Google tire la sonnette d'alarme : des pirates informatiques accèdent activement à des comptes Gmail en exploitant des mots de passe compromis. Suite à une brèche de données impliquant le groupe de hackers ShinyHunters, des campagnes de phishing sophistiquées ciblent les utilisateurs. Google exhorte la majorité de ses 2,5 milliards d'utilisateurs à changer immédiatement leur mot de passe et à renforcer la sécurité de leur compte.

Comment les pirates s'y prennent-ils pour accéder aux comptes ?
La méthode est redoutablement efficace. Le groupe de pirates, connu sous le nom de ShinyHunters, est particulièrement doué en ingénierie sociale. Après avoir récupéré des informations de contact, ils lancent des campagnes de "vishing" (phishing par téléphone) et d'hameçonnage par email.

Pourquoi votre mot de passe actuel est-il probablement insuffisant ?
La réalité est brutale : selon Google, seuls 36 % des utilisateurs mettent à jour régulièrement leurs mots de passe. Cela signifie que près des deux tiers des utilisateurs de Gmail sont potentiellement vulnérables, surtout s'ils réutilisent le même mot de passe sur plusieurs sites.

Quelles sont les mesures de sécurité à prendre immédiatement ?
Face à cette menace, il est impératif d'agir. Si vous n'avez pas modifié votre mot de passe Gmail depuis le début de cette année, il est recommandé de le faire immédiatement. Voici les étapes essentielles pour renforcer la sécurité de votre compte :
Optez pour un mot de passe long, complexe et unique. Faites appel à un gestionnaire de mots de passe tiers (pas celui intégré à votre navigateur) pour sa création et son rangement.
Laissez tomber l'authentification à deux facteurs par SMS. Privilégiez une application d'authentification comme Google Authenticator ou Authy, bien plus sécurisée.
Adoptez les passkeys. La solution la plus robuste aujourd'hui est l'activation des passkeys (clés d'accès). Faites-en votre méthode de connexion par défaut.
Soyez vigilant : si un site vous demande votre mot de passe sur un appareil où un passkey est configuré, c'est un signal d'alarme.

Qu'est-ce qu'un "passkey" (clé d'accès) ?
Un passkey est une technique d'authentification substituant l'usage des mots de passe. Pour vous authentifier, il se sert d'une paire de clés cryptographiques (une publique et une privée que vous avez enregistrée sur votre appareil) et de vos données biométriques (comme votre empreinte digitale ou la reconnaissance faciale). C'est une technologie bien plus résistante au phishing.
Comment savoir si mes données ont fuité lors de la brèche Salesforce ?
Google a déclaré avoir notifié tous les utilisateurs affectés avant le 8 août. Cependant, par principe de précaution, considérez que vos informations de contact professionnelles ont pu être exposées et soyez extrêmement méfiant face à toute communication non sollicitée prétendant venir de Google.
Un appel du support Google est-il toujours une arnaque ?
Dans la quasi-totalité des cas, oui. Google ne vous contactera jamais de manière proactive par téléphone ou par SMS pour vous demander de réinitialiser votre mot de passe ou de fournir des codes de sécurité. Toute communication de ce type doit être considérée comme une tentative de piratage.
merci à GNT