Un authenticator se pose sur le téléphone pour que la fenêtre de connexion reçoive six chiffres. Vous cherchez l’adresse de téléchargement sur l’ordinateur, et vous partez du principe que vous remettez une installation, une marque officielle, et un programme qui ne fait que produire des codes. Les mots de passe de messagerie, les sessions de jeu et les fichiers de portefeuille que le navigateur connaît déjà semblent indépendants de « encore une appli ». Le 17 septembre 2026, LastPass et Delphos Labs ont défait cette habitude : une page produit GitHub peut se classer en tête de la recherche, emprunter seulement le nom, et contourner la boutique officielle. Une fois l’installateur non officiel exécuté sous Windows, ce n’est pas le code à six chiffres qui part. Ce sont les mots de passe et les sessions que cette machine avait déjà enregistrés.
Le texte précédent a décrit ce que le hash, la session et le texte d’image gardent encore après l’envoi d’une capture avec mot de passe sur Gyazo : c’était une image que vous aviez vous-même envoyée. Ici la question change : vous n’avez collé aucun mot de passe dans une fenêtre de chat, et vous n’avez déposé aucune capture sur un hébergeur d’images. Vous avez seulement installé un « authenticator » depuis un résultat de recherche. Quelqu’un peut-il quand même lire les mots de passe, sessions et portefeuilles enregistrés sur cette machine ? Si la clé passe par un lien à usage unique, la forme reste s.html?id=…#…. Créer et lire ne demandent pas de compte. Les outils de MyPassGen s’ouvrent sans inscription. La suite ne démonte pas un installateur et ne décrit pas le déroulement d’un programme. Elle aligne la portée déjà écrite par le compte rendu du 17 septembre repris par The Hacker News, BleepingComputer le 18 septembre et SecurityWeek le 21 septembre, plus ce que vous pouvez vérifier tout de suite sur votre propre source de téléchargement.
Séparez d’abord deux faits
« Les systèmes officiels et les coffres clients de LastPass n’ont pas été compromis » couvre le côté cloud. Qui a déjà fait tourner l’installateur non officiel issu de la recherche sur ce Windows n’a pas, pour autant, sauvé les mots de passe enregistrés dans le navigateur. Changez les mots de passe sur un appareil que vous pouvez tenir pour propre. « Officiellement pas piraté » ne remplace pas la question de savoir quels mots de passe et quelles sessions vivent encore sur cette machine. N’ouvrez pas un installateur d’origine incertaine pour rejouer l’avis.
Un téléchargement depuis la recherche n’est pas l’authenticator officiel
LastPass décrit l’Authenticator comme une appli gratuite pour iOS et Android : dans l’App Store, sur Google Play, ou en passant de lastpass.com vers la boutique officielle. Il produit un TOTP standard et peut proposer une confirmation par notification sur les connexions qui le prennent en charge. Le chemin officiel n’est pas « chercher un dépôt sur GitHub et charger un paquet Windows ». Un résultat tout en haut de la recherche prouve que les mots et la page se ressemblent. Il ne prouve ni une signature, ni un contrôle de boutique.
Ce n’est pas le même chemin que la question de savoir si une page web envoie, comme donnée métier, le mot de passe que vous êtes en train de générer. Sur la page générateur de MyPassGen, l’onglet Réseau permet de vérifier que le texte clair ne part pas comme donnée métier. Le paquet issu du résultat de recherche suit les redirections et le téléchargement de cette page-là. L’avis commun écrit que de fausses pages produit se classent pour des recherches du type « LastPass Authenticator download ». Le clic sur Télécharger saute encore quelques étapes et atterrit dans une archive contrôlée par les auteurs. L’archive est gonflée jusqu’à 148 Mo, pour que des outils qui sautent selon la taille la laissent passer. Gros ne veut pas dire qu’un installeur officiel complet se trouve dedans.
Dans le texte sur le presse-papiers, le mot de passe quittait la page de génération et entrait dans le presse-papiers système. « Enregistrer le mot de passe » quitte la fenêtre de connexion et entre dans le stockage du navigateur sur cette machine. Vous n’avez pas cliqué sur Copier, et le mot de passe est déjà là. Une fois l’installateur non officiel exécuté sur ce Windows, c’est cette couche qu’il lit, pas le fait d’avoir collé le mot de passe dans un chat. Confier un mot de passe non masqué à l’enregistrement du navigateur est le même genre de problème que l’écrire dans le corps d’un e-mail : le destinataire voit une copie que vous avez laissée vous-même, comme dans si vous écrivez un mot de passe temporaire dans un e-mail, ce que Envoyés, le transfert et l’aperçu mobile gardent encore.
Les chiffres écrits dans l’avis du 17 septembre
Le groupe de renseignement sur les menaces de LastPass et Delphos Labs ont publié un avis commun le 17 septembre 2026. The Hacker News l’a repris le 21 septembre, BleepingComputer le 18 septembre et SecurityWeek le 21 septembre en ont décrit la portée. Trois phrases d’abord : les systèmes, services et coffres clients officiels n’ont pas été compromis ; c’est le nom de marque qui a été emprunté. Le vrai authenticator vient de lastpass.com et des boutiques d’apps officielles, pas de GitHub. Si vous avez déjà exécuté le paquet non officiel sous Windows, les mots de passe et sessions enregistrés localement sont à traiter comme déjà lus.
La date de découverte est écrite au 13 août. Des pages de redirection livraient encore des redirections par script le 10 septembre. Le contenu a changé entre le 27 août et le 10 septembre : les pages étaient donc encore entretenues. LastPass écrit que le même type de fausses pages a imité au moins 40 marques : le côté gestionnaire de mots de passe, plus au moins 39 autres sociétés. Une fausse page produit macOS pour LastPass avait déjà disparu avant que des chercheurs puissent la voir. L’avis appelle ces paquets non officiels Rapuncel et écrit qu’ils collectent : les identifiants enregistrés dans 25 navigateurs, les données d’environ 30 types de portefeuilles crypto, les sessions de connexion Discord, Steam et Telegram, le contenu du gestionnaire d’identifiants Windows, les documents dont le nom de fichier contient password, seed, wallet ou recovery, ainsi qu’une capture de chaque écran déjà branché. Le nombre de machines touchées n’a pas été publié.
Sur la question « le coffre a-t-il été emporté », la réponse officielle est nette : non. Ce qui reste ouvert, c’est votre propre chemin de téléchargement. Vous souvenir d’avoir installé depuis la boutique du téléphone, et trouver dans le dossier Téléchargements de ce Windows une archive de plus de 100 Mo, ce sont deux faits distincts. Les huit lettres « LastPass » dans un titre ne répondent pas à la question de savoir quel lien vous avez ouvert.
Les mots de passe enregistrés étaient déjà sur cette machine
« Enregistrer le mot de passe » laisse l’adresse, le compte et le secret dans la configuration locale, pour que la connexion suivante se remplisse seule. Vous n’avez pas cliqué sur Copier, et le mot de passe a déjà quitté la fenêtre de connexion pour entrer dans cet ordinateur. L’avis commun range « les identifiants enregistrés dans plus de vingt navigateurs » dans ce qui est collecté. La cible n’est pas la ligne que vous générez maintenant. C’est toute la liste des fois où vous avez cliqué sur Enregistrer, sur des mois ou des années.
Dès qu’un secret a été réutilisé, une liste ouvre plusieurs portes. Messagerie, disque en ligne et hébergement de code qui partagent un mot de passe proche : qui a lu la liste du navigateur n’a plus à deviner ce que vous utilisez ailleurs. Un contrôle local contre une liste publique de mots faibles prouve seulement un mot courant. Il ne prouve pas que cette machine a été lue, comme dans liste locale de fuites et Have I Been Pwned : ce que chaque contrôle prouve. Ce qu’il faut tourner, c’est le lot que le navigateur de ce Windows a déjà enregistré, pas le seul geste « j’ai déjà désinstallé ce paquet ».
Chrome et Edge ont ajouté plus tard une protection locale, pour bloquer « copier tout de suite le fichier des mots de passe enregistrés ». L’avis commun écrit que la collecte de cette fois incluait encore les entrées enregistrées de ces navigateurs. Pour qui peut vérifier sur place, la différence n’est pas le nom de l’algorithme. C’est de savoir si le mot de passe est encore là, sous une forme que le remplissage automatique peut reprendre, sur une machine qui a peut-être déjà été lue. Si vous pouvez éviter d’enregistrer un mot de passe de production dans le navigateur, ne confiez pas le mot de passe principal au remplissage automatique. S’il faut quand même enregistrer, comptez « si cette machine est lue, la liste part entière » dans le résidu, et pas seulement « je n’ai pas cliqué sur Copier ».
Sessions, portefeuilles et captures forment une autre couche
Une session Discord, Steam ou Telegram prouve « c’est déjà moi ». Changer le mot de passe dans la fenêtre de connexion ne bloque pas une session encore vivante. Le texte sur les jetons d’IA rappelle qu’Okta appelle skeleton key une session non expirée, dans après avoir changé le mot de passe et le code, qui peut encore entrer par la session IA du navigateur. L’avis commun range les sessions de ces trois services dans la collecte, à part. Changer seulement le mot de passe, sans ouvrir la liste des appareils déjà connectés sur le site de chacun, laisse cette couche en place.
Les fichiers de portefeuille et les documents dont le nom contient seed ou recovery sont une autre piste. Le navigateur enregistre des mots de passe de sites. La phrase de récupération sur le bureau et la sauvegarde de portefeuille restent souvent de simples fichiers dans le dossier Documents. L’avis commun met « une trentaine de portefeuilles » et ces noms de fichiers dans la même liste. La capture emporte en plus les pixels de l’écran à cet instant : un lien à usage unique complet dans la barre d’adresse, la zone visible d’un gestionnaire, une phrase de récupération juste ouverte, c’est le même genre d’image. Ce que gardent un PNG local et les pixels d’un enregistrement de réunion est repris dans qui peut encore voir un mot de passe — et la clé après # — sur une capture d’écran ou un partage.
Le gestionnaire d’identifiants Windows est une troisième couche. Le Wi-Fi, les applis et les connexions que le système a enregistrés n’apparaissent pas forcément dans la liste du navigateur, mais ils sont encore sur cette machine. L’avis les met à côté des identifiants du navigateur. Vider seulement les mots de passe enregistrés de Chrome ne vide pas cette couche. Les trois ne se remplacent pas : changer le mot de passe d’un site, révoquer une session de messagerie, et sortir la sauvegarde de portefeuille de cette machine, ce sont trois tâches séparées.
Changer le mot de passe sur la même machine ne la rend pas propre
Pour qui a déjà exécuté l’installateur non officiel, l’avis écrit ceci : traiter comme déjà partis chaque mot de passe enregistré dans le navigateur de cette machine, chaque fichier de portefeuille, chaque session Discord, Steam ou Telegram, et le contenu du gestionnaire d’identifiants. Le changement de mot de passe se fait sur un autre appareil que vous pouvez tenir pour propre, pas en rouvrant ces sites sur cette machine. L’avis ajoute que, après un redémarrage, la collecte peut continuer : refermer puis rouvrir un logiciel de sécurité ne bloque pas la lecture suivante. Qui peut réinstaller le système, ou faire une analyse au niveau du noyau, traite la machine comme déjà lue. Retirer une icône ne suffit pas.
Donc « j’ai supprimé ce paquet » et « j’ai changé le mot de passe de la messagerie sur cet ordinateur » ne tiennent pas lieu de quitus. Le critère est de savoir si vous vous connectez encore, depuis le même Windows, aux comptes que vous voulez protéger. Que le coffre officiel n’ait pas été emporté dit seulement que le cloud LastPass n’est pas la source. Les mots de passe que vous avez enregistrés et réutilisés dans votre propre navigateur se tournent quand même comme si la copie était déjà dehors.
N’ouvrez pas à nouveau la page de téléchargement issue de la recherche pour « vérifier si c’était le même paquet », et n’exécutez sur cette machine aucun fichier d’origine incertaine pour comparer. Ce que vous pouvez voir tout de suite : une grosse archive dans Téléchargements, dont vous ne vous souvenez pas depuis la boutique officielle, et le chemin d’alors — de lastpass.com vers la boutique, ou d’un résultat de recherche vers GitHub. Si le chemin colle à la boutique officielle, vous pouvez dire « j’ai installé l’authenticator ». S’il ne colle pas, la liste enregistrée de cette machine se traite d’abord comme déjà partie.
Côte à côte : authenticator officiel et installateur non officiel
Un même mot de passe de test, un jour enregistré dans le navigateur, se divise en au moins cinq chemins de « qui peut encore le relire ». L’écart n’est pas un slogan de marque. C’est de savoir si vous avez ouvert la boutique ou un résultat de recherche, et sur quel appareil vous étiez au moment du changement.
| Ce que vous avez fait | Ce qui reste sur la machine | Résidu déjà nommé dans l’avis |
|---|---|---|
| Authenticator seulement depuis la boutique officielle, sur le téléphone | TOTP sur le téléphone ; la liste enregistrée du navigateur sur l’ordinateur est encore là | Aucun (l’avis écrit que systèmes et coffres officiels n’ont pas été compromis) |
| Paquet Windows téléchargé depuis un résultat de recherche, puis exécuté | Liste du navigateur, gestionnaire d’identifiants et fichiers de portefeuille encore sur le disque | Identifiants de 25 navigateurs, sessions, portefeuilles et captures à traiter comme déjà collectés |
| Paquet supprimé, mot de passe changé quand même sur cet ordinateur | Le nouveau secret entre à nouveau dans un environnement peut-être déjà lu | L’avis demande un appareil propre ; la lecture peut continuer après redémarrage |
| Mot de passe du site changé, sans regarder les appareils connectés | Sans lien avec la liste des sessions | Les sessions Discord, Steam et Telegram peuvent rester valables |
| Mot de passe jamais confié au navigateur ; remise par lien unique, canaux séparés | Le fichier de test se supprime | La liste enregistrée ne contient pas le justificatif complet ; les deux moitiés sont nécessaires pour déchiffrer |
Ne mélangez pas la cinquième ligne avec les quatre premières. Enregistrer le s.html?id=…#… complet dans un favori, ou le recopier sur cet ordinateur peut-être déjà lu, laisse encore la session et la capture prendre le justificatif entier. Le service qui héberge le texte chiffré ne voit pas la clé. Séparer l’identifiant et la clé empêche une recherche plein texte de trouver un lien ouvrable. Le lien complet se garde comme le mot de passe lui-même. Chiffrer d’abord sur la machine, puis synchroniser, concerne les fichiers. Une fois la liste du navigateur lue, ajouter un .lock après coup ne ramène pas le mot de passe en clair déjà parti.
Contrôle sur place
Ces étapes ne dépendent d’aucune promesse de marque. Utilisez tout du long un mot de passe de test qui ne se connecte à aucun compte de travail réel, par exemple une seule ligne locale orange-lake-7. Ne prenez pas un mot de passe principal en service, une clé d’API de production, un vrai portefeuille ni un vrai lien à usage unique. N’exécutez pas à nouveau l’installateur issu de la recherche pour contrôler.
- Rappelez-vous par quelle entrée vous avez installé LastPass Authenticator. Le chemin officiel est l’App Store, Google Play, ou le passage de lastpass.com vers l’une de ces boutiques. La description officielle parle d’une appli mobile, pas d’un paquet Windows sur GitHub. Si la page ouverte alors était un dépôt issu de la recherche, notez-le. Un logo officiel sur la page ne remplace pas la boutique.
- Ouvrez le dossier Téléchargements de ce Windows et regardez, par date, si depuis la mi-août traîne une très grosse archive dont le nom évoque un authenticator ou LastPass. L’avis parle de paquets gonflés jusqu’à 148 Mo. Si un tel fichier est là, et que vous ne pouvez pas le rattacher à la boutique officielle, traitez la liste enregistrée de cette machine comme possiblement déjà partie. Ne décompressez pas. Ne cliquez pas une deuxième fois.
- Si vous confirmez avoir exécuté l’installateur non officiel : arrêtez de vous connecter, sur cet ordinateur, aux comptes à protéger. Passez sur un autre appareil que vous pouvez tenir pour propre — l’appli officielle du téléphone, un autre ordinateur qui n’a pas chargé ce paquet — puis changez les mots de passe. Le générateur de mots de passe de MyPassGen, en mode aléatoire, va de 6 à 128 caractères, 16 par défaut ; en dessous de 8, il signale que c’est plus faible. Il s’ouvre sans compte, et le résultat n’est pas envoyé comme donnée métier. Pour un mot de passe déjà réutilisé, Force le compare sur place à une liste publique de mots faibles : cela prouve un mot courant, pas que cette machine a été lue.
- Sur l’appareil propre, ouvrez la liste des appareils ou sessions déjà connectés de Discord, Steam et Telegram, et retirez celles que vous ne reconnaissez pas. Changer seulement le mot de passe, sans regarder cette liste, revient à changer la clé de la porte sans reprendre le badge déjà distribué. Messagerie, disque en ligne et hébergement de code : regardez aussi « appareils connectés ».
- Portefeuille et documents dont le nom contient une phrase de récupération : ne les ouvrez pas sur cet ordinateur suspect. Si, sur un appareil propre, l’appli officielle du portefeuille montre le solde et l’historique, regardez d’abord s’il y a une opération que vous n’avez pas faite. Une phrase seed apparue une fois dans le dossier Documents de cette machine se traite comme déjà copiée. Changer un seul mot de passe de site ne suffit pas.
- Créez un autre lien Usage unique MyPassGen, écrivez-y le même mot de passe de test, choisissez 24 heures, et laissez le nombre de lectures à 1. Dans le chat ou le ticket, ne collez que la partie avant le dièse,
s.html?id=…. La clé se dit au téléphone ou en face à face. Cela s’ouvre sans compte. Avec seulement l’identifiant, le destinataire doit voir un lien incomplet ; les deux moitiés ensemble déchiffrent. Après lecture, écrasez le presse-papiers. N’enregistrez pas l’adresse avec#dans une configuration de navigateur qui se synchronise, et ne laissez pas la page de résultat en plein écran sur cet ordinateur.
Sur un ordinateur d’entreprise, ajoutez un demi-pas : demandez depuis quelle liste officielle un logiciel doit s’installer, et si un dépôt issu de la recherche peut entrer dans la liste blanche des téléchargements. MyPassGen ne juge pas à votre place si une machine a été lue. Le contrôle, c’est la source de téléchargement que vous venez de retrouver, et la liste des sessions sur l’appareil propre.
S’il faut transmettre une clé, coupez le canal
Pour une remise en tête-à-tête que l’autre peut ouvrir tout de suite, n’écrivez pas le mot de passe là où il entrerait dans la liste enregistrée du navigateur, dans le dossier Documents de cet ordinateur, ou dans les pixels d’une capture. Générez-le sur cet appareil, puis enveloppez-le dans un lien à usage unique. À la création, le navigateur chiffre avec AES-256-GCM. Une note plafonne à 32 Ko. Les lectures partent de 1 et plafonnent à 10. L’expiration peut être 1 heure, 24 heures, 7 jours, ou uniquement au compteur, sans TTL. Le serveur ne garde que le texte chiffré. La clé s’assoit après # dans l’URL : les journaux d’accès et le Referer ne voient pas ce morceau. Une liste de navigateur déjà lue, et une capture plein écran, le voient encore. Ne confiez pas le lien complet au remplissage automatique, et ne laissez pas la page de résultat sur le bureau.
Quand un dépôt ou un ticket a encore besoin d’un point d’entrée, coupez le canal. Le fichier ne porte que le responsable, l’identifiant, et la phrase « clé par téléphone ». Un appel, une remise en face, ou un autre compte de messagerie porte seulement le morceau après #. Aucune moitié ne déchiffre seule. C’est un usage, pas un défaut produit. La page de création émet toujours un lien complet, commode pour un envoi en tête-à-tête. Sur un canal qui dessine des cartes d’aperçu, lancez d’abord un lien de test et voyez si l’aperçu compte une lecture, comme dans si vous collez un lien à usage unique dans Slack ou WeChat, l’aperçu le brûle-t-il d’abord. Masquez l’extrait d’erreur dans Nettoyer URL / masquage avant de décider s’il a encore besoin d’un envoi.
Un paquet de clés ou un export de plus de 32 Ko n’a pas sa place sur un lien texte unique. Utilisez la boîte de chiffrement de fichiers : AES-256-GCM en flux dans le navigateur, un fichier jusqu’à 5 Go, sortie .lock / .enc, phrase secrète envoyée à part. Chiffrez d’abord sur cet appareil, puis synchronisez ; l’autre côté ne doit voir que du texte chiffré. Confier un mot de passe non masqué à l’enregistrement du navigateur est le même genre de problème que pousser un paquet de certificats non chiffré dans un disque : la copie qui prouve « c’est moi » ou « c’est la clé » a quitté la fenêtre où vous croyiez seulement installer un authenticator. Comment vérifier dans le navigateur que le texte clair n’est pas envoyé comme donnée métier est dans comment vérifier que le chiffrement dans le navigateur n’envoie pas le texte clair.
Après avoir contrôlé trois fois — « l’installation venait-elle de la boutique officielle ou de la recherche », « ce Windows peut-il encore servir à changer les mots de passe », « un changement de mot de passe vide-t-il aussi les sessions » — vous pouvez répondre à la question de ce texte. Que le coffre officiel n’ait pas été emporté ne veut pas dire que la liste enregistrée locale est encore entre vos mains. LastPass a tenu le cloud qu’il pouvait tenir. Les entrées pour lesquelles vous avez cliqué sur Enregistrer dans le navigateur, et les sessions encore vivantes de Discord, Steam et Telegram, ne se vident pas parce qu’une ligne « officiellement pas piraté » a été lue. La source du téléchargement et l’appareil propre servent à contrôler. Ils servent mal à supposer « je n’ai installé qu’un authenticator, donc c’est fini ».
Questions fréquentes
LastPass n’a officiellement pas été piraté. Dois-je quand même changer les mots de passe ?
Regardez quel téléchargement vous avez ouvert. Systèmes et coffres clients non compromis, cela ne couvre que le côté installé depuis lastpass.com et les boutiques officielles. Si ce Windows a exécuté l’installateur non officiel issu de la recherche, les mots de passe, sessions et portefeuilles du navigateur se traitent encore comme déjà partis. Fiez-vous au chemin de téléchargement, pas au nom de marque dans le titre d’un article.
J’ai déjà supprimé l’installateur. Puis-je changer les mots de passe sur cet ordinateur ?
Cela ne compte pas comme une machine propre. L’avis demande de changer sur un autre appareil que vous pouvez tenir pour propre. Il écrit aussi que la lecture peut continuer après un redémarrage. Changez d’appareil d’abord, puis tournez les comptes que le navigateur de cet ordinateur a déjà enregistrés, et révoquez les sessions de messagerie.
Je n’ai installé l’authenticator que dans la boutique officielle du téléphone. Faut-il quand même tourner les mots de passe enregistrés du navigateur ?
Pour cet avis-ci, le chemin de la boutique officielle n’est pas écrit comme une porte d’entrée. La liste enregistrée du navigateur est une autre couche, quotidienne : si cet ordinateur a encore été lu par un autre programme d’origine incertaine, la liste peut quand même partir. « Officiellement pas piraté » ne prouve pas que vous n’avez jamais cliqué sur Enregistrer dans un autre téléchargement.
Faut-il un compte pour créer et lire ? Si je me suis trompé de canal, le support peut-il récupérer ?
Pas d’inscription. Créer et lire sont ouverts à un visiteur. Une fois le texte chiffré brûlé par compteur ou expiration, il n’y a pas de sauvegarde en clair côté serveur, ni de boîte support qui puisse le récupérer. Générez un nouveau mot de passe et un nouveau lien. N’actualisez pas la même URL pour voir si elle revient, et ne renvoyez pas la page de résultat depuis un ordinateur qui a peut-être déjà été lu.