Dans les films, le pirate attaque en pianotant frénétiquement. Dans la réalité, il commence par se renseigner tranquillement. Avant la moindre tentative d'intrusion, un attaquant passe par une phase de reconnaissance : il rassemble tout ce qu'il peut trouver sur sa cible. Et le plus inquiétant, c'est qu'il n'a besoin d'aucun outil illégal pour ça : tout est public.
Faisons l'exercice. Voici ce qu'un attaquant peut apprendre sur votre entreprise en une dizaine de minutes, sans jamais rien « pirater ».
1. Qui travaille chez vous, et qui fait quoi
En quelques recherches sur les réseaux professionnels et votre site, un attaquant reconstitue votre organigramme : le dirigeant, le comptable, l'assistant de direction, le responsable informatique. Il sait qui paie les factures, qui a accès à quoi, qui répond aux demandes urgentes.
C'est exactement ce qu'il faut pour préparer une fraude au virement : se faire passer pour vous auprès de votre comptable, ou pour un fournisseur auprès de la bonne personne. Plus il connaît votre organisation, plus son mail piégé sera crédible.
2. Vos adresses mail (et leur format)
Il suffit de trouver une ou deux adresses (sur votre site, dans une signature, un document en ligne) pour deviner toutes les autres. Si Jean Dupont est jean.dupont@votreentreprise.fr, alors la logique des autres adresses est connue. L'attaquant peut désormais écrire à n'importe qui dans l'entreprise, en ayant l'air de connaître la maison.
3. Si vos mots de passe ont déjà fuité
C'est le point que les dirigeants découvrent souvent avec surprise. Quand un site web se fait voler sa base d'utilisateurs (cela arrive en permanence), les listes d'adresses mail et de mots de passe se retrouvent en circulation. Il existe des services qui permettent de vérifier, à partir d'une simple adresse, si elle apparaît dans une fuite connue.
Un attaquant fait exactement ça : il regarde si les adresses de votre entreprise figurent dans d'anciennes fuites. Si un de vos collaborateurs a réutilisé le même mot de passe au travail et sur un site grand public piraté, l'attaquant possède peut-être déjà une clé d'entrée valide.
4. Les technologies que vous utilisez
En observant votre site et vos services en ligne, on identifie les outils que vous utilisez : le type de site, la messagerie, les accès à distance, parfois les équipements réseau. Pourquoi est-ce utile à un attaquant ? Parce qu'à chaque outil correspond une liste publique de failles connues. S'il repère un service non mis à jour, il sait précisément par où tenter sa chance.
5. Vos portes d'entrée exposées sur Internet
Toute entreprise a des « portes » ouvertes sur Internet : un accès à distance pour le télétravail, un portail, un serveur de messagerie, parfois une caméra ou un équipement connecté oublié. Des moteurs de recherche spécialisés recensent ces portes accessibles publiquement. L'attaquant dresse ainsi la liste de vos points d'entrée possibles - y compris ceux que vous aviez oubliés.
6. Ce que vous publiez sans y penser
Une photo de bureau sur les réseaux sociaux peut montrer un mot de passe sur un post-it ou un écran. Un document mis en ligne peut contenir des informations cachées (auteur, logiciels, chemins de fichiers). Une offre d'emploi très détaillée révèle vos technologies internes. Pris séparément, ces éléments paraissent anodins. Mis bout à bout, ils dessinent une carte précise de votre entreprise.
La bonne nouvelle : on peut réduire la surface
Vous ne pouvez pas tout effacer d'Internet, et ce n'est pas le but. L'objectif est de réduire ce qui est inutilement exposé et de fermer les portes ouvertes pour rien. Quelques réflexes efficaces :
- Activez la double authentification partout : même si un mot de passe a fuité, l'attaquant reste bloqué.
- Bannissez la réutilisation des mots de passe entre vie pro et vie perso (un gestionnaire de mots de passe règle le problème).
- Vérifiez vos portes d'entrée : fermez les accès à distance inutiles, mettez à jour ceux qui restent.
- Sensibilisez vos équipes : ce qu'on publie en ligne, ce qu'on met dans une offre d'emploi, ce qu'on partage sur les réseaux.
- Faites le test vous-même : recherchez le nom de votre entreprise, vos adresses mail, vérifiez si elles apparaissent dans des fuites. Vous verrez ce qu'un attaquant voit.
Ce qu'il faut retenir
Une cyberattaque ne commence presque jamais par une prouesse technique. Elle commence par de la collecte d'informations publiques : vos collaborateurs, vos adresses, vos outils, vos mots de passe fuités, vos portes d'entrée. Cette phase est invisible, gratuite, et ne laisse aucune trace.
C'est aussi pour cela que se protéger commence par savoir ce que l'on expose. Regarder son entreprise avec les yeux d'un attaquant est souvent la première étape - et la plus éclairante - d'une démarche de cybersécurité. C'est le principe même d'un audit de sécurité avec test d'intrusion.
Sources utilisées dans cet article
- ANSSI, Recommandations relatives à l'authentification multifacteur et aux mots de passe - réduction du risque lié aux identifiants.
- Cybermalveillance.gouv.fr, L'hameçonnage et la fraude au président - utilisation des informations publiques dans les arnaques ciblées.
- Verizon, Data Breach Investigations Report 2025 - part des intrusions liées à des identifiants compromis.
