Android : ce malware infiltre les gestionnaires de mots de passe, mais pas tous

Une nouvelle attaque nommée AutoSpill est capable de récupérer les identifiants et mots de passe conservés dans des gestionnaires. Elle le fait à un moment précis et sans que l’utilisateur ne s’en aperçoive.

AutoSpill Android
Crédits : 123RF

Plutôt que de voler directement l’argent sur votre compte bancaire ou des cryptomonnaies, les pirates informatiques peuvent cibler les identifiants et mots de passe que vous utilisez pour vous connecter à différents services en ligne. Une manière de s’introduire dans ces derniers en laissant moins de traces. Pour éviter que quelqu’un ne devine vos sésames, vous avez pris l’habitude de les conserver dans un gestionnaire de mots de passe afin qu’ils soient générés aléatoirement et conservés de manière sécurisée.

Malheureusement, aussi protégés qu’ils soient, ces programmes ne sont pas infaillibles. On se souvient que LastPass a subi deux cyberattaques importantes après lesquelles les pirates sont repartis avec l’équivalent de 4,2 millions d’euros. Comme si ça ne suffisait pas, des chercheurs de l’International Institute of Information Technology ont découvert un nouveau type d’attaque appelé AutoSpill. Affectant les gestionnaires de mots de passe sur Android, elle survient au moment ou l’application complète automatiquement les informations de connexion.

L’attaque AutoSpill vole les identifiants et mots de passe enregistrés dans certains gestionnaires

Pour comprendre, il faut savoir que la plupart des applications Android utilise WebView pour afficher du contenu Web. Par exemple, cela permet de voir la page de connexion à un service directement dans l’appli, plutôt que d’être redirigé dans le navigateur. Les gestionnaires de mots de passe Android se servent aussi de WebView pour remplir automatiquement les identifiants. C’est là qu’il y a une faille, et elle peut être exploitée même sans que le pirate n’injecte du code JavaScript pour exécuter certaines commandes.

Lire aussi – Android : 12 millions d’utilisateurs menacés de mort et extorqués par des applications

AutoSpill se sert du fait qu’Android ne défini pas précisément (ou bien n’arrive pas à définir) qui est responsable de sécuriser les données transitant pendant l’auto-complétion. En cas d’attaque, une fausse application affichant une page de connexion pourrait voler les informations sans que l’utilisateur ne s’en rende compte.

Les équipes ont testé Google Smart Lock, Dashlane, 1Password, LastPass, Enpass, Keepass2Android et Keeper. Seuls Google Smart Lock et Dashlane ne sont pas vulnérables à AutoSpill sans injection Javascript. S’il y en a une, tous sont concernés. Les porte-paroles de 1Password, LastPass, Keeper Security et Google ont indiqué soit qu’ils planchaient sur un correctif, soient qu’ils avaient déjà mis en place une sécurité face à ce type d’attaque.

Source : Bleeping Computer


Réagissez à cet article !

Demandez nos derniers articles !

Sony lance la Bravia 6, une TV OLED 4K complète, mais étrangement limitée

A une semaine de l’ouverture de l’IFA à Berlin, Sony dévoile une nouvelle télévision. Il s’agit de la Bravia 6, un modèle qui va représenter l’offre OLED « abordable » de la…

WhatsApp fait la chasse aux arnaques sans sacrifier votre confidentialité grâce à Scam Alert

WhatsApp ne compte pas se reposer sur ses lauriers. Si l’application de Meta a récemment fait le plein de nouveautés, elle en a encore dans les cartons. Et pour cause,…

Galaxy S27 Pro : découvrez en images le tout nouveau smartphone de Samsung

Samsung va lancer dans quelques mois un tout nouveau modèle de smartphone : le Galaxy S27 Pro. Il ressemble à une version compacte du Galaxy S27 Ultra. Deux jours après…

Xiaomi officialise le Redmi 17 Pro Max : sa batterie hors-norme promet 3 jours d’autonomie

Le nouveau Redmi 17 Pro Max a été lancé par Xiaomi. Il est équipé d’une batterie à la capacité jamais vue sur un smartphone grand public. Xiaomi a révélé aujourd’hui…

VPN gratuit : les meilleures solutions pour naviguer de façon sécurisée

Utiliser Internet peut être compliqué ou dangereux pour notre vie privée et nos données. Dans certains cas, il est donc plus sûr d’utiliser un VPN. Mais si vous ne voulez pas débourser d’argent, optez pour un VPN gratuit. Découvrez notre sélection non exhaustive.

Test TCL Nxtpaper 70 Pro : une bonne liseuse fait-elle un bon smartphone ?

Dernier smartphone premium de TCL, le Nxtpaper 70 Pro n’est pas un produit comme les autres. Grâce à son écran si spécial, il offre une expérience radicalement différente, mais également…

La vérification d’âge pour les sites porno est-elle efficace ? Voici comment les Français se sont adaptés

Quel a été l’impact de la loi sur la vérification d’âge obligatoire pour les sites porno en France ? Cette étude analyse les comportements adoptés par les utilisateurs. L’accès aux…

Attention, cette notification anodine peut transformer votre montre Samsung en presse-papier

Une alerte d’apparence anodine se répand actuellement sur les montres connectées Samsung. Elle invite à relancer l’appareil. Problème, quelques Galaxy Watch restent ensuite totalement éteintes. Leur remise en route nécessite…

Google Photos : vos albums préférés accessibles au premier coup d’œil ? Ce sera bientôt possible

Google s’efforce de transformer son application Photos de façon à ce qu’elle soit toujours plus pratique. Toutefois, l’on pourrait parfois vouloir accéder en un clin d’œil à ses albums ou…

360 € de moins sur l’iPhone 16 pour la rentrée : son prix passe sous les 610 €

CertiDeal propose l’iPhone 16 à 609,99 € dans le cadre de sa campagne Back to School. Le spécialiste français du reconditionné propose un code promo qui retire 20 € supplémentaire…