Des pirates russes sâinfiltrent dans Signal par un QR Code
Parmi les applications de messagerie sĂ©curisĂ©e, Signal fait partie des plus prisĂ©es par les personnes voulant discuter dâĂ©lĂ©ments sensibles, et donc entre autres par les militaires, agents et autres responsables ukrainiens par exemple.

Malheureusement, toute sĂ©curisĂ©e quâelle soit, lâapp ne peut rien face Ă la faille se situant entre la chaise et le clavier : lâune des façons les plus simples dâaccĂ©der Ă un systĂšme protĂ©gĂ© reste en passant par le « social engineering ». Câest ainsi que, selon une information du Google Threat Intelligence Group relayĂ©e par Bloomberg, des pirates russes se sont rendus compte quâils pouvaient accĂ©der facilement Ă la messagerie protĂ©gĂ©e dâun opposant en lui envoyant un QR Code, maquillĂ© le plus souvent alerte de sĂ©curitĂ©, en invitation de groupe ou mĂȘme en accĂšs Ă des apps militaires.
Lâastuce consiste Ă envoyer un QR Code qui liera automatiquement le tĂ©lĂ©phone ciblĂ© Ă celui du pirate. Une fois fait, la canaille pourra lire Ă loisir tout ce qui passe par la messagerie de la victime, comme sâil Ă©tait devant lâĂ©cran. Cette faille profite de la possibilitĂ© de la messagerie de lier son compte Ă plusieurs appareils, afin dâavoir ses messages sur plusieurs machines Ă la fois.
Cette fourberie est amenĂ©e Ă sâĂ©tendre Ă dâautres domaines que lâespionnage des russes sur les ukrainiens, et commence dĂ©jĂ Ă ĂȘtre rencontrĂ©e auprĂšs dâautres cibles, comme des journalistes, des lanceurs dâalerte ou des responsables politiques. Elle serait aussi exploitable sur dâautres messageries comme WhatsApp ou Telegram, sans avoir besoin de beaucoup dâadaptations.
Pour rappel, vous pouvez dans ces messageries vĂ©rifier de maniĂšre trĂšs simple si vous ĂȘtes en sĂ©curitĂ© : dans les rĂ©glages, vous avez accĂšs Ă la liste des appareils autorisĂ©s Ă se connecter Ă votre compte. Si le moindre appareil dans la liste vous paraĂźt suspect, nâhĂ©sitez pas Ă le supprimer de celle-ci, ce qui rĂ©voquera automatiquement son autorisation. Enfin, avant dâutiliser le moindre QR Code, demandez-vous en premier lieu sâil vient dâune source sure : ce nâest pas la premiĂšre fois que ces petits tags bien pratiques sont utilisĂ©s Ă mauvais escient, comme nous le signalions dĂ©jĂ dans cet article de 2023.