DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Rapport semestriel 2026/1 : l'OFCS recense 27 128 cyberincidents en Suisse, illustrés par des alertes de compromission de données et d'attaques informatiques sur écran.
    Rapport semestriel 2026/1 : l’OFCS recense 27 128 cyberincidents
  • Illustration de cybersécurité montrant un hacker tapant sur un ordinateur portable avec un masque blanc symbolisant l'anonymat, illustrant comment les arnaques dopées à l'IA permettent au crime de changer d'échelle à travers le code informatique et les fraudes numériques.
    Ransomwares & piratages : 17 cyberattaques d’ampleur du 8 septembre 2026 (dont Pegasus)
  • Illustration d’un robot virtuel devant un ordinateur portable, évoquant les 3 700 agents IA d'OpenAI ayant détourné un wiki pour tricher.
    OpenAI : 3 700 agents IA détournent un wiki pour tricher
  • Illustration en format paysage montrant une attaque informatique à distance, avec un système compromis et un attaquant exploitant une vulnérabilité pour exécuter du code malveillant à distance.
    Alertes zero-day : 9 vulnérabilités critiques du 7 septembre 2026 (dont PostgreSQL)
  • Vue en demi-cercle d'armoires de serveurs informatiques ouvertes dans une salle éclairée en bleu, avec les étoiles du drapeau européen incrustées en transparence et le logo DCOD.
    Bull construit LUMI-AI, un supercalculateur de 388 M€
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des infrastructures critiques suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Failles / vulnérabilités
  • Pertes / vols de données

Faille clickjacking : 40 millions d’utilisateurs de gestionnaires de mots de passe exposés

  • Marc Barbezat
  • 3 septembre 2025
  • 2 minutes de lecture
Illustration numérique représentant plusieurs occurrences du mot "password" (mot de passe) accompagné d’astérisques, sur un fond de chiffres binaires orange, symbolisant la cybersécurité et la protection des données.
Une faille critique dans 11 gestionnaires de mots de passe menace 40 millions d’utilisateurs via une attaque clickjacking ciblant les extensions de navigateur.

L’utilisation des gestionnaires de mots de passe est recommandée pour sécuriser les données de connexion, mais une faille récemment découverte dans 11 de ces outils met en péril environ 40 millions d’utilisateurs.

Cette faille, identifiée par des chercheurs en sécurité, concerne les extensions de navigateur basées sur le DOM (Document Object Model), utilisées par des gestionnaires tels que 1Password, Bitwarden, et Dashlane. Le problème réside dans une technique appelée clickjacking, où des utilisateurs sont trompés par des sites web factices imitant les véritables. Un simple clic erroné active le gestionnaire de mots de passe, permettant aux hackers d’intercepter les tentatives de connexion et de s’emparer des mots de passe sauvegardés. Ce type d’attaque passe souvent inaperçu et les données volées peuvent inclure des informations sensibles telles que des numéros de carte de crédit et des adresses, pouvant être utilisées pour des attaques de phishing.

La faille clickjacking repose sur une vulnérabilité du DOM, exposant non seulement les mots de passe, mais aussi d’autres données personnelles stockées. Cette faille a été signalée aux fournisseurs concernés en avril 2025, mais moins de la moitié ont pris des mesures correctives. Bitwarden a néanmoins publié une nouvelle version de son plugin pour remédier au problème. Malgré cela, la menace persiste pour les utilisateurs des gestionnaires non mis à jour. Pour se protéger, il est crucial de ne pas cliquer sur des liens suspects et de naviguer directement vers les sites en utilisant des favoris de confiance. Les utilisateurs de navigateurs basés sur Chromium sont invités à modifier les paramètres de remplissage automatique de leur gestionnaire de mots de passe pour exiger une confirmation avant de remplir des champs automatiquement.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Le DOM, ou Document Object Model, est une représentation structurée d’une page web que les navigateurs créent lorsqu’ils chargent une page HTML. Il s’agit d’une interface de programmation (API) qui permet aux langages comme JavaScript d’accéder, de modifier et d’interagir dynamiquement avec le contenu, la structure et le style d’une page.

🔐 Et en cybersécurité ?

Le DOM peut être détourné par des attaquants pour manipuler ce que l’utilisateur voit ou fait sur une page. Par exemple, avec le clickjacking, un hacker peut tromper l’utilisateur en insérant des éléments invisibles ou modifiés dans le DOM pour le pousser à cliquer sur quelque chose qu’il ne voit pas vraiment — comme activer un gestionnaire de mots de passe sans le savoir.

Les gestionnaires de mots de passe sont un allié précieux dans la gestion des identifiants, mais cette faille démontre qu’ils ne sont pas infaillibles. Pour limiter les risques de clickjacking, il est recommandé de désactiver le remplissage automatique des adresses e-mail et d’autres données dans les paramètres du navigateur. Comme le souligne PCWorld, maintenir les plugins de gestionnaires de mots de passe à jour est essentiel pour réduire les risques de sécurité.

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • clickjacking
  • cybersécurité
  • faille
  • gestionnaire de mots de passe
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Smartphone affichant une alerte au logiciel espion à côté du drapeau de la Serbie, illustrant l'espionnage d'opposants politiques via Pegasus et NoviSpy.
Lire l'article

Pegasus et NoviSpy ciblent 14 opposants politiques en Serbie

Utilisation d'un guichet automatique bancaire (GAB) concerné par neuf vulnérabilités du logiciel CryptoPro.
Lire l'article

CryptoPro : neuf vulnérabilités qui exposent les GAB

Avion de ligne au décollage sur fond de code binaire numérique, illustrant le vol de 86 Go de données de Manchester Airports Group par FulcrumSec.
Lire l'article

FulcrumSec vole 86 Go de données de Manchester Airports Group

Des idées de lecture recommandées par DCOD

La cybersécurité pour les Nuls, 2ème édition

Ce livre d'informatique pour les Nuls est destiné à tous ceux qui veulent en savoir plus sur la cybersécurité. A l'heure où protéger ses données personnelles est devenu primordial sur le net, notre ouvrage vous donne les clés pour éviter le hacking et le vol de vos données. Quelque soit votre niveau en informatique, n'hésitez plus et naviguez sur le web en toute sérénité grâce à ce livre pour les Nuls !

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon
Page frontale du livre Cybersécurité Nouvelle Génération

Cybersécurité Nouvelle Génération: Défendre Contre les Attaques Intelligentes grâce à l'IA

Dans un paysage numérique dominé par des menaces en constante évolution, les stratégies traditionnelles de cybersécurité ne suffisent plus. Cybersecurity Next-Generation est votre guide incontournable pour comprendre et mettre en œuvre l'intelligence artificielle comme arme stratégique dans la lutte contre les cyberattaques intelligentes et adaptatives.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un café aide à la faire vivre et à couvrir les frais techniques.

☕ Offrir un café