PLaRE.
  • Actualités
  • Animaux
  • Design
  • Divertissement
  • Economie
  • Lifestyle
  • High tech
  • Shopping
  • Streaming
  • Tesla
  • Voyages
  • Films
No Result
View All Result
PLaRE.
  • Actualités
  • Animaux
  • Design
  • Divertissement
  • Economie
  • Lifestyle
  • High tech
  • Shopping
  • Streaming
  • Tesla
  • Voyages
  • Films
No Result
View All Result
PLaRE.
No Result
View All Result
Home High tech Apple

Vulnérabilité de l’application passwords d’apple : cible des attaques de phishing pendant trois mois après le lancement

Stéphanie Dubois by Stéphanie Dubois
18 mars 2025
in Apple
0
Vulnérabilité de l’application passwords d’apple : cible des attaques de phishing pendant trois mois après le lancement
Share on FacebookShare on Twitter

Dans iOS 18, Apple a transformé son gestionnaire de mots de passe Keychain en une application autonome appelée Passwords. Cependant, un grave bug HTTP a exposé les utilisateurs de Passwords à des attaques de phishing pendant près de trois mois, jusqu’à ce que la faille soit corrigée dans iOS 18.2 par Mysk, spécialiste en cybersécurité.

L’application Passwords d’Apple vulnérable aux attaques de phishing pendant près de trois mois

Dans iOS 18, Apple a transformé son outil de gestion de mots de passe Keychain, auparavant caché dans les Paramètres, en une application autonome baptisée Passwords. Cette initiative était la première d’Apple visant à faciliter la gestion des identifiants pour les utilisateurs. Il a récemment été révélé qu’un grave bug lié au protocole HTTP rendait les utilisateurs de l’application Passwords vulnérables aux attaques de phishing pendant près de trois mois, depuis le lancement initial d’iOS 18 jusqu’à la mise à jour de la version iOS 18.2.

You might also like

Homey obtient la certification Matter 1.5 pour renforcer le bridge domotique et la gestion de l’énergie

Homey obtient la certification Matter 1.5 pour renforcer le bridge domotique et la gestion de l’énergie

21 août 2026
Génère un nouveau titre SEO légèrement accrocheur à partir de Grok Bot is an all-new iPhone and Mac app from SpaceXAI and Cursor, en intégrant des mots-clés pertinents. Ne commence pas par « découvrir » ou un mot proche. Utilise une seule majuscule par phrase, sauf pour les noms propres et les entités nommés. Assure-toi que la première lettre du titre est toujours en majuscule. Ne pas ajouter de date si le titre d’origine n’en contient pas. Convertis les prix en dollars en euros en utilisant un taux de change actuel. donne uniquement le titre

Grok Bot sur iPhone et Mac : la nouvelle app de SpaceXAI et Cursor qui fait parler d’elle

21 août 2026

Découverte de la faille

Des chercheurs en sécurité de Mysk ont découvert la faille après avoir remarqué que le Rapport de confidentialité des apps de leur iPhone indiquait que Passwords avait contacté un nombre impressionnant de 130 sites différents via un trafic HTTP non sécurisé. Cette observation les a poussés à approfondir leurs recherches. Ils ont découvert que l’application récupérait non seulement les logos et icônes des comptes via HTTP, mais qu’elle ouvrait également par défaut les pages de réinitialisation de mots de passe en utilisant ce protocole non chiffré. Mysk a déclaré à 9to5Mac que cette faille laissait l’utilisateur vulnérable : un attaquant ayant un accès privilégié au réseau pouvait intercepter la requête HTTP et rediriger l’utilisateur vers un site de phishing.

Démonstration et analyses

Mysk a fait une démonstration montrant comment une attaque de phishing pouvait être menée sur des appareils avant la mise à jour iOS 18.2. La vidéo illustre comment les requêtes HTTP peuvent être détournées pour rediriger vers des sites de phishing ressemblant à des pages légitimes comme celle de Microsoft live.com. Un attaquant peut ainsi facilement collecter les identifiants des victimes et lancer d’autres attaques.

Critiques à l’égard d’Apple

Mysk a exprimé sa surprise qu’Apple n’ait pas imposé par défaut l’usage de HTTPS pour une application aussi sensible. Ils ont également suggéré qu’Apple devrait fournir une option permettant aux utilisateurs soucieux de leur sécurité de désactiver complètement le téléchargement des icônes. Le fait que le gestionnaire de mots de passe envoie régulièrement des requêtes à chaque site pour lesquels l’utilisateur possède un mot de passe, même si ces requêtes ne contiennent pas d’ID, est également source d’inquiétude.

Fonctionnement normal du protocole HTTPS

De nos jours, la plupart des sites web modernes autorisent les connexions HTTP non chiffrées mais les redirigent automatiquement vers HTTPS à l’aide d’une redirection 301. Avant iOS 18, l’application Passwords envoyait une requête via HTTP qui était ensuite redirigée vers la version sécurisée HTTPS. Dans des conditions normales, cela ne poserait aucun problème, car les changements de mot de passe s’effectuent sur un site chiffré, garantissant que les identifiants ne sont pas transmis en clair.

Situation à risques

Toutefois, le risque survient lorsqu’un attaquant est connecté au même réseau que l’utilisateur (par exemple, dans un café tel que Starbucks, un aéroport ou un Wi-Fi d’hôtel). L’attaquant peut intercepter la requête HTTP initiale avant qu’elle ne soit redirigée. À partir de là, il peut manipuler le trafic de plusieurs manières. La démonstration de Mysk montre notamment comment un attaquant pourrait modifier la requête pour rediriger vers un site de phishing.

Correctif et diffusion de l’information

Bien que cette vulnérabilité ait été discrètement corrigée en décembre de l’année dernière, Apple ne l’a divulguée publiquement que récemment. L’application Passwords utilise désormais HTTPS par défaut pour toutes les connexions. Il est essentiel de s’assurer que vos appareils fonctionnent au moins sous iOS 18.2 afin de bénéficier de cette sécurité renforcée. Toutefois, il est probable que cette information passe relativement inaperçue. Partagez-la pour sensibiliser davantage !

Ce cas souligne l’importance de la vigilance en matière de sécurité, en particulier dans les applications manipulant des données sensibles comme les gestionnaires de mots de passe. Bien qu’Apple ait rectifié la situation, l’évènement met en lumière la nécessité de protocoles de sécurisation rigoureux dès le développement initial des logiciels.

Mon avis :

La transformation de l’outil Keychain d’Apple en une application autonome, Passwords, avec iOS 18, visait à simplifier la gestion des mots de passe. Cependant, une faille HTTP a exposé les utilisateurs au hameçonnage jusqu’à sa correction dans iOS 18.2. Ce problème souligne l’importance d’une sécurisation par défaut avec HTTPS, désormais mise en œuvre.

Les questions fréquentes :

Qu’est-ce que l’application Passwords dans iOS 18?

Dans iOS 18, Apple a transformé son outil de gestion de mots de passe Keychain en une application autonome appelée "Passwords". Cela représente un effort de l’entreprise pour rendre la gestion des identifiants plus pratique pour les utilisateurs.

Quel est le problème de sécurité qui a été découvert avec l’application Passwords?

Un bug sérieux a été découvert laissant les utilisateurs de l’application Passwords vulnérables aux attaques de phishing. Pendant près de trois mois, l’application a utilisé un trafic HTTP non sécurisé pour récupérer des logos de compte et ouvrir des pages de réinitialisation de mot de passe, ce qui permettait à un attaquant d’intercepter les requêtes et de rediriger les utilisateurs vers des sites de phishing.

Comment Apple a-t-il corrigé la faille de sécurité de l’application Passwords?

Apple a corrigé la faille de sécurité en décembre de l’année dernière en assurant que l’application Passwords utilise désormais HTTPS par défaut pour toutes les connexions. Les utilisateurs doivent s’assurer qu’ils exécutent au moins la version 18.2 de iOS sur leurs appareils pour être protégés.

Pourquoi est-ce un problème si l’application Passwords utilise HTTP au lieu de HTTPS?

L’utilisation de HTTP au lieu de HTTPS est problématique parce qu’un attaquant sur le même réseau (comme dans un café ou un aéroport) peut intercepter la requête initiale HTTP avant qu’elle ne soit redirigée vers HTTPS. Cela permet à l’attaquant de manipuler le trafic et de rediriger l’utilisateur vers un site de phishing, recueillant ainsi potentiellement des identifiants sensibles.

Stéphanie Dubois

Stéphanie Dubois

Stéphanie Dubois est une rédactrice spécialisée dans les sujets traités par Plare.fr. Forte d'une expérience en création de contenus et en veille éditoriale, elle aborde avec rigueur les thèmes abordés sur le site, en fournissant des analyses claires et des informations utiles aux lecteurs. Son travail met l'accent sur la qualité rédactionnelle, l'exactitude des faits et l'accessibilité des contenus pour un large public.

Related Stories

Homey obtient la certification Matter 1.5 pour renforcer le bridge domotique et la gestion de l’énergie

Homey obtient la certification Matter 1.5 pour renforcer le bridge domotique et la gestion de l’énergie

by Stéphanie Dubois
21 août 2026
0

Avec Athom, Homey passe à Matter 1.5 via le firmware 13.3.0 sur les Homey Pro 2023-2026, Homey Pro mini et...

Génère un nouveau titre SEO légèrement accrocheur à partir de Grok Bot is an all-new iPhone and Mac app from SpaceXAI and Cursor, en intégrant des mots-clés pertinents. Ne commence pas par « découvrir » ou un mot proche. Utilise une seule majuscule par phrase, sauf pour les noms propres et les entités nommés. Assure-toi que la première lettre du titre est toujours en majuscule. Ne pas ajouter de date si le titre d’origine n’en contient pas. Convertis les prix en dollars en euros en utilisant un taux de change actuel. donne uniquement le titre

Grok Bot sur iPhone et Mac : la nouvelle app de SpaceXAI et Cursor qui fait parler d’elle

by Stéphanie Dubois
21 août 2026
0

Lancé le 11 août 2026 sur Mac et iPhone, puis élargi 10 jours plus tard, Grok Bot se présente comme...

Génère un nouveau titre SEO légèrement accrocheur à partir de Apple TV’s most popular show this year was just revealed, en intégrant des mots-clés pertinents. Ne commence pas par « découvrir » ou un mot proche. Utilise une seule majuscule par phrase, sauf pour les noms propres et les entités nommés. Assure-toi que la première lettre du titre est toujours en majuscule. Ne pas ajouter de date si le titre d’origine n’en contient pas. Convertis les prix en dollars en euros en utilisant un taux de change actuel. donne uniquement le titre

Apple TV prépare trois grosses nouveautés à très court terme

by Stéphanie Dubois
21 août 2026
0

Trois sorties majeures arrivent sur Apple TV entre le 28 août et le 16 septembre, tandis que l’abonnement grimpe à...

Génère un nouveau titre SEO légèrement accrocheur à partir de Apple proposes commissions of up to 15% for off-App Store purchases in the US, en intégrant des mots-clés pertinents. Ne commence pas par « découvrir » ou un mot proche. Utilise une seule majuscule par phrase, sauf pour les noms propres et les entités nommés. Assure-toi que la première lettre du titre est toujours en majuscule. Ne pas ajouter de date si le titre d’origine n’en contient pas. Convertis les prix en dollars en euros en utilisant un taux de change actuel. donne uniquement le titre

Une autre appli bancaire russe déguisée propulse l’App Store iPhone US en tête

by Stéphanie Dubois
21 août 2026
0

Trois apps de banques russes sous sanctions avaient déjà été repérées en juin ; deux mois plus tard, K8CHEN PRO,...

Next Post
Volkswagen révolutionne la mobilité électrique avec une potentielle version GTI de son EV le plus abordable

Volkswagen ID.1 débarque plus tôt que prévu grâce à Rivian : une nouvelle ère pour les véhicules électriques

Laisser un commentaire Annuler la réponse

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

PLaRE.

  • Mentions légales
  • Politique de confidentialité

© 2026 Plare.fr

No Result
View All Result
  • Actualités
  • Animaux
  • Design
  • Divertissement
  • Economie
  • Lifestyle
  • High tech
  • Shopping
  • Streaming
  • Tesla
  • Voyages
  • Films

© 2026 Plare.fr