// FRANDROID — CYBERSECURITY
Faille sur Proton Mail : une vulnérabilité découverte il y a 20 mois permet à de faux e-mails d’être indétectables
Le 13 février 2025, Alonso Vidales, chercheur en sécurité et ingénieur logiciel senior chez Microsoft, signalait à Proton une faille dans l’interface web de Proton Mail, permettant à un expéditeur frauduleux de contourner les systèmes d’alerte de la messagerie électronique. Proton, qui a confirmé l’existence de cette faille en avril 2025, a versé une prime à Alonso Vidales dans le cadre de son programme Bug Bounty. Cependant, le chercheur en sécurité constate que la faille est toujours présente et décide alors de rendre son rapport public.
Comme le rapporte ce mercredi 30 septembre le média CyberInsider, la vulnérabilité n’a toujours pas été corrigée. Elle reste facile à exploiter, sans piratage de compte ni accès particulier. Alonso Vidales l’a encore reproduite en septembre 2026 sur ses propres comptes Proton.
À lire aussi :
Avis Proton VPN en 2026 : est-ce vraiment le champion de la confidentialité en ligne ?
Selon Vidales, qui a documenté cette vulnérabilité, l’attaque repose d’abord sur un piège typographique courant dans l’usurpation d’adresse mail. Par exemple, remplacer le « l » minuscule par un « I » majuscule dans le nom de domaine « gmail ». Dans la police système de macOS qu’utilise l’interface web, les deux lettres s’affichent à l’identique. Proton Mail se protège contre plusieurs formes d’homographes liées à l’encodage des caractères, mais pas contre ce cas élémentaire. L’escroc peut aussi glisser une fausse adresse complète dans le nom d’affichage, que l’interface met en avant là où l’on s’attend à lire l’adresse de l’expéditeur.
Au cœur de cette vulnérabilité, Alonso Vidales a découvert une absence d’alerte en cas de décalage entre l’expéditeur technique et le domaine affiché dans le champ « Expéditeur ». Si le domaine de l’expéditeur réel ne publie aucun enregistrement DMARC (Domain-based Message Authentication, Reporting, and Conformance), Proton Mail n’affiche aucun bandeau d’avertissement, alors même que le message échoue au contrôle SPF. Pour un domaine qui publie un enregistrement DMARC, Proton affiche pourtant bien un bandeau signalant un échec d’authentification. Sans DMARC, le mail frauduleux arrive dans la boîte de réception sans le moindre signal.
À cause de cela, une victime peut répondre à un mail frauduleux sans déclencher une alerte de Proton Mail, même quand l’escroc a redirigé les réponses vers une adresse qu’il contrôle, invisible tant qu’on ne déroule pas l’en-tête du message. Pour éviter le piège, il faut vérifier systématiquement les en-têtes des mails, notamment s’il y a un décalage entre l’adresse du champ « Expéditeur » et celle du champ « Répondre ».
Proton, qui revendique plus de 100 millions d’utilisateurs pour sa messagerie, n’a communiqué aucune date de correctif. Contactée par CyberInsider, l’entreprise a répondu ce jeudi 1er octobre ne pas avoir de commentaire à faire à ce stade.
À lire aussi :
Fuite de données chez Carrefour : pourquoi vous devez vous méfier de vos prochains SMS et mails
Si vous avez été victime d’un piratage ou d’une fuite de données, quelques bonnes pratiques sont à garder en tête pour mieux vous protéger. Frandroid en a fait une liste :
Si vous voulez recevoir les meilleures actus Frandroid sur WhatsApp, rejoignez cette discussion.