Android : ce malware infiltre les gestionnaires de mots de passe, mais pas tous

Une nouvelle attaque nommée AutoSpill est capable de récupérer les identifiants et mots de passe conservés dans des gestionnaires. Elle le fait à un moment précis et sans que l'utilisateur ne s'en aperçoive.

AutoSpill Android
Crédits : 123RF

Plutôt que de voler directement l'argent sur votre compte bancaire ou des cryptomonnaies, les pirates informatiques peuvent cibler les identifiants et mots de passe que vous utilisez pour vous connecter à différents services en ligne. Une manière de s'introduire dans ces derniers en laissant moins de traces. Pour éviter que quelqu'un ne devine vos sésames, vous avez pris l'habitude de les conserver dans un gestionnaire de mots de passe afin qu'ils soient générés aléatoirement et conservés de manière sécurisée.

Malheureusement, aussi protégés qu'ils soient, ces programmes ne sont pas infaillibles. On se souvient que LastPass a subi deux cyberattaques importantes après lesquelles les pirates sont repartis avec l'équivalent de 4,2 millions d'euros. Comme si ça ne suffisait pas, des chercheurs de l'International Institute of Information Technology ont découvert un nouveau type d'attaque appelé AutoSpill. Affectant les gestionnaires de mots de passe sur Android, elle survient au moment ou l'application complète automatiquement les informations de connexion.

L'attaque AutoSpill vole les identifiants et mots de passe enregistrés dans certains gestionnaires

Pour comprendre, il faut savoir que la plupart des applications Android utilise WebView pour afficher du contenu Web. Par exemple, cela permet de voir la page de connexion à un service directement dans l'appli, plutôt que d'être redirigé dans le navigateur. Les gestionnaires de mots de passe Android se servent aussi de WebView pour remplir automatiquement les identifiants. C'est là qu'il y a une faille, et elle peut être exploitée même sans que le pirate n'injecte du code JavaScript pour exécuter certaines commandes.

Lire aussi – Android : 12 millions d’utilisateurs menacés de mort et extorqués par des applications

AutoSpill se sert du fait qu'Android ne défini pas précisément (ou bien n'arrive pas à définir) qui est responsable de sécuriser les données transitant pendant l'auto-complétion. En cas d'attaque, une fausse application affichant une page de connexion pourrait voler les informations sans que l'utilisateur ne s'en rende compte.

Les équipes ont testé Google Smart Lock, Dashlane, 1Password, LastPass, Enpass, Keepass2Android et Keeper. Seuls Google Smart Lock et Dashlane ne sont pas vulnérables à AutoSpill sans injection Javascript. S'il y en a une, tous sont concernés. Les porte-paroles de 1Password, LastPass, Keeper Security et Google ont indiqué soit qu'ils planchaient sur un correctif, soient qu'ils avaient déjà mis en place une sécurité face à ce type d'attaque.

Source : Bleeping Computer


Réagissez à cet article !

Demandez nos derniers articles !

Samsung lance le Galaxy A57 avec 120 € de réduction et une série de bonus

Le Galaxy A57 5G est enfin disponible en France. Pour marquer le coup, Samsung ne fait pas les choses à moitié : 120 € de remise immédiate sur la version…

Les ventes de Samsung et Xiaomi dégringolent, Google et Nothing en grande forme

Les smartphones Pixel et Nothing se vendent de mieux en mieux, tandis que les ventes de Xiaomi plongent. Samsung, Oppo et Vivo ne sont pas en forme non plus. Le…

Installez la mise à jour iOS 26.4.1 sur votre iPhone, elle répare ce bug bien embêtant

Apple a déployé la mise à jour vers iOS 26.4.1. Cette version corrige un problème empêchant la synchronisation des données de certaines apps via iCloud. Il y a deux semaines,…

Windows 11 : Microsoft explique comment il a redesigné le menu Démarrer

Microsoft revient sur les étapes de conception du nouveau menu Démarrer de Windows 11. De nombreux prototypes ont vu le jour avant d’arriver au résultat actuel. Le menu Démarrer est…

Sony, Samsung, Bose : Boulanger brade le son et les TV avec des offres choc à saisir ce week-end

Boulanger lance une nouvelle salve de promotions à durée limitée sur l’audio et les TV. Pour ces ventes flash, l’enseigne propose trois codes promo par palier en fonction du montant…

Samsung TQ55QN77F : avec 150 € de réduction, la TV NeoQLED passe à petit prix, vite !

Alors qu’elle est déjà en promotion, la TV NeoQLED Samsung TQ55QN77F est encore moins chère durant la vente flash Boulanger. Normalement en vente à 749 €, vous pouvez vous l’offrir…

JBL Tune 245 NC : des écouteurs sans fil avec réduction de bruit active à moins de 50 €, vite !

Vous cherchez désespérément des écouteurs sans fil pas chers avec un bon son et la réduction de bruit active ? Vous pensiez que c’était mission impossible ? Détrompez-vous ! Sur…

Ce rapport sans appel explique pourquoi l’IA en entreprise ne fonctionne pas vraiment

L’IA progresse, mais son adoption en entreprise reste un échec pour beaucoup. Un rapport pointe des lacunes profondes que l’argent seul ne peut pas résoudre. Les salariés en paient le…

IA

Amazon Luna, c’est (presque) fini : après Google Stadia, un autre “Netflix du jeu vidéo” se meurt

Amazon annonce de nombreux changements sur sa plateforme de cloud gaming Luna. Celle-ci perd de nombreuses fonctionnalités et perd presque tout son intérêt, signant une lente mort. En novembre 2023,…

C’est la pluie d’étoiles filantes à ne pas manquer en avril : voici quand et comment admirer les Lyrides en 2026

Avis à tous les amoureux de spectacles que nous offre à contempler la voûte céleste, les nuits qui raccourcissent inéluctablement ne vous empêcheront pas d’admirer la tête d’affiche de ce mois…