Des chercheurs cassent le « Zero Knowledge » de Bitwarden, LastPass et Dashlane avec 25 attaques

Source et contexte — Étude acadĂ©mique d’ETH Zurich et de l’UniversitĂ  della Svizzera italiana (USI), avec preuves de concept (PoC), analysant trois gestionnaires de mots de passe cloud (Bitwarden, LastPass, Dashlane) dans un modĂšle de menace Ă  serveur malveillant. Principaux constats Les auteurs identifient 12 attaques contre Bitwarden, 7 contre LastPass et 6 contre Dashlane (25 au total). La plupart permettent la rĂ©cupĂ©ration de mots de passe. Les promesses de « Zero Knowledge »/E2EE ne tiennent pas face Ă  un serveur pleinement malveillant, un modĂšle jugĂ© rĂ©aliste au vu de la valeur des coffres et d’incidents passĂ©s. Les vulnĂ©rabilitĂ©s dĂ©coulent d’anti‑patterns communs : absence d’authentification des clĂ©s publiques, mauvaise sĂ©paration des clĂ©s, hypothĂšse erronĂ©e d’authenticitĂ© des chiffrĂ©s PKE, compatibilitĂ© rĂ©tro qui rouvre CBC sans intĂ©gritĂ©, intĂ©gritĂ© au niveau champ/Ă©lĂ©ment mais pas du coffre entier. Attaques par catĂ©gories (exemples marquants) ...

16 fĂ©vrier 2026 Â· 3 min

Campagne de phishing ciblant les utilisateurs de LastPass et Bitwarden avec de faux emails

Selon BleepingComputer, une campagne de phishing en cours vise les utilisateurs des gestionnaires de mots de passe LastPass et Bitwarden. Les attaquants diffusent des emails frauduleux qui prĂ©tendent que les entreprises ont Ă©tĂ© piratĂ©es. Ces messages poussent les victimes Ă  tĂ©lĂ©charger une soi‑disant version desktop “plus sĂ©curisĂ©e” des gestionnaires de mots de passe. 🎣 Campagne de phishing visant les utilisateurs de LastPass, Bitwarden et 1Password Une campagne de phishing cible actuellement les utilisateurs de LastPass et Bitwarden avec de faux courriels affirmant que les entreprises ont Ă©tĂ© piratĂ©es. Les messages incitent les destinataires Ă  tĂ©lĂ©charger une prĂ©tendue version de bureau « plus sĂ©curisĂ©e » du gestionnaire de mots de passe. En rĂ©alitĂ©, le fichier installe Syncro, un outil de supervision Ă  distance (RMM) utilisĂ© par les prestataires de services managĂ©s, que les attaquants dĂ©tournent pour dĂ©ployer ScreenConnect, leur permettant de prendre le contrĂŽle des appareils infectĂ©s. ...

16 octobre 2025 Â· 2 min

Une faille de clickjacking expose les gestionnaires de mots de passe via leurs extensions

Selon Malwarebytes, le chercheur Marek TĂłth a prĂ©sentĂ© Ă  DEFCON une attaque de clickjacking ciblant la majoritĂ© des gestionnaires de mots de passe basĂ©s sur des extensions (notamment 1Password, LastPass, NordPass, Enpass). L’attaque manipule la page pour tromper l’utilisateur et amener l’extension Ă  renseigner des donnĂ©es sensibles sans qu’il s’en aperçoive. L’attaque repose sur la manipulation du DOM pour rendre invisible le sĂ©lecteur dĂ©roulant de l’extension du gestionnaire et placer un calque (overlay) invisible au-dessus d’un Ă©lĂ©ment apparemment lĂ©gitime. En cliquant, l’utilisateur actionne en rĂ©alitĂ© le sĂ©lecteur de l’extension, qui remplit et rĂ©vĂšle les secrets. TTPs observĂ©es: ...

27 aoĂ»t 2025 Â· 2 min
Derniùre mise à jour le: 16 Mar 2026 📝