La double authentification n’est plus aussi efficace qu’avant, gare aux pirates

La double authentification a-t-elle atteint sa limite ? C’est en tout cas la question que pose une récente étude menée par des chercheurs de l’université de Stony Brook. Ces derniers ont découvert pas moins de 1200 kits de piratage en libre accès sur Internet, permettant de contourner cette mesure de sécurité pourtant autrefois considérée comme imparable.

cle mot de passe
Crédits : Unsplash

Lorsqu’elle est arrivée auprès du grand public, la double authentification a été présentée comme la solution à — presque — tous les problèmes du web. À l’aide d’un simple SMS envoyé sur le téléphone de l’utilisateur ou d’un code sur son adresse mail, le dispositif a mis un énorme bâton dans les roues des pirates. Finie l’époque où il suffisait de récupérer un mot de passe pour avoir accès à un compte. Il faut désormais également obtenir ce précieux sésame qui, bien souvent, parvient à rester confidentiel.

Avec le temps, des méthodes pour contourner cet obstacle imposant ont bien évidemment vu le jour. Cette année, un dangereux malware bancaire capable d’espionner les SMS de ses victimes, pour ne citer que lui, a fait trembler les chercheurs en cybersécurité. Mais jusqu’à maintenant, ces techniques sont restées relativement confidentielles. Jusqu’à maintenant. En effet, une étude de l’université de Stony Brook, en partenariat avec Palo Alto Networks, démontre que ces outils se démocratisent de plus en plus.

La double authentification bientôt inutile ?

Ainsi, il est beaucoup moins difficile qu’avant de mettre la main sur un kit de piratage, le plus souvent mis en vente par des individus malintentionnés. Là où il fallait autrefois explorer le dark web pour trouver de tels outils, ces derniers s’exposent désormais sans gêne sur Internet. Ces kits permettent, sans effort ou presque, de subtiliser le cookie d’authentification créé par le dispositif de sécurité et sauvegardé par le navigateur.

Sur le même sujet : Apple veut rendre la double authentification plus sûre avec des SMS liés à un domaine

Il existe deux moyens pour réaliser cet exploit. Le pirate peut, au choix, infiltrer l’appareil de sa victime avec un malware capable de voler les données souhaitées, ou bien lancer une attaque de type homme du milieu pour intercepter l’information avant qu’elle n’arrive auprès du site concerné. Selon les chercheurs, ces kits sont efficaces sur la plupart des plus gros sites et applications. Ils en ont compté pas moins de 1200 au cours de leur étude.

Comme dit plus tôt, les pirates peuvent déjà depuis plusieurs années contourner la double authentification. En revanche, une telle distribution des kits de piratage, qui plus est avec une telle simplicité d’obtention, a de quoi inquiéter les chercheurs. À l’image d’Instagram qui a récemment activé le dispositif, les prochains sites et applications rejoignant le mouvement pourraient bien le faire avec un certain train de retard.

Source


Réagissez à cet article !

Demandez nos derniers articles !

Taïwan aurait subi la première attaque menée de bout en bout par des IA, une agence nucléaire figure parmi les victimes

Des agents autonomes ont mené une intrusion complète contre Taïwan, sans qu’aucun humain valide leurs décisions. Ils ont cartographié les systèmes de l’État, forcé des comptes, puis étendu leur terrain…

VLC prend plus de 30 secondes à s’ouvrir à cause d’un bug de Windows 11, voici comment le corriger

Après s’être fait accuser de prendre des lustres pour lire un simple fichier MP3, VLC s’est défendu en répondant que le problème vient en réalité d’une récente mise à jour…

YouTube : résumer des anime en vidéo peut vous valoir de gros ennuis avec la justice, la preuve

Malgré une défense basée sur l’usage raisonnable, 3 youtubeurs vont peut-être voir leur identité révélée à l’ayant droit qui les a attaqué. En l’occurrence l’éditeur japonais Kadokawa. Des signalements d’infractions…

Outlook : vous allez adorer ce nouveau bug qui frappe de nombreux utilisateurs

Microsoft vient de confirmer qu’un nouveau bug frappe actuellement de nombreux utilisateurs d’Outlook. Pourtant, ils ne sont pas bien nombreux à se plaindre. Peut-être que beaucoup sont ravis de la…

Ce test mené sur 600 personnes montre que ChatGPT nous connaît mieux qu’il ne devrait

Des chercheurs ont confié à ChatGPT la rédaction d’un test de personnalité, puis lui ont demandé d’en prédire les résultats. Six cents volontaires ont ensuite passé l’épreuve. Les estimations du…

Pixel 11 : on vous déconseille d’acheter ce modèle si vous êtes maladroit

Le test de durabilité de l’EPREL pour le Pixel 11 vient de tomber et, justement, l’un des modèles s’en sort moins bien que les autres dans ce domaine. En effet,…

Marvel’s Wolverine sur PS5 : le jeu physique sera 100 % jouable, sans téléchargement

Insomniac Games, le studio derrière l’exclusivité PS5 très attendue Marvel’s Wolverine, affirme sa volonté de fournir un jeu physique complet. Il n’aura pas besoin d’un téléchargement préalable pour être lancé….

Quatre fois plus brillant que la Lune, ce satellite menace ceux qui le pointeront avec un télescope

Une entreprise américaine s’apprête à vendre de la lumière du Soleil après la tombée de la nuit. Son premier satellite décollera d’ici quelques mois. Les astronomes, eux, préparent déjà les…

WhatsApp peut utiliser l’IA pour détecter les messages d’arnaque maintenant

Meta dote sa messagerie WhatsApp d’un système IA censé détecter si un message est en réalité une tentative de vous escroquer. Optionnelle, la fonctionnalité est en cours de test. Avec…

La pire faille de sécurité de Windows 11 se cache peut-être dans votre barrette de RAM

Les barrettes de mémoire vive passent pour un composant sans histoire. Des chercheurs viennent de démontrer le contraire. En modifiant une simple information qu’elles transmettent au système, ils ont fait…