Sock Puppet
hackingDéfinition
Un Sock Puppet (littéralement "marionnette en chaussette") désigne une identité en ligne fictive créée délibérément pour dissimuler la véritable identité de son opérateur lors d'activités de renseignement, d'infiltration ou d'influence. En cybersécurité offensive, les sock puppets sont utilisés dans les phases de reconnaissance OSINT pour accéder à des informations normalement réservées aux membres de communautés fermées. Dans un contexte de test d'intrusion ou de red team, les sock puppets servent à : infiltrer des forums spécialisés ou des groupes de discussion privés pour surveiller des discussions sur l'organisation cible, collecter des informations depuis des profils LinkedIn sans révéler l'intérêt pour la cible, accéder à des communautés Dark Web nécessitant un historique de compte, mener des phases de reconnaissance sur les réseaux sociaux sans alerter les employés cibles, et simuler des acteurs de menace pour tester les défenses humaines (ingénierie sociale). La création d'un sock puppet efficace nécessite un investissement significatif : établir un historique de posts crédible sur les plateformes ciblées, créer une biographie cohérente et des connexions réseau plausibles, utiliser une infrastructure technique séparée (VPN ou Tor, appareil dédié, adresse email jetable), et maintenir une séparation stricte entre le sock puppet et l'identité réelle de l'opérateur (OPSEC). Les cadres légaux encadrent strictement l'utilisation des sock puppets : leur utilisation à des fins de harcèlement, de fraude ou d'infiltration non autorisée constitue une infraction. En contexte de pentest légitimé, les clauses du contrat doivent explicitement couvrir les activités d'ingénierie sociale et de reconnaissance via de fausses identités. Les contre-mesures contre les sock puppets incluent la vérification d'identité renforcée dans les communautés sensibles, l'analyse comportementale des nouveaux membres, et la formation des employés à la prudence vis-à-vis des inconnus qui collectent des informations sur l'organisation.
Fonctionnement
Un sock puppet efficace suit un arc de développement progressif : création d'une identité cohérente (prénom, parcours professionnel plausible, localisation), construction d'un réseau de connexions légitimes (suivre des profils réels, partager du contenu pertinent), participation à des discussions génériques avant d'approcher la cible. Ce processus peut prendre plusieurs semaines pour être crédible.
Exploitation offensive
Les red teams professionnelles utilisent des sock puppets pour des scénarios d'ingénierie sociale avancés : contact avec des employés clés sous prétexte de recrutement ou de partenariat pour extraire des informations sur l'infrastructure, infiltration de forums où les employés de la cible sont actifs, et collecte d'informations sur les technologies utilisées via des discussions professionnelles.
Détection et mitigation
La formation des employés à l'OPSEC sociale est la défense principale : sensibilisation aux risques de partager des informations techniques sur LinkedIn ou dans des conférences, politique de "need-to-know" pour les informations d'infrastructure, et procédures de vérification pour les contacts externes inattendus. Des outils d'analyse de réseaux sociaux peuvent détecter des patterns caractéristiques des faux comptes (âge du compte récent, activité concentrée, réseau de connexions similaire).
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.