password-security-guideINFO

LastPass est-il sûr en 2026 ? Après les fuites - verdict honnête

LastPass est-il sûr après sa fuite de coffres de 2022 et l'incident supply-chain de juin 2026 ? Regard honnête 2026 : ce qui s'est passé, comment le chiffrement a tenu (et où non), ce qui a été exposé ou non, et faut-il rester ou passer à une alternative auditée comme NordPass ou Bitwarden.

Par Eric Gerard · Éditeur · PwdFortress7 min de lecturePhoto via Unsplash

« LastPass est-il sûr ? » est une question légitime en 2026, car la réponse honnête est façonnée par un fait réel : la fuite de 2022. LastPass fonctionne toujours et s'est durci depuis, mais sa confiance a pris un sérieux coup et beaucoup ont migré. Ce guide explique ce qui s'est réellement passé, où le chiffrement a tenu et où non, et s'il faut rester ou partir - factuellement, sans esbroufe.

Si le passé de LastPass vous inquiète, comparez-le directement dans Bitwarden vs LastPass.

La réponse courte

  • LastPass chiffre votre coffre et gère la 2FA - il n'est pas « cassé » aujourd'hui.
  • Mais en 2022, des attaquants ont volé des sauvegardes de coffres chiffrés + métadonnées clients.
  • Les mots de passe maîtres n'ont pas été volés, donc un mot de passe maître fort et unique a gardé les coffres sûrs - les faibles pouvaient être forcés hors-ligne depuis les copies volées.
  • En juin 2026, une fuite supply-chain (via un CRM tiers) a exposé des données de contact clients - mais pas les coffres ni les mots de passe chiffrés.
  • La confiance a été entamée ; beaucoup ont raisonnablement changé.

Donc « sûr » dépend fortement de la force de votre mot de passe maître et de votre réaction après les fuites.

Des rangées de serveurs dans un datacenter
Des rangées de serveurs dans un datacenter

Ce qui s'est passé en 2022 (factuellement)

Des attaquants ont accédé aux systèmes de LastPass et exfiltré des sauvegardes de données de coffres clients et des métadonnées de compte (dont les URL enregistrées). Les champs secrets des coffres étaient chiffrés avec votre mot de passe maître, que LastPass ne stocke pas - le chiffrement n'a donc pas été directement défait. Le vrai danger : quiconque détient une copie de coffre volée peut tenter un forçage hors-ligne, faisable contre un mot de passe maître faible ou réutilisé. D'où la consigne post-fuite : changer le mot de passe maître et faire tourner les identifiants stockés.

Ce qui s'est passé en juin 2026 (un autre type de fuite)

En juin 2026, LastPass a confirmé une nouvelle fuite de données - mais il faut être précis sur sa nature, car ce n'est pas une répétition de 2022. Cette fois, le point d'entrée était une attaque de chaîne d'approvisionnement : aux alentours du 12 juin, des attaquants ont compromis un outil tiers, Klue, et utilisé des clés d'accès volées pour atteindre les comptes Salesforce CRM qui y étaient connectés - dont celui de LastPass. (LastPass n'était pas le seul client de Klue touché ; BeyondTrust a été pris dans le même incident.)

Ce que les attaquants ont dérobé, ce sont des données CRM et de support : noms, numéros de téléphone, adresses e-mail, adresses postales et dossiers de tickets de support des clients. Selon LastPass, les coffres de mots de passe, les produits et l'infrastructure principale n'ont pas été touchés, et les mots de passe chiffrés sont restés sécurisés. Un groupe d'extorsion se faisant appeler Icarus a revendiqué l'attaque et menacé de divulguer les données faute de paiement.

Alors, faut-il s'inquiéter ? Différemment qu'en 2022. Rien n'indique que votre coffre ait été exposé cette fois - le risque réaliste est l'hameçonnage ciblé : quelqu'un qui connaît votre nom, votre e-mail, votre téléphone et le fait que vous êtes client LastPass peut concocter une « alerte de sécurité LastPass » très convaincante. Traitez tout message LastPass inattendu avec méfiance, ne cliquez jamais sur un lien de connexion reçu par e-mail, et rendez-vous directement sur le site. Le point d'ensemble, c'est le schéma récurrent : d'après l'historique même de LastPass, c'est environ la huitième fois que des données clients sont exposées depuis 2011 - et c'est ce parcours, plus qu'aucun incident isolé, qui est au cœur de la question « LastPass est-il sûr ». Sources : TechCrunch et TechRadar.

A-t-elle exposé vos mots de passe ?

Pas directement si votre mot de passe maître était fort et unique. Mais comme les attaquants détiennent des copies hors-ligne indéfiniment, les mots de passe maîtres faibles sont restés à risque avec le temps, et des métadonnées non chiffrées (comme les URL) ont été exposées. Si vous étiez concerné, traitez les mots de passe stockés à forte valeur (e-mail, banque, crypto) comme potentiellement à risque et faites-les tourner - voyez que faire après une fuite de données pour la marche à suivre complète.

Pourquoi un coffre volé est dangereux : le brute-force hors ligne

Quand des attaquants détiennent une copie de ton coffre chiffré, aucun serveur ne les limite ni ne les bloque - ils peuvent deviner ton mot de passe maître hors ligne, aussi vite que leur matériel le permet, aussi longtemps qu'ils veulent. Deux choses décident du succès :

  • La force du mot de passe maître. Un mot de passe court ou réutilisé tombe vite face à une wordlist ou un brute-force ; une longue phrase de passe aléatoire reste hors d'atteinte.
  • Les itérations de dérivation de clé (PBKDF2). Un gestionnaire étire ton mot de passe maître sur de nombreux tours de hachage pour rendre chaque tentative coûteuse. Les anciens comptes LastPass étaient configurés avec bien moins d'itérations que les recommandations actuelles, ce qui affaiblit la résistance hors ligne. Si tu es resté, ouvre les réglages de sécurité, monte le nombre d'itérations au défaut actuel, puis change le mot de passe maître pour qu'il soit re-chiffré au réglage renforcé.

C'est pourquoi le conseil post-fuite n'est pas de la paranoïa : un coffre volé + un mot de passe maître faible = une compromission au ralenti.

Rester ou partir ?

C'est une décision de confiance et de tolérance au risque, pas une affirmation que LastPass serait inutilisable aujourd'hui.

Un montage plus sûr, quel que soit votre choix

Les options zero-knowledge auditées - NordPass, Bitwarden, 1Password, Proton Pass - suivent toutes ce modèle.

Si tu as utilisé LastPass : ta checklist

Que tu restes ou que tu partes, fais ceci maintenant - une copie du coffre volée en 2022 existe toujours quelque part :

  1. Change ton mot de passe maître pour une longue phrase de passe unique (ça re-chiffre le coffre).
  2. Monte le nombre d'itérations PBKDF2 au défaut actuel dans les réglages de sécurité.
  3. Active la 2FA sur le coffre - app d'authentification ou clé matérielle.
  4. Fais tourner d'abord les identifiants à forte valeur - e-mail, banque, crypto, puis tout ce qui est réutilisé.
  5. Si tu changes : exporte ton coffre, importe-le dans un gestionnaire zero-knowledge audité, puis supprime le coffre et le compte LastPass.

Procède par valeur décroissante ; pas besoin de tout changer d'un coup, mais traite les comptes critiques aujourd'hui.

En résumé

LastPass en 2026 est utilisable mais à confiance entamée : il chiffre les coffres et gère la 2FA, mais le vol en 2022 de sauvegardes de coffres chiffrés fait que la sûreté dépend d'un mot de passe maître fort et d'avoir changé vos identifiants depuis. Rester est défendable avec un mot de passe maître fort et la 2FA ; passer à un gestionnaire zero-knowledge audité au parcours propre est le choix de beaucoup et tout à fait raisonnable. Dans tous les cas, une phrase secrète maître plus la 2FA est non négociable.

Évaluation éditoriale fondée sur la fuite LastPass de 2022 publiquement documentée (sauvegardes de coffres chiffrés et métadonnées exfiltrées ; mots de passe maîtres non stockés) et le modèle zero-knowledge standard des alternatives. Nous exposons les faits de l'incident clairement, sans exagération. Les liens commerciaux portent l'attribut rel="sponsored nofollow" ; une commission d'affiliation peut s'appliquer sans surcoût pour vous.

Questions fréquentes

LastPass est-il sûr à utiliser en 2026 ?

Il est fonctionnel et s'est durci depuis, mais sa confiance a été sérieusement entamée par la fuite de 2022, et beaucoup d'utilisateurs ont migré. Position honnête : LastPass chiffre votre coffre et gère la 2FA, mais en 2022 des attaquants ont volé des sauvegardes de coffres chiffrés plus des métadonnées clients. Les mots de passe maîtres n'étaient pas dans les données volées, donc un mot de passe maître fort et unique a gardé les coffres sûrs - mais les mots de passe maîtres faibles pouvaient être forcés hors-ligne depuis les copies volées. Si vous êtes resté, vous devriez déjà avoir un mot de passe maître très fort et avoir changé vos identifiants critiques. Beaucoup choisissent raisonnablement une alternative sans incident comparable.

Que s'est-il exactement passé dans la fuite LastPass ?

En 2022, des attaquants ont accédé aux systèmes de LastPass et exfiltré, entre autres, des sauvegardes de données de coffres clients et des métadonnées de compte (comme les URL). Les champs secrets des coffres étaient chiffrés avec le mot de passe maître de l'utilisateur, que LastPass ne stocke pas - le chiffrement lui-même n'a donc pas été « cassé ». Le vrai risque : quiconque détient une copie de coffre volée peut tenter un forçage hors-ligne, faisable si le mot de passe maître était faible ou réutilisé. D'où la consigne post-fuite : changer le mot de passe maître et faire tourner les identifiants stockés.

La fuite a-t-elle exposé mes mots de passe ?

Pas directement, si votre mot de passe maître était fort et unique. Les champs de coffre volés étaient chiffrés, et le mot de passe maître (la clé) n'était pas dans la fuite. Mais comme les attaquants détiennent des copies hors-ligne, les mots de passe maîtres faibles étaient vulnérables au forçage avec le temps, et des métadonnées non chiffrées comme les URL ont été exposées. Hypothèse sûre pour les concernés : traiter les mots de passe critiques stockés comme potentiellement à risque et les faire tourner, surtout les comptes à forte valeur (e-mail, banque, crypto).

Que s'est-il passé dans la fuite LastPass de juin 2026 ?

Celle-ci était différente de 2022. En juin 2026, LastPass a confirmé que des données clients avaient été volées via une attaque de chaîne d'approvisionnement : les attaquants ont compromis un outil tiers (Klue) et utilisé des clés volées pour atteindre des comptes Salesforce CRM connectés, dont celui de LastPass. Les données exposées étaient des informations de contact et de support - noms, numéros de téléphone, adresses e-mail, adresses postales et dossiers de tickets de support. Point crucial : LastPass a déclaré que les coffres de mots de passe, les produits et l'infrastructure principale n'avaient pas été touchés, et que les mots de passe chiffrés restaient sécurisés. Un groupe d'extorsion se faisant appeler Icarus a revendiqué la fuite. Il s'agissait donc d'une exposition de données de contact/CRM (qui augmente votre risque d'hameçonnage ciblé), pas d'une compromission de coffre comme en 2022 - mais c'est la huitième fois que des données clients de LastPass sont exposées depuis 2011, ce qui constitue en soi le problème de confiance.

Faut-il quitter LastPass ?

C'est un choix raisonnable, et beaucoup l'ont fait. Si vous restez, assurez un mot de passe maître long et unique, la 2FA, et d'avoir fait tourner vos identifiants importants depuis 2022. Si vous partez, des gestionnaires zero-knowledge audités sans incident comparable - NordPass, Bitwarden, 1Password, Proton Pass - sont de bonnes options. La décision porte sur la confiance restaurée et votre tolérance au risque, pas sur le fait que LastPass serait « cassé » aujourd'hui ; il est utilisable, mais la barre pour un coffre d'identifiants est haute.

Quelle alternative plus sûre à LastPass ?

Des gestionnaires zero-knowledge audités au parcours propre : NordPass (XChaCha20, audits indépendants), Bitwarden (open-source, audité), 1Password (long historique de sécurité) et Proton Pass (suisse, chiffré de bout en bout). Tous génèrent et stockent des mots de passe uniques par site derrière un secret maître. Associez n'importe lequel à une 2FA forte, idéalement appli d'authentification ou clé matérielle, et vous êtes bien protégé.