Le correcteur orthographique de Chrome et Edge fait fuiter vos mots de passe

Le vérificateur d’orthographe de Microsoft Edge et le correcteur orthographique amélioré de Chrome envoient les données sensibles que vous saisissez, y compris vos mots de passe, sur les serveurs de Google et Microsoft.

L’équipe de chercheurs en sécurité d’Otto-JS a découvert que le Rédacteur Microsoft sur Microsoft Edge et le correcteur orthographique amélioré intégré à Google Chrome partagent vos données personnelles sur les serveurs de Google et de Microsoft.

Concrètement, tous les contenus entrés dans un champ de texte pouvant être analysés par ces correcteurs orthographiques, qu’il s’agisse d’une page de connexion ou d’un formulaire, sont envoyés aux deux géants américains. Cela peut inclure les noms, prénoms, adresses e-mail, date de naissance, numéro de sécurité sociale, etc. Tous les champs de texte qui peuvent être analysés par ces correcteurs orthographiques sont concernés. Si cela n’est qu’à moitié surprenant, la suite s’avère plus effrayante. En effet, l’équipe d’Otto-JS a trouvé bien pire.

En testant le comportement de leurs scripts, les dirigeants de l’entreprise ont découvert qu’en cliquant sur le bouton pour afficher le mot de passe qu’ils venaient de saisir, que celui-ci était également envoyé sur les serveurs de Google et Microsoft.

« Ce qui est préoccupant, c’est la facilité d’activation de ces fonctionnalités et le fait que la plupart des utilisateurs les activeront sans vraiment se rendre compte de ce qui se passe en arrière-plan. » a indiqué le cofondateur d’Otto-JS dans le communiqué publié par l’entreprise.

En effet, si le Rédacteur Microsoft est une extension qui doit être volontairement installée par l’utilisateur dans Edge, ce n’est pas le cas du correcteur orthographique amélioré de Chrome qui est nativement intégré dans le navigateur.

Pour illustrer le danger que peuvent représenter ces extensions, l’équipe d’Otto-JS a fait une démonstration éloquente. Les captures d’écran publiées par l’entreprise montrent ainsi que lorsqu’un utilisateur qui se connecte à Alibaba Cloud, son mot de passe est envoyé sur les serveurs de Google. Or le service n’a rien à voir avec Google ni Microsoft. Cette brèche, nommée « Spell-jacking » par Otto-JS, est transposable à n’importe quelle infrastructure clou ou réseau interne d’entreprise.

alibaba cloud Otto JS
© Otto-JS – Page de connexion à Alibaba Cloud
alibaba cloud Otto JS
© Otto-JS – Les données de connexion de l’utilisateur d’Alibaba Cloud sont envoyées sur les serveurs de Google grâce au correcteur orthographique amélioré

Otto-JS, qui a dévoilé l’existence de cette brèche à plusieurs géants du secteur, a déjà permis à plusieurs d’entre eux de corriger le tir. C’est le cas, par exemple, des équipes en charge de la sécurité d’Amazon Web Services ou encore du gestionnaire de mots de passe LastPass. Leurs équipes de sécurité ont corrigé fissa le code de leur application afin d’empêcher les correcteurs orthographiques de venir analyser les champs de texte contenant des données sensibles.

Source : Otto-JS

Comment protéger un document Office avec un mot de passe ?
Astuces Informatique Sécurité informatique

Comment protéger un document Office avec un mot de passe ?

Sécurisez vos documents Office importants en les chiffrant à l’aide d’un mot de passe depuis le module intégré aux différentes applications de la suite bureautique...
Lire la suite
Sonos présente Arc, sa nouvelle barre de son Dolby Atmos
Divers Technologie

Sonos présente Arc, sa nouvelle barre de son Dolby Atmos

Ce modèle haut de gamme représente le nec plus ultra du constructeur en matière de home cinéma. De nouvelles versions du Sub et de la...
Lire la suite
Microsoft offre jusqu’à 100 000$ à qui pourra pirater Azure Sphere, son Linux modifié
Divers Informatique Sécurité informatique

Microsoft offre jusqu’à 100 000$ à qui pourra pirater Azure Sphere, son Linux modifié

Le programme de bug bounty de Microsoft s'étend régulièrement. En octobre dernier, elle offrait des primes pour la découverte de bugs sur son logiciel électoral. En...
Lire la suite
Microsoft commence le déploiement de la mise à jour Mai 2020 de Windows 10
Informatique Sécurité informatique

Microsoft commence le déploiement de la mise à jour Mai 2020 de Windows 10

La nouvelle mise à jour de Windows 10 sera disponible progressivement pour les utilisateurs. Panos Panay, le chef de la division Windows et appareils, vient...
Lire la suite
Des pirates prennent leur retraite et livrent les clés pour déchiffrer les données de leurs victimes
Divers Informatique Sécurité informatique

Des pirates prennent leur retraite et livrent les clés pour déchiffrer les données de leurs victimes

Les opérateurs du ransomware Shade ont décidé de tirer leur révérence en permettant à leurs nombreuses victimes de récupérer leurs données. Certains hackers croient-ils en...
Lire la suite
“Star Wars Day” : 9 façons de fêter le “May the 4th Be With You” pendant le confinement
Divers Réseaux sociaux

“Star Wars Day” : 9 façons de fêter le “May the 4th Be With You” pendant le confinement

Le 4 mai est une fête pour la communauté Star Wars. Elle célèbre le May the Fourth Be With You, en référence à la célèbre...
Lire la suite
Les ports USB4 pourront aussi servir à connecter vos PC et smartphones à des écrans 8K
Divers Technologie

Les ports USB4 pourront aussi servir à connecter vos PC et smartphones à des écrans 8K

Le DisplayPort Alternate Mode 2.0 permet d'afficher une image 8K à 60 Hz, avec HDR et sans compression, en utilisant une connexion USB Type-C entre l'ordinateur...
Lire la suite
Un logiciel gratuit de plan de maison 3D et d’aménagement intérieur
Astuces Divers Informatique

Un logiciel gratuit de plan de maison 3D et d’aménagement intérieur

Le logiciel web Kozikaza permet de créer entièrement sa maison de manière virtuelle avec autant de détails que l’on veut, de l’aménager et de la...
Lire la suite
10 astuces pour accélérer votre PC sous Windows 10
Astuces Informatique

10 astuces pour accélérer votre PC sous Windows 10

Un ordinateur qui fonctionne au ralenti n’est pas forcément synonyme d’une fin de vie. Avant d’investir dans une nouvelle machine, vous pouvez toujours tenter de...
Lire la suite
Bon plan Microsoft Xbox Live Gold : les jeux gratuits du mois de mai
Jeux Vidéo

Bon plan Microsoft Xbox Live Gold : les jeux gratuits du mois de mai

Microsoft propose en mai quatre jeux gratuits pour les abonnés à son service Xbox Live Gold. Microsoft vient d'annoncer les quatre jeux gratuits qu'il propose...
Lire la suite
Apple et Google s’engagent à désactiver leur système de traçage après la pandémie
Sécurité informatique Téléphone mobile

Apple et Google s’engagent à désactiver leur système de traçage après la pandémie

Apple et Google se sont engagés à désactiver leur système de suivi numérique des individus ayant été à proximité d'une personne atteinte de la COVID-19...
Lire la suite
Elon Musk veut connecter votre cerveau directement aux ordinateurs – à partir de l’année prochaine
Divers Informatique Science Technologie

Elon Musk veut connecter votre cerveau directement aux ordinateurs – à partir de l’année prochaine

Le fondateur de Tesla et SpaceX a annoncé un objectif d'implantation de puces dans le cerveau humain dès l'année prochaine pour créer des connexions humaines...
Lire la suite
Facebook lance Rooms pour concurrencer Zoom et ses  visioconférences
Divers Réseaux sociaux

Facebook lance Rooms pour concurrencer Zoom et ses visioconférences

En partageant un simple lien, n’importe quelle personne pourra rejoindre la discussion. Qu’elle possède ou non un compte sur l’un des services de Facebook. Facebook...
Lire la suite
Windows 10 : voici les principales nouveautés de la prochaine mise à jour majeure
Divers Informatique Sécurité informatique

Windows 10 : voici les principales nouveautés de la prochaine mise à jour majeure

L’arrivée de la nouvelle mouture du système d’exploitation de Microsoft est imminente. Voici un petit tour d’horizon des nouveautés apportées par Windows 10 version 2004....
Lire la suite
Prendre le contrôle de ses rêves : bientôt une réalité ?
Science Technologie

Prendre le contrôle de ses rêves : bientôt une réalité ?

Contrôler ses rêves, ce n’est pas donné à tout le monde. Certains y parviennent à un certain degré, avec de l’entraînement (rêves lucides), dès qu’ils...
Lire la suite
iPhone et iPad : une importante faille de sécurité existe depuis 2012
Sécurité informatique Téléphone mobile

iPhone et iPad : une importante faille de sécurité existe depuis 2012

Une vulnérabilité de l’application Mail des appareils iOS permettant à un pirate de prendre le contrôle d’un appareil sans action de la part de son...
Lire la suite
Réalité virtuelle : un système inspiré des marionnettes pour créer les sensations du toucher
Divers Informatique Technologie

Réalité virtuelle : un système inspiré des marionnettes pour créer les sensations du toucher

Plutôt que d'utiliser des gants pour restituer des sensations en réalité virtuelle, des chercheurs américains ont imaginé un système de câblages transformant l'utilisateur en une...
Lire la suite
De nombreux comptes Nintendo Online piratés, protégez vos données
Jeux Vidéo

De nombreux comptes Nintendo Online piratés, protégez vos données

Depuis la fin du mois de mars, les utilisateurs de comptes Nintendo sont la cible d'une vague de hacking. Il est peut-être temps de bien...
Lire la suite
Ils ont piraté un ordinateur déconnecté… grâce à son ventilateur
Divers Informatique Insolite Sécurité informatique

Ils ont piraté un ordinateur déconnecté… grâce à son ventilateur

Les vibrations générées par un ventilateur de refroidissement peuvent être détournées pour exfiltrer des données sensibles, pour ensuite les récupérer au travers de l’accéléromètre d’un...
Lire la suite
Facebook lancerait une appli de streaming de jeux vidéo sur mobile dès cette semaine
Divers Jeux Vidéo Téléphone mobile

Facebook lancerait une appli de streaming de jeux vidéo sur mobile dès cette semaine

Le marché lucratif du gaming compte déjà Facebook dans ses rangs mais pas dans le peloton de tête. Le réseau social entend bien reprendre quelques...
Lire la suite