- Le nouveau sondage « Transmettez la clé » par Unité 42 de Palo Alto Networks révèle trois vulnérabilités critiques dans le gestionnaire de mots de passe Google de Chrome.
- Οι επιθέσεις Pass-ta-key απαιτούν προηγούμενη μόλυνση του υπολογιστή με malware, παρακάμπτοντας τα βιομετρικά και εκθέτοντας τα credentials.
- Malgré les failles de sécurité, les clés d'accès restent largement plus sûres que les mots de passe traditionnels.
Questions fréquentes concernant Passkeys et Google Password Manager
Les cartes Passkeys sont-elles enfin en sécurité après l'enquête de l'Unité 42 ?
Oui, à condition que votre appareil ne soit pas déjà infecté par un logiciel malveillant, car les attaques nécessitent un accès local.
Comment fonctionne l'attaque Pass-ta-key dans Chrome ?
Le logiciel malveillant exploite les failles de sécurité dans la manière dont le navigateur gère les clés et les journaux dans la mémoire de l'appareil.
Dois-je revenir aux mots de passe traditionnels ?
En aucun cas, car les mots de passe sont beaucoup plus vulnérables aux attaques par hameçonnage et par force brute.
Passkeys a été présenté comme la fin définitive des mots de passe, mais les chercheurs en cybersécurité sont là pour bouleverser la donne. Lors de nos propres tests en environnement de test, nous avons constaté que la théorie de la sécurité absolue se heurte à de sérieux obstacles en pratique.
Les trois méthodes d'attaque
D'après une analyse technique de Palo Alto Networks, les pirates peuvent attaquer Google Password Manager dans Chrome de trois manières différentes. La première consiste à détourner la clé d'identité en l'exposant sur le disque au lieu de la conserver isolée dans le module TPM matériel.
La seconde méthode trompe le navigateur en lui faisant croire qu'une authentification biométrique a été effectuée. L'ordinateur reste alors en attente, permettant au logiciel malveillant de s'infiltrer et d'y insérer ses propres clés.
La troisième méthode, la plus dangereuse, cible le secret du domaine de sécurité (SDS). Comme nous l'avons constaté avec Chrome, cette clé était auparavant divulguée en clair dans les journaux, mais elle est désormais stockée en mémoire, où un simple dump mémoire suffit au logiciel malveillant pour s'en emparer.
https://pagead2.googlesyndication.com/pagead/js/adsbygoogle.js?client=ca-pub-9816651697894810
(adsbygoogle = window.adsbygoogle []).push({});
Qu’est-ce que cela signifie pour votre appareil ?
Ces failles sont sans importance si votre ordinateur est exempt de logiciels malveillants. Dans le laboratoire TechNoid, nous avons constaté que tous les tests nécessitent une infection locale préalable, ce qui signifie que votre vigilance quant aux fichiers que vous téléchargez reste votre principal rempart.
Cela ne compromet pas le chiffrement lui-même, mais contourne la logique de gestion des identifiants de Chrome. Si vous utilisez un compte public Wi-Fi Ou bien vous téléchargez des programmes défectueux ; aucune technologie d'authentification ne pourra vous protéger d'un appareil compromis.
Notre avis chez TechNoid
De nouvelles recherches démentent le mythe selon lequel les mots de passe seraient magiques et invulnérables en toutes circonstances. Mais n'exagérons rien : les mots de passe restent de loin plus sûrs que d'afficher partout des chiffres comme « 123456 » ou sa date de naissance.
Google devrait corriger immédiatement les failles de gestion de la mémoire dans Chrome, mais la responsabilité incombe à tous. Maintenez votre système d'exploitation à jour et évitez toute excuse pour réutiliser des mots de passe vulnérables.


