
Logo officiel – © LastPass / GoTo Source : https://www.lastpass.com
La double authentification (MFA) est aujourd’hui l’un des meilleurs remparts contre le piratage des comptes. Pourtant, les cybercriminels ont trouvé un nouveau moyen de s’attaquer directement à cette protection essentielle. Une récente campagne malveillante utilise de faux dépôts GitHub pour diffuser une version frauduleuse de l’application LastPass Authenticator et infecter les victimes avec un redoutable logiciel espion.
Une usurpation d’identité particulièrement convaincante sur GitHub
Les attaquants exploitent la confiance accordée à la plateforme GitHub pour héberger de faux projets imitant des applications de sécurité légitimes. Grâce à des techniques d’optimisation pour les moteurs de recherche (SEO), ces dépôts frauduleux apparaissent parmi les premiers résultats lorsqu’un utilisateur recherche un outil d’authentification ou de sécurité.
L’objectif est simple : convaincre les internautes de télécharger une fausse version de LastPass Authenticator en donnant l’impression qu’il s’agit d’un projet officiel et fiable.
« Rapuncel » : le malware qui vole vos informations sensibles
Derrière cette application contrefaite se cache un nouveau malware de type infostealer, baptisé Rapuncel.
Une fois installé, il agit discrètement en arrière-plan pour collecter :
- Les identifiants enregistrés dans les navigateurs.
- Les mots de passe stockés localement.
- Les données de navigation.
- Les cookies de session.
Le vol de ces cookies est particulièrement dangereux. Ils peuvent permettre aux cybercriminels de prendre le contrôle de comptes déjà authentifiés et, dans certains cas, de contourner les mécanismes de double authentification sans avoir besoin du mot de passe ou du code MFA.
Pourquoi cette attaque est si efficace
Cette campagne repose principalement sur l’ingénierie sociale et l’apparence de légitimité.
Plusieurs facteurs renforcent son efficacité :
- GitHub est largement reconnu comme une plateforme de confiance.
- Les faux dépôts sont conçus pour ressembler à des projets officiels.
- Les utilisateurs ont tendance à télécharger rapidement des outils de sécurité sans toujours vérifier leur origine.
- Le référencement SEO malveillant place ces pages frauduleuses en bonne position dans les résultats de recherche.
Cette combinaison rend la menace particulièrement difficile à identifier pour un utilisateur non averti.
Comment vous protéger
Pour réduire les risques d’infection, adoptez les bonnes pratiques suivantes :
Téléchargez uniquement depuis les sources officielles
Installez vos applications de sécurité depuis les boutiques officielles ou directement depuis le site de l’éditeur concerné.
Vérifiez l’origine des dépôts GitHub
Avant tout téléchargement, examinez le propriétaire du dépôt, le nombre de contributeurs, l’historique du projet et les liens vers le site officiel.
Évitez de stocker les mots de passe sensibles dans votre navigateur
Privilégiez un gestionnaire de mots de passe reconnu et protégé par une authentification forte.
Maintenez votre solution de sécurité à jour
Un antivirus ou un outil EDR moderne peut détecter les comportements suspects associés aux logiciels voleurs d’informations.
Contrôlez régulièrement vos sessions actives
Déconnectez les sessions inutilisées et surveillez toute activité inhabituelle sur vos comptes professionnels et personnels.
Conclusion
Cette campagne démontre que les cybercriminels n’hésitent plus à imiter les outils censés nous protéger. Même les applications dédiées à la sécurité peuvent devenir un piège lorsqu’elles sont téléchargées depuis des sources non vérifiées. La vigilance, la vérification systématique des sources et le respect des bonnes pratiques restent les meilleures armes pour éviter de tomber dans ce type de piège.
Avez-vous l’habitude de vérifier l’origine des logiciels que vous installez ? Partagez vos bonnes pratiques de cybersécurité en commentaire afin de sensibiliser votre entourage à cette nouvelle menace.
