Le correcteur orthographique de Chrome et Edge fait fuiter vos mots de passe

Le vérificateur d’orthographe de Microsoft Edge et le correcteur orthographique amélioré de Chrome envoient les données sensibles que vous saisissez, y compris vos mots de passe, sur les serveurs de Google et Microsoft.

L’équipe de chercheurs en sécurité d’Otto-JS a découvert que le Rédacteur Microsoft sur Microsoft Edge et le correcteur orthographique amélioré intégré à Google Chrome partagent vos données personnelles sur les serveurs de Google et de Microsoft.

Concrètement, tous les contenus entrés dans un champ de texte pouvant être analysés par ces correcteurs orthographiques, qu’il s’agisse d’une page de connexion ou d’un formulaire, sont envoyés aux deux géants américains. Cela peut inclure les noms, prénoms, adresses e-mail, date de naissance, numéro de sécurité sociale, etc. Tous les champs de texte qui peuvent être analysés par ces correcteurs orthographiques sont concernés. Si cela n’est qu’à moitié surprenant, la suite s’avère plus effrayante. En effet, l’équipe d’Otto-JS a trouvé bien pire.

En testant le comportement de leurs scripts, les dirigeants de l’entreprise ont découvert qu’en cliquant sur le bouton pour afficher le mot de passe qu’ils venaient de saisir, que celui-ci était également envoyé sur les serveurs de Google et Microsoft.

« Ce qui est préoccupant, c’est la facilité d’activation de ces fonctionnalités et le fait que la plupart des utilisateurs les activeront sans vraiment se rendre compte de ce qui se passe en arrière-plan. » a indiqué le cofondateur d’Otto-JS dans le communiqué publié par l’entreprise.

En effet, si le Rédacteur Microsoft est une extension qui doit être volontairement installée par l’utilisateur dans Edge, ce n’est pas le cas du correcteur orthographique amélioré de Chrome qui est nativement intégré dans le navigateur.

Pour illustrer le danger que peuvent représenter ces extensions, l’équipe d’Otto-JS a fait une démonstration éloquente. Les captures d’écran publiées par l’entreprise montrent ainsi que lorsqu’un utilisateur qui se connecte à Alibaba Cloud, son mot de passe est envoyé sur les serveurs de Google. Or le service n’a rien à voir avec Google ni Microsoft. Cette brèche, nommée « Spell-jacking » par Otto-JS, est transposable à n’importe quelle infrastructure clou ou réseau interne d’entreprise.

alibaba cloud Otto JS
© Otto-JS – Page de connexion à Alibaba Cloud
alibaba cloud Otto JS
© Otto-JS – Les données de connexion de l’utilisateur d’Alibaba Cloud sont envoyées sur les serveurs de Google grâce au correcteur orthographique amélioré

Otto-JS, qui a dévoilé l’existence de cette brèche à plusieurs géants du secteur, a déjà permis à plusieurs d’entre eux de corriger le tir. C’est le cas, par exemple, des équipes en charge de la sécurité d’Amazon Web Services ou encore du gestionnaire de mots de passe LastPass. Leurs équipes de sécurité ont corrigé fissa le code de leur application afin d’empêcher les correcteurs orthographiques de venir analyser les champs de texte contenant des données sensibles.

Source : Otto-JS

Microsoft introduit un mode « super sécurisé » dans son navigateur Edge
Sécurité informatique

Microsoft introduit un mode « super sécurisé » dans son navigateur Edge

Il est désormais possible de limiter, voire d’arrêter, la compilation à la volée, qui est une importante source de failles de sécurité. Microsoft a intégré...
Lire la suite
Winamp, lecteur multimédia roi des années 2000, pourrait bientôt faire son grand retour
Divers

Winamp, lecteur multimédia roi des années 2000, pourrait bientôt faire son grand retour

Le lecteur multimédia des années 2000 pourrait revenir en grande pompe sur vos ordinateurs. Son éditeur vient d’annoncer l’arrivée prochaine d’une version totalement repensée. Si...
Lire la suite
123456 : le mot de passe le plus utilisé au pays pour une deuxième année
Sécurité informatique

123456 : le mot de passe le plus utilisé au pays pour une deuxième année

Moins d’une seconde : c’est le temps requis pour déchiffrer le mot de passe « 123546 », selon les estimations de NordPass. C’est pourtant celui qui figure en...
Lire la suite
IBM annonce le processeur quantique supraconducteur le plus puissant jamais réalisé
Informatique Technologie

IBM annonce le processeur quantique supraconducteur le plus puissant jamais réalisé

Récemment, nous vous faisions part de la dernière avancée de l’Université des sciences et technologies de Chine, qui a conçu un processeur quantique doté de 66...
Lire la suite
UN NOUVEL IMPLANT CÉRÉBRAL VOUS PERMET DE « TAPER » À 90 MOTS PAR MINUTE SIMPLEMENT EN PENSANT
Informatique Technologie

UN NOUVEL IMPLANT CÉRÉBRAL VOUS PERMET DE « TAPER » À 90 MOTS PAR MINUTE SIMPLEMENT EN PENSANT

Des scientifiques de Stanford ont mis au point un implant cérébral qui permet à un homme aux mains paralysées de « taper » jusqu'à 90...
Lire la suite
Microsoft veut entrer dans le metaverse et proposera des réunions Teams par avatars interposés
Divers Informatique

Microsoft veut entrer dans le metaverse et proposera des réunions Teams par avatars interposés

La firme de Redmond veut emboîter le pas à Facebook et se lance dans la course au metaverse avec pour objectif de proposer des salles...
Lire la suite
Facebook change de nom et annonce une couche AR sur la réalité physique
Divers Réseaux sociaux

Facebook change de nom et annonce une couche AR sur la réalité physique

"Nous avons une nouvelle étoile du nord : pour aider à donner vie au métavers." C'est officiel : le nouveau nom de Facebook est Meta....
Lire la suite
Les puces Intel Alder Lake de 12e génération inaugurent une nouvelle génération de processeurs x86
Technologie

Les puces Intel Alder Lake de 12e génération inaugurent une nouvelle génération de processeurs x86

Les puces Intel Alder Lake de 12e génération sont enfin arrivées, inaugurant une nouvelle ère pour les puces de la société, dirigée par le processeur...
Lire la suite
Des écrans de téléphone intelligent autoréparables pourraient voir le jour!
Technologie Téléphone mobile

Des écrans de téléphone intelligent autoréparables pourraient voir le jour!

Motorola a déposé un brevet en 2017 sur des écrans de téléphone autocicatrisants,. Une équipe de recherche dirigée par une doctorante en chimie de l’Université...
Lire la suite
Microsoft Teams : le chiffrement des appels de bout en bout disponibles en public preview
Divers Sécurité informatique

Microsoft Teams : le chiffrement des appels de bout en bout disponibles en public preview

Les appels chiffrés de bout en bout sont à présent disponibles dans une pré-version publique de Microsoft Teams. Le chiffrement de bout en bout (E2EE)...
Lire la suite
Le réseau social de Trump déjà ciblé par des pirates
Réseaux sociaux

Le réseau social de Trump déjà ciblé par des pirates

Donald Trump n’a pas encore lancé officiellement son réseau social Truth Social que déjà, des pirates se sont introduits sur la plateforme pour y créer...
Lire la suite
Microsoft lance son extension Outlook pour Google Chrome
Informatique

Microsoft lance son extension Outlook pour Google Chrome

Les utilisateurs du navigateur Web de Google peuvent désormais consulter leur boîte de réception Outlook depuis une extension dédiée. Quelques mois après avoir lancé une extension...
Lire la suite
Facebook prévoit créer 10 000 emplois pour construire le « métavers »
Réseaux sociaux Technologie

Facebook prévoit créer 10 000 emplois pour construire le « métavers »

Facebook prévoit d'embaucher 10 000 personnes d'ici à cinq ans dans l'Union européenne pour travailler sur le « métavers », le monde parallèle numérique qui...
Lire la suite
Google va obliger 150 millions d’utilisateurs à activer l’authentification forte
Sécurité informatique

Google va obliger 150 millions d’utilisateurs à activer l’authentification forte

Le géant du Net préconise, comme second facteur d’authentification, des alertes de connexion sur Android ou iPhone, car elles sont faciles à configurer et à...
Lire la suite
Ok Google, quel itinéraire génère le moins d’émissions de carbone?
Divers Technologie

Ok Google, quel itinéraire génère le moins d’émissions de carbone?

Le géant de l’informatique Google souhaite inciter ses utilisateurs et utilisatrices à prendre des décisions plus écologiques, comme de choisir un trajet qui consomme moins...
Lire la suite
Windows 11 : les incroyables bugs de notre première version stable
Divers Informatique

Windows 11 : les incroyables bugs de notre première version stable

Le nouveau système d’exploitation de Microsoft est victime de bugs particulièrement gênants. Installé sur un Surface Laptop Go, Windows 11 affiche le menu Démarrer de...
Lire la suite
Sept organisations sur dix ont payé lorsqu’elles ont été victimes de rançongiciels
Sécurité informatique

Sept organisations sur dix ont payé lorsqu’elles ont été victimes de rançongiciels

Près de 70 % des organisations canadiennes victimes d'une attaque de rançongiciel l'année dernière ont cédé au chantage et versé les rançons pour éviter les temps...
Lire la suite
Windows 11 : Microsoft fait tout pour vous forcer à utiliser Edge
Divers Informatique

Windows 11 : Microsoft fait tout pour vous forcer à utiliser Edge

Microsoft a modifié le fonctionnement des paramètres permettant de choisir une application par défaut dans Windows 11. Sélectionner un navigateur Web est devenu un vrai...
Lire la suite
Le passeport vaccinal : quels sont réellement les risques de sécurité?
Sécurité informatique

Le passeport vaccinal : quels sont réellement les risques de sécurité?

Des spécialistes en cybersécurité estiment que le débat entourant le passeport vaccinal est davantage philosophique que technologique, bien qu’ils ne s’entendent pas sur le niveau...
Lire la suite
Qu’est-ce que l’affichage numérique?
Technologie

Qu’est-ce que l’affichage numérique?

La communication est très importante pour la majorité des organisations, que ce soit pour rejoindre leurs clients, leurs employés ou, dans le cas d’une ville,...
Lire la suite