Ces pirates déverrouillent des voitures à distance, mais c’est pour la bonne cause

 Certaines erreurs de conception dans les applications mobiles de certaines marques de voiture permettent de prendre le contrôle du véhicule. Les ingénieurs de Yuga Lab cherchent ces bugs et les soumettent au fabricant d'automobiles et à leur sous-traitants.

Un homme cagoulé pose devant une voiture / Crédit : Twitter

Sam Curry est chercheur en cybersécurité. Avec ses collègues de Yuga Lab, il s’est fait une spécialité de découvrir les failles des voitures connectées. Il a ainsi découvert qu’un bug dans l’application mobile de Hyundai permettrait aux pirates d’usurper votre identité et voler votre voiture. Pour ce faire, il a juste besoin de votre adresse email. Il explique : « en ajoutant un caractère de contrôle, retour chariot ou saut de ligne, à la fin de l’adresse email d’un compte existant, nous avons pu créer un compte qui passait outre les systèmes de vérification ».

En début d’année, Me Curry et ses collègues ont également découvert une faille de sécurité pouvant affecter des voitures de marque différentes. Ils réalisent ensuite que le point commun entre la plupart des véhicules est le fournisseur de service télématique SiriusXM Connected Vehicles. Cette entreprise peut déverrouiller ou bloquer votre voiture à distance. Pour ce faire, elle a besoin soit de votre adresse email, soit du code VIN du véhicule. La technologie de cette compagnie est très appréciée. La liste de ses clients est longue et compte, entre autres, Fiat, Land Rover, Lexus, Hyundai, Honda ou bien même BMW et Jaguar.

Les pirates peuvent obtenir vos données privées grâce à un simple code VIN

Pour déverrouiller une voiture et en prendre le contrôle, les hackers avaient juste besoin du code VIN du véhicule. Après avoir soumis ce numéro aux serveurs de SiriusXM, ils obtenaient tous les droits pour déverrouiller le véhicule, et en prendre le contrôle. Sam Curry précise : « On pouvait exécuter des commandes sur la voiture et recueillir des informations du compte client juste avec un code VIN, que l’on trouve sur le pare-brise ».

Le système de vérification de Sirius XM laissait paraître les coordonnées et les identifiants de leurs clients dans les en-têtes des requêtes au serveur. À en croire Me Curry, une fois informées de ces failles, les entreprises ne tardent pas à déployer un correctif. Les cybercriminels n'ont pas eu le temps de les exploiter.

Nos voitures sont toujours plus connectées, et c’est bien pratique. Cela dit, leur dépendance croissante à l’informatique et aux technologies sans fil nous expose de plus en plus aux risques de fraude et de vol. Nous revient en mémoire cette série de failles de sécurité liées au Bluetooth qui permettait de voler une Tesla Model X en 90 secondes.

À lire — Tesla : une faille dans la carte-clé permet de voler la voiture en 2 minutes


Réagissez à cet article !

Demandez nos derniers articles !

Soundcore Boom 2 Plus : la puissante enceinte portable de Anker est à prix cassé, vite !

Vous cherchez une enceinte Bluetooth puissante et endurante ? La Soundcore Boom 2 Plus de Anker délivre un son massif de 140 W et profite d’une belle autonomie de 20…

Le Samsung Galaxy Z Fold 8 pourrait emprunter un accessoire jusqu’ici réservé au TriFold

Samsung pourrait proposer une coque en carbone intégrant un support permettant de maintenir le smartphone debout en position verticale pour le Galaxy Z Fold 8. Samsung va lancer deux modèles…

Un nouveau bug menace l’informatique mondiale, celui de l’an 2000 n’était rien comparé à cette vraie bombe à retardement

Qui ne se souvient pas du bug de l’An 2000 ? Ce passage au siècle suivant auréolé de la peur d’une apocalypse informatique arbore désormais des airs d’hallucination collective – puisque…

Les écrans OLED tandem arrivent sur smartphone, mais Oppo serait servi avant l’iPhone

La technologie d’affichage OLED tandem pourrait bientôt être proposée sur les smartphones haut de gamme. Oppo serait en pole pour l’intégrer à ses mobiles, Apple préfèrerait la réserver pour son…

Android Auto : Google Meet s’invite dans votre voiture, vous ne pouvez plus échapper à votre patron

Quelques semaines après que de premiers testeurs ont eu accès à l’application, Google Meet se voit déployé globalement auprès de tous les utilisateurs d’Android Auto. Être sur la route n’est…

Votre clic droit sur Windows 11 ne sera plus jamais un cauchemar grâce à cette nouveauté

Trop chargé, trop lent, le menu clic droit de Windows 11 fait l’unanimité contre lui. Microsoft vient de reconnaître le problème et annonce une solution. Chacun pourra bientôt l’adapter selon…

Quick Share : Google prépare une nouvelle option de partage pour simplifier encore davantage le transfert de fichiers

Google étend l’interopérabilité entre Quick Share et AirDrop, mais ce n’est pas son seul chantier concernant son service de partage de fichiers simplifié : le géant de la tech s’affaire à…

La dernière pub d’Apple pour l’iPhone ridiculise Android (avec beaucoup de mauvaise foi)

Apple vient de publier une nouvelle publicité visant à mettre en avant le respect de la vie privée sur l’iPhone et Safari. L’entreprise s’amuse à représenter les smartphones Android de…

Google Pay s’offre une nouvelle fonction de paiement sécurisé pour simplifier votre expérience d’achat en ligne

La firme de Mountain View propose une solution de paiement sécurisé en ligne bien pratique : Google Pay. Mais le géant de la tech entend rendre ce service encore plus fluide…

Grosse chute de prix sur la Huawei Watch Fit 4 Pro : 145 € de remise sur cette montre premium

Avec son design soigné, ses matériaux haut de gamme et ses fonctions sportives avancées, la Huawei Watch Fit 4 Pro est proposée à un prix en dessous de ses concurrents…