Le wifi public comme piège : ce qu'une campagne d'espionnage russe vous apprend sur la connexion sécurisée

Début août 2026, Microsoft Threat Intelligence a révélé une opération d'espionnage mondiale baptisée CaptiveCrunch. Des pirates soutenus par l'État russe (le groupe Storm-2945, lié au service de renseignement extérieur SVR) ont pris le contrôle des portails wifi d'hôtels et de centres de congrès. Les visiteurs qui se connectaient au réseau « gratuit » recevaient de fausses alertes système et de fausses demandes de mise à jour du navigateur, qui les redirigeaient vers des serveurs malveillants. L'objectif : voler des identifiants pour pénétrer dans l'environnement Microsoft 365 des entreprises.
À première vue, cela semble bien loin de votre cabinet. Les victimes de cette affaire étaient des dirigeants en déplacement, des cibles de grande valeur qui justifient l'effort d'un service d'État. Vous n'êtes ni diplomate ni entreprise de défense, et la probabilité que le renseignement russe s'en prenne personnellement à votre agenda est faible.
Mais ce n'est pas la leçon qui compte. La technique derrière cette attaque est devenue tout à fait banale, et cette version-là touche bel et bien les médecins, pharmaciens, kinésithérapeutes, dentistes et autres professionnels de la santé.
Pourquoi cela vous concerne malgré tout
La version médiatisée vise les dirigeants. La version quotidienne repose sur les mêmes principes et est utilisée par des criminels ordinaires contre quiconque se connecte à des systèmes sensibles en déplacement ou depuis son domicile :
- Un réseau que vous ne gérez pas est un réseau auquel vous ne pouvez pas vous fier. Que ce soit le wifi d'un hôtel, d'un congrès, d'une gare ou d'une salle d'attente : celui qui gère le réseau peut vous observer ou vous rediriger. Cela vaut autant pour le wifi gratuit d'une formation continue que pour le réseau d'un hôtel de luxe.
- Les soignants se connectent partout. Un médecin qui consulte rapidement le dossier patient pendant un congrès. Un pharmacien qui se connecte depuis chez lui au logiciel officinal ou à la plateforme eHealth. Une infirmière à domicile qui consulte des données patients en déplacement. Ce sont précisément ces moments, hors des murs et de la protection du cabinet, qui sont les plus vulnérables.
- Vos données ont de la valeur. Les professionnels de la santé traitent des données médicales et financières. L'accès à votre boîte mail ou à votre système de dossiers vaut de l'argent pour un criminel, par extorsion, fraude ou revente.
L'attaquant n'a pas besoin de vous connaître personnellement. Il tend un piège sur un réseau fréquenté et attend que quelqu'un, n'importe qui, se connecte.
Comment fonctionne le piège
La force de cette approche réside dans sa crédibilité. Vous vous connectez à un réseau wifi qui semble parfaitement authentique. Puis apparaît un message que vous avez vu cent fois : « Votre navigateur doit être mis à jour » ou « Confirmez votre compte pour continuer à naviguer. » Vous cliquez, vous saisissez quelque chose, et à cet instant vos identifiants partent chez l'attaquant.
Ce qui rend la menace encore plus sérieuse : les criminels utilisent aujourd'hui l'intelligence artificielle pour rendre ces fausses pages et ces faux messages impeccables et convaincants. Les signaux classiques, langue approximative et logos douteux, disparaissent. C'est pourquoi « méfiez-vous des fautes d'orthographe » n'est plus un conseil fiable.
Ce que vous pouvez faire concrètement
Vous n'avez pas besoin de devenir un expert en informatique. Quelques habitudes font toute la différence :
- N'utilisez pas de wifi public et ouvert pour un accès sensible. Vous devez consulter des données patients, votre boîte mail ou eHealth en déplacement ? Utilisez les données mobiles de votre smartphone, ou partagez la connexion de votre téléphone (point d'accès personnel). Cette connexion, vous la gérez vous-même et elle n'est pas partagée avec des inconnus.
- Activez l'authentification multifacteur (MFA) partout. C'est l'étape la plus importante. Avec la MFA, un mot de passe volé ne suffit pas : une seconde confirmation est nécessaire, par exemple via une application sur votre téléphone. Même si un attaquant intercepte votre mot de passe, il ne peut pas entrer. Activez la MFA sur votre boîte mail professionnelle, votre système de dossiers et tout ce qui donne accès aux données patients.
- Méfiez-vous des messages soudains de « mise à jour » ou de « confirmation. Une fenêtre vous demande de mettre à jour votre navigateur ou de vous reconnecter, juste après votre connexion à un réseau ? Ne le faites pas. Les vraies mises à jour ne passent pas par un écran de connexion wifi.
- Mettez vos appareils et logiciels à jour, mais par la voie officielle. Les mises à jour sont importantes, mais installez-les uniquement via les paramètres de votre appareil ou l'application officielle, jamais via un lien ou une pop-up sur un réseau public.
Parlez-en à votre équipe
Vos assistants, votre secrétariat et vos collègues se connectent aussi en déplacement. Une simple règle, « pas de connexions sensibles sur le wifi public, MFA activée partout », renforce la résilience de tout votre cabinet.
Conclusion
Le titre « pirates russes » attire l'attention, mais la vraie leçon est sobre et pratique : un wifi non sécurisé combiné à un simple mot de passe est devenu un risque quotidien, et les attaques sont si sophistiquées que vous ne les reconnaissez plus à l'œil nu. Heureusement, la solution l'est tout autant : ne vous connectez pas à des systèmes sensibles via des réseaux que vous ne gérez pas, et activez l'authentification multifacteur. Deux habitudes que vous pouvez mettre en place dès aujourd'hui.
CyberMedical aide les médecins, pharmaciens et autres professionnels de la santé à protéger leur cabinet, concrètement et sans jargon technique. Vous voulez savoir à quel point votre cabinet est vulnérable aujourd'hui ? Contactez-nous via info@cybermedical.be ou visitez www.cybermedical.be.
*Source : Microsoft Threat Intelligence, « CaptiveCrunch: Midnight Blizzard targets travelers worldwide » (juillet 2026) ; Business AM, 7 août 2026.*