Ouvrir le menu principal

MacGeneration

Recherche

Une nouvelle vulnérabilité pour les Mac M1 et les autres architectures

Mickaël Bazoge

jeudi 11 mars 2021 à 22:15 • 15

macOS

Une équipe de chercheurs en sécurité informatique basés aux États-Unis, en Australie et en Israël a trouvé une nouvelle méthode pour effectuer une attaque par canal auxiliaire (side-channel attack) sur un navigateur web. Habituellement, les pirates utilisent du Javascript pour opérer ce type d'attaque mais ici, les chercheurs ont mis au point une séquence construite avec du HTML et des CSS, des briques web de base qui permettent donc de « craquer » un navigateur — et désactiver l'exécution Javascript ne sert donc à rien (une préférence dans Safari est disponible à cet effet).

La vulnérabilité touche les ordinateurs équipés de processeurs Intel (Core i5-3470), AMD (Ryzen 9 3900X), Samsung (Exynos 2100), et aussi les Mac M1. Ce qui en fait le deuxième vecteur d'attaque connu après le malware Silver Sparrow. Cette faille donne à un malandrin la possibilité de réaliser des « prises d'empreinte » (fingerprinting) lui permettant de déterminer l'activité en ligne de sa victime, par l'analyse des paquets provenant de la machine.

La faille développée par l'équipe est également efficace dans des environnements web plus sécurisés, avec un VPN ou Tor. Comme le veulent les bonnes pratiques, les chercheurs ont soumis un brouillon de leur article (très velu) aux principaux intéressés, dont Apple (le constructeur a indiqué que la publication des trouvailles ne posait pas de problème).

Les chercheurs expliquent que la puce M1 conservant encore pas mal de zones d'ombre qui restent à explorer, il pourrait se passer un certain temps avant que des forbans puissent exploiter la vulnérabilité. Une période qui laisse un peu de temps à Apple pour boucher le trou.

Source :

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Tesla, quand une marque et ses acheteurs se retrouvent pris au piège d’un patron en roue libre

08/03/2025 à 20:45

• 219


Utilisez-vous encore Skype ?

08/03/2025 à 16:30

• 50


Sortie de veille : avalanche de nouveaux Mac et iPad, on analyse tout

08/03/2025 à 08:00

• 7


PornHub et YouPorn n’ont plus que trois mois avant d’être bloqués sans changement

07/03/2025 à 22:30

• 53


Le Siri plus personnel d'Apple Intelligence officiellement repoussé à 2026

07/03/2025 à 21:58

• 186


Apple et Google font disparaître des commémorations dans le calendrier, dont la journée de la femme

07/03/2025 à 21:30

• 130


Le MacBook Air M4 modifie subtilement le clavier conçu par Apple

07/03/2025 à 18:15

• 31


La version macOS de Cyberpunk 2077 ne devrait plus trop tarder

07/03/2025 à 17:30

• 103


Promo : la fibre 1 Gbit/s à 19,99 € par mois chez SFR, sans frais de mise en service

07/03/2025 à 15:00

• 22


Bruxelles : l’Apple Store de l’avenue de la Toison d’Or recouvert de peinture

07/03/2025 à 12:00

• 71


Brother affirme ne pas dégrader la qualité d’impression avec du toner tiers 🆕

07/03/2025 à 11:06

• 91


Xcode, VS Code : l’application ChatGPT pour macOS peut désormais modifier du code

07/03/2025 à 09:41

• 20


Le Mac Studio M3 Ultra ne brille logiquement pas dans ce premier test Geekbench

07/03/2025 à 07:55

• 33


Eutelsat se dit prêt à prendre le relais de Starlink en Ukraine, et promet l’envoi de terminaux supplémentaires

06/03/2025 à 21:45

• 114


La Freebox Révolution améliore son débit montant et passe à 900 Mb/s

06/03/2025 à 19:15

• 44


Les puces M4 accélèrent et simplifient le debug avec les outils Instruments de Xcode

06/03/2025 à 17:15

• 9