Google distribue des clés de sécurité à 10 000 utilisateurs fortement exposés aux attaques

Google distribue gratuitement 10 000 clés de sécurité à des utilisateurs fortement exposés, une annonce faite au lendemain de l’avertissement adressé par l’entreprise à 14 000 de ses utilisateurs très en vue, qui pourraient être ciblés par le célèbre groupe de pirates russe APT28. Ces initiatives s’inscrivent dans une démarche plus vaste engagée par Google ces derniers mois pour faire de la cybersécurité une priorité […]

Écrit par
Jeff Burt
Jeff Burt
Oct 11, 2021
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Google distribue gratuitement 10 000 clés de sécurité à des utilisateurs fortement exposés, une annonce faite au lendemain de l’avertissement adressé par l’entreprise à 14 000 de ses utilisateurs très en vue, qui pourraient être ciblés par le célèbre groupe de pirates russe APT28.

Ces initiatives s’inscrivent dans une démarche plus vaste engagée par Google ces derniers mois pour faire de la cybersécurité une priorité pour nombre de ses utilisateurs, à une époque où le nombre d’attaques – et leur impact – augmente. Les dirigeants de l’entreprise ont également profité de la première semaine d’octobre – le Mois de la sensibilisation à la cybersécurité – pour rappeler le projet de l’entreprise d’activer l’authentification à deux facteurs par défaut sur de nombreux comptes, et qu’elle l’activera sur 150 millions de comptes avant la fin de 2021.

Tout cela intervient moins de deux mois après que Google et d’autres géants de la technologie – notamment IBM, Apple, Amazon et Microsoft – ont promis, lors d’une réunion avec le président Biden et d’autres responsables de l’administration, de dépenser des milliards de dollars pour renforcer leurs capacités en matière de cybersécurité.

« La cybersécurité est un sport d’équipe »

Dans un article de blog publié le 8 octobre, Grace Hoyt, responsable des partenariats du programme Advanced Protection Program (APP) de Google, et Nafis Zebarjadi, chef de produit chargé de la sécurité des comptes, ont écrit que Google participait à un effort plus vaste visant à garantir la sécurité des organisations et des particuliers.

« La cybersécurité est un sport d’équipe : elle exige l’engagement de plus d’une seule entreprise », ont écrit Hoyt et Zebarjadi. « C’est pourquoi nous travaillons constamment à nouer des relations avec des organisations extérieures à Google qui s’engagent elles aussi à sensibiliser les utilisateurs et à faire progresser la cybersécurité. »

Dans le cas de Google, cela signifie nouer des partenariats avec des organisations afin de renforcer la sécurité des personnes les plus exposées, comme les responsables politiques, les journalistes et les défenseurs des droits humains. « Plus nous pourrons mettre d’utilisateurs fortement exposés à l’abri, plus nous serons tous en sécurité », ont-ils écrit.

Advertisement

Google APP disponible pour tous les utilisateurs

Les utilisateurs inscrits au programme Google APP sont protégés contre une multitude de menaces en ligne, notamment les attaques par hameçonnage, et peuvent utiliser des clés de sécurité. Hoyt et Zebarjadi ont également indiqué que ce programme global protège contre les téléchargements malveillants tels que les logiciels malveillants sur les appareils Chrome et Android, ainsi que contre les accès non autorisés à leurs données personnelles sur des comptes tels que Gmail, Drive et Photos.

« L’APP est accessible à tous les utilisateurs, mais il est spécifiquement conçu pour les particuliers et les organisations davantage exposés aux attaques ciblées en ligne », ont-ils écrit.

À lire aussi : Le chiffrement homomorphe progresse dans le monde réel, sous l’impulsion de Google, IBM et Microsoft

D’autres fournisseurs vont-ils suivre ?

Ilia Kolochenko, fondateur de la société spécialisée dans la sécurité des applications ImmuniWeb et membre du Europol Data Protection Experts Network, a déclaré dans un communiqué que l’initiative de Google visant à mettre 10 000 clés de sécurité entre les mains de ces cibles fortement exposées était louable, et a encouragé les autres grands fournisseurs informatiques à lui emboîter le pas.

Cependant, il est difficile de déterminer dans quelle mesure les efforts de Google protégeront les utilisateurs très en vue, compte tenu de la complexité de l’environnement mondial de la cybersécurité, de la sophistication des cybercriminels professionnels et des ressources dont disposent les groupes de pirates soutenus par des États, a déclaré Kolochenko.

« Les acteurs malveillants avisés n’auront probablement aucune difficulté à accéder aux données des victimes lorsqu’elles résident dans la mémoire de l’appareil sous une forme non chiffrée, contournant ainsi avec succès l’AMF [authentification multifacteur] et les autres mécanismes de sécurité », a-t-il déclaré. « De plus, les données résident souvent à plusieurs endroits. Par exemple, les journalistes reçoivent fréquemment des rapports et des informations précieuses de lanceurs d’alerte, qui deviendront probablement les nouvelles cibles des cybercriminels. »

Advertisement

En outre, la plupart des données sont sauvegardées ou partagées entre plusieurs organisations, comme des fournisseurs informatiques ou des comptables, qui seront eux aussi ciblés par des acteurs malveillants, a déclaré Kolochenko. Se pose également le problème des pays où la protection des libertés civiles est insuffisante : les citoyens qui refusent de coopérer avec les autorités – par exemple en déverrouillant leurs appareils – s’exposent à des menaces supplémentaires.

Il a néanmoins observé que « les efforts actuellement déployés par Google valent certainement mieux que l’inaction et empêcheront indéniablement certaines cyberattaques ».

Fancy Bear passe à l’attaque

Le 7 octobre, Shane Huntley, directeur du Threat Analysis Group de Google, a déclaré dans une série de tweets que son groupe avait envoyé à environ 14 000 utilisateurs de Gmail un « nombre supérieur à la moyenne d’avertissements de sécurité émis par des gouvernements », les informant qu’ils pourraient être la cible d’une organisation de cyberespionnage liée à un État-nation, que l’on pense être APT28.

Huntley a précisé que ces avertissements ne signifiaient pas que les comptes concernés avaient été compromis et que leur nombre accru résultait d’un petit nombre de « campagnes visant un grand nombre de cibles » que Google avait bloquées.

« L’avertissement indique essentiellement que vous êtes une cible potentielle pour la prochaine attaque : le moment est donc peut-être bien choisi pour prendre des mesures de sécurité », a-t-il écrit. « Si vous êtes un militant, un journaliste, un responsable gouvernemental ou si vous travaillez dans la sécurité nationale, cet avertissement ne devrait honnêtement pas vous surprendre. À un moment donné, une entité probablement soutenue par un gouvernement tentera sans doute de vous envoyer quelque chose. »

L’authentification à deux facteurs est essentielle

Google espère également convaincre les titulaires de comptes de renforcer leur sécurité en adoptant les fonctions d’authentification à deux facteurs de l’entreprise afin de mieux protéger leurs comptes.

« Pour la plupart d’entre nous, les mots de passe sont la première ligne de défense de notre vie numérique », ont écrit AbdelKarim Mardini, chef de produit groupe pour Chrome chez Google, et Guemmy Kim, directrice de la sécurité et de la protection des comptes, dans un article de blog. « Cependant, gérer un ensemble de mots de passe robustes n’est pas toujours pratique, ce qui pousse de nombreuses personnes à chercher des raccourcis (par exemple, nom du chien + date de naissance) ou à négliger complètement les bonnes pratiques en matière de mots de passe, les exposant ainsi aux risques en ligne. »

Google tente de remédier à cela avec des solutions sécurisées par défaut, ont écrit Mardini et Kim. Cela inclut sa technologie de gestion des mots de passe intégrée à Chrome, Android et l’application Google, conçue pour protéger les mots de passe sur les sites et les applications auxquels les utilisateurs accèdent, en leur permettant d’utiliser des mots de passe robustes et uniques sans avoir à les mémoriser ou à les répéter. Même sur le système d’exploitation iOS d’Apple, les utilisateurs peuvent utiliser Chrome pour remplir automatiquement les mots de passe enregistrés dans les applications.

Advertisement

Une nouvelle fonctionnalité de l’application Google permet aux utilisateurs d’accéder à tous les mots de passe enregistrés dans Google Password Manager depuis le menu de l’application Google.

Plus de sécurité pour les utilisateurs d’Android et de YouTube

La validation en deux étapes (2SV) de Google « est plus efficace lorsqu’elle combine à la fois “quelque chose que vous connaissez” (comme un mot de passe) et “quelque chose que vous possédez” (comme votre téléphone ou une clé de sécurité) », ont souligné Mardini et Kim.

Google inscrira automatiquement 150 millions d’utilisateurs supplémentaires au programme 2SV et exigera également de deux millions de créateurs YouTube qu’ils l’activent.

En outre, Google intègre des clés de sécurité aux appareils Android et les rend disponibles dans son application Google Smart Lock sur les appareils Apple.

Lors de la réunion organisée à la Maison-Blanche en août, Google s’est engagé à dépenser plus de 10 milliards de dollars au cours des cinq prochaines années pour renforcer la cybersécurité – notamment en développant les programmes de confiance zéro, en sécurisant la chaîne d’approvisionnement logicielle et en améliorant la sécurité des logiciels open source – et à former 100 000 Américains dans des domaines tels que l’assistance informatique et l’analyse de données, afin qu’ils acquièrent des compétences liées à la confidentialité et à la sécurité des données.

Pour aller plus loin : Pourriez-vous être la cible d’un rançongiciel ? Voici ce que recherchent les attaquants

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.