Ouvrir le menu principal

MacGeneration

Recherche

Passware parvient à trouver le mot de passe des Mac T2 par force brute

Mickaël Bazoge

jeudi 17 février 2022 à 19:30 • 83

Mac

La société Passware, qui s'est fait une spécialité des solutions de déverrouillage des Mac et des PC par force brute, est parvenue à « craquer » la puce T2. Mais attention, le processus nécessite de 10 heures à… plusieurs milliers d'années, en fonction du mot de passe et de sa longueur. Mais cela reste possible grâce à une vulnérabilité exploitée par l'entreprise, dont les clients sont principalement les forces de l'ordre mais aussi des entreprises.

La puce T2, au centre de la carte-mère de l’iMac Pro. Image iFixit (CC BY-NC-SA).

Passware savait déjà récupérer les mots de passe de Mac plus anciens (sans puce T2) et déchiffrer les volumes protégés avec FileVault avec une technique de force brute : grâce à l'accélération GPU, le logiciel pouvait tester des dizaines de milliers de mots de passe par seconde, ce qui lui permettait de pénétrer rapidement par effraction sur les machines.

La puce T2 inaugurée en 2018 (et qui est toujours à l'œuvre dans les derniers Mac Intel au catalogue) a rendu les choses plus difficiles. Son enclave sécurisée conserve le mot de passe du Mac, alors qu'auparavant il se trouvait dans l'espace de stockage de l'ordinateur. Par ailleurs, la puce limite le nombre de tentatives de saisie de mots de passe, avec des délais d'attente de plus en plus importants (lire le livre blanc sur la puce T2).

Test de l’iMac Pro 2017 : tout ce que vous n’avez jamais voulu savoir sur la puce T2 et Secure Boot

Test de l’iMac Pro 2017 : tout ce que vous n’avez jamais voulu savoir sur la puce T2 et Secure Boot

Selon 9to5Mac, Passware a mis au point un moyen de contourner ces protections censées empêcher l'utilisation de la force brute. Les détails techniques sont inconnus, néanmoins le processus est beaucoup plus lent : une quinzaine de tentatives mots de passe par seconde. Pour les Mac T2 protégés par des mots de passe de 6 lettres, le malandrin peut espérer un résultat dans les dix heures.

L'éditeur précise que ce nouveau module de déverrouillage par la force n'est proposé qu'aux gouvernements et aux entreprises qui fournissent une justification valable. Une sécurité bien maigre… Il faut noter que l'outil de Passware ne peut fonctionner qu'avec un accès physique au Mac. Pour se prémunir de ce genre d'attaque, on peut opter pour un mot de passe long qui n'utilise pas de mots communs que l'on peut trouver dans les dictionnaires, et y inclure des caractères spéciaux. Plus facile à dire qu'à faire !

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

MacBook Air M4 : la chute des prix se poursuit encore sur ce nouvel incontournable 🆕

07:26

• 112


« F1 » vrombissant à la WWDC : quand Tim Cook préfère faire son cinéma pour un film plutôt que pour ses technologies

23/06/2025 à 23:55

• 13


macOS 26 bêta 2 redonne les bonnes couleurs au Finder et ajoute un arrière-plan à la barre des menus

23/06/2025 à 22:12

• 32


X11 disparaît peu à peu sous GNU/Linux, remplacé par une solution proche de XQuartz

23/06/2025 à 20:30

• 11


La seconde bêta d’iOS 26 est en ligne

23/06/2025 à 19:58

• 33


L’alternative à Lightroom qui cartonne : Luminar Neo en promo 📍

23/06/2025 à 19:50

• 0


Apple publie la deuxième bêta de macOS Tahoe

23/06/2025 à 19:21

• 5


Quand Death Stranding 2: On the Beach sort-il sur Mac ?

23/06/2025 à 17:09

• 5


Batterie MagSafe, batterie multiprise et chargeur 100 W : le combo parfait pour les vacances est en promo

23/06/2025 à 13:16

• 11


Sur Apple Plans, le boulevard Haussmann devient le boulevard Ousmane

23/06/2025 à 12:46

• 98


Les Magic Keyboard USB-C et le multitouch de la Touch Bar vont fonctionner sous Linux

23/06/2025 à 12:22

• 4


La startup « io » de Sam Altman et Jony Ive disparaît du site d’OpenAI

23/06/2025 à 10:12

• 32


Pourquoi Perplexity, et pas un autre ? La semaine Apple

22/06/2025 à 21:00

• 55


Célébrée à Cannes pour ses pubs, Apple retire brusquement son clip pour le Mac chez les étudiants

22/06/2025 à 11:00

• 27


Avec Metal 4, Apple fait jeu égal avec les API graphiques des PC

22/06/2025 à 10:00

• 21


L'étiquette d'efficacité énergétique et d'écoconception apparait chez Apple et les autres vendeurs

21/06/2025 à 16:37

• 50