Android : ce malware infiltre les gestionnaires de mots de passe, mais pas tous

Une nouvelle attaque nommée AutoSpill est capable de récupérer les identifiants et mots de passe conservés dans des gestionnaires. Elle le fait à un moment précis et sans que l'utilisateur ne s'en aperçoive.

AutoSpill Android
Crédits : 123RF

Plutôt que de voler directement l'argent sur votre compte bancaire ou des cryptomonnaies, les pirates informatiques peuvent cibler les identifiants et mots de passe que vous utilisez pour vous connecter à différents services en ligne. Une manière de s'introduire dans ces derniers en laissant moins de traces. Pour éviter que quelqu'un ne devine vos sésames, vous avez pris l'habitude de les conserver dans un gestionnaire de mots de passe afin qu'ils soient générés aléatoirement et conservés de manière sécurisée.

Malheureusement, aussi protégés qu'ils soient, ces programmes ne sont pas infaillibles. On se souvient que LastPass a subi deux cyberattaques importantes après lesquelles les pirates sont repartis avec l'équivalent de 4,2 millions d'euros. Comme si ça ne suffisait pas, des chercheurs de l'International Institute of Information Technology ont découvert un nouveau type d'attaque appelé AutoSpill. Affectant les gestionnaires de mots de passe sur Android, elle survient au moment ou l'application complète automatiquement les informations de connexion.

L'attaque AutoSpill vole les identifiants et mots de passe enregistrés dans certains gestionnaires

Pour comprendre, il faut savoir que la plupart des applications Android utilise WebView pour afficher du contenu Web. Par exemple, cela permet de voir la page de connexion à un service directement dans l'appli, plutôt que d'être redirigé dans le navigateur. Les gestionnaires de mots de passe Android se servent aussi de WebView pour remplir automatiquement les identifiants. C'est là qu'il y a une faille, et elle peut être exploitée même sans que le pirate n'injecte du code JavaScript pour exécuter certaines commandes.

Lire aussi – Android : 12 millions d’utilisateurs menacés de mort et extorqués par des applications

AutoSpill se sert du fait qu'Android ne défini pas précisément (ou bien n'arrive pas à définir) qui est responsable de sécuriser les données transitant pendant l'auto-complétion. En cas d'attaque, une fausse application affichant une page de connexion pourrait voler les informations sans que l'utilisateur ne s'en rende compte.

Les équipes ont testé Google Smart Lock, Dashlane, 1Password, LastPass, Enpass, Keepass2Android et Keeper. Seuls Google Smart Lock et Dashlane ne sont pas vulnérables à AutoSpill sans injection Javascript. S'il y en a une, tous sont concernés. Les porte-paroles de 1Password, LastPass, Keeper Security et Google ont indiqué soit qu'ils planchaient sur un correctif, soient qu'ils avaient déjà mis en place une sécurité face à ce type d'attaque.

Source : Bleeping Computer


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

IA : pourquoi Heretic représente l’un des plus grands dangers numériques de tous les temps

Sur le web, un nouveau projet open source disponible sur GitHub est en train de prendre de l’ampleur et cela n’a rien d’une bonne nouvelle. Cet outil lobotomisateur d’IA automatique incarne…

IA

Une enceinte connectée sous ChatGPT et designée par Jony Ive : voici le premier appareil développé par OpenAI

OpenAI et Jony Ive, designer star de l’iPhone, se sont associés pour créer des appareils boostés à l’IA. On en sait plus sur leur premier projet qui devrait se concrétiser….

IA

Stocker des To de données sur du verre pendant 10 000 ans : le projet fou de Microsoft

Le projet Silica de Microsoft vise à créer un support en verre capable de stocker plusieurs To de données des milliers d’années durant. Le volume de données généré par les…

On a la date de lancement officielle du Xiaomi 17, le Galaxy S26 n’a qu’à bien se tenir

Le Xiaomi 17 va être présenté presque en même temps que le Galaxy S26. Reste à savoir lequel de ces smartphones premium va parvenir à se démarquer. Les prochaines semaines…

“Nous misons tout sur le mobile” : Meta veut déployer massivement son metaverse sur nos smartphones

Meta change de stratégie et vise désormais en priorité le mobile pour imposer son metaverse. L’entreprise est persuadée de pouvoir séduire un nouveau public sur smartphone. En octobre 2021, Facebook…

Prise en main du Samsung Galaxy Z Trifold : juste un Galaxy Z Fold 7 plus grand ?

Intrigant. Étonnant. Exorbitant. Le Galaxy Z Trifold, réponse orgueilleuse évidente de Samsung à Huawei, ne laisse pas indifférent. Lors de son lancement, début décembre 2025, le géant coréen positionnait le…

Le Galaxy S26 devrait embarquer une fonctionnalité exclusive qui va rendre ses photos beaucoup plus belles

Les dernières fuites à propos du Galaxy S26 se font la malle quelques jours avant le lancement officiel. La dernière en date s’intéresse à son système photo, qui serait finalement…

Ces trous noirs géants ne se contentent pas d’une galaxie, ils en détruisent plusieurs

Les trous noirs comptent parmi les objets les plus violents de l’Univers. On savait déjà qu’ils pouvaient étouffer la naissance d’étoiles dans leur propre galaxie. Une nouvelle étude montre qu’ils…

Bon plan Galaxy S25 : le smartphone Samsung passe à moins de 574 €

Le Galaxy S25 fait l’objet d’une belle remise sur le site officiel de Samsung. Le smartphone haut de gamme voit son prix chuter de près de 330 € grâce au…

Le recyclage des batteries électriques va exploser après 2030, voici pourquoi

Une vague géante de batteries électriques usées approche. Après 2030, des millions de packs devront être recyclés. Cette nouvelle industrie est sur le point d’exploser. Les batteries des voitures électriques…