Android : votre gestionnaire de mot de passe pourrait bien faire fuiter vos informations de connexions

08 décembre 2023 à 07h32
1
Les gestionnaires de mot de passe sur Android sont moins sécurisés qu’on ne pourrait le croire © Tada Images / Shutterstock
Les gestionnaires de mot de passe sur Android sont moins sécurisés qu’on ne pourrait le croire © Tada Images / Shutterstock

Une nouvelle faille de sécurité a été découverte sur Android. Elle concerne les applications de gestion de mots de passe qui s’avéreraient un peu trop bavardes avec vos données personnelles.

Que ce soit sur mobile, sur ordinateur ou sur tablette, les gestionnaires de mot de passe ont tous intégré une fonctionnalité de remplissage automatique. Cette dernière permet aux internautes de ne pas avoir à saisir ses identifiants de connexion à chaque connexion sur un site ou sur une app. Mais, d’après des récentes découvertes, elle permet aussi à une application malveillante de dérober vos identifiants.

« AutoSpill », un nouveau vecteur de piratage

À la conférence Black Hat Europe, trois chercheurs issus de l’IIITH (une grande école située à Telangana, en Inde) ont fait la démonstration d’une faille surnommée « AutoSpill », qui permet à une application malveillante sur Android de dérober vos mots de passe sans que vous ne vous en rendiez compte. Concrètement, une application qui ouvre une fenêtre de prévisualisation web en son sein (via le module Webview) peut accéder aux données saisies par le gestionnaire de mot de passe.

Comme l’ont expliqué les chercheurs au journal TechCrunch, lorsqu’une application ouvre une fenêtre Webview et que des informations issues du gestionnaire de mot de passe y sont saisies « idéalement ces dernières ne devraient être accessibles que par la page web affichée à l’écran ». Malheureusement, « l’opération de remplissage automatique peut accidentellement exposer les informations d’identification à l’application de base ».

Dans le cas de Spotify par exemple, si vous utilisez votre gestionnaire de mot de passe pour vous connecter au service via votre compte Facebook, vos données ne restent pas entre le serveur de Facebook et vous, mais pourraient être lues par l’appli Spotify elle-même. Dans le cas d’une application légitime, cela n’a pas beaucoup d’importance puisque les bouts de code malveillant pour intercepter vos informations ne sont pas présents, mais c’est plus gênant avec une app vérolée.

Faites attention aux applis que vous téléchargez

Une version modifiée de Spotify pourrait ainsi subtiliser vos identifiants Facebook en se donnant un air tout ce qu’il y a de plus légitime puisque vos identifiants ne seraient, en apparence, jamais demandés par l’app elle-même, mais par les serveurs, les vrais, de Facebook. « Même sans hameçonnage, toute application malveillante qui vous demande de vous connecter via un autre site, comme Google ou Facebook, peut automatiquement accéder à des informations sensibles » synthétise l’un des chercheurs.

Le problème semble toucher quasiment tous les grands gestionnaires de mot de passe, de 1Password à LastPass en passant par Keeper et EnPass. Des messages d’alertes ont déjà été intégrés à certaines de ses applications, mais, le problème étant du côté de l’OS, il faudra attendre que Google corrige le bug directement. En attendant, faites très attention aux applications que vous téléchargez et à qui vous donnez vos informations de connexion.

Source : TechCrunch

Corentin Béchade

Journaliste depuis quasiment 10 ans, j’ai écumé le secteur de la tech et du numérique depuis mes tout premiers chapôs. Bidouilleur (beaucoup), libriste (un peu), j’ai développé une spécialisation sur...

Lire d'autres articles

Journaliste depuis quasiment 10 ans, j’ai écumé le secteur de la tech et du numérique depuis mes tout premiers chapôs. Bidouilleur (beaucoup), libriste (un peu), j’ai développé une spécialisation sur les thèmes de l’écologie et du numérique ainsi que sur la protection de la vie privée. Le week-end je torture des Raspberry Pi à grands coups de commandes 'sudo' pour me détendre.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (1)

GRITI
Un mot de passe par site, pas de compte Google et Facebook, pas de connexion via autre compte, pas de mot de passe mémorisé dans le tel et pas de gestionnaire de mot de passe…Ca devrait donc bien se passer. Pour cette faille en tout cas .
Voir tous les messages sur le forum
  • Indépendance
  • Transparence
  • Expertise

L'équipe Clubic sélectionne et teste des centaines de produits qui répondent aux usages les plus courants, avec le meilleur rapport qualité / prix possible.

Haut de page

Sur le même sujet