Tendvane

← Tous les articles

Accounts5 août 2026

Une nouvelle étude ouvre une brèche dans les clés d'accès synchronisées de Google, voici ce que cela signifie et ce que cela ne signifie pas

Nous avons passé une bonne partie de ce blog à vous dire que les clés d'accès sont la façon la plus sûre de se connecter, et c'est toujours vrai. Mais une étude publiée cette semaine mérite d'être mentionnée honnêtement, car elle ouvre une brèche dans une configuration précise. Le 3 août, l'équipe Unit 42 de Palo Alto Networks a publié trois attaques, surnommées Pass-ta-key, Silver Pass-ta-key et Golden Pass-ta-key, qui permettent à un logiciel malveillant de détourner les clés d'accès que Google synchronise entre vos appareils.

Deux points comptent avant de céder à la panique. D'abord, cela ne casse pas les clés d'accès elles-mêmes, la cryptographie sous-jacente reste intacte, et les clés d'accès restent impossibles à hameçonner comme le serait un mot de passe tapé. Ce que les chercheurs ont trouvé, ce sont des failles dans la manière dont Chrome et le Gestionnaire de mots de passe Google synchronisent et font confiance aux clés d'accès sous Windows. Ensuite, et c'est tout aussi important : chacune de ces attaques nécessite qu'un logiciel malveillant tourne déjà sur votre PC. Rien ici n'atteint une machine propre depuis internet. Si un voleur d'informations est déjà présent sur votre ordinateur, en revanche, le pire scénario (« Golden Pass-ta-key ») lui permet d'extraire une clé maîtresse de la mémoire de Chrome et de déchiffrer toutes les clés d'accès que vous avez synchronisées. Google a été informé avant la publication des résultats, et certains sites concernés ont déjà renforcé leurs protections.

La conclusion n'est donc pas « arrêtez d'utiliser les clés d'accès ». C'est la même leçon qui sous-tend presque toutes les menaces que nous couvrons : maintenir les logiciels malveillants hors de la machine dès le départ, car c'est le domino dont tout le reste dépend. Ne lancez pas d'installateurs venus de publicités de recherche ou de pages de téléchargement aléatoires, gardez Windows et Chrome à jour, et si vous voulez l'option la plus solide de toutes, une clé de sécurité physique ou une clé d'accès liée à l'appareil ne peut pas être synchronisée dans le cloud, elle n'est donc pas du tout exposée à cela.

Comme ces attaques ne se déclenchent qu'une fois qu'un élément malveillant est déjà installé, le contrôle Sécurité de Tendvane est particulièrement utile ici : il signale les programmes inattendus qui se lancent automatiquement depuis vos dossiers AppData ou Temp, ainsi que les extensions de navigateur que vous ne reconnaissez pas, exactement le genre de reliquat qu'un voleur d'informations a tendance à laisser.

Sources

Telecharger Tendvane