Comprendre

Lexique de la cybersécurité : 50 termes des fuites de données expliqués simplement

Rançongiciel, credential stuffing, infostealer, SIM swapping… Le vocabulaire des cyberattaques peut sembler opaque. Voici 50 termes essentiels, expliqués en quelques phrases simples.

Par la rédaction · Mis à jour le · 11 min de lecture

Les articles sur les cyberattaques sont remplis de mots techniques, souvent en anglais. Ce lexique de la cybersécurité explique 50 termes essentiels des fuites de données, par ordre alphabétique. Chaque définition tient en quelques phrases. Quand un sujet mérite plus de détails, un lien renvoie vers notre article complet.

Pour une vue d'ensemble, commencez par notre page pilier : qu'est-ce qu'une fuite de données ?.

Quels termes de la cybersécurité faut-il connaître en priorité ?

Vous n'avez pas besoin de tout retenir. Quelques mots reviennent dans presque chaque annonce de fuite. Les comprendre vous aide à évaluer le risque pour vous.

Terme Pourquoi il compte pour vous
Violation de données C'est le mot employé dans les e-mails officiels qui vous annoncent une fuite.
Hameçonnage C'est l'arnaque la plus fréquente après une fuite.
Credential stuffing Il explique pourquoi un mot de passe réutilisé est dangereux.
Double authentification C'est la meilleure protection de vos comptes.
Rançongiciel C'est la cause de nombreuses fuites dans les entreprises et les hôpitaux.
SIM swapping Il permet de détourner vos codes reçus par SMS.
Chiffrement Il indique si les données volées sont lisibles ou non.
RGPD C'est la loi qui vous donne des droits après une fuite.

Comment lire une annonce de fuite avec ce lexique ?

Prenons un exemple. Une entreprise écrit : « Nous avons subi une cyberattaque. Des données ont été exfiltrées. Les mots de passe étaient hachés. » Cela veut dire que des pirates sont entrés dans son système. Ils ont copié des données vers l'extérieur. Les mots de passe n'étaient pas stockés en clair, mais sous forme d'empreinte. Le risque est plus faible, mais pas nul. Changez quand même votre mot de passe.

Autre exemple : « Les données étaient chiffrées. » Si c'est vrai et si la clé n'a pas été volée, les pirates ne peuvent pas les lire. L'entreprise n'est alors pas toujours obligée de vous prévenir individuellement.

A

ANSSI

L'Agence nationale de la sécurité des systèmes d'information est l'autorité française de cybersécurité. Elle protège les administrations et les organisations les plus sensibles. Son centre d'alerte s'appelle le CERT-FR.

Antivirus

Un antivirus est un logiciel qui détecte et bloque les logiciels malveillants. Il compare les fichiers à une liste de menaces connues et surveille les comportements suspects. Il ne protège pas de tout, notamment des arnaques par hameçonnage.

APD

L'Autorité de protection des données est le gendarme belge de la vie privée. Elle contrôle le respect du RGPD en Belgique, reçoit les plaintes et peut sanctionner. C'est l'équivalent belge de la CNIL. Voir les fuites de données en Belgique.

Authentification à deux facteurs (2FA)

La double authentification ajoute une seconde preuve d'identité au mot de passe. Il peut s'agir d'un code reçu par SMS, d'une application dédiée ou d'une clé physique. Même si votre mot de passe fuite, le pirate reste bloqué. On parle aussi d'authentification multifacteur (MFA). Notre guide : mots de passe et double authentification.

B

Botnet

Un botnet est un réseau d'appareils infectés et contrôlés à distance par des pirates. Ordinateurs, caméras ou box internet peuvent en faire partie sans que leur propriétaire le sache. Les botnets servent à envoyer des spams ou à lancer des attaques DDoS.

C

CCB

Le Centre pour la Cybersécurité Belgique est l'autorité nationale belge de cybersécurité. Il gère le CERT belge et la plateforme de sensibilisation Safeonweb. Il reçoit les notifications d'incidents des organisations soumises à NIS 2.

Cheval de Troie

Un cheval de Troie est un logiciel malveillant déguisé en programme utile. Vous pensez installer un jeu ou une mise à jour, mais vous ouvrez une porte aux pirates. Il peut voler vos données ou donner le contrôle de votre appareil.

Chiffrement

Le chiffrement transforme des données lisibles en un code incompréhensible sans la bonne clé. Des données chiffrées volées sont en principe inutilisables par les pirates. C'est l'une des meilleures protections contre les conséquences d'une fuite.

CNIL

La Commission nationale de l'informatique et des libertés est l'autorité française de protection des données. Elle conseille, reçoit les plaintes, contrôle et sanctionne. Elle reçoit aussi les notifications de violations de données. Voir les sanctions de la CNIL pour fuites de données.

Combolist

Une combolist est une liste de couples « identifiant + mot de passe » compilée à partir de nombreuses fuites. Elle circule sur des forums de pirates. Elle sert de carburant aux attaques par credential stuffing.

Credential stuffing

Le credential stuffing consiste à tester automatiquement des identifiants volés sur de nombreux sites. Il exploite une mauvaise habitude : réutiliser le même mot de passe partout. Explications : credential stuffing.

Cyberattaque

Une cyberattaque est une action malveillante visant un système informatique. Elle peut chercher à voler des données, à bloquer un service ou à extorquer de l'argent. Une fuite de données en est souvent la conséquence. Si votre organisation est touchée : entreprise victime d'une cyberattaque.

Cybermalveillance.gouv.fr

C'est le dispositif national français d'assistance aux victimes de cybermalveillance. Il propose des conseils, un diagnostic et un annuaire de prestataires. Avec la police et la gendarmerie, il porte la plateforme 17Cyber.

D

Dark web

Le dark web est une partie d'internet accessible seulement avec des logiciels spéciaux, comme Tor. Il garantit un fort anonymat. On y trouve des forums et des places de marché où s'échangent des données volées. En savoir plus : dark web et données volées.

DDoS

Une attaque par déni de service distribué (DDoS) vise à rendre un site inaccessible. Des milliers d'appareils l'inondent de requêtes en même temps. Elle bloque le service, mais ne vole généralement pas de données.

Données personnelles

Ce sont toutes les informations qui permettent d'identifier une personne, directement ou indirectement. Nom, adresse e-mail, numéro de téléphone, adresse IP ou photo en font partie. Le RGPD encadre leur utilisation.

Données sensibles

Le RGPD protège plus fortement certaines catégories de données. Il s'agit notamment des données de santé, génétiques et biométriques. Les opinions politiques, les convictions religieuses, l'appartenance syndicale et l'orientation sexuelle en font aussi partie. Leur fuite expose à des risques graves.

Double extorsion

C'est une technique des groupes de rançongiciels. Ils chiffrent les fichiers de la victime et volent aussi ses données. Ils menacent ensuite de les publier si la rançon n'est pas payée. Voir rançongiciel (ransomware).

DPO

Le délégué à la protection des données (DPO, pour Data Protection Officer) veille au respect du RGPD dans un organisme. C'est votre contact pour exercer vos droits. Sa désignation est obligatoire dans certains cas, notamment pour les organismes publics.

E

Exfiltration

L'exfiltration désigne le transfert discret de données hors d'un système piraté. C'est le moment où une intrusion devient une fuite. Les pirates exfiltrent souvent les données avant de déclencher un rançongiciel.

Exploit

Un exploit est un programme ou une méthode qui tire parti d'une faille de sécurité. Il permet par exemple d'entrer dans un système ou d'y obtenir plus de droits. Les exploits pour des failles récentes se vendent cher.

F

Faille de sécurité

Une faille (ou vulnérabilité) est une erreur ou une faiblesse dans un logiciel ou une configuration. Les pirates s'en servent pour entrer dans un système. Les mises à jour servent à les corriger.

Fraude au faux conseiller

Un escroc se fait passer pour votre banque, votre opérateur ou un service public. Il vous appelle et utilise vos vraies données pour paraître crédible. Son but est d'obtenir vos codes ou de vous faire valider un paiement. Voir reconnaître les arnaques après une fuite.

Fuite de données

Une fuite de données survient quand des informations sortent du cadre prévu. Elle peut venir d'un piratage, d'une erreur humaine ou d'une base mal protégée. Notre page pilier : fuite de données. Les incidents récents sont dans notre rubrique fuites.

G

Gestionnaire de mots de passe

C'est une application qui crée et retient des mots de passe solides et différents pour chaque site. Vous n'avez plus qu'un mot de passe principal à retenir. C'est la meilleure parade contre le credential stuffing.

H

Hachage

Le hachage transforme un mot de passe en une empreinte de taille fixe, en principe irréversible. Les sites sérieux stockent cette empreinte, pas le mot de passe lui-même. Un hachage faible peut toutefois être « cassé » par les pirates.

Hameçonnage (phishing)

L'hameçonnage est une arnaque par message (e-mail, SMS, réseaux sociaux) qui imite une organisation de confiance. Elle vise à vous faire cliquer sur un lien piégé ou à livrer vos informations. Tout savoir : hameçonnage (phishing).

Have I Been Pwned

C'est un service en ligne gratuit qui indique si votre adresse e-mail apparaît dans des fuites connues. Il recense des centaines de fuites publiques. Notre guide : vérifier si mes données ont fuité.

I

Infostealer

Un infostealer est un logiciel malveillant spécialisé dans le vol d'informations. Il aspire les mots de passe enregistrés dans le navigateur, les cookies de connexion et parfois les portefeuilles de cryptomonnaies. Il se cache souvent dans des logiciels piratés.

Ingénierie sociale

L'ingénierie sociale consiste à manipuler une personne plutôt qu'un ordinateur. L'escroc joue sur la confiance, l'urgence ou la peur pour obtenir un accès ou une information. Beaucoup de grandes fuites commencent ainsi.

K

Keylogger

Un keylogger (enregistreur de frappe) note tout ce que vous tapez sur votre clavier. Il permet de voler mots de passe et numéros de carte. Il peut être un logiciel caché ou un petit appareil branché sur l'ordinateur.

L

Logiciel malveillant (malware)

C'est le terme général pour tout programme conçu pour nuire. Virus, chevaux de Troie, rançongiciels, infostealers et keyloggers en font partie. Il arrive souvent par une pièce jointe, un lien ou un logiciel téléchargé.

N

NIS 2

NIS 2 est une directive européenne sur la cybersécurité des organisations importantes. Elle impose des mesures de sécurité et la déclaration rapide des incidents significatifs. En Belgique, la loi qui l'applique est en vigueur depuis le 18 octobre 2024.

P

Pare-feu

Un pare-feu (firewall) filtre les communications entre un appareil ou un réseau et l'extérieur. Il bloque les connexions non autorisées. Il est intégré à la plupart des systèmes et des box internet.

Passkey (clé d'accès)

Une passkey remplace le mot de passe par une clé stockée sur votre appareil. Vous la débloquez avec votre empreinte, votre visage ou votre code. Elle résiste bien à l'hameçonnage, car elle ne fonctionne que sur le vrai site.

Patch (correctif)

Un patch est une mise à jour qui corrige une faille de sécurité. L'installer rapidement ferme la porte aux pirates. De nombreuses attaques exploitent des failles déjà corrigées, mais pas encore mises à jour chez la victime.

Pentest

Un pentest (test d'intrusion) est une attaque simulée et autorisée. Des experts cherchent les failles d'un système pour qu'elles soient corrigées avant d'être exploitées. C'est un outil de prévention pour les organisations.

Q

Quishing

Le quishing est de l'hameçonnage par QR code. Un faux QR code, collé sur un parcmètre ou glissé dans un courrier, renvoie vers un site piégé. Vérifiez toujours l'adresse du site avant de saisir une information.

R

Rançongiciel (ransomware)

Un rançongiciel chiffre les fichiers d'une victime et exige une rançon pour les débloquer. C'est l'une des attaques les plus coûteuses pour les entreprises, hôpitaux et collectivités. Notre dossier : rançongiciel (ransomware).

Responsable de traitement

C'est l'organisme qui décide pourquoi et comment vos données sont utilisées. Votre banque, votre opérateur ou une administration en sont des exemples. C'est lui qui doit les protéger et répondre à vos demandes RGPD.

RGPD

Le Règlement général sur la protection des données est la loi européenne sur les données personnelles. Il s'applique depuis mai 2018 en France, en Belgique et dans toute l'Union. Il vous donne des droits et impose des obligations aux organismes. Voir RGPD et fuite de données : vos droits.

S

SIM swapping

Le SIM swapping consiste à faire transférer votre numéro de téléphone sur une carte SIM contrôlée par un escroc. Il reçoit alors vos SMS, y compris les codes de sécurité. Voir SIM swapping.

Smishing

Le smishing est de l'hameçonnage par SMS. Faux colis, fausse amende, faux remboursement : le message pousse à cliquer vite. Voir numéro de téléphone et arnaques par SMS.

Sous-traitant

Au sens du RGPD, un sous-traitant traite des données pour le compte d'un autre organisme. Un hébergeur ou un éditeur de logiciel en sont des exemples. Beaucoup de fuites passent par un sous-traitant moins protégé.

Spoofing

Le spoofing (usurpation) consiste à falsifier l'identité affichée d'un expéditeur. Un appel peut afficher le vrai numéro de votre banque, un e-mail une adresse officielle. Ne vous fiez donc jamais au seul nom ou numéro affiché.

U

Usurpation d'identité

C'est l'utilisation de vos informations personnelles par un tiers pour agir en votre nom. Il peut ouvrir un compte, souscrire un crédit ou commettre une fraude. Que faire : usurpation d'identité.

V

Violation de données

C'est le terme juridique du RGPD pour une fuite. Il couvre la destruction, la perte, la modification, la divulgation ou l'accès non autorisé à des données personnelles. Elle doit souvent être notifiée à la CNIL ou à l'APD sous 72 heures.

Vishing

Le vishing est de l'hameçonnage par téléphone (voice phishing). Un faux conseiller vous appelle et vous met sous pression. Raccrochez et rappelez vous-même le numéro officiel.

VPN

Un VPN (réseau privé virtuel) crée un tunnel chiffré entre votre appareil et un serveur. Il protège vos échanges sur un Wi-Fi public. Les entreprises l'utilisent aussi pour l'accès à distance de leurs salariés, qui doit être bien sécurisé.

Z

Zero-day

Une faille zero-day est une vulnérabilité inconnue de l'éditeur du logiciel, ou encore sans correctif. Les défenseurs ont donc « zéro jour » pour se préparer. Ces failles sont rares, précieuses et très recherchées par les attaquants.

Questions fréquentes

Quelle est la différence entre fuite de données et violation de données ?

Les deux expressions désignent souvent la même chose. « Violation de données » est le terme juridique du RGPD. Il est un peu plus large : il couvre aussi la perte ou la destruction de données, pas seulement leur divulgation.

Quelle est la différence entre hameçonnage, smishing et vishing ?

C'est la même arnaque par des canaux différents. L'hameçonnage passe en général par e-mail. Le smishing passe par SMS et le vishing par téléphone. Dans tous les cas, l'escroc imite une organisation de confiance pour vous soutirer des informations.

Quels sont les premiers gestes à connaître pour se protéger ?

Utilisez un mot de passe différent pour chaque site, idéalement avec un gestionnaire. Activez la double authentification. Installez vos mises à jour. Notre guide protéger ses données personnelles détaille 15 gestes concrets.