More

    Plateforme de développement de logiciels d’entreprise Retool victime d’une violation, blâme Google Authenticator

    Violation des données chez Retool : Google pointé du doigt

    La plateforme de développement de logiciels, Retool, a été victime d’une violation de données sophistiquée, orchestrée par un groupe de hackers qui ont réussi à dérober les informations de connexion d’un compte Okta appartenant à un employé de Retool. Cette opération a inclus la création d’un faux portail d’identité interne pour Retool et l’usurpation d’identité d’un employé pour pousser la victime à partager son code d’authentification à multiples facteurs (MFA).

    Retool, qui utilise l’outil MFA de Google, Authenticator, pointe du doigt la responsabilité de Google dans cet incident. Selon Snir Kodesh, directeur de l’ingénierie de Retool, une nouvelle fonctionnalité introduite par Google dans Authenticator, qui permet aux utilisateurs de rester connectés à l’outil sur plusieurs points de terminaison, a aidé les attaquants à accéder à Authenticator et, par conséquent, à Okta.

    « Grâce à ces codes (et à la session Okta), l’attaquant a pu accéder à notre VPN et, surtout, à nos systèmes d’administration interne », a déclaré Kodesh. « Cela leur a permis de lancer une attaque de prise de contrôle de compte sur un ensemble spécifique de clients (tous dans l’industrie de la crypto). Après avoir pris le contrôle de leurs comptes, l’attaquant a fouillé certaines des applications Retool. »

    Face à cette situation, Kodesh estime que Google devrait soit éliminer ses « dark patterns » dans Google Authenticator (qui encouragent la sauvegarde des codes MFA dans le cloud), soit au moins donner aux organisations la possibilité de le désactiver.

    Cependant, Google a répondu de manière relativement douce à ces accusations. Il a rappelé à Kodesh que la fonction de synchronisation est facultative et a suggéré de passer des mots de passe à des méthodes d’authentification plus sécurisées, comme les clés de passe.

    « La sécurité de tous les utilisateurs en ligne, qu’ils soient des consommateurs ou des entreprises, est notre première priorité, et cet événement est un autre exemple de pourquoi nous restons dévoués à améliorer nos technologies d’authentification », a déclaré un porte-parole de Google. « Nous voulons faire savoir aux utilisateurs de Google Authenticator qu’ils ont le choix de synchroniser leurs OTP avec leur compte Google ou de les stocker uniquement localement. Nous continuerons de travailler à l’équilibre entre la sécurité et la facilité d’utilisation pour les améliorations futures de Google Authenticator. »

    LAISSER UN COMMENTAIRE

    S'il vous plaît entrez votre commentaire!
    S'il vous plaît entrez votre nom ici


    Actualités

    L’acteur de Friends, Matthew Perry, décède à 54 ans

    "Matthew Perry, célèbre pour son rôle de Chandler Bing dans Friends, décède à 54 ans. Acteur très apprécié, sa mort suscite l'émotion mondiale."

    Entité sioniste déploie des navires de guerre en Mer Rouge selon un expert militaire

    Entité sioniste déploie des navires de guerre en Mer Rouge pour contrer les Houthis au Yémen, une manœuvre vue comme une démonstration de force envers l'Iran.

    L’affaire des SMS entre Pfizer et la Commission européenne : ce qu’il faut savoir

    En avril 2021, le New York Times a révélé...

    Banque suisse : Credit Suisse en chute libre après la faillite de la SVB

    L'action de Credit Suisse a dévissé de plus de...

    Le Retour de Microsoft avec Bing et Edge : Une Menace pour Google ?

    Depuis moins de trois mois, ChatGPT a déjà créé...

    OpenAI élargit Codex : Sites, annotations et extensions métiers expliqués

    OpenAI ajoute à Codex des Sites, annotations et extensions par rôle. Ce que ces nouveautés changent pour les équipes et leurs limites.

    Qwant au Parlement européen : ce que la bascule change vraiment

    Qwant devient le moteur par défaut au Parlement européen : ce que ce choix change, ce qu’il ne change pas et pourquoi il reste surtout symbolique.

    Google Gemma 4 12B : l’IA locale veut sortir du cloud

    Gemma 4 12B vise l’IA multimodale en local sur ordinateur portable, avec exécution hors cloud et une contrainte matérielle centrale : 16GB de mémoire.

    Microsoft MAI : pourquoi ses sept modèles d’IA maison comptent vraiment

    Microsoft a présenté sept modèles MAI développés en interne à Build 2026. Raisonnement, code, image, voix : voici ce qui est confirmé et ce qui reste limité.

    Microsoft Scout : ce que l’agent IA change vraiment dans Microsoft 365

    Microsoft Scout inaugure les agents Autopilot dans Microsoft 365 : tâches en arrière-plan, OpenClaw, préversion limitée et garde-fous à connaître.

    Android Drop juin 2026 : partage avec l’iPhone, sécurité et IA utile

    Android Drop de juin 2026 étend Quick Share avec AirDrop, ajoute des fonctions de sécurité et déploie plusieurs usages IA côté Android.

    Google Drive : Gemini veut ranger vos fichiers sans décider à votre place

    La nouvelle option de Google Drive propose de classer les fichiers épars avec Gemini, mais les déplacements restent soumis à validation.

    State of Play juin 2026 : les annonces PS5 qui comptent vraiment

    Marvel’s Wolverine, God of War Laufey, Rayman, Tomb Raider, Silent Hill : le State of Play de juin 2026 redessine le calendrier PS5.

    à Lire

    Categories