Le correcteur orthographique de Chrome et Edge fait fuiter vos mots de passe

Le vérificateur d’orthographe de Microsoft Edge et le correcteur orthographique amélioré de Chrome envoient les données sensibles que vous saisissez, y compris vos mots de passe, sur les serveurs de Google et Microsoft.

L’équipe de chercheurs en sécurité d’Otto-JS a découvert que le Rédacteur Microsoft sur Microsoft Edge et le correcteur orthographique amélioré intégré à Google Chrome partagent vos données personnelles sur les serveurs de Google et de Microsoft.

Concrètement, tous les contenus entrés dans un champ de texte pouvant être analysés par ces correcteurs orthographiques, qu’il s’agisse d’une page de connexion ou d’un formulaire, sont envoyés aux deux géants américains. Cela peut inclure les noms, prénoms, adresses e-mail, date de naissance, numéro de sécurité sociale, etc. Tous les champs de texte qui peuvent être analysés par ces correcteurs orthographiques sont concernés. Si cela n’est qu’à moitié surprenant, la suite s’avère plus effrayante. En effet, l’équipe d’Otto-JS a trouvé bien pire.

En testant le comportement de leurs scripts, les dirigeants de l’entreprise ont découvert qu’en cliquant sur le bouton pour afficher le mot de passe qu’ils venaient de saisir, que celui-ci était également envoyé sur les serveurs de Google et Microsoft.

« Ce qui est préoccupant, c’est la facilité d’activation de ces fonctionnalités et le fait que la plupart des utilisateurs les activeront sans vraiment se rendre compte de ce qui se passe en arrière-plan. » a indiqué le cofondateur d’Otto-JS dans le communiqué publié par l’entreprise.

En effet, si le Rédacteur Microsoft est une extension qui doit être volontairement installée par l’utilisateur dans Edge, ce n’est pas le cas du correcteur orthographique amélioré de Chrome qui est nativement intégré dans le navigateur.

Pour illustrer le danger que peuvent représenter ces extensions, l’équipe d’Otto-JS a fait une démonstration éloquente. Les captures d’écran publiées par l’entreprise montrent ainsi que lorsqu’un utilisateur qui se connecte à Alibaba Cloud, son mot de passe est envoyé sur les serveurs de Google. Or le service n’a rien à voir avec Google ni Microsoft. Cette brèche, nommée « Spell-jacking » par Otto-JS, est transposable à n’importe quelle infrastructure clou ou réseau interne d’entreprise.

alibaba cloud Otto JS
© Otto-JS – Page de connexion à Alibaba Cloud
alibaba cloud Otto JS
© Otto-JS – Les données de connexion de l’utilisateur d’Alibaba Cloud sont envoyées sur les serveurs de Google grâce au correcteur orthographique amélioré

Otto-JS, qui a dévoilé l’existence de cette brèche à plusieurs géants du secteur, a déjà permis à plusieurs d’entre eux de corriger le tir. C’est le cas, par exemple, des équipes en charge de la sécurité d’Amazon Web Services ou encore du gestionnaire de mots de passe LastPass. Leurs équipes de sécurité ont corrigé fissa le code de leur application afin d’empêcher les correcteurs orthographiques de venir analyser les champs de texte contenant des données sensibles.

Source : Otto-JS

Chrome 86 pourrait vous faire gagner deux heures d’autonomie sur votre PC portable
Informatique

Chrome 86 pourrait vous faire gagner deux heures d’autonomie sur votre PC portable

En ne mettant à jour les pages ouvertes dans des onglets beaucoup plus rarement qu’auparavant, la prochaine version de Chrome s’alignera sur les performances des...
Lire la suite
Sécurité : un mot de passe sur 142 est « 123456 », décidément indétrônable et mal sécurisé
Astuces Sécurité informatique

Sécurité : un mot de passe sur 142 est « 123456 », décidément indétrônable et mal sécurisé

Un chercheur en sécurité a passé au peigne fin près d’un milliard d’identifiants, obtenant au passage des résultats statistiques intéressants sur différents groupes linguistiques. A...
Lire la suite
Une intelligence artificielle lit la parole dans le cerveau
Divers Science Technologie

Une intelligence artificielle lit la parole dans le cerveau

Des chercheurs américains sont parvenus, grâce à une intelligence artificielle, à décoder des phrases entières à partir des signaux neuronaux émis en temps réel. Un...
Lire la suite
Sur Windows, un nouvel outil permet de récupérer les fichiers accidentellement supprimés
Astuces Sécurité informatique

Sur Windows, un nouvel outil permet de récupérer les fichiers accidentellement supprimés

La prochaine fois que vous voudrez récupérer des fichiers qui ont été accidentellement supprimés de votre ordinateur, vous pourrez utiliser le nouvel utilitaire de Microsoft...
Lire la suite
Twitch suspend le compte de Donald Trump pour « conduite haineuse »
Divers Réseaux sociaux

Twitch suspend le compte de Donald Trump pour « conduite haineuse »

Plusieurs propos jugés racistes, récemment rediffusés sur la chaîne Twitch de Donald Trump, ont contraint la plate-forme à sanctionner le président des États-Unis. La guerre...
Lire la suite
Facebook : le « dark mode » arrive enfin dans l’application
Réseaux sociaux Téléphone mobile

Facebook : le « dark mode » arrive enfin dans l’application

Certains utilisateurs de Facebook sur iPhone ont depuis quelques jours la possibilité de configurer un thème sombre. Après plusieurs mois de rumeurs, le réseau social...
Lire la suite
Sony va payer les hackers qui trouveront des failles dans sa PlayStation
Jeux Vidéo Sécurité informatique

Sony va payer les hackers qui trouveront des failles dans sa PlayStation

Les primes proposées par la firme nippone concernent PlayStation 4 et PlayStation Network. Comparées à celle de Microsoft et Nintendo, elles sont plutôt généreuses. Sony et...
Lire la suite
Des chercheurs inversent la maladie de Parkinson chez la souris en inhibant un seul gène
Divers Technologie

Des chercheurs inversent la maladie de Parkinson chez la souris en inhibant un seul gène

AVANCÉE HISTORIQUE : Un traitement unique permettant de guérir de manière permanente la maladie de Parkinson chez la souris a été développé par une équipe de...
Lire la suite
Tenté par un voyage dans la stratosphère ? C’est pour bientôt !
Technologie

Tenté par un voyage dans la stratosphère ? C’est pour bientôt !

Un aller-retour de six heures pour observer la Terre depuis le « presque-espace », voilà ce que proposera Space Perspective, une start-up américaine de tourisme...
Lire la suite
Google prend de nouvelles mesures pour mieux protéger vos données personnelles
Sécurité informatique

Google prend de nouvelles mesures pour mieux protéger vos données personnelles

Le géant du web renforce ses paramétrages de confidentialité et de sécurité. Au menu : effacement des données par défaut au bout de 18 mois, analyse de...
Lire la suite
Découverte d’une fausse application canadienne de traçage COVID-19 avec un ransomware
Sécurité informatique Téléphone mobile

Découverte d’une fausse application canadienne de traçage COVID-19 avec un ransomware

Il n'a pas fallu longtemps aux criminels pour profiter de l'annonce du premier ministre Justin Trudeau selon laquelle le Canada a approuvé une application de...
Lire la suite
iOS 14 : date de sortie, bêta et fonctionnalités de la prochaine mise à jour mobile Apple
Divers Téléphone mobile

iOS 14 : date de sortie, bêta et fonctionnalités de la prochaine mise à jour mobile Apple

L’ultime version du système d’exploitation pour iPhone est enfin officielle. (Crédit photo: Apple) Ca y est : iOS 14 est officiel et Apple vient de dévoiler,...
Lire la suite
Comment envoyer des messages secrets dans Messenger!
Réseaux sociaux Sécurité informatique

Comment envoyer des messages secrets dans Messenger!

Facebook Messenger offre une fonction qui nous permet d'envoyer des messages cryptés à nos amis via des conversations secrètes. On peut également déterminer un délai...
Lire la suite
Des zones d’ombre autour de l’application de traçage d’Ottawa
Divers Réseaux sociaux Téléphone mobile

Des zones d’ombre autour de l’application de traçage d’Ottawa

Encore trop de questions demeurent au sujet de l'application de traçage annoncée jeudi par le premier ministre Justin Trudeau, estiment des experts. Cet outil qui devrait...
Lire la suite
On a testé le TP-Link Archer AX6000, le routeur Wi-Fi 6 haut de gamme qui en impose
Informatique Technologie

On a testé le TP-Link Archer AX6000, le routeur Wi-Fi 6 haut de gamme qui en impose

Tout droit venu de l’espace avec ses huit antennes dressées, l’Archer AX6000 promet tous les bienfaits du Wi-Fi 6 et un peu plus, pour environ...
Lire la suite
Le gouvernement américain entame sa réforme des réseaux sociaux
Divers Réseaux sociaux

Le gouvernement américain entame sa réforme des réseaux sociaux

En s'attaquant à la section 230 du « Communications Decency Act », l'administration Trump souhaite rendre les réseaux sociaux responsables des contenus publiés par leurs utilisateurs....
Lire la suite
Comment éviter de se faire pister par Facebook
Réseaux sociaux Sécurité informatique

Comment éviter de se faire pister par Facebook

Facebook traque les données de tous les utilisateurs, y compris de ceux qui ne sont pas inscrits sur le réseau social. Il existe heureusement des...
Lire la suite
Une IA capable de générer une photo-portrait à partir d’un simple tracé au crayon
Divers Technologie

Une IA capable de générer une photo-portrait à partir d’un simple tracé au crayon

Obtenir une « vraie » photo à partir d’un simple croquis du visage d’une personne ? C’est ce qu’est capable de faire la nouvelle intelligence artificielle créée par une équipe...
Lire la suite
Espionner des conversations à distance en observant… une simple ampoule électrique
Divers Sécurité informatique

Espionner des conversations à distance en observant… une simple ampoule électrique

Des chercheurs en sécurité ont découvert que les ondes sonores provoquaient d’infimes variations de luminosité dans les ampoules à proximité, suffisantes en tous les cas...
Lire la suite
Comment bien démarrer avec Microsoft Teams
Astuces Informatique

Comment bien démarrer avec Microsoft Teams

Configurez l’outil collaboratif de Microsoft, prenez-le en main, et maîtrisez-en les principales fonctionnalités pour en tirer profit dans vos tâches quotidiennes. Avec les mesures de...
Lire la suite