CyberGlossary

Attaques et menaces

Attaque par relais

Aussi appelé: Relais d'authentification

Définition

Attaque qui transmet en temps réel un échange d'authentification entre deux parties, de sorte que l'attaquant est authentifié sans jamais connaître les identifiants.

Contrairement au rejeu, l'attaque par relais transmet en direct des messages entre la victime et le service ciblé. Exemples classiques : le NTLM relay (faiblesse de signature SMB/LDAP sous Windows permettant de transférer une authentification forcée vers un service privilégié), les relais télécom de type SIM-swap, et les attaques d'ouverture de voiture sans clé où deux radios pontent le signal d'une clé restée dans la maison jusqu'au véhicule garé dans la rue. Le relais défait l'authentification par secret car il n'a pas besoin de l'extraire — seul l'échange est relayé. Atténuations : channel binding, signing/sealing (SMB, LDAP, EPA), contrôles de proximité/UWB, mTLS et challenge-response borné dans le temps.

Exemples

  • Outils de NTLM relay (ntlmrelayx, PetitPotam, PrinterBug) forçant un contrôleur de domaine à s'authentifier vers le relais.
  • Relais de clé de voiture : une radio près de la clé dans la maison, une autre près du véhicule, suffisent à le déverrouiller et démarrer.

Termes liés