Android : ce malware infiltre les gestionnaires de mots de passe, mais pas tous

Une nouvelle attaque nommée AutoSpill est capable de récupérer les identifiants et mots de passe conservés dans des gestionnaires. Elle le fait à un moment précis et sans que l'utilisateur ne s'en aperçoive.

AutoSpill Android
Crédits : 123RF

Plutôt que de voler directement l'argent sur votre compte bancaire ou des cryptomonnaies, les pirates informatiques peuvent cibler les identifiants et mots de passe que vous utilisez pour vous connecter à différents services en ligne. Une manière de s'introduire dans ces derniers en laissant moins de traces. Pour éviter que quelqu'un ne devine vos sésames, vous avez pris l'habitude de les conserver dans un gestionnaire de mots de passe afin qu'ils soient générés aléatoirement et conservés de manière sécurisée.

Malheureusement, aussi protégés qu'ils soient, ces programmes ne sont pas infaillibles. On se souvient que LastPass a subi deux cyberattaques importantes après lesquelles les pirates sont repartis avec l'équivalent de 4,2 millions d'euros. Comme si ça ne suffisait pas, des chercheurs de l'International Institute of Information Technology ont découvert un nouveau type d'attaque appelé AutoSpill. Affectant les gestionnaires de mots de passe sur Android, elle survient au moment ou l'application complète automatiquement les informations de connexion.

L'attaque AutoSpill vole les identifiants et mots de passe enregistrés dans certains gestionnaires

Pour comprendre, il faut savoir que la plupart des applications Android utilise WebView pour afficher du contenu Web. Par exemple, cela permet de voir la page de connexion à un service directement dans l'appli, plutôt que d'être redirigé dans le navigateur. Les gestionnaires de mots de passe Android se servent aussi de WebView pour remplir automatiquement les identifiants. C'est là qu'il y a une faille, et elle peut être exploitée même sans que le pirate n'injecte du code JavaScript pour exécuter certaines commandes.

Lire aussi – Android : 12 millions d’utilisateurs menacés de mort et extorqués par des applications

AutoSpill se sert du fait qu'Android ne défini pas précisément (ou bien n'arrive pas à définir) qui est responsable de sécuriser les données transitant pendant l'auto-complétion. En cas d'attaque, une fausse application affichant une page de connexion pourrait voler les informations sans que l'utilisateur ne s'en rende compte.

Les équipes ont testé Google Smart Lock, Dashlane, 1Password, LastPass, Enpass, Keepass2Android et Keeper. Seuls Google Smart Lock et Dashlane ne sont pas vulnérables à AutoSpill sans injection Javascript. S'il y en a une, tous sont concernés. Les porte-paroles de 1Password, LastPass, Keeper Security et Google ont indiqué soit qu'ils planchaient sur un correctif, soient qu'ils avaient déjà mis en place une sécurité face à ce type d'attaque.

Source : Bleeping Computer


Réagissez à cet article !

Demandez nos derniers articles !

Windows 11 : ce nouveau Planificateur de tâches donne un sérieux coup lifting au système (spoiler : on l’a testé, on l’a adoré)

Le Planificateur des tâches fait partie de ces fonctionnalités de Windows qui aurait bien besoin d’un ravalement de façade. Un développeur indépendant vient justement de coiffer Microsoft au poteau en…

Le MacBook Neo d’Apple provoque un choc inattendu chez les fabricants de PC

Apple s’attaque désormais à un segment longtemps dominé par les fabricants de PC. Avec le MacBook Neo, la marque propose un ordinateur portable plus abordable que d’habitude. Ce lancement pousse…

PC

Proton VPN renforce sa protection contre les malwares et les traqueurs : jusqu’à six fois plus efficace

Proton VPN vient de mettre à jour l’une de ses fonctionnalités phares : NetShield. Directement intégré au VPN, ce bloqueur de publicités, de malwares et de traqueurs est désormais jusqu’à…

Test Bluetti Elite 300 : la station d’énergie portable haute capacité et compacte

Décidemment Bluetti est sur tous les fronts. Après le Charger 2 testé récemment, voici une toute nouvelle station d’énergie de la série Elite : l’Elite 300. Au programme, une capacité…

Bouygues Telecom veut augmenter le prix de tous ses abonnements Bbox chaque année, pour suivre l’inflation

Bouygues Telecom pourrait bouleverser le paysage des télécoms en France en adaptant le prix de ses abonnements Bbox tous les ans en fonction de l’inflation. Anciens comme nouveaux clients seraient…

Pourquoi porter un sac à dos quand ce robot peut vous transformer en mulet ?

Les robots capables d’aider les humains à porter des charges se multiplient. Des ingénieurs chinois ont imaginé une approche originale inspirée des centaures de la mythologie. Le dispositif ajoute deux…

Une des nouvelles fonctionnalités du Galaxy S26 disparaît avec sa première mise à jour

La première mise à jour déployée par Samsung pour ses Galaxy S26 supprime justement l’une des nouveautés dont bénéficient les smartphones. Mais cette disparition ne serait que temporaire, le temps…

Dreame L10s Pro Gen 3 : le robot aspirateur laveur chute à moins de 200 € pendant les offres de Printemps Amazon

Pourquoi s’embêter à passer l’aspirateur et la serpillère quand un robot peut le faire à votre place ? Vous pensez que ce type de produit est trop cher et donc…

Galaxy Buds4 et Buds4 Pro : ce code promo fait chuter le prix des nouveaux écouteurs Samsung !

Ils viennent tout juste d’être dévoilés par Samsung et ils sont déjà en promotion ! Les Galaxy Buds4 et Buds4 Pro renouvellent complètement la gamme d’écouteurs premium de Samsung avec…

MG présente un SUV électrique nouvelle génération avec batterie semi-solide

Les constructeurs automobiles cherchent à améliorer les batteries des voitures électriques. MG franchit une nouvelle étape avec un SUV équipé d’une batterie semi-solide. Cette technologie promet des véhicules plus sûrs…