Glossaire

Attaques Man-in-the-Middle (MITM) & Adversary-in-the-Middle (AITM) : comprendre ces menaces invisibles et s’en protéger

mai 12, 2025

5 minutes

Man-in-the-Middle cyberattack

Saviez-vous qu’un simple café connecté au Wi-Fi public peut suffire à vous faire dérober vos identifiants bancaires ? Les attaques Man-in-the-Middle (MITM) et Adversary-in-the-Middle (AITM) se cachent souvent derrière des situations du quotidien. Pourtant, elles sont devenues l’un des cauchemars de la cybersécurité, surtout avec la montée en puissance du cloud, des outils collaboratifs et de l’authentification multifacteur (MFA).

Qu’est-ce qu’une attaque Man-in-the-Middle (MITM) ?

Dans une attaque MITM, l’agresseur s’insère entre deux interlocuteurs (un utilisateur et un service, deux machines, etc.) et agit comme un relai invisible. Il peut alors espionner, modifier ou rediriger les échanges, sans que les victimes n’en aient conscience.

Parmi les techniques courantes :

  • L’interception sur Wi-Fi public non sécurisé
  • Le DNS spoofing ou l’empoisonnement de cache DNS
  • Le session hijacking, qui permet de dérober des jetons de session

Ce type d’attaque peut viser aussi bien les particuliers que les entreprises, en exploitant des failles de configuration ou une vigilance affaiblie.

MINI-QUIZ

Quelle technique est souvent utilisée par les attaquants pour amener une victime à se connecter à un faux site web, ouvrant ainsi la voie à une attaque Man-in-the-Middle (MITM) ?

  • Explication

    Le phishing consiste à piéger la victime avec un faux site ou un faux email pour lui soutirer ses identifiants, ce qui permet ensuite à l’attaquant d’intercepter ou de détourner ses communications via une attaque MITM.

L’émergence des attaques Adversary-in-the-Middle (AITM)

Les attaques AITM sont la version « haut de gamme » du MITM. Elles reprennent le principe du MITM mais en l’adaptant à des systèmes plus récents, notamment ceux qui utilisent le l’authentification multifacteur – MFA. Là où une attaque MITM pouvait être déjouée par une authentification forte, l’AITM vise à contourner ces mécanismes en interposant un serveur malveillant qui capture la session complète de l’utilisateur.

Ce type d’attaque est de plus en plus observé dans des campagnes ciblant Microsoft 365, Google Workspace ou des solutions SaaS critiques, où les pirates capturent les cookies ou jetons d’accès après la validation du MFA, leur permettant d’accéder aux comptes sans avoir besoin des identifiants.

Vous cherchez une solution MFA résistant au phishing ?

Découvrir

MITM vs AITM : quelle différence ?

La différence tient autant à la technicité qu’à l’évolution des usages.

  • Le MITM est souvent opportuniste, exploitant un environnement vulnérable (Wi-Fi public, protocole non chiffré).
  • L’AITM est plus ciblé et sophistiqué, conçu pour intercepter même les connexions sécurisées, post-authentification.

Voici un tableau pour y voir plus clair :

MITMAITM
Interception passive ou activeInterception active et ciblée
Souvent sur réseau local (Wi-Fi…)Majoritairement en ligne (cloud, SaaS)
Peut se limiter à l’espionnagePrise de contrôle complète de session
Cible tout type d’utilisateurVise souvent les entreprises/organisations
MFA reste efficacePeut contourner le MFA
Exemples : Wi-Fi public, DNS spoofingExemples : attaques sur Microsoft 365, Google Workspace

Quels sont les risques pour les entreprises ?

Les attaques MITM et AITM peuvent avoir des impacts lourds sur une organisation. En interférant dans les communications, elles exposent les entreprises à des conséquences sur trois grands plans : financier, opérationnel et réputationnel.

Impact financier

Les cybercriminels peuvent détourner des paiements, accéder à des informations sensibles comme des données bancaires ou des identifiants clients, et exploiter ces accès pour réaliser des fraudes. Dans certains cas, les pertes financières peuvent être immédiates (transferts modifiés, factures falsifiées), ou indirectes (vol de propriété intellectuelle, atteinte à la chaîne de valeur).

Impact opérationnel

L’usurpation d’identité via MITM ou AITM peut permettre à un attaquant de se déplacer latéralement dans les systèmes, perturber des services internes, détourner des workflows critiques, ou compromettre des comptes clés. Ces attaques ralentissent les opérations, augmentent la charge sur les équipes IT, et peuvent nécessiter des audits ou restaurations complexes.

Impact sur la réputation

Au-delà des dégâts techniques, les fuites de données ou compromissions visibles peuvent durablement nuire à l’image de l’entreprise. Clients, partenaires ou investisseurs peuvent perdre confiance, surtout si les attaques révèlent un défaut de vigilance ou un manque de transparence dans la gestion de la crise.

Face à ces menaces, il devient crucial de considérer MITM et AITM non comme des risques théoriques, mais comme des vecteurs d’attaque concrets à intégrer dans les plans de sécurité des organisations.

Comment se protéger efficacement contre les attaques Man-in-the-Middle?

La prévention repose sur plusieurs leviers techniques et humains qui peuvent aider les entreprises à réduire le risque lié aux attaques MiTM tout en renforçant une posture globale de sécurité Zero Trust.

Côté technique :

  • Utiliser des connexions sécurisées (TLS/SSL), activer DNSSEC, chiffrer les échanges de bout en bout
  • Privilégier les clés physiques ou standards FIDO2 pour la MFA
  • Surveiller les connexions inhabituelles et les comportements suspects

Côté humain :

  • Éviter les Wi-Fi publics non sécurisés ou utiliser un VPN
  • Toujours vérifier l’URL avant de saisir ses identifiants
  • Se méfier des emails ou notifications suspects, même s’ils semblent venir d’un service connu

IAM et protection contre le MITM/AITM

Les solutions de gestion des identités et des accès (IAM) jouent un rôle central dans la protection contre les attaques Man-in-the-Middle et Adversary-in-the-Middle. Leur mission : s’assurer que seules les bonnes personnes accèdent aux bons services, au bon moment, et dans les bonnes conditions.

Elles permettent de :

  • Renforcer l’authentification avec des facteurs résistants au vol
  • Analyser le contexte de connexion (appareil, localisation, réseau)
  • Appliquer des politiques adaptatives selon le niveau de risque
  • Détecter les anomalies et générer des alertes en temps réel
  • Orchestrer l’ensemble des processus d’identité, et la mise en œuvre cohérente des politiques de sécurité à grande échelle

Découvrez TrustBuilder.io, la solution de gestion des Accès proposant des solutions avancées pour vous protéger contre les attaques de piratage de compte.

Trustbuilder.io

Principaux enseignements

  • Les attaques MITM et AITM visent à intercepter les communications pour contourner la sécurité traditionnelle.
  • L’AITM est une évolution du MITM, capable de bypasser le MFA et d’exploiter les services cloud.
  • La sensibilisation et le chiffrement des échanges restent essentiels, mais ne suffisent plus seuls.
  • Il faut combiner technologies d’IAM, authentification forte et analyse comportementale pour se défendre efficacement.
  • L’approche proactive devient indispensable face à des attaques qui échappent aux modèles classiques de défense.

En savoir plus sur les attaques de piratage de compte (Account Takeover – ATO) et comment ils obligent à repenser l’authentification.