Bluetooth : une nouvelle faille de sécurité met en danger des millions de smartphones Android et iPhone

Des hackers peuvent pirater des millions de smartphones Android et iPhones grâce à une nouvelle faille de sécurité autour du bluetooth. Celle-ci permet à des hackers de lancer des attaques man-in-the-middle pour récupérer les clés cryptographiques sécurisant l'appairage des appareils. Les drivers des modules bluetooth de nombreux constructeurs majeurs dont Apple, Broadcom, Intel et Qualcomm sont touchés. 

bluetooth

Des chercheurs de l'Institut de technologie d'Israël ont découvert une nouvelle faille de sécurité majeure autour du bluetooth. Celle-ci donne littéralement les clés aux hackers pour se connecter à n'importe quel appareil à proximité, du moment où le hacker est parvenu à intercepter l'appairage d'un appareil. Les chercheurs expliquent que cette vulnérabilité est liée à une mauvaise implémentation du Secure Connections Pairing et du Secure Simple Pairing dans les drivers liés au Bluetooth LE et BR/EDR.

Piratage par bluetooth : des millions de smartphones Android et iPhones sont à la merci des hackers

Certains constructeur qui supportent les deux protocoles ne valident pas suffisamment les clés cryptographiques qui sécurisent la connexion. Le résultat, c'est qu'un hacker peut alors les intercepter pour s'appairer à la machine de la victime sans que ce dernier ne s'en rende compte. De là, il peut faire de nombreuses choses : keylogging, interceptions de traffic, injection de code malicieux… Les chercheurs expliquent :

“Pour qu'une telle attaque fonctionne, il faut que l'appareil de l'attaquant se trouve à portée de deux appareils bluetooth vulnérables en cours d'appairage. L'appareil de l'attaquant devra alors intercepter l'échange de Cees publiques en bloquant chaque transmission, et en envoyant un accusé de réception, puis en injectant un paquet malicieux dans les échanges avec l'appareil cible, le tout dans une très petite fenêtre de temps. Si un seul appareil est touché par la vulnérabilité, l'attaque ne fonctionnera pas”.

Dans le détail, l'échange de clés cryptographique repose sur le principe des courbes elliptiques de Diffie-Hellman. Le problème, c'est que ce protocole repose sur une étape sans chiffrement (qui est ici mal implémentée). De nombreux fabricants majeurs de puces sont touchés, dont Apple, Broadcom, Intel et Qualcomm qui représentent la plus grosse partie du marché. Il n'est pas possible de faire quoi que ce soit soi-même pour limiter les risques, sauf désactiver tout simplement le bluetooth et/ou éviter d'appairer ses appareils dans des lieux publics. Néanmoins les constructeurs concernés n'auront aucune difficulté à colmater cette faille CVE-2018-5383 via une mise à jour de sécurité.


Réagissez à cet article !

Demandez nos derniers articles !

Windows 11 se transforme en console Xbox grâce à ce mode caché, votre PC ne sera plus jamais le même

Les testeurs du programme Windows 11 Insider ont droit à plusieurs nouveautés disponibles dans le canal Canary. Microsoft a en effet déployé les versions 29570.1000 et 28020.1863, qui permettent entre…

Deepfakes : Zoom passe à l’offensive avec une technologie radicale

Zoom renforce sa sécurité. La célèbre plateforme de visioconférence s’est en effet associée à World, une entreprise d’identité numérique fondée par Sam Altman (OpenAI). Cette initiative vise à lutter contre…

Comment ce petit gadget bon marché a compromis un navire de guerre à plusieurs millions de dollars

Une simple carte postale aura suffi à mettre en danger un navire de guerre à plusieurs centaines de millions de dollars. La position de la frégate néerlandaise de défense aérienne…

Un VPN qui ne ralentit pas votre connexion ? Voici comment Proton VPN y parvient

Dans l’univers concurrentiel des VPN, la vitesse est un critère décisif. Elle repose en partie sur un paramètre souvent sous-estimé : le nombre et la répartition géographique des serveurs. Proton…

Le GPS bientôt dépassé ? Ce cristal ultra-puissant pourrait tout changer

En Chine, des scientifiques ont mis au point un cristal aux capacités hors norme. Ce dernier, qui a battu le record mondial de conversion de lumière ultraviolette, pourrait sonner le…

Windows 11 ouvre Microsoft Edge dès le démarrage du PC : un changement qui ne passe pas

Une récente mise à jour de Windows 11 devrait faire fulminer les ennemis d’Edge. En effet, à cette occasion, Microsoft vous impose de passer par son navigateur dès l’allumage de…

PS6 : prix, nouveautés, fenêtre de sortie, performances, jeux, toutes les infos sur la PlayStation 6 de Sony

La génération de la PS5 aura été bien étrange, entre hausses de prix continues, manque de jeux first party vraiment marquants et retrait du lecteur de disque intégré à la…

YouTube suspend ses publicités ponctuellement, One UI 8.5 arrive sur de nouveaux Galaxy, c’est le récap’ de la semaine

YouTube retire ses publicités dans certains cas, Samsung déploie sa nouvelle interface, Xiaomi prépare un smartphone hors normes, c’est le récap’ de la semaine. Cette semaine, YouTube décide de couper…

Test Xiaomi Poco F8 Ultra : plein les mirettes et plein les esgourdes

Fin 2025, Xiaomi lançait deux nouveaux Poco très ambitieux : le F8 Pro et le F8 Ultra. Si le premier jouait la carte du rapport performances / prix à l’image…

La 4K sportive en danger sur France TV ? Ce débat enflamme les députés

Un récent extrait d’une audition de la commission d’enquête parlementaire a mis le feu aux poudres dans le monde sportif français. Le directeur des sports de France Télévisions, Laurent-Éric Le…

TV