Je suis un fervent partisan des gestionnaires de mots de passe . Certes, il existe de meilleures alternatives comme Passkeys , mais si un fournisseur ne propose que des options de mots de passe, ce qui est souvent le cas, on n'y peut pas grand-chose. Pour l'instant, nous sommes donc condamnés à utiliser des mots de passe.
Tous les gestionnaires de mots de passe réputés affirment ne pas pouvoir voir vos mots de passe, même s'ils le voulaient. Or, des chercheurs ont découvert que ces gestionnaires de mots de passe « à connaissance nulle » dans le cloud sont plus vulnérables que leur marketing ne le laisse entendre.
Les chercheurs précisent toutefois qu'il n'y a pas lieu de paniquer immédiatement. Une fuite massive de mots de passe nécessiterait des défaillances rares et complexes, comme un serveur malveillant ou totalement compromis, combinées à des failles de conception et à l'activation de fonctionnalités spécifiques.
Le problème sous-jacent est que la plupart de ces gestionnaires de mots de passe sont basés sur le cloud. Très pratique si vous travaillez sur un autre appareil et avez besoin d'y accéder, mais cela augmente aussi la surface d'attaque. Partager vos mots de passe avec un autre appareil ou un autre utilisateur vous expose à un risque d'accès non autorisé.
Les chercheurs ont testé plusieurs fournisseurs différents, dont LastPass, Bitwarden et Dashlane, et ont conçu plusieurs scénarios d'attaque susceptibles de permettre la récupération des mots de passe.
Faiblesses
Gestionnaires de mots de passe avec groupes d'utilisateurs
Au sein des groupes, le partage des clés de récupération, des clés de groupe et des clés publiques d'administrateur implique souvent leur récupération depuis le serveur sans garantie d'authenticité. Autrement dit, dans certaines circonstances, un attaquant pourrait y accéder.
Lorsqu'un administrateur de groupe a activé des politiques telles que « la récupération automatique ou manuelle », il est possible de les modifier silencieusement à l'aide d'un serveur compromis s'il n'existe aucune protection d'intégrité sur le « blob de politique » de l'organisation (un petit fichier de configuration).
Faible chiffrement sur un serveur compromis
Votre gestionnaire de mots de passe utilise votre mot de passe principal et le traite un grand nombre de fois avec l'algorithme PBKDF2 (par exemple, 600 000 itérations) avant d'en stocker un hachage. Cependant, sur un serveur compromis, un attaquant pourrait réduire le nombre d'itérations à, disons, 2, ce qui rend le mot de passe principal facile à deviner ou à trouver par force brute.
options de récupération de compte
Sur un serveur compromis, un attaquant pourrait modifier le blob de stratégie et activer la « récupération automatique », puis l'envoyer aux clients. L'activation de la récupération automatique facilite la tâche de l'attaquant car elle permet au système de transmettre les clés du coffre-fort sans que personne n'ait à cliquer sur « Approuver » ni même à s'en apercevoir.
Ainsi, un attaquant peut transformer ce qui devrait être un processus d'urgence rare et visible par l'utilisateur en un mécanisme silencieux et routinier qu'il peut exploiter pour extraire des clés de coffre-fort à grande échelle ou de manière furtive et ciblée.
En arrière compatibilité
Pour éviter de bloquer les utilisateurs sur les anciens clients, les fournisseurs continuent de prendre en charge les hiérarchies de clés obsolètes et les systèmes non-AEAD (Authentifiés). chiffrement Les modes de chiffrement avec données associées, tels que le CBC (Cipher Block Chaining), ne disposent pas de contrôles d'intégrité robustes. Ceci ouvre la porte aux attaques classiques par rétrogradation, où le serveur incite un client à utiliser des schémas plus faibles, puis récupère progressivement le texte en clair.
Comment rester en sécurité
Nous tenons à souligner que ces attaques seraient très ciblées et nécessiteraient un niveau de compromission élevé. Ainsi, les gestionnaires de mots de passe dans le cloud restent bien plus sûrs que la réutilisation des mots de passe et les tableurs, mais leurs affirmations de « connaissance nulle » ne résistent pas aux attaques d'envergure étatique.
Suite à une divulgation responsable, bon nombre de ces problèmes ont déjà été corrigés ou atténués, réduisant ainsi le nombre d'attaques possibles.
Bon nombre des attaques démontrées nécessitent des fonctionnalités spécifiques aux entreprises (récupération de compte, coffres-forts partagés, appartenance à une organisation) ou l'utilisation de clients anciens. Soyez donc particulièrement vigilant avec ces derniers.
Activez l'authentification multifacteurs pour vos comptes importants, afin que l'attaquant ne puisse pas obtenir uniquement votre mot de passe.
Soyons réalistes, une fenêtre de navigation privée a ses limites.
Intrusions de données, transactions sur le dark web, fraudes à la carte bancaire : Malwarebytes Identity Theft Protection vous protège contre tout cela, vous alerte rapidement et inclut une assurance contre l’usurpation d’identité.




