Android : le NFC permet de voler les mots de passe de n’importe quel smartphone, voici comment se protéger

Le NFC permet de voler les mots de passe de comptes de n’importe quel smartphone Android compatible, alerte la société en sécurité informatique Checkmarx, qui a réussi à étendre son champ d’action à plusieurs dizaines de mètres. Inquiétant, alors que la technologie ne cesse de se démocratiser ?

paiement sans contact nfc android

Les chercheurs de la société spécialisée en sécurité informatique Checkmarx ont trouvé un moyen de pirater à distance n’importe quel smartphone Android équipé d’une puce NFC et de subtiliser les données personnelles (identifiants et mots de passe des comptes) qui s’y trouvent. Une méthode présentée lors de la conférence annuelle Hack.lu 2018 organisée au Luxembourg du 16 au 18 octobre cette année.

Le NFC sur Android permet de connecter deux appareils entre eux. Contrairement au bluetooth, pas besoin d’appareillage ou de validation, il suffit que les deux dispositifs soient très proches l’un de l’autre (pas plus de 10 cm). Mais Checkmarx a réussi à trouver une méthode permettant d’étendre largement ce champs à plusieurs dizaines de mètres, rendant possible le hack à distance.

Le NFC permet de pirater à distance les smartphones compatibles

La principale difficulté réside finalement en l’installation d’un virus sur le smartphone cible, sans quoi récupérer les mots de passe par cette méthode n’est pas possible, explique le scientifique Pedro Umbelino. Mais d’après lui, avec tous les moyens à disposition de nos jours pour piéger les utilisateurs et les faire installer de fausses apps, le danger est réel. On ne parle bien sûr pas d’un piratage de masse mais de celui d’individus spécifiques susceptibles de détenir des informations confidentielles importantes (politiques, services de renseignement, cadres d’entreprises…)

Inquiétant alors que le NFC a tendance à se démocratiser. Plus que pour le partage de fichiers entre smartphones, cette technologie permet surtout le transfert d’informations dans le cadre du paiement sans contact par smartphone, dont Apple Pay contrôle le marché pour le moment. Plusieurs villes de France ont également mis en place les infrastructures nécessaires pour rendre possible la validation d’un titre de transport par NFC. Le ticket de métro sur smartphone sera par exemple disponible à Paris dès novembre 2018.

Le NFC devrait s’imposer sur un nombre toujours plus élevé d’objets connectés dans les années à venir et devenir une technologie au centre de nos usages. Elle peut être utilisée pour déverrouiller une voiture plutôt que d’utiliser ses clés, d’utiliser son smartphone comme carte de fidélité, d’accéder à des informations sur des produits, de se connecter facilement à des accessoires. Reste à savoir si la question de la sécurité va freiner son ascension.

Pour se protéger de cette faille de sécurité, le mieux est encore de désactiver la fonctionnalité de communication en champ proche sur vos appareils si vous ne vous en servez pas, surtout lorsque vous êtes en public. Mais même chez vous, vous n’êtes pas à l’abri étant donné la distance permise par cette solution. Si vous pensez être une cible potentielle, le mieux est encore d’avoir un smartphone professionnel sans NFC par mesure de sécurité en plus d’un mobile personnel, sur lequel vous ne vous connectez donc à aucun compte sensible. Sinon, un moyen simple d’éviter tous ces désagréments : ne téléchargez absolument aucun fichier qui ne provient pas d’une source de confiance. Si le virus n’est pas installé, la vulnérabilité ne peut pas être exploitée.

Lire aussi : Malware Android : les smartphones moins chers sont infectés lors de l’assemblage à l’usine



Réagissez à cet article !
Abonnez-vous gratuitement à la newsletter
Chaque semaine, le meilleur de Phonandroid dans votre boite mail !
Demandez nos derniers articles !
Ce malware Android vole les codes double facteur de Google Authenticator

Une variante du malware bancaire Android Cerberus détourne les paramètres d’accessibilité pour voler les codes d’authentification double facteur à usage unique directement dans Google Authenticator. Les chercheurs de Threatfabric en concluent que la fonctionnalité vise à casser la sécurité 2FA…

Android : ce malware ultra dangereux est impossible à supprimer !

Android est la cible d’un malware ultra dangereux baptisé Xiny, révèlent les chercheurs de Dr Web. En activité depuis 2015, ce trojan est presque impossible à supprimer des smartphones infectés. En 2016, les experts en cybersécurité de Dr Web ont repéré la trace…

Android : ce dangereux malware envoie des milliers de SMS à votre place

Android est à nouveau la cible d’un dangereux malware baptisé Faketoken. D’après les chercheurs de Kaspersky, il s’agit d’un Trojan bancaire capable d’envoyer des SMS à la place de ses victimes. Le logiciel malveillant serait ainsi parvenu à contaminer 5000 smartphones un peu partout dans…

Android : ces 30 applications selfies cachent un malware espion

Des malwares espions ont été découvert dans le code de 30 applications Android pour selfies disponibles sur le Google Play Store. D’après l’enquête des chercheurs de CyberNews, ces logiciels malveillants sont conçus pour collecter toutes les données de votre smartphone,…