Ces pirates déverrouillent des voitures à distance, mais c’est pour la bonne cause

 Certaines erreurs de conception dans les applications mobiles de certaines marques de voiture permettent de prendre le contrôle du véhicule. Les ingénieurs de Yuga Lab cherchent ces bugs et les soumettent au fabricant d’automobiles et à leur sous-traitants.

Un homme cagoulé pose devant une voiture / Crédit : Twitter

Sam Curry est chercheur en cybersécurité. Avec ses collègues de Yuga Lab, il s’est fait une spécialité de découvrir les failles des voitures connectées. Il a ainsi découvert qu’un bug dans l’application mobile de Hyundai permettrait aux pirates d’usurper votre identité et voler votre voiture. Pour ce faire, il a juste besoin de votre adresse email. Il explique : « en ajoutant un caractère de contrôle, retour chariot ou saut de ligne, à la fin de l’adresse email d’un compte existant, nous avons pu créer un compte qui passait outre les systèmes de vérification ».

En début d’année, Me Curry et ses collègues ont également découvert une faille de sécurité pouvant affecter des voitures de marque différentes. Ils réalisent ensuite que le point commun entre la plupart des véhicules est le fournisseur de service télématique SiriusXM Connected Vehicles. Cette entreprise peut déverrouiller ou bloquer votre voiture à distance. Pour ce faire, elle a besoin soit de votre adresse email, soit du code VIN du véhicule. La technologie de cette compagnie est très appréciée. La liste de ses clients est longue et compte, entre autres, Fiat, Land Rover, Lexus, Hyundai, Honda ou bien même BMW et Jaguar.

Les pirates peuvent obtenir vos données privées grâce à un simple code VIN

Pour déverrouiller une voiture et en prendre le contrôle, les hackers avaient juste besoin du code VIN du véhicule. Après avoir soumis ce numéro aux serveurs de SiriusXM, ils obtenaient tous les droits pour déverrouiller le véhicule, et en prendre le contrôle. Sam Curry précise : « On pouvait exécuter des commandes sur la voiture et recueillir des informations du compte client juste avec un code VIN, que l’on trouve sur le pare-brise ».

Le système de vérification de Sirius XM laissait paraître les coordonnées et les identifiants de leurs clients dans les en-têtes des requêtes au serveur. À en croire Me Curry, une fois informées de ces failles, les entreprises ne tardent pas à déployer un correctif. Les cybercriminels n’ont pas eu le temps de les exploiter.

Nos voitures sont toujours plus connectées, et c’est bien pratique. Cela dit, leur dépendance croissante à l’informatique et aux technologies sans fil nous expose de plus en plus aux risques de fraude et de vol. Nous revient en mémoire cette série de failles de sécurité liées au Bluetooth qui permettait de voler une Tesla Model X en 90 secondes.

À lire — Tesla : une faille dans la carte-clé permet de voler la voiture en 2 minutes


Réagissez à cet article !

Demandez nos derniers articles !

Apple ne l’avait pas vu venir : les jeunes désertent l’iPhone pour le Samsung Galaxy Z Fold 8

D’ici 48 heures, lors de sa présentation, le premier iPhone à écran pliant sera presque là. Samsung a utilisé cette longue attente pour récupérer une partie du public d’Apple. Cette…

Office 2021 : Microsoft abandonne le suivi, mais une solution payante existe

Opatch propose de mettre à jour Office 2021 pendant 3 ans après la fin de sa prise en charge officielle par Microsoft. Ce n’est pas gratuit, mais cela permettra à…

Votre Samsung Galaxy tiendra un peu plus longtemps grâce à cette nouveauté repérée dans la bêta de One UI 9

Samsung teste actuellement One UI 9 sur ses smartphones les plus récents. Des utilisateurs attentifs y ont découvert un réglage qui n’apparaît dans aucune note de version. Leur écran sait…

Des drones qui dissipent les nuages pour affaiblir les ouragans, bientôt une réalité ?

Meteoric, startup créée par deux jeunes ingénieurs, imagine une flotte de drones capable de dissiper les nuages sans aucun produit chimique. L’objectif premier est d’augmenter le rendement des panneaux solaires,…

POCO X8 Pro : le puissant smartphone de Xiaomi passe à prix cassé pour quelques heures seulement

Le Local Day se termine ce soir. Il ne vous reste plus que quelques heures pour vous offrir le Poco X8 Pro à prix sacrifié. Normalement en vente à 403…

Cette application enterrée par son créateur revient sur Android Auto avec deux fonctions inattendues

Android Auto reste presque totalement fermé à la lecture vidéo chez Google. Pourtant, des logiciels parallèles contournent depuis des années cette restriction sans figurer au Play Store. Le plus célèbre…

N’utilisez pas l’IA pour planifier vos randonnées, ça pourrait mal finir

Se servir de l’intelligence artificielle pour organiser son voyage, pourquoi pas. Mais mieux vaut ne pas compter totalement dessus. Des randonneurs l’ont appris à leurs dépens. « Fais-moi un planning…

L’ONU veut changer la carte du monde : sera-t-elle intégrée à Google Maps ?

L’ONU a adopté une résolution pour modifier la carte du monde telle que nous la connaissons. Elle devrait apparaître rapidement dans les salles de classe, mais quid de Google ou…

Elon Musk perd le droit d’utiliser « tweet » et l’oiseau bleu, ses propres déclarations l’ont trahi

Le nom Twitter a disparu des écrans en 2023, sans que personne ne sache vraiment ce qu’il en restait juridiquement. Un tribunal américain vient enfin de trancher la question. Les…

Amazon Prime Video se dote d’une nouvelle chaîne gratuite qui va plaire aux mordus d’espace

Amazon continue de développer l’offre FAST de Prime Video, avec une nouvelle chaîne gratuite qui vient de rejoindre le catalogue. Celle-ci diffuse en continu des images de la Terre depuis…