Pendant plus de huit mois, des cybercriminels ont distribué une version piégée de KeePass, l'un des gestionnaires de mots de passe open source les plus populaires au monde. Des milliers d'utilisateurs ont pu installer cet outil malveillant sans le savoir, exposant l'intégralité de leurs identifiants, mots de passe et données sensibles.
Cette affaire illustre un risque souvent sous-estimé : même les logiciels de sécurité peuvent devenir des vecteurs d'attaque. Si vous utilisez KeePass — ou tout autre gestionnaire de mots de passe — voici comment vérifier que votre version est légitime, et ce que vous devez faire si vous avez été exposé.
Comment la fausse version de KeePass a-t-elle circulé ?
Les attaquants n'ont pas piraté les serveurs officiels de KeePass. Ils ont utilisé une technique bien rodée : créer de faux sites qui imitent le site officiel, puis les pousser en haut des résultats Google via des publicités sponsorisées. Un utilisateur qui tape "télécharger KeePass" peut donc se retrouver sur un site frauduleux sans s'en rendre compte.
La version piégée ressemblait en tout point à l'originale. Elle fonctionnait normalement, affichait la bonne interface, et gérait les mots de passe comme prévu. La différence ? Elle envoyait discrètement le contenu du coffre-fort vers des serveurs contrôlés par les pirates.
Pourquoi ce type d'attaque est particulièrement dangereux
Un gestionnaire de mots de passe contient, par définition, toutes vos clés d'accès : banque en ligne, messagerie, réseaux sociaux, espace professionnel. Compromettre cet outil, c'est accéder à tout le reste d'un seul coup. Les cybercriminels le savent, et c'est précisément pour cela qu'ils ciblent ces logiciels.
Ce type d'attaque — distribuer un logiciel légitime modifié — s'appelle un trojan ou cheval de Troie. Il est redoutable parce que l'antivirus ne détecte rien d'anormal : le programme fait ce qu'il est censé faire, en plus de voler vos données.
Comment vérifier si votre version de KeePass est légitime
Plusieurs vérifications simples permettent de s'assurer que vous utilisez bien la version officielle.
Vérifier le site de téléchargement d'origine
Le seul site officiel de KeePass est keepass.info. Si vous avez téléchargé le logiciel depuis une autre adresse — même ressemblante, comme keepass-download.com ou keepass.org — considérez votre installation comme suspecte.
Contrôler la signature numérique du fichier
Chaque version officielle de KeePass est signée numériquement par son développeur. Sous Windows, vous pouvez vérifier cette signature en quelques clics :
- Faites un clic droit sur le fichier d'installation (.exe) de KeePass
- Allez dans Propriétés puis l'onglet Signatures numériques
- La signature doit provenir de Dominik Reichl (le développeur officiel)
- Si aucune signature n'apparaît, ou si le nom est différent, le fichier est suspect
Vérifier le numéro de version
La version stable actuelle de KeePass est la 2.58. Si votre logiciel affiche un numéro différent ou inhabituel, comparez-le avec la page officielle. Les versions piégées peuvent afficher un faux numéro pour paraître légitimes.
Utiliser un antivirus à jour pour scanner le fichier
Même si les chevaux de Troie bien conçus passent souvent entre les mailles, certains antivirus ont intégré la signature de cette fausse version de KeePass dans leurs bases de données. Lancez un scan complet de votre PC avec un antivirus à jour — Windows Defender suffit pour ce premier contrôle.
Que faire si vous avez utilisé une fausse version ?
Si vous avez des doutes, ne perdez pas de temps. Les conséquences d'une compromission de vos mots de passe peuvent être rapides et sévères.
Changer tous vos mots de passe immédiatement
Commencez par les plus critiques : votre messagerie principale, votre banque en ligne, et tout service lié à votre identité ou à vos finances. Utilisez des mots de passe uniques et complexes pour chacun.
Activer la double authentification partout où c'est possible
Même si un attaquant possède votre mot de passe, la double authentification (2FA) bloque l'accès sans le second code. Activez-la sur votre messagerie, vos comptes bancaires, vos réseaux sociaux et tout service sensible.
Désinstaller et réinstaller KeePass depuis la source officielle
Supprimez complètement la version suspecte, puis téléchargez la version officielle uniquement depuis keepass.info. Vérifiez la signature numérique avant d'installer.
Scanner votre ordinateur en profondeur
Un simple antivirus peut ne pas suffire. Des outils spécialisés comme Malwarebytes (version gratuite disponible) permettent de détecter des menaces que les antivirus classiques laissent passer. Un scan complet du système s'impose.
Comment éviter ce type de piège à l'avenir ?
Cette mésaventure KeePass n'est pas un cas isolé. Des logiciels aussi connus que VLC, 7-Zip ou CCleaner ont déjà été victimes de copies piégées distribuées via de faux sites. Quelques réflexes suffisent à réduire considérablement le risque.
Toujours passer par le site officiel du développeur
Évitez les sites de téléchargement tiers, même bien référencés. Pour trouver le bon site, cherchez le nom du logiciel sur Wikipedia ou sur une source de confiance — cela vous donnera souvent le lien officiel.
Méfiez-vous des liens sponsorisés dans Google
Les publicités Google peuvent mener vers de faux sites. Sur les résultats de recherche, les premiers résultats marqués "Sponsorisé" ne sont pas nécessairement des sources officielles. Faites défiler jusqu'aux résultats organiques.
Vérifiez systématiquement l'URL avant de télécharger
Un simple caractère différent dans l'adresse peut trahir un site frauduleux : keepaas.info ou keepass.net au lieu de keepass.info. Prenez l'habitude de lire attentivement la barre d'adresse.
Utilisez un gestionnaire de mots de passe fiable et maintenu
KeePass reste un excellent outil — à condition de l'installer depuis la bonne source. Des alternatives hébergées comme Bitwarden (open source) réduisent le risque de fausse version car le logiciel se met à jour automatiquement depuis des serveurs vérifiés.
Une vérification trop complexe ? Faites-vous accompagner
Vérifier une signature numérique, scanner un système en profondeur ou reconfigurer un gestionnaire de mots de passe peut sembler intimidant si vous n'êtes pas à l'aise avec l'informatique. Pour les habitants du Mans et de la Sarthe, le technicien informatique indépendant Fix72 (07 51 13 37 69) propose des interventions à domicile et en assistance à distance pour ce type de contrôle de sécurité — vérification du système, suppression de logiciels malveillants et mise en place de bonnes pratiques adaptées à votre usage.
Questions fréquentes
Q : Comment savoir si mon coffre-fort KeePass a été volé ?
R : Il n'existe pas de moyen direct de le savoir depuis votre PC. Si vous avez utilisé une version suspecte, partez du principe que vos mots de passe sont compromis et changez-les tous immédiatement, en commençant par votre messagerie et votre banque.
Q : Est-ce que KeePass est encore sûr à utiliser en 2026 ?
R : Oui, la version officielle de KeePass reste un logiciel fiable et audité. Le problème vient exclusivement des fausses versions distribuées par des tiers malveillants. Installez-le uniquement depuis keepass.info et vérifiez la signature numérique.
Q : Un antivirus peut-il détecter la fausse version de KeePass ?
R : Certains antivirus ont intégré la signature de cette version piégée dans leurs bases, mais ce n'est pas garanti pour toutes les variantes. Un scan avec Malwarebytes en complément de votre antivirus habituel augmente vos chances de détection.
