samedi 15 août 2026 SourcesÀ propos🌓
🇫🇷 FR ▾
DERNIÈRE MINUTE
Test Boya Notra : ce nouvel enregistreur IA peut-il vraiment détrôner Plaud ? « Une idée de génie » : ce projet Maserati secret pour les voitures électriques tombe à l’eau ENQUÊTE. Sécheresse : qui consomme le plus d’eau en France ? Fumer, se maquiller, boire de l’eau, régler le GPS… Que peut-on faire au volant de sa voiture sans danger et sans PV ? Une détention dans les geoles iraniennes : dans « Joseph dans la nuit », ce libraire revient sur enfermement terrifiant Pauline Stey au pied du podium sur le semi marathon marche des championnats d'Europe d'athlétisme, remporté par l'Espagnole Maria Pérez Une frappe israélienne fait sept morts dans le sud du Liban Grève massive à Easyjet : une centaine de vols annulés au départ de la France ce week-end « Recevoir Lorient, c’est une fierté » : entre Allemands et Français, une rivalité de proximité au SV Elversberg Espagne : un séisme de magnitude 5 a touché l’Andalousie cette nuit, des dégâts matériels Test Boya Notra : ce nouvel enregistreur IA peut-il vraiment détrôner Plaud ? « Une idée de génie » : ce projet Maserati secret pour les voitures électriques tombe à l’eau ENQUÊTE. Sécheresse : qui consomme le plus d’eau en France ? Fumer, se maquiller, boire de l’eau, régler le GPS… Que peut-on faire au volant de sa voiture sans danger et sans PV ? Une détention dans les geoles iraniennes : dans « Joseph dans la nuit », ce libraire revient sur enfermement terrifiant Pauline Stey au pied du podium sur le semi marathon marche des championnats d'Europe d'athlétisme, remporté par l'Espagnole Maria Pérez Une frappe israélienne fait sept morts dans le sud du Liban Grève massive à Easyjet : une centaine de vols annulés au départ de la France ce week-end « Recevoir Lorient, c’est une fierté » : entre Allemands et Français, une rivalité de proximité au SV Elversberg Espagne : un séisme de magnitude 5 a touché l’Andalousie cette nuit, des dégâts matériels
Technologie

3 cyberattaques ont fait plier cette protection réputée inviolable contre le phishing

01net ·
3 cyberattaques ont fait plier cette protection réputée inviolable contre le phishing

Présentées comme le remède définitif à l’hameçonnage, les clés d’accès viennent d’encaisser trois travaux de recherche en une semaine. La cryptographie tient toujours. Les chercheurs se sont connectés à la place des autres.

Depuis quatre ans, Apple, Google et Microsoft répètent la même antienne : le mot de passe est mort, la clé d’accès prend le relais. L’argument technique est solide, puisque la clé privée ne quitte jamais l’appareil et que l’adresse du site est intégrée au défi cryptographique, ce qui rend inopérante une fausse page de connexion. Trois équipes ont pourtant démontré, autour de la conférence Black Hat de Las Vegas, qu’on pouvait obtenir le résultat qui intéresse un attaquant sans jamais s’attaquer aux mathématiques.

Lire aussi : Passkeys – tout comprendre sur la nouvelle arme anti-piratage qui va mettre vos mots de passe à la retraite

Le premier travail a été présenté le 5 août par le chercheur Michael Grafnetter. Son constat est presque banal : Windows conservait en clair, dans ses journaux d’événements, d’anciennes signatures produites par des clés de sécurité physiques. Ces journaux étaient lisibles par des utilisateurs authentifiés sans privilèges particuliers, y compris à distance. Rejouées face aux vérifications d’Entra ID, la plateforme d’identités professionnelles de Microsoft, ces signatures permettaient d’usurper des comptes à privilèges tout en satisfaisant les politiques exigeant une authentification résistante à l’hameçonnage. La faille Windows porte la référence CVE-2026-34348, affiche un score de 6,5 sur 10 et son correctif est arrivé le 14 juillet , soit le dernier rendez-vous de mises à jour avant la conférence. Le calendrier a le sens du timing.

Le deuxième ensemble d’attaques vise le gestionnaire de mots de passe de Google dans Chrome sous Windows, et suppose un logiciel malveillant déjà installé sur la machine, sans élévation de privilèges. La variante la plus sévère cible un secret de 32 octets qui protège l’ensemble des clés d’accès synchronisées d’un compte. Ce secret a d’abord été trouvé dans les journaux de Chrome (Google l’en a retiré depuis), mais il transiterait encore temporairement par la mémoire du navigateur lors d’une réinscription d’appareil. Celui qui met la main dessus récupère les clés privées synchronisées de sa victime. Et comme ce secret ne peut être ni renouvelé ni révoqué, la compromission ne s’efface pas d’un changement de mot de passe.

Le troisième travail, signé du chercheur indépendant Dirk-jan Mollema, concerne Windows Hello Entreprise . La clé est protégée par la puce de sécurité de la machine et ne peut pas en être extraite. Cela n’empêche pas un programme peu privilégié, tournant dans une session déjà ouverte, de s’en servir sans nouvelle demande de code PIN ni de biométrie. Le défi envoyé par Entra ID resterait valable cinq minutes, sans être rattaché à une session, à un utilisateur ni à une organisation. Un attaquant peut donc le réclamer depuis son poste, le faire signer sur la machine de la victime, puis rentrer par la grande porte.

Ces trois scénarios ne disent pas que les clés d’accès sont cassées.

Lire l'article complet sur 01net ›

5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.01net.com — le contenu appartient à 01net.

Plus de 01net

Tout voir ›

Plus dans Technologie

Tout voir ›