JavaScript : cette faille permet d’espionner votre historique internet y compris sur Tor

Une faille de JavaScript permet d'espionner toutes les pages ouvertes sur tous vos navigateurs, même si vous protégez votre connexion internet derrière une connexion chiffrée. Au lieu d'espionner directement les sites, le code devine votre historique de manière discrète grâce à une intelligence artificielle, à partir de données comme le temps de chargement des pages. Même les connexions effectuées via Tor sont vulnérables, ce qui rend cette faille particulièrement dangereuse.

tor faille javascript

Une faille de JavaScript permet de deviner l'ensemble de l'historique de navigation d'une victime, sur tous les navigateurs que cette dernière utilise. Des chercheurs de l'Université Ben-Gurion de Negev (Israël), Université d'Adélaïde (Australie) et de l'Université de Princeton (Etats-Unis) ont mis au point un nouveau type d'attaque par fingerprinting – une technique qui espionne l'historique de visites web d'une cible par l'analyse statistique de son traffic, comme par exemple le temps de chargement des pages – reposant sur une faille de JavaScript.

Une faille de JavaScript permet d'espionner les utilisateurs de Tor

Selon les chercheurs, il est possible d'exécuter un code malicieux en JavaScript à partir d'une page web. Ce code est conçu pour exploiter le cache commun des navigateurs de l'ordinateur et transmet des données tirées de l'analyse du trafic sur tous les navigateurs. Les chercheurs se retrouvent alors avec une quantité de donnée insondable sur le Ping, temps de chargement des pages, la latence d'accès au cache… autant de traces qui forment ce que les chercheurs appellent un Memorygram. Autrement dit une empreinte de cette visite.

Bien sûr, les chercheurs savent déjà quels sites donnent tel Memorygram. Ils peuvent donc ainsi déduire que le site en question a été visité. Pour les aider à profiler les sites internet, les chercheurs utilisent le machine learning et l'intelligence artificielle. Le résultat est une attaque aussi sophistiquée que discrète. Mais les chercheurs montrent aussi longuement que cette attaque fonctionne également dans Tor, le navigateur conçu pour protéger la vie privée. Les chercheurs évoquent plusieurs pistes qui permettraient de colmater cette faille de JavaScript.

Les utilisateurs de Tor doivent néanmoins, en l'attente d'une solution fiable, préférer la désactivation de JavaScript sur l'ensemble de leurs navigateurs, compte-tenu des risques. Pour ceux que cela intéresse, les chercheurs expliquent avec un luxe de détails leur exploitation de cette faille dans leur papier scientifique (en anglais).

Lire aussi : le réseau 5G du futur est truffé de failles de sécurité


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Huawei fête ses 6 ans avec des remises exceptionnelles : 5 bons plans à saisir avant qu’il ne soit trop tard !

Huawei célèbre les six ans de sa boutique en ligne en France avec des promotions exceptionnelles. Watch Fit 4, Watch GT6 ou encore le Band 11… De nombreux produits voient…

Cette campagne de piratage chinoise utilise Windows et Google Drive pour voler des données sensibles

Des hackers liés à la Chine mènent une nouvelle campagne d’espionnage informatique. Leur technique consiste à se cacher dans des services légitimes comme Windows et Google Drive. Cette méthode leur…

Taches, odeurs, salissures : la shampouineuse Rowenta Clean It les élimine en un passage

Vos textiles se salissent et les solutions classiques de nettoyage ne suffisent pas ? La shampouineuse Rowenta Clean It nettoie en profondeur tapis, canapés et matelas en trois actions. Et…

Le sol de Mars pourrait tuer des microbes terrestres et compliquer la colonisation

Le sol de Mars pourrait être bien plus hostile que prévu. Des scientifiques ont découvert qu’il peut rapidement neutraliser certains microbes venus de la Terre. Un problème potentiel pour les…

Le forum LeakBase démantelé par Europol, un géant de la cybercriminalité disparaît

Europol annonce le démantèlement de LeakBase, un important forum servant aux pirates à divulguer des données personnelles volées. Une action coordonnée dans plusieurs pays a permis des arrestations et des…

L’application Téléphone de votre mobile Android reçoit enfin cette option attendue

Il est désormais possible de créer sa propre carte d’appel dans l’app Téléphone d’Android, en plus de celles pour ses contacts. Elle s’affiche sur l’écran des personnes qui cherchent à…

BYD enterre le thermique avec sa nouvelle batterie qui récupère 700 km en 5 minutes

La recharge des voitures électriques pourrait franchir un cap spectaculaire. BYD annonce une batterie capable de récupérer jusqu’à 700 km d’autonomie en moins de 5 minutes. Faire le plein pourrait…

Samsung Galaxy S26 chez SFR : jusqu’à 400€ de remise sur la gamme, mais l’offre s’arrête le 10 mars !

SFR lance une offre de précommande sur toute la gamme Samsung Galaxy S26 jusqu’au 10 mars 2026. Au programme : jusqu’à 400€ de remise cumulée, un forfait illimité sans engagement…

MacBook Neo : où le précommander au meilleur prix ?

Apple vient d’annoncer un tout nouveau MacBook qui vient compléter la gamme avec un tarif bien plus accessible. Après le MacBook Air et le MacBook Pro, voici MacBook Neo. Son…

87 % des emails ne sont pas rédigés par des humains

Une récente étude établit qu’environ 87 % des emails envoyés dans le monde ne sont pas rédigés par des humains, mais proviennent de systèmes automatisés. Notre rapport aux emails a…