Pourquoi votre routeur est la cibleprioritaire des attaques
Votre routeur est la porte d’entrée de tous vos appareils connectés. Contrairement à votre ordinateur ou votre smartphone, vous y pensez rarement. Et c’est précisément ce qui en fait une cible de choix pour les cyberattaquants.
En 2026, un foyer français moyen compte 14 appareils connectés : ordinateurs, smartphones, tablettes, TV connectées, consoles de jeu, caméras de surveillance, ampoules intelligentes, et j’en passe. Tous passent par votre routeur. Compromettre ce point central, c’est compromettre l’ensemble de votre réseau domestique.
Les statistiques sont préoccupantes. Selon le rapport 2025 de l’ANSSI sur la cybersécurité des particuliers, 31 % des incidents de sécurité domestique originates d’un routeur mal configuré. Et dans 78 % des cas, les victimes ignoraient que leur routeur était vulnérable.
La bonne nouvelle : quelques mesures simples suffisent à transformer votre routeur en bastion de sécurité. Ce guide pas à pas vous explique tout.
Étape 1 : changez les identifiants par défaut
C’est la mesure la plus élémentaire et la plus négligée. Les identifiants admin de votre routeur (le nom d’utilisateur et le mot de passe pour accéder aux paramètres) sont souvent les mêmes pour tous les appareils d’un même modèle. Ils sont imprimé sur une étiquette au dos de l’appareil, et disponibles dans des bases de données en ligne publiques.
Un attaquant qui connaît le modèle de votre routeur peut找到了 ces identifiants en quelques secondes sur Internet. Il peut alors modifier tous vos paramètres, rediriger votre trafic vers des serveurs malveillants, ou désactiver votre pare-feu.
Pour changer ces identifiants :
- Accédez à l’interface d’administration de votre routeur (généralement 192.168.1.1 ou 192.168.0.1 dans votre navigateur)
- Recherchez la section « Administration » ou « Gestion des utilisateurs »
- Choisissez un nom d’utilisateur qui ne ressemble pas à « admin »
- Générez un mot de passe long (20 caractères minimum) avec votre gestionnaire de mots de passe
- Conservez ce mot de passe dans votre coffre-fort numérique
Étape 2 : activez le meilleur chiffrement disponible
Le chiffrement de votre réseau WiFi détermine la difficulté pour un attaquant d’intercepter vos communications. Les BOX internet récentes proposent plusieurs modes :
- WPA3-Personal : le standard actuel. Même avec un mot de passe faible, il est résistant aux attaques par dictionnaire grâce à l’échange de clés Simultaneous Authentication of Equals (SAE). Si votre routeur le propose, activez-le sans hésiter.
- WPA2-AES : toujours sécurisé avec un mot de passe fort. Évitez les variantes WPA2-TKIP ou WPA2-TKIP+AES, affaiblies et dépassées.
- WPA et WEP : obsolètes depuis des années. Si votre BOX ne propose que ces options, contactez votre fournisseur d’accès pour un remplacement ou investissez dans un routeur tiers.
Pour les réseaux domestiques en 2026, WPA3 est le minimum acceptable. Si votre BOX ne le supporte pas encore, un routeur WiFi 6E compatible WPA3 coûte moins de 150 euros et peut remplacer avantageusement votre BOX pour la partie sans fil. Pour en savoir plus, consultez notre article sur sécuriser votre wifi maison en 2026 : le guide complet pour protéger votre réseau domestique. Pour en savoir plus, consultez notre article sur comment sécuriser son wifi maison : guide complet 2026 pour protéger son réseau domestique.
Étape 3 : désactivez le WPS
Le WPS (WiFi Protected Setup) est cette fonctionnalité qui permet de se connecter au réseau en appuyant sur un bouton de la BOX ou en saisissant un code PIN à 8 chiffres. Pratique ? Oui. Sécurisé ? Absolument pas.
Le WPS est vulnérable aux attaques par force brute sur le PIN. Un attaquant peut trouver le code PIN en quelques heures avec un simple ordinateur portable. Une fois le PIN trouvé, il accède à votre réseau WiFi sans même connaître le mot de passe.
En 2026, avec la multiplication des appareils compatibles, le WPS est un risque inutile. Désactivez-le dans les paramètres avancés de votre routeur. La perte de commodité est mineure comparée au gain de sécurité.
Étape 4 : mettez à jour le firmware régulièrement
Le firmware est le logiciel interne de votre routeur. Les fabricants publient régulièrement des mises à jour qui corrigent des vulnérabilités découvertes. Un routeur avec un firmware obsolète est une passoire.
Malheureusement, peu de BOX internet mettent à jour automatiquement leur firmware. Vous devez vérifier manuellement :
- Dans l’interface d’administration, cherchez une section « Mise à jour du firmware » ou « Logiciel »
- Vérifiez la date de la dernière mise à jour
- Si une mise à jour est disponible, installez-la
- Notez dans votre calendrier une vérification trimestrielle
Si votre BOX a plus de cinq ans et ne reçoit plus de mises à jour de sécurité, c’est le signe qu’il faut la remplacer. Un routeur sans correctifs de sécurité est un risque permanent.
Étape 5 : modifiez le nom de réseau par défaut (SSID)
Un SSID du type « Livebox-7A3B » ou « Bbox-12345 » révèle le modèle de votre BOX. Un attaquant sait alors exactement quelles vulnérabilités Known exploiter. C’est comme laisser la clé de votre maison sur la porte.
Choisissez un nom de réseau neutre, sans indication sur votre FAI, votre adresse ou votre nom. Par exemple : « Réseau-Septembre » ou « Cuisine-5G ». Cette mesure n’ajoute pas de sécurité technique, mais elle empêche un attaquant de cibler spécifiquement votre équipement.
Ne cachez pas votre SSID. C’est une mesure de sécurité obsolète qui complique la vie de vos appareils légitimes sans empêcher un attaquant déterminé de détecter votre réseau avec des outils spécialisés.
Étape 6 : configurez un réseau invité
Quand vous recevez des visiteurs, ils n’ont pas besoin d’accéder à vos imprimantes, NAS, caméras de surveillance ou fichiers partagés. Pourtant, sur le même réseau, c’est exactement ce qu’ils pourraient faire, volontairement ou non.
La plupart des BOX modernes permettent de créer un réseau WiFi invité en quelques clics. Ce réseau :
- A son propre mot de passe, différent du réseau principal
- Permet uniquement l’accès à Internet
- Isole les appareils connectés les uns des autres (isolation client)
Configurez-le même si vous n’avez pas de visiteurs prévus. Vous pourriez avoir besoin d’un appareil temporaire (console de jeu d’un ami, tablette prêtée) sans vouloir partager les identifiants de votre réseau principal.
Étape 7 : changez vos serveurs DNS par défaut
Par défaut, votre BOX utilise les serveurs DNS de votre FAI. Ces serveurs peuvent journaliser vos requêtes et sont une cible pour les attaques de type DNS spoofing. Les DNS publics chiffrés offrent une confidentialité et une sécurité bien supérieures.
Quelques options recommandées en 2026 :
- Cloudflare 1.1.1.1 (1.1.1.1 et 1.0.0.1) : respect de la vie privée, rapidité, politique de non-journalisation vérifiée.
- Google Public DNS (8.8.8.8 et 8.8.4.4) : très rapide, mais Google collecte les données.
- Quad9 (9.9.9.9) : orienté sécurité, bloque les domaines malveillants connus.
Pour configurer des DNS personnalisés, rendez-vous dans les paramètres DHCP de votre BOX. Choisissez deux serveurs DNS (primaire et secondaire) et sauvegardez. Tous vos appareils connectés utiliseront automatiquement ces serveurs.
Si vous cherchez une solution encore plus complète pour protéger l’ensemble de votre trafic, consultez notre comparatif des meilleurs VPN pour router sur www.digit-ai.fr.
Étape 8 : activez et configurez le pare-feu
Votre BOX dispose d’un pare-feu matériel qui filtre les connexions entrantes depuis Internet. Dans la plupart des cas, il est activé par défaut. Mais une manipulation accidentelle ou une mise à jour mal configurée peut le désactiver.
Vérifiez dans les paramètres de sécurité de votre BOX que le pare-feu est bien actif. Vous ne devriez pas avoir besoin de configurer des règles complexes pour un usage domestique standard. L’essentiel est qu’il soit activé et qu’il bloque les connexions entrantes non sollicitées.
Étape 9 : surveillez les appareils connectés
L’interface d’administration de votre BOX vous montre la liste des appareils actuellement connectés à votre réseau. Faites-le régulièrement :
- Identifiez chaque appareil par son adresse MAC
- Notez vos appareils légitimes dans un表格
- Un appareil inconnu est un signal d’alerte
Si vous constatez un appareil inconnu, la première action est de changer le mot de passe WiFi immédiatement, puis de vérifier que le firmware est à jour. Si le problème persiste, envisagez de contacter votre FAI ou de remplacer votre BOX.
Étape 10 : installez un VPN sur votre routeur
Pour protéger tous vos appareils sans installer de client VPN sur chacun, configurez un VPN directement au niveau du routeur. Vous pouvez aussi envisager l’achat d’un routeur VPN dédié pour une sécurité renforcée.
Configurer un VPN sur votre routeur présente plusieurs avantages :
- Tous vos appareils sont protégés, y compris ceux qui ne supportent pas les apps VPN (IoT, objets connectés)
- Votre trafic est chiffré de bout en bout, même sur les réseaux WiFi publics
- Vous masquez votre adresse IP réelle à tous vos fournisseurs de services
- Vous contournz les restrictions géographiques sur tous vos appareils
Pour choisir le VPN adapté à vos besoins, consultez notre guide complet sur www.digit-ai.fr qui compare les meilleures solutions du marché avec leurs caractéristiques techniques. Pour en savoir plus, consultez notre article sur notre guide sur comment protéger son compte bancaire en ligne : guide complet 2026.
Erreurs fréquentes à éviter
Laisser le mot de passe WiFi identique au mot de passe admin. C’est une erreur courante. Le mot de passe WiFi est partagé avec tous vos visiteurs et pourrait être intercepté. Le mot de passe admin donne accès à tous vos paramètres. Ils doivent être différents et le second doit être beaucoup plus fort.
Penser que son réseau n’est pas une cible intéressante. Les attaques automatisées ne ciblent pas personnellement. Des bots scannent en permanence des millions de réseaux à la recherche de failles connues. Votre réseau peut être compromis en quelques heures sans que vous le sachiez.
Utiliser un prénom ou une date comme mot de passe WiFi. Les attaques par force brute sont efficaces sur les mots de passe courts et prévisibles. Utilisez au minimum 16 caractères mélangeant majuscules, minuscules, chiffres et symboles.
Ne pas vérifier les mises à jour du firmware. Les vulnérabilités non corrigées sont la première cause d’intrusion sur les réseaux domestiques. Mettez en place un rappel trimestriel.
Les bons réflexes à adopter dès aujourd’hui
La sécurisation de votre routeur ne demande qu’une heure de configuration initiale. Après cela, quelques minutes par trimestre suffisent pour maintenir un niveau de sécurité optimal.
Résumé des actions prioritaires :
- Changez les identifiants admin par défaut (dans l’heure qui suit)
- Activez WPA3 ou WPA2-AES sur votre réseau WiFi
- Désactivez le WPS
- Vérifiez la dernière mise à jour du firmware
- Configurez un réseau invité
- Mettez en place des DNS chiffrés (1.1.1.1 ou Quad9)
- Vérifiez que le pare-feu est activé
- Listez les appareils connectés régulièrement
Ces huit mesures suffisent à protéger efficacement un réseau domestique contre la grande majorité des attaques automatisées. Pour une protection encore plus complète contre la surveillance de votre FAI et les regards indiscrets sur les réseaux publics, installez un VPN sur votre routeur.
Commencez aujourd’hui. Votre vie numérique mérite cette heure d’investissement.