// CLUBIC — HARDWARE & GADGET
Sans intrusion, des chercheurs ont cartographié des systèmes d’aéroport grâce aux traces laissées en ligne
Une étude de Flare montre comment des données publiques permettent de cartographier une partie de l'infrastructure informatique de certains aéroports nord-américains. Elle a aussi repéré des centaines d'identifiants compromis, dont celui d'une console de double authentification volé par un infostealer.
Les aéroports étudiés par Flare tiennent peut-être leurs systèmes critiques à l'abri d'Internet, mais leur cybersécurité laisse filer bien plus d'indices qu'on ne l'imagine. En septembre, en croisant DNS passif, plages d'adresses IP et bases d'identifiants compromis, les chercheurs de cette société installée à Montréal ont recensé, sans la moindre intrusion, 165 systèmes nommés, de l'affichage des vols à la gestion du carburant, et 253 comptes de collaborateurs dont les identifiants circulent dans la nature. De quoi offrir à un pirate informatique un brin patient un plan détaillé des lieux, avant même le premier coup de crochet.
Depuis l'attaque par ransomware contre Collins Aerospace survenue il y a tout juste un an, qui avait perturbé l'enregistrement à Bruxelles, Berlin et London-Heathrow, la cybersécurité aéroportuaire reste très suivie. Ici, sur les quatorze domaines de messagerie repérés (la partie qui suit le @ dans les adresses des salariés), Flare en a passé trois au crible dans des bases de fuites. Le bilan grimpe à 950 enregistrements, chacun associant une adresse à un mot de passe, pour 253 comptes, en sachant qu'un même salarié peut apparaître dans plusieurs fuites. Dans 81 % des cas, le mot de passe est lisible tel quel, et non masqué sous une suite de caractères indéchiffrable. Il faut tout de même un peu relativiser, puisque 930 lignes proviennent de compilations qui recyclent d'anciennes fuites, certaines datant de 2008. Rien d'enterré pour autant, puisque 147 comptes y sont encore apparus ces deux dernières années. Flare n'a pas testé de mot de passe, donc on ignore combien fonctionnent encore.
Le vrai danger porte sur cinq comptes, dont les identifiants ne sortent pas de vieilles archives, mais d'infections récentes ou d'attaques ciblées. Ils ont été aspirés par des infostealers, des logiciels espions voleurs d'informations qui raflent en silence les mots de passe enregistrés sur un ordinateur, ou piégés par des kits de phishing, ces fausses pages de connexion prêtes à l'emploi. L'un d'eux concerne un poste stratégique, à savoir la console d'administration de l'authentification multifacteur (MFA) d'un opérateur, qui décide qui doit confirmer sa connexion par un code ou une notification, et comment. Cet identifié, capturé en avril 2026 sur un PC Windows 11 infecté, pourrait, si le compte en a les droits, servir à modifier ces règles, à enregistrer un nouvel appareil ou à activer des exceptions. La protection censée couvrir les autres comptes exposés de cet opérateur perdrait de son efficacité.
Le butin de l'infostealer est plutôt important. Dans le lot, on retrouve l'adresse IP, le nom de session de l'utilisateur, l'identifiant propre au matériel, la version de Windows et même la localisation. On y retrouve aussi les deux domaines de messagerie de l'opérateur, noyés dans une longue liste de comptes personnels. Le profil évoque un ordinateur perso, ou du moins non géré par le service informatique, mais utilisé pour le travail. Comme autre signal, l'un des domaines étudiés est apparu dans cinq messages Telegram en mai et juin 2026. Trois émanent d'un robot qui vérifie si des adresses e-mail sont valides, sur le canal d'assistance d'une plateforme de vente en ligne, et deux de canaux qui rediffusent des fuites. Quelqu'un s'y intéresse donc de près.
Au niveau infrastructure, les chercheurs cyber précisent qu'ils n'ont forcé aucune porte. Ils ont d'abord repéré les opérateurs dans les registres publics d'adresses IP. Ce bloc est d'ailleurs souvent déclaré noir sur blanc dans un réglage de la messagerie, celui qui liste les serveurs autorisés à envoyer des mails au nom de l'aéroport. Restait à interroger le DNS