Les catégories de sites malveillants que vous croisez sans le savoir
Un client m'appelle un mardi matin, paniqué. Il a cliqué sur une pub Google pour un logiciel de compta. Trois jours plus tard, sa boîte mail professionnelle envoyait des messages à tous ses contacts. Le site n'existe plus. Il ressemblait pourtant à un vrai éditeur : logo, mentions légales, avis positifs. C'est ça, le piège. On parle toujours des logiciels malveillants (les malware), rarement des sites qui les distribuent. Et pourtant, c'est là que tout commence.
Quand je vois passer la question « catégories de sites malveillants », je comprends la confusion : la plupart des articles listent les virus, chevaux de Troie, ransomwares, spyware, adware, rootkits. C'est utile, mais ça répond à une autre question. La vraie question, celle que mon client s'est posée trop tard, c'est : à quoi ressemble un site dangereux, et comment le reconnaître avant de cliquer ?
Points clés à retenir
- Un site malveillant n'est pas un type de malware : c'est un vecteur de distribution.
- Sept familles principales se partagent la quasi-totalité des attaques web, du phishing au drive-by download.
- L'absence de HTTPS n'est plus un signal fiable : la majorité des arnaques modernes ont un cadenas vert.
- Les sites légitimes compromis sont souvent plus dangereux que les faux sites évidents.
- La détection repose moins sur un antivirus que sur la lecture de l'URL et du comportement de la page.
- Un domaine enregistré récemment est un signal de risque bien plus parlant qu'un design amateur.
Un site malveillant n'est pas un malware : la distinction qui change tout
Confusion fréquente. Un logiciel malveillant, c'est le programme qui s'exécute sur votre machine : rançongiciel qui chiffre vos fichiers, keylogger qui enregistre vos frappes, mineur de cryptomonnaie qui fait ronfler votre ventilo. Le site malveillant est l'endroit par lequel ce programme arrive. L'un est la bombe, l'autre est le livreur.
Cette nuance n'est pas académique. Elle change la façon dont on se protège. Contre un malware déjà installé, on lance un scan. Contre un site malveillant, on n'a rien à scanner : il faut décider en une fraction de seconde si on clique ou pas.
Pourquoi cette confusion persiste
Parce que les deux termes se mélangent dans le langage courant, et parce que beaucoup de contenus en ligne recyclent la même liste depuis des années. On vous parle de « catégories de logiciels malveillants » alors que le titre annonce des « catégories de sites ». Le lecteur repart avec une liste de virus, pas avec les réflexes qui le protègent.
Je fais l'erreur moi aussi dans mes débuts. Je préparais des fiches de sensibilisation pour une PME, et je listais consciencieusement cheval de Troie, ver, spyware. Un des employés m'a demandé : « Mais quand je reçois le lien, je regarde quoi ? » Là, j'ai compris que j'avais répondu à côté. Voilà pourquoi je commence maintenant par les sites.
Les sept familles de sites malveillants à connaître
Voici la classification que j'utilise en formation. Elle n'est pas officielle, mais elle couvre tout ce que j'ai rencontré en dix ans : du phishing basique aux attaques par point d'eau, en passant par le typosquatting.
1. Le hameçonnage (phishing)
Le plus connu. Une page qui imite votre banque, votre opérateur, votre service de messagerie. L'objectif : vous faire saisir vos identifiants, votre numéro de carte, un code de validation reçu par SMS. Techniquement, c'est du phishing classique.
Ce qui a changé : les sites sont maintenant hébergés sur des domaines légitimes compromis, ou sur des sous-domaines détournés. Vous recevez un lien qui commence par quelque chose d'inoffensif, puis une longue traîne bizarre. Et là, votre œil ne suit plus.
2. Le typosquatting
Le principe est bête : enregistrer un domaine qui ressemble à un autre. arnazon.com au lieu d'amazon.com, un « rn » à la place d'un « m ». Vous tapez l'adresse vite, vous ne voyez pas la différence, vous saisissez votre mot de passe.
J'ai testé une fois de taper volontairement une adresse mal orthographiée pour voir. Le site imitait parfaitement l'original. Le certificat HTTPS était valide. Seule l'URL, dans la barre d'adresse, trahissait l'arnaque. Et encore : il fallait la lire caractère par caractère.
3. Le drive-by download
Le plus vicieux, parce que vous n'avez rien à faire. Vous visitez une page. Elle exploite une faille de votre navigateur ou d'un plugin, et télécharge un programme en arrière-plan. Pas de clic, pas de confirmation. Le simple fait d'ouvrir la page suffit.
Ces sites se cachent souvent derrière des contenus gratuits très demandés : streaming illégal, cracks de logiciels, générateurs de clés. Le contenu promis est le prétexte, la page elle-même est l'arme.
4. Les faux sites de téléchargement
Vous cherchez un logiciel gratuit. Le premier résultat vous propose un installateur. Vous le lancez. Le programme s'installe bien, mais il embarque aussi deux ou trois choses en plus : une barre d'outils, un changement de moteur de recherche, un mineur discret.
Mon client de mardi est tombé exactement là. Le logiciel de compta marchait. Il a même servi deux jours. C'est ce qui rend ces sites si efficaces : ils livrent le service promis, donc personne ne se méfie.
5. L'arnaque au faux support technique
Une page s'ouvre en plein écran. Un message d'alerte rouge clignote : « Votre ordinateur est infecté, appelez ce numéro immédiatement. » Vous appelez. Un technicien vous demande d'installer un outil de prise en main à distance. Il vous facture 200 à 400 euros pour « nettoyer » votre machine.
Le site n'a rien infecté du tout. Il joue sur la peur. C'est de l'ingénierie sociale pure, avec une interface web comme support.
6. Les watering holes (points d'eau)
Attaque ciblée. Le pirate identifie un site que consultent les employés d'une entreprise ou les membres d'une communauté précise, puis le compromet. Le site est légitime. Vous n'avez aucune raison de vous méfier. Et pourtant, à partir d'un certain moment, il sert un script malveillant pendant quelques heures, à certaines adresses IP uniquement.
Difficile à détecter, difficile à prouver. Les victimes mettent souvent des semaines à comprendre d'où vient l'infection.
7. Les sites légitimes compromis
Un site de mairie, un blog de recettes, une boutique en ligne. Le propriétaire ne sait pas que son site est piraté. Le contenu malveillant a été injecté discrètement dans une page secondaire, ou dans un fichier JavaScript. Les visiteurs arrivent par recherche, font confiance au domaine, et repartent infectés.
Franchement, c'est la catégorie la plus déstabilisante pour un utilisateur. On lui a répété toute sa vie de vérifier le cadenas et de ne pas cliquer sur les liens douteux. Ici, ni l'un ni l'autre ne fonctionne.
Comparatif : quel signal pour quel type de site
| Catégorie | Signal le plus fiable | Niveau de risque |
|---|---|---|
| Phishing | Expéditeur du lien incohérent avec l'organisme prétendu | Élevé |
| Typosquatting | Domaine proche mais pas identique à la marque | Moyen |
| Drive-by download | Redirection automatique vers un autre domaine | Très élevé |
| Faux téléchargements | Installateur plus lourd que le logiciel annoncé | Moyen |
| Faux support technique | Message d'urgence en plein écran + numéro de téléphone | Élevé |
| Watering hole | Aucun signal visible pour l'utilisateur | Très élevé |
| Site légitime compromis | Page secondaire au contenu inattendu | Élevé |
Ce tableau, je le donne en formation. Ce qui frappe, c'est que la dernière colonne compte autant que la deuxième : certains risques sont tout simplement invisibles. On ne peut pas tout voir.
Comment identifier un site dangereux : les critères qui marchent encore
L'ancien réflexe « pas de HTTPS = site dangereux » ne tient plus. Aujourd'hui, la quasi-totalité des arnaques modernes affichent un cadenas. Et c'est logique : obtenir un certificat est gratuit, automatique et prend deux minutes. Le cadenas ne dit qu'une chose : la connexion est chiffrée. Il ne dit rien de l'honnêteté du site.
Alors on regarde ailleurs.
- L'âge du domaine. Un site qui prétend exister depuis dix ans mais dont le domaine a été créé il y a quelques semaines est suspect.
- L'URL dans son intégralité. Pas seulement le début de la barre d'adresse. La partie qui suit le premier slash cache souvent l'arnaque.
- Les redirections. Vous cliquez sur un lien, vous arrivez sur un autre domaine que prévu. Même une seule fois.
- Le comportement de la page au chargement : pop-up qui bloque la fermeture, fenêtre qui se réouvre, demande d'autorisation de notifications dès l'arrivée.
- Le contenu : fautes d'orthographe, mise en page bancale, mentions légales vides, adresse physique absente.
- La méthode de paiement imposée : virement uniquement, cryptomonnaie, carte cadeau. Jamais de paiement classique.
Un logiciel peut-il détecter et stopper ces sites ?
Oui, en partie. Les logiciels capables de détecter et stopper des sites malveillants (antivirus, suites de sécurité, extensions de navigateur) tiennent à jour des listes de domaines signalés et analysent le comportement des pages en temps réel. Ils bloquent l'accès avant le chargement.
Leur limite est connue : un site tout neuf, jamais vu, n'est dans aucune liste. Il faudra quelques heures, parfois quelques jours, avant qu'il soit ajouté. Dans cet intervalle, rien ne vous protège à part votre attention. Pour les attaques ciblées par watering hole, la fenêtre suffit.
Ce que je recommande concrètement :
- Garder navigateur et système à jour. La majorité des drive-by downloads exploitent des failles déjà corrigées.
- Utiliser un bloqueur de scripts par défaut, même imparfait.
- Ne pas installer d'extension parce qu'un site vous le demande.
- Vérifier soi-même l'adresse d'un site sensible en la tapant à la main, jamais via un lien reçu.
« Citez deux catégories de logiciels malveillants » : la question qui mélange tout
Cette question revient souvent, souvent dans un cadre scolaire ou de certification. Elle porte sur les logiciels, pas sur les sites. Réponse courte : le rançongiciel (ransomware), qui chiffre vos données et exige une rançon, et le cheval de Troie, qui se présente comme un programme légitime pour mieux s'installer.
Mais attention au raisonnement. Savoir citer des catégories de malware ne vous dit pas où ils se cachent. Le rançongiciel est arrivé par un lien de phishing. Le cheval de Troie s'est installé depuis un faux site de téléchargement. La liste des catégories est une chose. La lecture des sites qui les distribuent en est une autre, et c'est celle qui vous protège.
Quelques catégories de logiciels malveillants, pour mémoire
- Virus — se greffe à un fichier existant
- Ver — se propage seul sur le réseau
- Cheval de Troie
- Rançongiciel
- Espiogiciel (spyware) et enregistreur de frappe (keylogger)
- Adware — affiche de la publicité, parfois sans plus
- Rootkit — se cache au plus profond du système
- Botnet — transforme votre machine en soldat d'un réseau
- Mineur de cryptomonnaie détourné
Ce qui change, et ce qui ne change pas
Les sites malveillants sont-ils plus nombreux qu'avant ? Je n'ai pas de chiffre fiable à vous donner, et je me méfie des statistiques recyclées qui circulent partout. Ce que j'observe sur le terrain, en revanche : la qualité des imitations a explosé. Un faux site bancaire d'il y a cinq ans se repérait à dix mètres. Aujourd'hui, il faut regarder l'URL.
Et ce qui ne change pas, c'est le point d'entrée. Presque toutes les attaques que j'ai traitées commençaient par un lien. Un mail, un SMS, une pub, un résultat de recherche. Le site malveillant est rarement la destination finale d'une navigation volontaire. Il est le crochet.
Alors la prochaine fois qu'on vous demandera de citer des catégories de sites malveillants, ne récitez pas la liste des virus. Parlez des sept familles, du cadenas qui ne prouve rien, et des domaines de trois semaines. C'est là que ça compte.
Reste une question que je n'ai pas résolue, et je vous la laisse : à force d'apprendre aux gens à vérifier les URL, est-ce qu'on ne finit pas par leur apprendre à faire confiance à tout ce qui a l'air propre ? Le site le plus dangereux que j'aie rencontré cette année était impeccable.