Apple renforce la sécurité de son application mots de passe avec https
À retenir :
– l’application mots de passe d’apple a été vulnérable aux attaques par phishing pendant 3 mois
– une absence de protocole https a permis des connexions non sécurisées
– des chercheurs ont découvert que l’application contactait 130 sites via http
– la mise à jour iOS 18.2 impose désormais l’utilisation du protocole https
– la communication publique d’apple sur cette faille est tardive
L’application Mots de passe d’Apple a été exposée à des attaques par phishing pendant une période de trois mois. En effet, la version lancée avec iOS 18 présentait une vulnérabilité liée aux connexions HTTP. Entre les versions iOS 18 et iOS 18.2, l’application pouvait être ciblée en raison du manque de sécurisation via HTTPS.
Ce problème a été mis en lumière par le groupe de chercheurs en sécurité Mysk, qui a noté dans un rapport sur la confidentialité que l’application avait établi des connexions non sécurisées avec 130 sites différents. Leur enquête a révélé que non seulement l’application téléchargait des logos de comptes via HTTP, mais elle ouvrait aussi les pages de réinitialisation des mots de passe par défaut selon ce même protocole non chiffré. Cela représentait un risque significatif : un attaquant capable d’intercepter ces requêtes HTTP aurait pu rediriger un utilisateur vers une page frauduleuse imitant parfaitement celle d’un service en ligne tel que Google ou Microsoft.



En conclusion, grâce à la mise à jour apportée avec iOS 18.2 – disponible depuis décembre 2024 – Apple renforce désormais la sécurité des utilisateurs face aux menaces potentielles liées au phishing et améliore ainsi son application Mots de passe après plusieurs mois sans véritable protection contre ce type d’attaques.

Super article, je suis content qu’Apple ait enfin réglé le problème avec le HTTPS. Mieux vaut tard que jamais, mais ça fait flipper quand même !
Franchement, c’est génial qu’Apple corrige ces failles! Ça prouve qu’ils écoutent un minimun leur communauté. Merci pour l’infos!
Ah ben voilà, encore une belle boulette d’Apple… Ils devraient embaucher des pros pour tester leurs apps avant de les lâcher. C’est pas compliqué !
Je savais qu’il y avait un truc louche avec l’appli Mots de passe.. maintenant j’suis sûr d’tre jamais tenté d’utiliser cette merdouille!
Mdr les mecs de Mysk ont bien fait de balancer ça ! Comme si on avait besoin d’encore plus de phishing sur nos applis. Bravo la protection des données
vraiment* trop drôle comment certains prennent tout au sérieux ici 😂! C’est juste une mise à jour, pas la fin du monde!
C’est n’importe quoi ! Comment Apple a pu laisser passer ça pendant trois mois ? On nous parle de sécurité et voilà ce qui se passe. Franchement déçu !