Ouvrir le menu principal

iGeneration

Recherche

Le danger des fenêtres de dialogue demandant le mot de passe Apple

Mickaël Bazoge

mardi 10 octobre 2017 à 19:30 • 31

iOS

Les fenêtres d'alerte qu'iOS affiche de manière intempestive afin d'obtenir le mot de passe d'un identifiant Apple sont parfois un peu pénibles lorsqu'elles apparaissent au petit bonheur la chance. Mais c'est pire encore si ces mêmes pop-up servaient de leurres à des tentatives d'hameçonnage. Le développeur Felix Krause s'alarme de potentielles attaques par ce biais — fort heureusement, aucune n'a été référencée pour le moment.

Il est impossible de distinguer la vraie boîte de dialogue de la fausse. Cliquer pour agrandir

Pour éviter qu'un malandrin s'inspire de cette trouvaille, Krause ne fournit pas le code nécessaire pour l'affichage de ce type de fenêtre, mais ce dernier constate que l'attaque est « facile à répliquer », et même les yeux avertis d'un utilisateur aguerri peuvent s'y tromper : l'interface de la boîte de dialogue trompeuse est identique à son modèle.

La même chose dans une application. Cliquer pour agrandir

Pire encore, certaines boîtes « officielles » d'iOS, là aussi très faciles à reproduire par une app malicieuse, demandent d'entrer l'identifiant : une information précieuse qui peut ensuite servir à alimenter une seconde boîte réclamant le mot de passe. Exemple :

Cliquer pour agrandir

Les brigands qui s'adonneraient à cette méthode de phishing misent sur la mémoire musculaire des utilisateurs : ils ont en effet l'habitude de saisir machinalement et de façon presque automatique leur mot de passe quand cette fenêtre apparait. Pourtant, il n'est pas anodin de donner ce genre d'information : derrière se trouvent en effet de très sensibles données confidentielles, ne serait-ce que les renseignements bancaires.

Comment se protéger d'une telle attaque ? Le réflexe à avoir est de jouer la prudence et éviter de se précipiter pour saisir le mot de passe. En cliquant sur le bouton d'accueil, une boîte de dialogue authentique qui demande la saisie d'un mot de passe d'identifiant Apple reste affichée, tout comme l'app en dessous. Il faut toucher le bouton Annuler pour reprendre la main sur le système.

Appuyer sur le bouton d'accueil quand une fausse fenêtre de dialogue du même genre est à l'écran aura pour effet de revenir à l'écran d'accueil de l'iPhone ou de l'iPad. Cela signifiera que cette fenêtre est potentiellement dangereuse.

Felix Krause, qui a averti Apple du danger, a plusieurs propositions pour corriger le tir : demander la saisie du mot de passe dans les réglages et non pas au sein de la fenêtre de dialogue ; afficher dans la boîte de dialogue l'icône de l'app qui réclame l'identifiant, afin que l'utilisateur sache qui lui demande cette authentification — et la lui accorde, ou pas. Que cela n'exonère pas Apple de plancher sur la baisse de la fréquence d'affichage de cette boîte de dialogue.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Spotify augmente ses tarifs au Benelux : bientôt en France ?

18/04/2025 à 20:15

• 16


La Switch 2 sera en précommande aux États-Unis et Canada le 24 avril

18/04/2025 à 16:52

• 13


Netflix teste un moteur de recherche avec OpenAI et un nouvel écran d'accueil

18/04/2025 à 16:05

• 9


Après les smartphones, voici une liseuse pliante avec un écran E Ink en couleur

18/04/2025 à 15:36

• 11


Sosh lance un forfait avec 200 Go de 4G pour 10 € par mois

18/04/2025 à 11:15

• 20


AltStore PAL simplifie l’installation d’apps non notarisées et l’activation de JIT

18/04/2025 à 10:25

• 9


Les dernières publicités de Beats vantent avec humour les mérites des nouveaux câbles colorés de la marque

18/04/2025 à 08:03

• 23


Netflix augmente ses prix en France sur fond de bons résultats

18/04/2025 à 07:25

• 188


Discord teste la vérification de l’âge par IA ou par pièce d’identité au Royaume-Uni et en Australie

17/04/2025 à 21:45

• 7


Strava se paye Runna, l'app de course à pied spécialisée dans le coaching par IA

17/04/2025 à 17:04

• 11


Incogni lance un plan Unlimited (et c’est une petite révolution dans la protection des données) 📍

17/04/2025 à 16:28

• 0


Les caméras de Reolink certifiées pour leur bon fonctionnement avec Home Assistant

17/04/2025 à 15:30

• 8


B&You réduit le prix de son forfait avec 200 Go de 5G pour les abonnés B&You Pure fibre

17/04/2025 à 11:46

• 8


Les iPhone des Apple Store vont se recharger avec de l'énergie bas carbone

17/04/2025 à 10:30

• 6


Google Maps va désactiver les avis sur les établissements scolaires à la fin du mois

17/04/2025 à 09:51

• 34


Promo : la carte Amazon Basics Micro SD 256 Go à 21,26 €

17/04/2025 à 09:07

• 8