à cette question de manière si différente que deux d’entre eux se contredisent carrément. Microsoft déclare à propos de son code de récupération : « Pour des raisons de sécurité, ne conservez pas ce code sur un appareil utilisé pour vous connecter à votre compte. » Instagram adopte une position opposée. Ses pages d’aide indiquent : « Vous devez copier les codes dans votre presse-papiers, en faire une capture d’écran ou les enregistrer d’une autre manière afin de pouvoir y accéder lorsque vous vous connectez à Instagram. » Même personne, même téléphone, instructions opposées.
Huit fournisseurs, cinq réponses
Google génère 10 codes et propose à la fois de les imprimer et de les télécharger. Sa page d’aide recommande de conserver une copie imprimée « dans un endroit sûr, par exemple là où vous rangez votre passeport ou d’autres documents importants ». Deux sections plus loin, la même page se contredit. Sous la rubrique consacrée à la perte d’un code de secours, on peut lire : « Recherchez sur votre ordinateur le fichier : Backup-codes-username.txt, en remplaçant "username" par votre nom d’utilisateur. » Google part du principe que le fichier se trouve sur l’appareil et fournit même le schéma de nommage.
Apple exclut également certains emplacements, mais pour une raison différente. La clé de récupération de 28 caractères ne doit pas être stockée dans l’application Mots de passe, dans Photos iCloud, dans Notes ni dans iCloud Drive. La préoccupation d’Apple porte davantage sur l’accès que sur le vol, car toute personne se trouvant bloquée hors de son compte ne peut plus ouvrir ces applications.
GitHub est le seul à recommander explicitement un gestionnaire de mots de passe, et il place un bouton de téléchargement juste à côté de ce conseil. Dropbox exige que vous cochiez la case « J'ai conservé mes codes de récupération dans un endroit sûr » sans jamais préciser quel endroit est considéré comme sûr. Facebook ne mentionne que l'impression et la prise de notes. Les pages d’aide d’Amazon ne mentionnent absolument pas les codes de secours.
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs
C'est là que le logiciel malveillant entre en action
Le ministère américain de la Santé et des Services sociaux a publié en 2024 une analyse référençable du logiciel malveillant Vidar. Le rapport décrit comment le programme recueille les fichiers les plus récemment téléchargés dans le dossier « Téléchargements » et recherche en outre les noms de fichiers contenant certains mots. Il cite notamment « Mots de passe », « Informations », « Outlook », « Capture d'écran », « Cookie » et « Liste ».
Un an plus tard, la société de sécurité Trellix a publié la configuration déchiffrée de l’infostealer Lumma, c’est-à-dire la liste d’instructions provenant de son serveur de commande. Il explore l’intégralité du profil utilisateur sur trois niveaux de profondeur à la recherche de fichiers dont les noms contiennent des chaînes telles que « pass » ou « words ». Le bureau est analysé sur deux niveaux de profondeur, à la recherche de chaque fichier texte. Le dossier dans lequel Lumma rassemble ses données volées s’appelle « ImportantFiles ».
Chacune de ces recommandations de stockage correspond donc à un modèle de recherche documenté. La capture d’écran suggérée par Instagram se retrouve sur l’appareil sous la forme d’un fichier image dont le nom contient « Screenshot ». Le fichier Google s’appelle « Backup-codes-username.txt » et correspond à deux reprises, à la fois par son extension et par le mot figurant dans son nom. Ces mêmes configurations ciblent également les applications d’authentification, de sorte que le deuxième facteur d’authentification lui-même figure sur la liste. Un cookie de session volé a déjà démontré à quel point l’authentification à deux facteurs est peu efficace une fois qu’un attaquant a franchi la barrière de la connexion, comme nous l’avons abordé dans un article distinct consacré aux comptes piratés. Ce qui est documenté ici, c’est le modèle de recherche des attaquants. Personne n’a compté à quelle fréquence les codes de secours apparaissent dans ces collections.
Et si vous ne les avez jamais enregistrés
Le cas inverse est pire que ce à quoi la plupart des gens s’attendent. La page d’aide de Microsoft consacrée au formulaire de récupération de compte répète deux fois la même phrase : « Si vous avez activé la vérification en deux étapes et que vous ne pouvez accéder à aucune des méthodes alternatives pour obtenir une vérification, nous ne pouvons pas vous aider, désolé. » Le personnel d’assistance ne peut pas envoyer de liens de réinitialisation de mot de passe et ne peut pas modifier les informations du compte. Toute personne qui tente malgré tout de le faire peut envoyer le formulaire deux fois par jour et obtient une réponse dans les 24 heures, ce qui vous apporte une réponse, mais pas l’accès.
Google ne fixe aucun délai précis. La récupération peut prendre des heures ou plusieurs jours, et une configuration active de l’authentification à deux facteurs allonge l’attente au lieu de la raccourcir. Il s’agit d’une décision délibérée, et non d’un retard accumulé, car ce délai donne au véritable propriétaire la possibilité de rejeter la demande d’une autre personne. L’article d’aide se termine par un lien intitulé « Créer un compte Google de remplacement ».
Apple indique que cela peut prendre plusieurs jours, voire plus, et ne publie plus de délai précis. Interrogé sur l’existence d’un raccourci, il répond par un « non » catégorique. Une condition surprend les utilisateurs : si le compte est toujours utilisé sur un appareil quelconque pendant la période d’attente, Apple annule automatiquement la procédure. Un iPad oublié sur une étagère remet le compteur à zéro. Notre guide sur la perte d’un téléphone explique les autres solutions possibles dans ce cas.
À leur place
L’agence fédérale allemande de cybersécurité, le BSI, se montre exceptionnellement directe à propos de cette configuration. Dans son évaluation des méthodes courantes d’authentification à deux facteurs, elle qualifie les mécanismes de récupération de « fondamentalement critiques » dès lors qu’une procédure à un seul facteur remplace l’authentification à deux facteurs. Un code de secours est précisément cela, car il annule le deuxième facteur que vous venez de configurer.
Le BSI ne précise aucun emplacement de stockage. Ce sont, contre toute attente, les éditeurs de gestionnaires de mots de passe qui en décident, et ce pour leurs propres codes d’urgence. Bitwarden recommande de conserver le code en dehors du coffre-fort, car l’entreprise ne peut pas vous le restituer. Il conseille d’en conserver une copie imprimée dans un endroit sûr. 1Password donne le même conseil pour son « Emergency Kit » : une copie imprimée à conserver dans un coffre-fort ou à l’endroit même où sont rangés le passeport et l’acte de naissance. Ce conseil revient en quelque sorte à son point de départ. GitHub envoie les codes de secours vers le gestionnaire de mots de passe, et ce dernier renvoie son propre code d’urgence sur papier.
En pratique, cela implique trois choses. Imprimez les codes ou recopiez-les à la main, puis classez-les avec les documents que vous conservez déjà. Supprimez ensuite le fichier téléchargé et videz la corbeille, car un fichier supprimé dans le dossier « Téléchargements » n’est pas encore définitivement supprimé. Mettez en place un deuxième moyen d’accéder à tous vos comptes importants, qu’il s’agisse d’une adresse de secours, d’un deuxième appareil ou, sur Apple, d’un contact de récupération. Toute personne ne disposant que des codes n’aura droit qu’à une seule tentative. Il est également recommandé de procéder de la même manière pour les appareils qui y sont toujours connectés.
Source(s)
support.google.com/accounts/answer/1187538
support.microsoft.com/de-de/accounts-billing/manage/comment-obtenir-un-code-de-récupération-de-compte-Microsoft
support.microsoft.com/en-us/accounts-billing/manage/help-with-the-microsoft-account-recovery-form
support.apple.com/en-us/109345
support.apple.com/en-us/118574
help.instagram.com/1006568999411025
docs.github.com/en/authentication/securing-your-account-with-two-factor-authentication-2fa/configuring-two-factor-authentication-recovery-methods
help.dropbox.com/account-access/enable-2-factor-authentication
www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Authentification à deux facteurs/Évaluation des méthodes 2FA/bewertung-2fa-verfahren_node.html
www.hhs.gov/sites/default/files/vidar-malware-analyst-note-tlpclear.pdf
www.trellix.com/blogs/research/a-deep-dive-into-the-latest-version-of-lumma-infostealer/
bitwarden.com/help/two-step-recovery-code/
support.1password.com/emergency-kit/









