Carte SIM : des pirates peuvent tout espionner sur votre smartphone avec un SMS invisible !

Une nouvelle faille touche les cartes SIM : selon des chercheurs, des pirates peuvent tout espionner sur n'importe quel smartphone en envoyant un simple SMS invisible sur l'appareil de leur victime. A en croire les chercheurs, outre les smartphones tous les appareils contenant une SIM sont concernés. L'attaque serait activement exploitée. 

Cartes SIM SIMJacker
Pixabay + Phonandroid

Des chercheurs en sécurité de AdaptiveMobile Security révèlent l'existence d'une faille très dangereuse qui touche les cartes SIM. Celle-ci est activement exploitée par des pirates. Baptisée SIMJacker, cette faille peut être exploitée avec une facilité et des résultats déconcertants. Aucun constructeur, ou appareil doté d'une carte SIM actuellement sur le marché n'est épargné. Les chercheurs ont notamment constaté qu'elle fonctionne sur des smartphones Apple, ZTE, Motorola, Samsung, Google et Huawei ainsi que sur des objets connectés.

Les cartes SIM visées par une faille de sécurité très dangereuse

Pour bien comprendre d'où vient cette faille il faut revenir sur le cas des des cartes SIM. Celles-ci comportent un mode de compatibilité avec les vieux appareils dont le standard n'a pas évolué d'un iota depuis 2009. Les chercheurs expliquent que les problèmes viennent principalement de la suite S@T Browser, disponible en standard sur toutes les cartes SIM. Cette suite (dont le nom complet est SIM Alliance Toolbox Browser) permet aux opérateurs de gérer leur parc de cartes SIM à distance.

Le problème c'est que S@T Browser fonctionne avec une série d'instructions dites STK (SIM Tool Kit). Et que le programme est capable d'intercepter ces dernières dans les SMS – qui ne s'affichent pas dans la boite de réception de la victime. Ainsi en envoyant ces commandes, il est possible de déclencher très discrètement certaines actions. Comme par exemple la récupération du code IMEI, la possibilité d'envoyer un SMS à l'insu d'une victime depuis son smartphone, passer des appels (potentiellement surtaxés, ou pour espionner le son environnant du smartphone) ou alors forcer le lancement de pages web.

Les chercheurs expliquent que “pendant l'attaque, l'utilisateur ne remarque pas qu'il est en cours d'attaque, que des données sont récupérées et qu'elles ont été exfiltrées avec succès”. Les chercheurs sont également parvenus grâce à cette attaque à récupérer des données de localisation : “les données de localisation de milliers d'appareils ont été obtenues peu à peu sans que les utilisateurs mobiles cibles en aient eu la connaissance ou y aient consenti”.

Par ailleurs, “l'attaque SIMJacker peut et a été améliorée pour réaliser des types additionnels d'attaque”. Parmi ceux qui exploitent activement la faille, les chercheurs ont repéré une firme privée qui travaille avec des gouvernements – vraisemblablement à des fins de surveillance ciblée. Les détails techniques précis de la faille n'ont par précaution pas été révélés par la firme au grand public. Les chercheurs l'ont néanmoins transmis responsablement à la GSMAssociation afin que la faille soit colmatée le plus rapidement possible.

Lire également : Android – le malware Joker se cache dans ces 24 applications du Play Store

Mais pour l'heure, il n'existe aucun moyen de se prémunir contre cette faille, si ce n'est obtenir une carte SIM sans la suite S@T Browser dessus. Le problème est pourtant très grave puisque l'on parle de milliards d'appareils en circulation. Et pour ne rien arranger, à l'image du WPA3, il faudra vraisemblablement attendre encore un certain temps avant de pouvoir obtenir des cartes SIM sans la suite S@T Browser.

Source : The Hacker News


Réagissez à cet article !

Demandez nos derniers articles !

Ce robot humanoïde bat le record mondial du semi-marathon, vos nouvelles baskets peuvent rester au placard

Un robot humanoïde chinois vient de boucler un semi-marathon en moins d’une heure à Pékin. Il a battu le record mondial de près de sept minutes, sans aucune aide humaine….

IA

La console Playnix fait comme la Steam Machine et elle est déjà disponible

Alors que la sortie de la Steam Machine a été repoussée, un fabricant décide de couper l’herbe sous le pied de Valve avec son propre “PC de salon”. La Playnix…

Pragmata : la version PS5 Pro offre le meilleur compromis entre performances et graphismes sur console

Pragmata est sorti il y a quelques jours, il est donc temps de faire le bilan des performances du jeu sur console. Sans grande surprise, la PS5 Pro s’en sort…

Blue Origin fait (presque) aussi bien que SpaceX, mais son passager a fini au mauvais endroit

Blue Origin vient de réussir quelque chose que peu de fusées ont accompli. Le lanceur New Glenn a confirmé son statut de fusée réutilisable en se posant pour la deuxième…

Windows 11 se transforme en console Xbox grâce à ce mode caché, votre PC ne sera plus jamais le même

Les testeurs du programme Windows 11 Insider ont droit à plusieurs nouveautés disponibles dans le canal Canary. Microsoft a en effet déployé les versions 29570.1000 et 28020.1863, qui permettent entre…

Deepfakes : Zoom passe à l’offensive avec une technologie radicale

Zoom renforce sa sécurité. La célèbre plateforme de visioconférence s’est en effet associée à World, une entreprise d’identité numérique fondée par Sam Altman (OpenAI). Cette initiative vise à lutter contre…

Comment ce petit gadget bon marché a compromis un navire de guerre à plusieurs millions de dollars

Une simple carte postale aura suffi à mettre en danger un navire de guerre à plusieurs centaines de millions de dollars. La position de la frégate néerlandaise de défense aérienne…

Un VPN qui ne ralentit pas votre connexion ? Voici comment Proton VPN y parvient

Dans l’univers concurrentiel des VPN, la vitesse est un critère décisif. Elle repose en partie sur un paramètre souvent sous-estimé : le nombre et la répartition géographique des serveurs. Proton…

Le GPS bientôt dépassé ? Ce cristal ultra-puissant pourrait tout changer

En Chine, des scientifiques ont mis au point un cristal aux capacités hors norme. Ce dernier, qui a battu le record mondial de conversion de lumière ultraviolette, pourrait sonner le…

Windows 11 ouvre Microsoft Edge dès le démarrage du PC : un changement qui ne passe pas

Une récente mise à jour de Windows 11 devrait faire fulminer les ennemis d’Edge. En effet, à cette occasion, Microsoft vous impose de passer par son navigateur dès l’allumage de…