En février 2025, Alonso Vidales, chercheur en sécurité et ingénieur logiciel senior chez Microsoft, a identifié une faille dans l'interface web de Proton. Cette vulnérabilité permettait à un expéditeur malveillant de contourner les systèmes d'alerte du service de messagerie, trompant potentiellement les utilisateurs en leur faisant croire qu'ils recevaient des emails légitimes. Vidales a signalé le problème à Proton, qui a confirmé la faille en avril 2025 et a versé une récompense dans le cadre de son programme de primes aux bogues. Malgré cela, la vulnérabilité reste non corrigée à ce jour, soit le 30 septembre 2025. Vidales a donc décidé de rendre publics les détails de ses découvertes, et il a réussi à reproduire le problème sur ses propres comptes Proton en septembre 2026. La faille exploite une astuce typographique courante utilisée dans les usurpations d'identité par email. Par exemple, un escroc pourrait remplacer le "l" minuscule par un "I" majuscule dans un nom de domaine comme gmail. Dans la police utilisée par l'interface web de Proton sur macOS, ces caractères apparaissent identiques. Bien que Proton Mail dispose de protections contre certains types d'homoglyphes — des caractères qui se ressemblent mais ont des encodages différents —, elle ne se prémunit pas contre cette tromperie typographique basique. De plus, l'escroc peut inclure une fausse adresse dans le champ "nom d'affichage", que l'interface met en évidence de manière à induire en erreur les utilisateurs en leur faisant croire qu'il s'agit de l'adresse réelle de l'expéditeur. Au cœur de cette vulnérabilité se trouve l'absence d'alerte en cas de désaccord entre l'expéditeur technique et le domaine affiché dans le champ "De". Si le domaine réel de l'expéditeur ne publie pas d'enregistrement DMARC (Domain-based Message Authentication, Reporting, and Conformance), Proton Mail n'affiche aucun avertissement, même si l'email échoue à une vérification SPF (Sender Policy Framework). Pour les domaines disposant d'un enregistrement DMARC, Proton affiche bien un avertissement. Cependant, si un domaine est dépourvu de DMARC, l'email frauduleux arrive sans alerte. Cela signifie qu'un utilisateur pourrait répondre à un email d'escroquerie sans déclencher d'avertissement, même si l'escroc a redirigé les réponses vers une adresse qu'il contrôle. Pour éviter ce piège, les utilisateurs doivent vérifier les en-têtes des emails, en particulier en cas de désaccord entre les champs "De" et "Répondre à". Proton, qui revendique plus de 100 millions d'utilisateurs pour son service de messagerie, n'a pas donné de date précise pour un correctif. Contactée par le média CyberInsider, l'entreprise a déclaré le 1er octobre qu'elle n'avait pas de commentaire à faire à ce stade. En attendant, les personnes qui pourraient avoir été touchées par des piratages ou des fuites de données sont invitées à prendre des mesures pour se protéger. Il est notamment recommandé de changer immédiatement les mots de passe des comptes concernés, de mettre à jour les mots de passe sur les autres services, d'utiliser des mots de passe uniques et robustes, d'activer l'authentification à deux facteurs (2FA) lorsque cela est possible, et d'utiliser des clés d'accès si elles sont disponibles. Les utilisateurs doivent également se méfier des emails, SMS ou appels suspects, éviter de cliquer sur des liens incertains ou de télécharger des pièces jointes, informer leurs contacts si une fuite peut les affecter, et s'assurer que leurs appareils et logiciels sont à jour. En cas de virements frauduleux, il est conseillé de signaler l'incident via la plateforme Perceval.