Carte SIM : des pirates peuvent tout espionner sur votre smartphone avec un SMS invisible !

Une nouvelle faille touche les cartes SIM : selon des chercheurs, des pirates peuvent tout espionner sur n’importe quel smartphone en envoyant un simple SMS invisible sur l’appareil de leur victime. A en croire les chercheurs, outre les smartphones tous les appareils contenant une SIM sont concernés. L’attaque serait activement exploitée. 

Cartes SIM SIMJacker
Pixabay + Phonandroid

Des chercheurs en sécurité de AdaptiveMobile Security révèlent l’existence d’une faille très dangereuse qui touche les cartes SIM. Celle-ci est activement exploitée par des pirates. Baptisée SIMJacker, cette faille peut être exploitée avec une facilité et des résultats déconcertants. Aucun constructeur, ou appareil doté d’une carte SIM actuellement sur le marché n’est épargné. Les chercheurs ont notamment constaté qu’elle fonctionne sur des smartphones Apple, ZTE, Motorola, Samsung, Google et Huawei ainsi que sur des objets connectés.

Les cartes SIM visées par une faille de sécurité très dangereuse

Pour bien comprendre d’où vient cette faille il faut revenir sur le cas des des cartes SIM. Celles-ci comportent un mode de compatibilité avec les vieux appareils dont le standard n’a pas évolué d’un iota depuis 2009. Les chercheurs expliquent que les problèmes viennent principalement de la suite S@T Browser, disponible en standard sur toutes les cartes SIM. Cette suite (dont le nom complet est SIM Alliance Toolbox Browser) permet aux opérateurs de gérer leur parc de cartes SIM à distance.

Le problème c’est que S@T Browser fonctionne avec une série d’instructions dites STK (SIM Tool Kit). Et que le programme est capable d’intercepter ces dernières dans les SMS – qui ne s’affichent pas dans la boite de réception de la victime. Ainsi en envoyant ces commandes, il est possible de déclencher très discrètement certaines actions. Comme par exemple la récupération du code IMEI, la possibilité d’envoyer un SMS à l’insu d’une victime depuis son smartphone, passer des appels (potentiellement surtaxés, ou pour espionner le son environnant du smartphone) ou alors forcer le lancement de pages web.

Les chercheurs expliquent que “pendant l’attaque, l’utilisateur ne remarque pas qu’il est en cours d’attaque, que des données sont récupérées et qu’elles ont été exfiltrées avec succès”. Les chercheurs sont également parvenus grâce à cette attaque à récupérer des données de localisation : “les données de localisation de milliers d’appareils ont été obtenues peu à peu sans que les utilisateurs mobiles cibles en aient eu la connaissance ou y aient consenti”.

Par ailleurs, “l’attaque SIMJacker peut et a été améliorée pour réaliser des types additionnels d’attaque”. Parmi ceux qui exploitent activement la faille, les chercheurs ont repéré une firme privée qui travaille avec des gouvernements – vraisemblablement à des fins de surveillance ciblée. Les détails techniques précis de la faille n’ont par précaution pas été révélés par la firme au grand public. Les chercheurs l’ont néanmoins transmis responsablement à la GSMAssociation afin que la faille soit colmatée le plus rapidement possible.

Lire également : Android – le malware Joker se cache dans ces 24 applications du Play Store

Mais pour l’heure, il n’existe aucun moyen de se prémunir contre cette faille, si ce n’est obtenir une carte SIM sans la suite S@T Browser dessus. Le problème est pourtant très grave puisque l’on parle de milliards d’appareils en circulation. Et pour ne rien arranger, à l’image du WPA3, il faudra vraisemblablement attendre encore un certain temps avant de pouvoir obtenir des cartes SIM sans la suite S@T Browser.

Source : The Hacker News


Réagissez à cet article !

Demandez nos derniers articles !

La Kindle Scribe est à moitié prix : cette liseuse premium est aussi un impressionnant carnet de notes numérique

La Kindle Scribe de 2024 est bien plus qu’une simple liseuse. Grâce à son stylet inclus, c’est aussi l’outil numérique parfait pour prendre des notes. Vous pouvez ainsi écrire dans…

Samsung retire 700 € au nouveau Galaxy Z Flip 8 512 Go : il est à moitié prix

Samsung frappe fort en ce moment avec une réduction généreuse sur le Galaxy Z Flip 8 de 512 Go. Le nouveau pliable haut de gamme voit son prix chuter de…

Google Messages a une option qui va vous faire gagner du temps avec les longs messages audio, comment l’activer

Vos proches ont une fâcheuse tendance à s’éterniser lorsqu’ils vous envoient un message audio ? Vous n’avez pas à endurer leurs hésitations et détours avec Google Messages. L’application dispose en…

La souris gaming Logitech G502 Hero chute à moins de 30 €, c’est le moment de s’équiper à prix cassé !

Vous cherchez une souris gaming pas chère ? Vous êtes au bon endroit ! Amazon propose de nombreuses promotions en ce moment et l’une d’elle concerne la fameuse Logitech G502…

Ce trou noir nous envoie son jet en pleine figure depuis 12 000 ans et personne ne l’avait vu

Dans notre galaxie, un trou noir dévore lentement l’étoile massive dont il partage l’orbite. Ce festin se paie par deux faisceaux de matière lancés à une vitesse folle. L’un d’eux…

Galaxy S27 Ultra : Samsung devrait intégrer cette fonctionnalité bien pensée du Xiaomi 18 Pro

Le nouveau Xiaomi 18 Pro est équipé d’un écran avec filtre de confidentialité prenant en charge l’écran scindé. Samsung devrait s’en inspirer pour améliorer cette fonction du Galaxy S27 Ultra….

Volkswagen ouvre une salle de jeux dans ses voitures, mais garde la porte derrière un péage

Les longues attentes en voiture changent de visage chez Volkswagen. Le constructeur allemand transforme l’écran de bord de plusieurs modèles 2027 en console de salon. Ces parties finiront pourtant par…

L’application Téléphone de Google ferait marche arrière sur ce choix qui agace ses utilisateurs

Depuis sa refonte visuelle, l’application Téléphone de Google oblige à passer par un menu caché pour joindre ses proches. Le code d’une version bêta annonce la fin de cette contrainte….

Approcher sa carte bancaire d’une manette PlayStation pour payer, Sony y pense

Sony a déposé un brevet détaillant comment les manettes PlayStation pourraient intégrer la technologie NFC. De quoi accélérer les paiements d’un jeu ou d’un DLC depuis sa console, entre autres…

Adieu les PC Copilot+ : Microsoft continue d’atténuer la présence de son IA… en apparence

Les PC Surface de 2026 ne portent pas l’appellation Copilot+, contrairement aux modèles de 2024 et 2025. C’est un choix délibéré de Microsoft qui souhaite apparemment abandonner la marque. 2024….