septembre 6, 2026

Tabnabbing : comprendre l’attaque et s’en protéger

Tabnabbing : comprendre l’attaque et se protéger

Le tabnabbing est une attaque de phishing qui modifie discrètement un onglet laissé inactif.

Quand vous revenez, le piège se referme : vous tombez sur une page falsifiée et vous saisissez vos identifiants.

Le signal le plus parlant : un contenu qui change sans raison, et une URL qui ne colle pas exactement au domaine officiel.

Réagir vite (déconnexion, changement de mot de passe, double authentification) limite fortement les dégâts. (Oui, quelques minutes comptent.)

Critère Valeur
Nature de l’attaque Phishing via onglet inactif modifié
Moment critique Retour sur l’onglet + saisie d’identifiants
Signal principal Changement soudain + URL/domaine incohérents
Prévention Mises à jour, limiter les onglets sensibles, vérification d’URL
Réaction Déconnexion, changement mot de passe, double authentification
tabnabbing : un écran de connexion sur un ordinateur avec un onglet navigateur modifié
Un onglet de connexion qui “change” peut vous pousser à saisir vos identifiants.

Tabnabbing : définition et mécanisme d’une page qui “change” pendant que vous êtes ailleurs

Le tabnabbing est une attaque de phishing qui remplace silencieusement le contenu d’un onglet resté inactif. L’attaquant affiche une interface qui ressemble à un service de confiance (banque, messagerie, réseau social).

Le piège fonctionne au retour : vous pensez être sur le site officiel, puis vous tapez vos identifiants.

Le mécanisme repose sur une habitude simple : laisser un onglet ouvert et lui faire confiance. Pendant que vous faites autre chose, des scripts peuvent modifier l’affichage. Et au moment où vous revenez, le changement peut être déjà en place. (C’est précisément ce décalage qui rend l’attaque efficace.)

Souvent, l’imitation joue sur des détails familiers : logo proche, mise en page similaire, libellés rassurants. Résultat : vous validez mentalement, sans vérifier l’URL complète. En cybersécurité, ce réflexe “ça a l’air bon” n’est pas un contrôle.

Les descriptions publiques classent le tabnabbing parmi les formes de phishing ciblant les onglets restés ouverts, avec une composante “invisible” côté utilisateur : pas forcément de pop-up, pas forcément de logiciel malveillant. Le risque augmente quand vous gardez longtemps des pages de connexion sensibles sans y revenir.

Comment le tabnabbing se déclenche : scénarios typiques (liens, redirections, onglets “restés ouverts”)

Le déclenchement suit souvent le même schéma : vous ouvrez une page via un lien (parfois trompeur), puis l’onglet d’origine reste inactif. Pendant ce temps, l’attaquant remplace l’écran par une fausse page de connexion. Le vol se joue quand vous revenez et saisissez votre identifiant.

Le scénario le plus courant démarre par un lien entrant. Vous cliquez, la page “intermédiaire” paraît normale. Puis l’onglet de destination reste ouvert. Ensuite, l’attaque exploite la navigation web : redirections, chargements dynamiques, et scripts qui modifient l’affichage.

Certains navigateurs rendent l’attaque plus ou moins visible selon la gestion des onglets, la mise en veille et l’exécution des scripts. Mais ne comptez pas sur “mon navigateur est plus sûr”. Le tabnabbing reste surtout exploitable quand vous accumulez beaucoup d’onglets sur des sessions longues.

Les pages contrefaites visent fréquemment des services où les identifiants ont une forte valeur : messagerie, banque, comptes cloud, réseaux sociaux. Et oui, la pression psychologique est réelle : vous êtes pressé, vous êtes ailleurs, et le formulaire “trop familier” vous attire.

Signes d’une tentative d’hameçonnage via onglet modifié : indices visuels et comportementaux

Pour repérer le tabnabbing, cherchez les incohérences. Un contenu qui change d’un coup, un formulaire de connexion inattendu, des logos ou libellés légèrement modifiés… et surtout une URL qui ne correspond pas exactement au domaine officiel. Un bouton “Se connecter” sur une page qui n’aurait pas dû bouger : alerte.

Le premier indice, c’est souvent le retour. Vous revenez sur l’onglet et vous constatez que ce n’est plus ce que vous aviez laissé. Parfois, la page “reprend” comme si de rien n’était. Parfois, elle bascule vers une demande d’identifiants. Dans tous les cas, si l’onglet devait rester statique, ce n’est pas normal.

Puis, vérifiez l’URL complète. Le nom affiché dans l’onglet peut tromper. Ce qui compte : le domaine, les sous-domaines, un préfixe étrange, des paramètres, ou un schéma qui ressemble… sans être identique. Comparez aussi la marque : texte du formulaire, style des champs, libellés de sécurité. Les écarts de détail sont souvent ceux qui trahissent le plus.

Enfin, observez le comportement. Une page de connexion qui apparaît “au mauvais moment”, sans action de votre part, est suspecte. Et si vous remarquez que le piège vise des services où vous vous connectez souvent (messagerie, cloud, réseaux sociaux), retenez le pattern : c’est là que la saisie est la plus probable.

Se protéger efficacement : réglages navigateurs, hygiène de session et bonnes pratiques de saisie

La protection tient en deux gestes : prévenir et vérifier. Gardez votre navigateur à jour, limitez les onglets sensibles laissés ouverts, et privilégiez l’accès au site officiel via un favori ou une saisie directe de l’URL. Activez la protection anti-phishing quand elle existe. Et évitez de ressaisir des identifiants sur une page dont l’onglet a changé sans raison.

Commencez par le socle : mises à jour du navigateur et extensions. Les navigateurs modernes intègrent des mécanismes anti-phishing, mais aucun outil ne couvre 100% des scénarios. Le but n’est pas de viser une sécurité “parfaite”. Le but est de réduire la surface d’attaque et d’augmenter vos chances de repérer l’anomalie.

Ensuite, réduisez la fenêtre d’exposition. Fermez les onglets de connexion sensibles après usage. Rafraîchissez si vous revenez après une longue inactivité. Si vous gérez plusieurs comptes, utilisez des profils séparés ou des sessions distinctes (surtout en environnement pro). Le risque grimpe quand vous empilez des pages de connexion pendant des heures.

Bonne pratique de saisie : vérifiez le domaine avant de taper. Utilisez un gestionnaire de mots de passe pour limiter les erreurs et éviter de “coller” des identifiants sur une page douteuse. Un gestionnaire n’est pas une barrière magique, mais il force souvent un contrôle. Et quand on est pressé, c’est un vrai plus.

Checklist rapide avant toute saisie

  • Le domaine affiché correspond-il exactement au site attendu ?
  • L’onglet a-t-il changé de contenu depuis votre dernière action ?
  • La page demande-t-elle une connexion alors que vous n’avez rien déclenché ?
  • Les logos et libellés ressemblent-ils à votre référence habituelle ?
  • La saisie passe-t-elle via un gestionnaire de mots de passe (plutôt que manuelle) ?

Que faire si vous avez saisi vos identifiants : étapes de réponse et réduction du risque

Si vous pensez avoir été victime, passez à l’action tout de suite : déconnectez-vous, puis changez immédiatement le mot de passe du compte concerné depuis un canal sûr (application officielle ou site saisi manuellement). Activez la double authentification, vérifiez les connexions récentes et révoquez les sessions si l’option est disponible. Sur les comptes liés, changez aussi les mots de passe réutilisés.

La règle d’or : ne repartez pas du même onglet compromis. Ouvrez une nouvelle session, puis allez sur l’interface officielle en saisissant l’URL ou via l’application. C’est une action recommandée dans les procédures de réponse en cas de suspicion de compromission.

Ensuite, activez la double authentification si elle n’est pas déjà en place. Puis contrôlez les “connexions récentes”. Si vous voyez des appareils inconnus, révoquez les sessions actives. Cette étape réduit le temps pendant lequel un attaquant peut encore monétiser votre vol.

Enfin, traitez l’effet domino. Le risque explose quand un même mot de passe est réutilisé sur plusieurs services. En cas de doute, changez aussi les mots de passe des comptes liés. Si vous utilisez un gestionnaire, vérifiez qu’il n’a pas été compromis : changement du mot de passe du coffre, contrôle des sessions, et revue des appareils. (Mieux vaut vérifier deux fois que regretter.)

FAQ sur le tabnabbing

Comment reconnaître un tabnabbing quand un onglet a changé tout seul ?

Repérez un changement inattendu de contenu : un formulaire de connexion apparaît alors que vous n’avez rien fait. Vérifiez surtout l’URL complète et le domaine : si l’adresse ne correspond pas exactement au site officiel, stoppez la saisie et fermez l’onglet.

Quel est le lien entre tabnabbing et hameçonnage (phishing) classique ?

Le tabnabbing est une variante de phishing. Comme le phishing classique, l’objectif est de vous faire entrer des identifiants sur une page falsifiée. La différence : l’attaque exploite un onglet laissé inactif et le piège se déclenche au retour sur la page.

Pourquoi le tabnabbing est-il difficile à repérer pendant que l’onglet est inactif ?

Parce que l’attaque peut modifier silencieusement l’affichage sans pop-up ni logiciel visible. Tant que l’onglet est inactif, vous ne surveillez pas l’écran ; le changement devient visible seulement quand vous revenez et que vous êtes prêt à saisir.

Quand faut-il fermer ou rafraîchir un onglet de connexion pour réduire le risque ?

Fermez les onglets de connexion sensibles dès que vous avez fini. Rafraîchissez ou revenez via un favori/site tapé manuellement si l’onglet est resté longtemps inactif ou si vous constatez un changement de contenu au retour.

Combien de temps un onglet laissé ouvert peut-il rester exploitable dans ce type d’attaque ?

Il n’existe pas une durée unique : cela dépend de la configuration navigateur et de la façon dont l’attaque est exécutée. En pratique, plus l’onglet de connexion reste ouvert longtemps, plus le risque augmente. Le bon réflexe : limiter la durée et vérifier l’URL au retour.

Est-ce que le tabnabbing peut voler autre chose que des identifiants (ex. données personnelles) ?

L’objectif principal reste la collecte d’identifiants. Cela dit, si la page contrefaite propose d’autres champs (infos personnelles, formulaires), un attaquant pourrait tenter de récupérer davantage. D’où l’importance de ne pas remplir un formulaire sur une page dont l’URL ne correspond pas.

L’essentiel à retenir

  • Le tabnabbing repose sur la modification d’un onglet inactif : le piège se déclenche quand vous revenez sur la page.
  • Le meilleur signal d’alerte est un changement inattendu de contenu dans un onglet de connexion, surtout avec un formulaire “trop familier”.
  • Vérifiez toujours le domaine et l’URL complète avant de saisir un identifiant, même si l’interface ressemble au site officiel.
  • Réduisez l’exposition : fermez les onglets sensibles, évitez de conserver longtemps des pages de connexion ouvertes.
  • Mettez à jour votre navigateur et activez les protections anti-phishing disponibles.
  • En cas de saisie suspecte : changez le mot de passe depuis un canal sûr, activez la double authentification et contrôlez les sessions.
  • Évitez la réutilisation des mots de passe : c’est souvent ce qui amplifie l’impact après un vol d’identifiants.

Pour aller plus loin côté prévention et bonnes pratiques, vous pouvez consulter la définition du tabnabbing sur Wikipédia et les ressources d’Cybermalveillance.gouv.fr. En complément, les repères sécurité de l’écosystème CERT/SSI et les recommandations de OWASP aident à structurer une approche “contrôle + vérification”.

Note rapide : le tabnabbing n’est pas “magique” et ne nécessite pas forcément un malware. Le point clé, c’est votre habitude d’onglets laissés ouverts. Corrigez cette habitude, et vous réduisez déjà le risque de manière concrète. Et franchement, qui a envie de jouer au contrôle-temps avec ses identifiants ?