Gmail : une faille majeure permettait aux pirates d’usurper l’identité de n’importe quel utilisateur

Une chercheuse en sécurité vient de dévoiler une faille majeure affectant les serveurs de Gmail depuis plusieurs mois. Elle permettait aux pirates d'envoyer des emails usurpés avec l'adresse de n'importe quel compte.

Gmail

Alors que les utilisateurs de Gmail ont eu du mal à utiliser le service pendant plusieurs heures hier, Google corrigeait dans le même temps une vulnérabilité critique qui n'avait rien à voir avec la panne mondiale. Selon la chercheuse en sécurité Allison Husain, qui a trouvé et signalé la faille à Google depuis le mois d'avril, celle-ci permettait à des pirates d'usurber un compte Gmail ou G Suite tout en contournant des protocoles de sécurité qui protègent les utilisateurs contre ce type d'attaque.

En quoi consiste cette faille de Gmail ?

Des protocoles de sécurité permettent aux opérateurs de domaine d'associer leurs noms de domaines à des adresses IP spécifiques. Cela permet aux serveurs de messagerie de réception de déceler toute tentative d'usurpation d'adresse en comparant l'IP du serveur d'expédition à une liste d'IPs autorisées. Si l'adresse IP de l'expéditeur ne figure pas dans la liste, le serveur de messagerie peut rejeter le message et empêcher les e-mails frauduleux d'atteindre les boîtes de réception des utilisateurs.

L'authentification des domaines est assurée par les normes de sécurité SPF (Sender Policy Framework) et DMARC (Domain-based Message Authentication, Reporting and Conformance). La chercheuse a publié une preuve de concept qui montre comment il est possible de contourner ces protocoles en abusant d'une faille dans les règles de validation de Gmail et G Suite pour envoyer un email usurpé depuis le back-end de Google afin que les serveurs de messagerie du récepteur l'authentifient.

« De plus, le message provenant du back-end de Google, il est probable que son score de spam soit encore plus faible, et qu'il soit donc encore moins filtré », ajoute Allison Husain qui précise que les deux vulnérabilités sont propres à Google uniquement.

Google a déployé un correctif après plus de 4 mois

La chercheuse a déclaré avoir informé Google du bug en avril, mais pour des raisons que l'on ignore, la firme n'a déployé un correctif que quelques heures après la publication du rapport le 19 août. Il s'agit pourtant d’une faille majeure qui aurait pu être exploitée par des attaquants ou des spammeurs pour conduire des campagnes de fraude aux conséquences préjudiciables pour les victimes. Les mesures d'atténuation de Google ont été déployées côté serveur, ce qui signifie que les clients Gmail et G Suite n'ont rien à faire pour s'en prémunir.

 


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Google Photos : grâce à ce raccourci, fini la galère pour retrouver les photos stockées sur votre smartphone

Si retrouver les photos et vidéos sauvegardées directement sur votre téléphone s’apparente à un parcours du combattant, ce nouveau raccourci au sein de Google Photos devrait vous faciliter la vie….

Xiaomi : cet objectif externe révolutionnaire pourrait bientôt transformer votre smartphone en appareil photo pro

Les smartphones Xiaomi figurent parmi les meilleurs photophones du marché actuellement. Et la marque chinoise pourrait bientôt mettre la barre encore plus haut. Non pas avec un nouveau smartphone ou…

Cette mise à jour fausse l’affichage de batterie sur la Galaxy Watch 5 Pro

La dernière mise à jour pour montres connectées Samsung ne se passe pas sans accroc. Sur la Galaxy Watch 5 Pro, l’indicateur de batterie devient imprécis. Un simple rechargement peut…

La Steam Machine fera tourner les jeux en 4K à 60 fps, promet Valve

Grâce à l’aide de la technologie FSR, Valve assure que la Steam Machine sera capable de faire tourner la plupart des jeux en 4K à 60 fps, et avec ray…

Forza Horizon 6 : grâce à cette fonctionnalité, vous pourrez reprendre votre partie sur n’importe quelle machine

Le prochain Forza Horizon continue son tour de piste en faisant annonce sur annonce. Et la dernière en date risque de beaucoup plaire aux joueurs qui n’arrivent pas à se…

Bon plan TV QLED 4K : Amazon brade cette TCL de 65 pouces à moins de 450 €

Besoin d’une TV QLED pas chère ? La TCL T8C de 65 pouces est à un prix très intéressant à la veille des JO d’hiver de 2026. Au lieu de…

Dyson V8 Absolute à prix sacrifié : l’iconique aspirateur balai devient accessible avec ce code durant quelques heures !

Les aspirateurs balai Dyson ont la particularité d’être innovants, ultra puissant, mais aussi hors de prix. Heureusement, avec les promotions, vous pouvez trouver des modèles à prix cassé. Normalement en…

Phonandroid : le site se refait une beauté et accueille une nouvelle rubrique !

Et voilà, nous y sommes : la nouvelle version de Phonandroid est en ligne ! Après plus de quinze années d’existence, il était grand temps que le site s’offre un…

À seulement 159 €, cet iPhone a un rapport qualité-prix imbattable !

Les soldes d’hiver sont maintenant terminées, et il faudra maintenant attendre l’édition d’été pour retrouver des offres intéressantes sur les smartphones. D’ici là, en faisant le choix du reconditionné, vous…

Google Photos prépare un nouvel affichage de la galerie, voici à quoi il ressemblera

Si vous trouvez la galerie de Google Photos un peu brouillonne, cette nouveauté à venir devrait vous intéresser. Rien de révolutionnaire, mais une option pratique pour qui souhaite l’activer. L’application…