Bluetooth : une nouvelle faille de sécurité met en danger des millions de smartphones Android et iPhone

Des hackers peuvent pirater des millions de smartphones Android et iPhones grâce à une nouvelle faille de sécurité autour du bluetooth. Celle-ci permet à des hackers de lancer des attaques man-in-the-middle pour récupérer les clés cryptographiques sécurisant l’appairage des appareils. Les drivers des modules bluetooth de nombreux constructeurs majeurs dont Apple, Broadcom, Intel et Qualcomm sont touchés. 

bluetooth

Des chercheurs de l’Institut de technologie d’Israël ont découvert une nouvelle faille de sécurité majeure autour du bluetooth. Celle-ci donne littéralement les clés aux hackers pour se connecter à n’importe quel appareil à proximité, du moment où le hacker est parvenu à intercepter l’appairage d’un appareil. Les chercheurs expliquent que cette vulnérabilité est liée à une mauvaise implémentation du Secure Connections Pairing et du Secure Simple Pairing dans les drivers liés au Bluetooth LE et BR/EDR.

Piratage par bluetooth : des millions de smartphones Android et iPhones sont à la merci des hackers

Certains constructeur qui supportent les deux protocoles ne valident pas suffisamment les clés cryptographiques qui sécurisent la connexion. Le résultat, c’est qu’un hacker peut alors les intercepter pour s’appairer à la machine de la victime sans que ce dernier ne s’en rende compte. De là, il peut faire de nombreuses choses : keylogging, interceptions de traffic, injection de code malicieux… Les chercheurs expliquent :

“Pour qu’une telle attaque fonctionne, il faut que l’appareil de l’attaquant se trouve à portée de deux appareils bluetooth vulnérables en cours d’appairage. L’appareil de l’attaquant devra alors intercepter l’échange de Cees publiques en bloquant chaque transmission, et en envoyant un accusé de réception, puis en injectant un paquet malicieux dans les échanges avec l’appareil cible, le tout dans une très petite fenêtre de temps. Si un seul appareil est touché par la vulnérabilité, l’attaque ne fonctionnera pas”.

Dans le détail, l’échange de clés cryptographique repose sur le principe des courbes elliptiques de Diffie-Hellman. Le problème, c’est que ce protocole repose sur une étape sans chiffrement (qui est ici mal implémentée). De nombreux fabricants majeurs de puces sont touchés, dont Apple, Broadcom, Intel et Qualcomm qui représentent la plus grosse partie du marché. Il n’est pas possible de faire quoi que ce soit soi-même pour limiter les risques, sauf désactiver tout simplement le bluetooth et/ou éviter d’appairer ses appareils dans des lieux publics. Néanmoins les constructeurs concernés n’auront aucune difficulté à colmater cette faille CVE-2018-5383 via une mise à jour de sécurité.


Réagissez à cet article !

Demandez nos derniers articles !

Grâce à One UI 9.5, votre smartphone Samsung va pouvoir verrouiller des applications

Le verrouillage d’applications arrive sur les smartphones Samsung via la mise à jour One UI 9.5. Cette fonction permet de bloquer l’accès aux apps de son choix par code PIN,…

Cette nouveauté de Microsoft Word va tout changer pour les longs documents

Microsoft annonce une nouvelle fonctionnalité pour Word : Lien vers un emplacement. Celle-ci permet de pointer vers des emplacements spécifiques au sein d’un document. Travailler en collaboration sur des documents…

On peut enfin désinstaller cette application agaçante sur les smartphones Samsung

Grâce à la mise à jour One UI 9.0, les utilisateurs peuvent enfin supprimer une application préinstallée de leur smartphone Samsung : le clavier Microsoft SwiftKey. Les smartphones Samsung viennent…

La loi qui devait interdire les réseaux sociaux aux moins de 15 ans est finalement bloquée

Rebondissement dans la saga de l’interdiction des réseaux sociaux aux moins de 15 ans en France. Le Conseil constitutionnel vient d’annoncer la censurer de la loi, qui ne pourra donc…

Test Xiaomi Smart Band 10 Pro : le bracelet connecté au format montre passe un cap dans le suivi s’activités

Avec le Smart band 10 Pro, il faut chercher les principales améliorations du côté du capteur cardiaque et de l’écran. Cela suffit-il à faire de cette édition 2026, un Band…

Android : comment booster l’autonomie de son smartphone en moins d’une minute

L’autonomie d’un smartphone est souvent le nerf de la guerre pour les utilisateurs qui cherchent à l’optimiser au maximum. Sur Android, il existe plusieurs paramètres qui permettent de réduire sa…

Samsung va lancer un casque audio pour concurrencer les AirPods Max et Sony

Samsung commercialise depuis des années des écouteurs sans fil, mais n’a pas encore tenté l’aventure du casque audio. Une situation qui serait sur le point de changer. Samsung est un…

On a visité le Nintendo Museum de Kyoto : une collection unique au monde, mais un musée imparfait

Le Nintendo Museum fait clairement partie des attractions les plus intrigantes pour les touristes de passage au Japon depuis bientôt deux ans. Situé à Uji, dans la préfecture de Kyoto,…

Vous détestez les changements d’interface de YouTube ? Voici la raison officielle

Un bouton qui disparaît, un libellé qui s’évapore, et on perd ses repères sur YouTube. La plateforme vient de dévoiler la logique derrière ces retouches incessantes. Elle assume totalement, et…

L’iPhone pliable sera-t-il disponible en France ?

La disponibilité du premier iPhone pliable d’Apple serait très limitée. La France pourrait ne pas être servie. Ce devait être l’événement de l’année chez Apple, le lancement de son premier…