Ouvrir le menu principal

iGeneration

Recherche

Skype chiffre les conversations avec Signal, WhatsApp a un souci de sécurité

Mickaël Bazoge

jeudi 11 janvier 2018 à 18:52 • 11

App Store

Skype teste une fonction de conversation chiffrée de bout en bout. Microsoft s'appuie sur le protocole Signal développé par Open Whisper Systems, qui est aussi utilisé dans bon nombre de messageries instantanées (dans Messenger de Facebook, Allo de Google…). Skype offre déjà un certain degré de protection des communications, mais jusqu'à présent cela n'allait pas jusqu'à ce type de chiffrement très sécurisé.

Cliquer pour agrandir

Pour profiter de cette fonction, il faut utiliser la dernière version "insider" de Skype (numérotée 8.13.76.8) disponible sur macOS, Windows, iOS, Android et Linux. Le chiffrement de bout en bout n'est disponible que dans le cadre d'une discussion texte, pour des messages audio et l'envoi de fichiers ; en revanche, les conversations audio et vidéo ne sont pas prises en charge. Et il faut discuter avec un correspondant qui utilise lui aussi le logiciel dans la version insider, en attendant un déploiement grand public.

Des trous dans WhatsApp

La sécurité, c'est compliqué. Lors de la conférence sur la sécurité Real World Crypto de Zurich, une équipe de chercheurs a mis au jour une série de vulnérabilités qui frappent les applications Threema, Signal et WhatsApp (ces deux dernières utilisant le protocole Signal).

Pour Threema et Signal, les failles sont « relativement inoffensives », mais ce n'est pas le cas pour WhatsApp, qui a activé le chiffrement de bout en bout il y a deux ans. Les fins limiers ont montré qu'un malandrin ayant accès aux serveurs de WhatsApp pouvait sans effort ajouter un nouveau membre dans un groupe de conversation privée.

Cliquer pour agrandir

Le malotru peut alors écouter aux portes et lire les messages. Cette attaque tire profit d'un bug : seul l'administrateur d'un groupe WhatsApp peut inviter de nouveaux membres, mais le service n'utilise pas de mécanisme d'authentification pour l'invitation, décrit Wired. Le serveur de WhatsApp peut alors ajouter des utilisateurs dans le groupe, sans avoir besoin de l'aval de l'admin.

L'intrus obtient automatiquement les clés secrètes de tous les participants, ce qui lui permet de déchiffrer ensuite tous leurs messages à venir. Le chiffrement de bout en bout signifie pourtant que seuls les correspondants peuvent lire les messages, pas les serveurs. Et ce, même si ces derniers sont compromis. « C'est complètement foireux », se désole un professeur de cryptographie qui a examiné la recherche. « Il n'y a pas d'excuse ».

Un porte-parole de WhatsApp a reconnu l'existence de cette faille, tout en soulignant le fait qu'il est impossible d'ajouter de nouveaux participants sans que les membres du groupe n'en soient prévenus : une notification alerte en effet tout le monde qu'un nouveau membre inconnu vient de rejoindre la conversation. L'administrateur du groupe peut dès lors créer un nouveau groupe, sans le butor malpoli.

WhatsApp explique également que contourner cette vulnérabilité reviendrait à supprimer une fonction de l'application qui permet d'envoyer un lien d'invitation à un groupe : il suffit de cliquer sur ce lien pour rejoindre une conversation. Le bug, connu de WhatsApp depuis juillet dernier, ne se qualifierait même pas pour le programme de bug bounty de Facebook, le proprio de l'app.

Pour aller plus loin :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Apple a supprimé la série Traqués (The Hunt) car ce serait un plagiat 🆕

03:13

• 104


Accusé d'être le système préféré des narcotrafiquants, GrapheneOS quitte la France

25/11/2025 à 23:46

• 4


Deux mois après, l'ANFR explique qu'iOS 26 active bien le contrôle parental au démarrage

25/11/2025 à 21:26

• 0


Test du bandeau Hue Lightstrip Neon : un ruban extérieur multicolore, efficace mais cher

25/11/2025 à 20:30

• 4


Black Friday présence : le FP2 d’Aqara à 58 € et d’autres produits en promotion

25/11/2025 à 18:00

• 10


Black Friday : la prise connectée Eve Energy à 28 € et autres promotions intéressantes

25/11/2025 à 16:30

• 9


Apple Pay sous pression : Apple fait de la pub dans l'app Cartes

25/11/2025 à 15:45

• 17


Black Friday chauffage : le thermostat Tado° X à 80 € et autres promotions intéressantes

25/11/2025 à 11:14

• 10


Deux adaptateurs AirPlay 2 en promotion pour le Black Friday, pour connecter de vieilles enceintes

25/11/2025 à 10:30

• 28


App Store : les apps de santé vont bientôt devoir afficher leur statut de dispositif médical en Europe

25/11/2025 à 10:17

• 6


L'iPhone 16e à 509 € en import et à 599 € sur Amazon

25/11/2025 à 09:00

• 6


Médicaments : vers la fin des notices papier au profit du QR code ?

25/11/2025 à 08:30

• 64


Combien faudra-t-il débourser pour le futur iPhone pliable ?

25/11/2025 à 07:00

• 74


Black Friday éclairage connecté : l’ampoule Hue Essential dès 11 € et autres promos intéressantes

24/11/2025 à 23:15

• 11


Black Friday : l’iPad Air M3 à partir de 539 € au lieu de 669, du jamais vu

24/11/2025 à 20:12

• 14


Black Friday surveillance : des caméras et sonnettes vidéos HomeKit à petits prix

24/11/2025 à 17:30

• 39