Les DRM Google Widevine utilisées par Netflix pour protéger ses vidéos ont été crackées

Les DRM Google Widevine L3 utilisées par Netflix pour protéger ses vidéos sur les smartphones Android, ont été crackées. Le chercheur en sécurité David Buchanan annonce en effet être parvenu à contourner ce protocole pour capturer le flux vidéo MPEG-CENC via une attaque bien documentée. Les DRM Widevine  L3, moins sécurisées que les DRM L1, sont utilisées par Netflix sur certains smartphones incompatibles avec des solutions de sécurité moins vulnérables pour chiffrer les flux jusqu’en 720p.

Les DRM de Netflix ont été piratées

On ne parle plus très souvent de DRM – ces protections utilisées par les plateformes de contenus comme Netflix pour protéger leurs vidéos. Et pour cause : depuis quelques années leur sécurité est rarement contournée par les chercheurs en sécurité et hackers de tous poils. Pourtant, comme le rapporte Android Police, le chercheur en sécurité David Buchanan vient de parvenir à craquer le protocole Google Widevine L3 – une solution gratuite et clé en main de DRM fournie par la firme aux éditeurs souhaitant protéger les contenus de leurs applications dans l’écosystème Android. Et utilisée par de nombreuses applications, dont Netflix – aux côtés de déclinaisons du protocole, tel le Widevine L1, plus sécurisées.

Le protocole de DRM utilisé par Netflix a été cracké par un chercheur

Ces protocoles de DRM sont l’une des raisons pour lesquelles certains smartphones ne peuvent lire des vidéos Netflix en 1080p, par exemple le OnePlus 5T et des versions antérieures du smartphone. Le Widevine L3 chiffre en effet les flux vidéos Netflix jusqu’en 720p. La raison pour laquelle Netflix l’utilise encore, c’est qu’il permet à son application de rester compatible avec une vaste gamme de smartphones. Le protocole L1 suppose en effet qu’un composant sécurisé soit installé sur le smartphone dès l’usine. Tandis que le L3 suppose simplement que le bootloader soit verrouillé.

Lire aussi : des comptes Netflix piratés sont vendus à moins de 3 euros sur internet

David Buchanan explique avec effarement, tout en donnant quelques détails techniques, que son attaque était “étonnamment triviale à mettre en place” et ne lui a demandé “que quelques soirées de travail”. Il explique dans un tweet que le problème vient de leur implémentation du chiffrement AES-128 bits qui est vulnérable aux attaques – bien documentées – de type Differential Fault Analysis (DFA). Pour faire simple, c’est un type d’attaque qui se base sur la comparaison entre le flux chiffré et le flux déchiffré (c’est évidemment un peu plus complexe, avec injection d’erreurs – ce type d’attaque est néanmoins bien documentée sur plusieurs sites comme Quarkslab pour les plus curieux d’entre vous).

Via cette technique le chercheur est ainsi parvenu à obtenir la clé de chiffrement d’origine : il n’a plus alors qu’à déchiffrer le flux vidéo ffmpeg à la volée avec cette clé pour capturer ce dernier et l’utiliser comme bon lui semble. Selon lui il s’agit d’une faille dans le design de cette protection “et non d’un bug”. Celle-ci pourrait être colmatée par des techniques de brouillage… au prix d’un impact accru sur les performances et donc l’autonomie de la batterie. Piqué dans sa curiosité, le chercheur compte désormais s’attaquer à la protection DRM Widevide L1 réputée plus sûre.


Réagissez à cet article !

Demandez nos derniers articles !

Windows 11 : Microsoft métamorphose cette application encombrante pour la rendre enfin utile

Prise en main est l’une des applications de base de Windows 11. Or, beaucoup d’utilisateurs estiment qu’elle est inutile, mais ne peuvent rien y faire puisque sa suppression est un…

Quatre mois après sa sortie, la DJI Osmo Pocket 4 perd déjà le tiers de son prix grâce à cette promo

La DJI Osmo Pocket 4 n’est disponible que depuis quatre mois, mais vous pouvez déjà économiser plus du tiers de son tarif officiel. AliExpress propose en ce moment une réduction…

Le Redmi Note 15 5G de 256 Go est à moitié prix : il chute sous les 160 €

Le Redmi Note 15 5G perd la moitié de son prix. Lancée à 299,99 €, la version avec 256 Go de stockage revient à 156 € sur AliExpress à l’occasion…

Le Fairphone 6+ est officiel : 5 ans de garantie, 12 pièces facilement remplaçables, le smartphone durable par excellence

Un nouveau modèle de mobile Fairphone arrive sur le marché. Le Fairphone 6+ va encore plus loin que ses prédécesseurs en termes de durabilité, tout en offrant des performances supérieures….

Le télescope spatial James Webb découvre pour la première fois trois trous noirs géants dans la même galaxie primitive

La croissance fulgurante des trous noirs supermassifs dans l’Univers primitif reste difficile à expliquer pour les scientifiques. Une nouvelle observation du télescope spatial James Webb fournit un indice surprenant. Elle…

Panne Google Home et Nest : de nombreux appareils ne fonctionnent plus dans le monde entier

Des centaines d’utilisateurs disent que leurs appareils Google Home ou Nest ne répondent plus depuis plusieurs heures. De nombreux pays du monde, dont la France, sont concernés. Les objets connectés…

Apple donne des yeux à ses AirPods : découvrez en vidéo ses premiers écouteurs dotés de caméras et dopés à l’IA

Apple prépare sa prochaine génération d’AirPods. Et comme les futures lunettes connectées de la marque à la pomme croquée, ils seront équipés de caméras et reposeront sur Visual Intelligence et…

Hubble a identifié la galaxie que la Voie lactée a dévorée il y a près de 12 milliards d’années

Pendant des milliards d’années, notre galaxie a grossi en avalant d’autres systèmes stellaires. Les astronomes cherchent depuis longtemps à reconstituer la chronologie de ces anciennes collisions. Une étude réalisée avec…

Un Tesla Roadster volant dès l’été 2026, Elon Musk relance le projet après 9 ans d’attente

Annoncé en 2017 et sans cesse reporté depuis, le projet du Tesla Roadster est relancé avec une échéance : l’été 2026. Elon Musk parle même d’une version capable de léviter….

Piratage de l’Éducation nationale : les données de plus de 6 millions de personnes dans la nature

Après la DGFiP, c’est au tour de l’Éducation nationale d’être piratée, supposément par le même hacker. Élèves, enseignants, personnels… Des millions de gens sont concernés. Voici ce qu’il faut savoir….