Ces pirates déverrouillent des voitures à distance, mais c’est pour la bonne cause

 Certaines erreurs de conception dans les applications mobiles de certaines marques de voiture permettent de prendre le contrôle du véhicule. Les ingénieurs de Yuga Lab cherchent ces bugs et les soumettent au fabricant d'automobiles et à leur sous-traitants.

Un homme cagoulé pose devant une voiture / Crédit : Twitter

Sam Curry est chercheur en cybersécurité. Avec ses collègues de Yuga Lab, il s’est fait une spécialité de découvrir les failles des voitures connectées. Il a ainsi découvert qu’un bug dans l’application mobile de Hyundai permettrait aux pirates d’usurper votre identité et voler votre voiture. Pour ce faire, il a juste besoin de votre adresse email. Il explique : « en ajoutant un caractère de contrôle, retour chariot ou saut de ligne, à la fin de l’adresse email d’un compte existant, nous avons pu créer un compte qui passait outre les systèmes de vérification ».

En début d’année, Me Curry et ses collègues ont également découvert une faille de sécurité pouvant affecter des voitures de marque différentes. Ils réalisent ensuite que le point commun entre la plupart des véhicules est le fournisseur de service télématique SiriusXM Connected Vehicles. Cette entreprise peut déverrouiller ou bloquer votre voiture à distance. Pour ce faire, elle a besoin soit de votre adresse email, soit du code VIN du véhicule. La technologie de cette compagnie est très appréciée. La liste de ses clients est longue et compte, entre autres, Fiat, Land Rover, Lexus, Hyundai, Honda ou bien même BMW et Jaguar.

Les pirates peuvent obtenir vos données privées grâce à un simple code VIN

Pour déverrouiller une voiture et en prendre le contrôle, les hackers avaient juste besoin du code VIN du véhicule. Après avoir soumis ce numéro aux serveurs de SiriusXM, ils obtenaient tous les droits pour déverrouiller le véhicule, et en prendre le contrôle. Sam Curry précise : « On pouvait exécuter des commandes sur la voiture et recueillir des informations du compte client juste avec un code VIN, que l’on trouve sur le pare-brise ».

Le système de vérification de Sirius XM laissait paraître les coordonnées et les identifiants de leurs clients dans les en-têtes des requêtes au serveur. À en croire Me Curry, une fois informées de ces failles, les entreprises ne tardent pas à déployer un correctif. Les cybercriminels n'ont pas eu le temps de les exploiter.

Nos voitures sont toujours plus connectées, et c’est bien pratique. Cela dit, leur dépendance croissante à l’informatique et aux technologies sans fil nous expose de plus en plus aux risques de fraude et de vol. Nous revient en mémoire cette série de failles de sécurité liées au Bluetooth qui permettait de voler une Tesla Model X en 90 secondes.

À lire — Tesla : une faille dans la carte-clé permet de voler la voiture en 2 minutes


Réagissez à cet article !

Demandez nos derniers articles !

130 € de réduction sur le Sony WH-1000XM6 : l’excellent casque sans fil est à un super prix

Le Sony WH-1000XM6, référence parmi les casques à réduction de bruit, profite d’une remise exceptionnelle sur AliExpress. Au lieu de 449 €, il passe à 319 €, soit une réduction…

Ce constructeur automobile chinois vend désormais un robot humanoïde en ligne à 38 000 euros

Les robots humanoïdes ne sont plus de la science-fiction. Un constructeur automobile chinois vient de mettre le sien en vente sur internet, comme n’importe quel autre produit. Les robots humanoïdes…

IA

Ces cratères lunaires vieux de 3 milliards d’années cachent un secret que les scientifiques viennent de percer

On sait depuis longtemps que la Lune cache de la glace dans ses cratères les plus sombres. Ce qu’on ignorait, c’est pourquoi certains en contiennent bien plus que d’autres. Une…

YouTube va arrêter de diffuser de la publicité quand vous regardez une vidéo dans ce scénario précis

Pour favoriser la dynamique d’une vidéo, YouTube va suspendre automatiquement la diffusion des publicités dans certains cas. Le sujet de la publicité est devenu source de tension pour les utilisateurs…

Test de la batterie Bluetti Elite 400 : capacité et maniabilité au juste prix

Bluetti poursuit le développement de son catalogue avec sa nouvelle batterie nomade Elite 400. Un développement à vitesse grand V et notre petit doigt nous dit qu’il n’est pas près…

iScooter i9 : cette trottinette électrique chute à moins de 83 euros, c’est une affaire !

C’est l’un des moyens de transport les plus populaires puisqu’il permet de se déplacer en ville rapidement sans utiliser d’essence et sans transpirer. La réponse : la trottinette électrique !…

PS5 : comment connecter vos écouteurs Bluetooth même s’ils ne sont pas compatibles

C’est un des grands mystères de la PS5 : une console dernier cri, qui coûte tout de même un certain prix et  qui est bel et bien compatible avec le…

Nous avons essayé la UR9S de Hisense, cette TV RGB LED est un régal pour les yeux

À l’occasion du lancement officiel de la gamme TV 2026 de Hisense en France, nous avons eu l’opportunité d’essayer la UR9S, le porte-étendard de la marque pour ce début d’année….

Ce constructeur chinois règle enfin le plus grand problème des longs trajets en voiture

Les constructeurs chinois n’ont plus peur de rien. Seres vient de déposer un brevet pour une idée que personne n’osait imaginer dans une voiture. L’habitacle ne sera plus jamais tout…

Poco F8 Pro : ce smartphone puissant avec la puce Snapdragon 8 Elite chute à moins de 375 €, vite !

Vous avez un budget de moins de 400 euros pour acheter un nouveau smartphone, mais vous voulez un modèle aussi puissant que les flagships récents ? Ne cherchez pas plus…