lundi 31 août 2026 SourcesÀ propos🌓
🇫🇷 FR ▾
DERNIÈRE MINUTE
Pour sensibiliser contre la radicalisation des jeunes, en Roumanie, les enseignants sont formés… par le renseignement Camille et Neil Young, Dominique A et Marguerite : une rentrée tonique pour les musiques actuelles « Il faut absolument qu’on arrive en finale ! » : les grandes ambitions d’Aulas pour les Bleues à la Coupe du monde 2027 ENTRETIEN. Raphaël de Casabianca diffuse ses « Bonnes Ondes » sur NOVO19 et continue « d’explorer le cœur des hommes » « Ce climat me fait flipper »… Yann Barthès se défend après sa blague polémique dans Quotidien pendant la canicule Présidentielle 2027 : "Je veux être candidat", déclare Dominique de Villepin, qui revendique "plusieurs centaines" de parrainages "Dans mon gouvernement, j'irai prendre les meilleurs", lance Édouard Philippe, candidat "Horizons" à l'élection présidentielle VIDÉO. Deux avions frôlent le stade du Cap avant le match entre l’Afrique du Sud et la Nouvelle-Zélande "On n'est pas des photocopies": Gabriel Attal assume ses "différences" avec Édouard Philippe et ses "idées d'il y a 20 ans" Mercato. L’attaquant brésilien Gabriel Jesus va quitter Arsenal et s’engager avec le FC Barcelone Pour sensibiliser contre la radicalisation des jeunes, en Roumanie, les enseignants sont formés… par le renseignement Camille et Neil Young, Dominique A et Marguerite : une rentrée tonique pour les musiques actuelles « Il faut absolument qu’on arrive en finale ! » : les grandes ambitions d’Aulas pour les Bleues à la Coupe du monde 2027 ENTRETIEN. Raphaël de Casabianca diffuse ses « Bonnes Ondes » sur NOVO19 et continue « d’explorer le cœur des hommes » « Ce climat me fait flipper »… Yann Barthès se défend après sa blague polémique dans Quotidien pendant la canicule Présidentielle 2027 : "Je veux être candidat", déclare Dominique de Villepin, qui revendique "plusieurs centaines" de parrainages "Dans mon gouvernement, j'irai prendre les meilleurs", lance Édouard Philippe, candidat "Horizons" à l'élection présidentielle VIDÉO. Deux avions frôlent le stade du Cap avant le match entre l’Afrique du Sud et la Nouvelle-Zélande "On n'est pas des photocopies": Gabriel Attal assume ses "différences" avec Édouard Philippe et ses "idées d'il y a 20 ans" Mercato. L’attaquant brésilien Gabriel Jesus va quitter Arsenal et s’engager avec le FC Barcelone
Technologie

3 cyberattaques ont fait plier cette protection réputée inviolable contre le phishing

01net ·
3 cyberattaques ont fait plier cette protection réputée inviolable contre le phishing

Présentées comme le remède définitif à l’hameçonnage, les clés d’accès viennent d’encaisser trois travaux de recherche en une semaine. La cryptographie tient toujours. Les chercheurs se sont connectés à la place des autres.

Depuis quatre ans, Apple, Google et Microsoft répètent la même antienne : le mot de passe est mort, la clé d’accès prend le relais. L’argument technique est solide, puisque la clé privée ne quitte jamais l’appareil et que l’adresse du site est intégrée au défi cryptographique, ce qui rend inopérante une fausse page de connexion. Trois équipes ont pourtant démontré, autour de la conférence Black Hat de Las Vegas, qu’on pouvait obtenir le résultat qui intéresse un attaquant sans jamais s’attaquer aux mathématiques.

Lire aussi : Passkeys – tout comprendre sur la nouvelle arme anti-piratage qui va mettre vos mots de passe à la retraite

Le premier travail a été présenté le 5 août par le chercheur Michael Grafnetter. Son constat est presque banal : Windows conservait en clair, dans ses journaux d’événements, d’anciennes signatures produites par des clés de sécurité physiques. Ces journaux étaient lisibles par des utilisateurs authentifiés sans privilèges particuliers, y compris à distance. Rejouées face aux vérifications d’Entra ID, la plateforme d’identités professionnelles de Microsoft, ces signatures permettaient d’usurper des comptes à privilèges tout en satisfaisant les politiques exigeant une authentification résistante à l’hameçonnage. La faille Windows porte la référence CVE-2026-34348, affiche un score de 6,5 sur 10 et son correctif est arrivé le 14 juillet , soit le dernier rendez-vous de mises à jour avant la conférence. Le calendrier a le sens du timing.

Le deuxième ensemble d’attaques vise le gestionnaire de mots de passe de Google dans Chrome sous Windows, et suppose un logiciel malveillant déjà installé sur la machine, sans élévation de privilèges. La variante la plus sévère cible un secret de 32 octets qui protège l’ensemble des clés d’accès synchronisées d’un compte. Ce secret a d’abord été trouvé dans les journaux de Chrome (Google l’en a retiré depuis), mais il transiterait encore temporairement par la mémoire du navigateur lors d’une réinscription d’appareil. Celui qui met la main dessus récupère les clés privées synchronisées de sa victime. Et comme ce secret ne peut être ni renouvelé ni révoqué, la compromission ne s’efface pas d’un changement de mot de passe.

Le troisième travail, signé du chercheur indépendant Dirk-jan Mollema, concerne Windows Hello Entreprise . La clé est protégée par la puce de sécurité de la machine et ne peut pas en être extraite. Cela n’empêche pas un programme peu privilégié, tournant dans une session déjà ouverte, de s’en servir sans nouvelle demande de code PIN ni de biométrie. Le défi envoyé par Entra ID resterait valable cinq minutes, sans être rattaché à une session, à un utilisateur ni à une organisation. Un attaquant peut donc le réclamer depuis son poste, le faire signer sur la machine de la victime, puis rentrer par la grande porte.

Ces trois scénarios ne disent pas que les clés d’accès sont cassées.

Lire l'article complet sur 01net ›

5News a agrégé ce résumé depuis le flux public du média. L'article complet, avec tout le contexte, est sur www.01net.com — le contenu appartient à 01net.

Plus de 01net

Tout voir ›

Plus dans Technologie

Tout voir ›