Faille sur Proton Mail : une vulnérabilité découverte il y a 20 mois permet à de faux e-mails d’être indétectables

 
Février 2025, un chercheur en sécurité détecte une faille sur l’interface web de Proton Mail, permettant à des mails frauduleux de contourner les filtres d’alerte. Proton a reconnu le problème en avril 2025, mais 17 mois plus tard, aucun correctif n’a été déployé.

Le 13 février 2025, Alonso Vidales, chercheur en sécurité et ingénieur logiciel senior chez Microsoft, signalait à Proton une faille dans l’interface web de Proton Mail, permettant à un expéditeur frauduleux de contourner les systèmes d’alerte de la messagerie électronique. Proton, qui a confirmé l’existence de cette faille en avril 2025, a versé une prime à Alonso Vidales dans le cadre de son programme Bug Bounty. Cependant, le chercheur en sécurité constate que la faille est toujours présente et décide alors de rendre son rapport public.

Comme le rapporte ce mercredi 30 septembre le média CyberInsider, la vulnérabilité n’a toujours pas été corrigée. Elle reste facile à exploiter, sans piratage de compte ni accès particulier. Alonso Vidales l’a encore reproduite en septembre 2026 sur ses propres comptes Proton.

À lire aussi :
Avis Proton VPN en 2026 : est-ce vraiment le champion de la confidentialité en ligne ?

Piège typographique et absence d’alerte

Selon Vidales, qui a documenté cette vulnérabilité, l’attaque repose d’abord sur un piège typographique courant dans l’usurpation d’adresse mail. Par exemple, remplacer le « l » minuscule par un « I » majuscule dans le nom de domaine « gmail ». Dans la police système de macOS qu’utilise l’interface web, les deux lettres s’affichent à l’identique. Proton Mail se protège contre plusieurs formes d’homographes liées à l’encodage des caractères, mais pas contre ce cas élémentaire. L’escroc peut aussi glisser une fausse adresse complète dans le nom d’affichage, que l’interface met en avant là où l’on s’attend à lire l’adresse de l’expéditeur.

Au cœur de cette vulnérabilité, Alonso Vidales a découvert une absence d’alerte en cas de décalage entre l’expéditeur technique et le domaine affiché dans le champ « Expéditeur ». Si le domaine de l’expéditeur réel ne publie aucun enregistrement DMARC (Domain-based Message Authentication, Reporting, and Conformance), Proton Mail n’affiche aucun bandeau d’avertissement, alors même que le message échoue au contrôle SPF. Pour un domaine qui publie un enregistrement DMARC, Proton affiche pourtant bien un bandeau signalant un échec d’authentification. Sans DMARC, le mail frauduleux arrive dans la boîte de réception sans le moindre signal.

À cause de cela, une victime peut répondre à un mail frauduleux sans déclencher une alerte de Proton Mail, même quand l’escroc a redirigé les réponses vers une adresse qu’il contrôle, invisible tant qu’on ne déroule pas l’en-tête du message. Pour éviter le piège, il faut vérifier systématiquement les en-têtes des mails, notamment s’il y a un décalage entre l’adresse du champ « Expéditeur » et celle du champ « Répondre ».

Proton, qui revendique plus de 100 millions d’utilisateurs pour sa messagerie, n’a communiqué aucune date de correctif. Contactée par CyberInsider, l’entreprise a répondu ce jeudi 1er octobre ne pas avoir de commentaire à faire à ce stade.

À lire aussi :
Fuite de données chez Carrefour : pourquoi vous devez vous méfier de vos prochains SMS et mails

Les bons réflexes en cas de piratage

Si vous avez été victime d’un piratage ou d’une fuite de données, quelques bonnes pratiques sont à garder en tête pour mieux vous protéger. Frandroid en a fait une liste :

  • Changer sans attendre les mots de passe des comptes concernés ;
  • En profiter pour changer aussi les mots de passe identiques ou similaires sur d’autres services ;
  • Utiliser des mots de passe uniques et solides (avec, pourquoi pas, un gestionnaire de mots de passe) ;
  • Activer la double authentification (2FA) partout où c’est possible ;
  • Activer les Passkeys quand c’est possible ;
  • Dans les semaines à venir, se méfier des emails, SMS ou appels suspects, même s’ils semblent crédibles ;
  • Ne jamais cliquer sur un lien ou télécharger une pièce jointe en cas de doute ;
  • Prévenir ses contacts si le piratage peut les concerner ;
  • Mettre à jour ses appareils et logiciels pour corriger d’éventuelles failles de sécurité ;
  • En cas de virements frauduleux, faire un signalement sur la plateforme Perceval.

Les meilleurs VPN du moment

Tous les meilleurs VPN

Téléchargez notre application Android et iOS ! Vous pourrez y lire nos articles, dossiers, et regarder nos dernières vidéos YouTube.

Recherche IA boostée par
Perplexity