Ces pirates déverrouillent des voitures à distance, mais c’est pour la bonne cause

 Certaines erreurs de conception dans les applications mobiles de certaines marques de voiture permettent de prendre le contrôle du véhicule. Les ingénieurs de Yuga Lab cherchent ces bugs et les soumettent au fabricant d'automobiles et à leur sous-traitants.

Un homme cagoulé pose devant une voiture / Crédit : Twitter

Sam Curry est chercheur en cybersécurité. Avec ses collègues de Yuga Lab, il s’est fait une spécialité de découvrir les failles des voitures connectées. Il a ainsi découvert qu’un bug dans l’application mobile de Hyundai permettrait aux pirates d’usurper votre identité et voler votre voiture. Pour ce faire, il a juste besoin de votre adresse email. Il explique : « en ajoutant un caractère de contrôle, retour chariot ou saut de ligne, à la fin de l’adresse email d’un compte existant, nous avons pu créer un compte qui passait outre les systèmes de vérification ».

En début d’année, Me Curry et ses collègues ont également découvert une faille de sécurité pouvant affecter des voitures de marque différentes. Ils réalisent ensuite que le point commun entre la plupart des véhicules est le fournisseur de service télématique SiriusXM Connected Vehicles. Cette entreprise peut déverrouiller ou bloquer votre voiture à distance. Pour ce faire, elle a besoin soit de votre adresse email, soit du code VIN du véhicule. La technologie de cette compagnie est très appréciée. La liste de ses clients est longue et compte, entre autres, Fiat, Land Rover, Lexus, Hyundai, Honda ou bien même BMW et Jaguar.

Les pirates peuvent obtenir vos données privées grâce à un simple code VIN

Pour déverrouiller une voiture et en prendre le contrôle, les hackers avaient juste besoin du code VIN du véhicule. Après avoir soumis ce numéro aux serveurs de SiriusXM, ils obtenaient tous les droits pour déverrouiller le véhicule, et en prendre le contrôle. Sam Curry précise : « On pouvait exécuter des commandes sur la voiture et recueillir des informations du compte client juste avec un code VIN, que l’on trouve sur le pare-brise ».

Le système de vérification de Sirius XM laissait paraître les coordonnées et les identifiants de leurs clients dans les en-têtes des requêtes au serveur. À en croire Me Curry, une fois informées de ces failles, les entreprises ne tardent pas à déployer un correctif. Les cybercriminels n'ont pas eu le temps de les exploiter.

Nos voitures sont toujours plus connectées, et c’est bien pratique. Cela dit, leur dépendance croissante à l’informatique et aux technologies sans fil nous expose de plus en plus aux risques de fraude et de vol. Nous revient en mémoire cette série de failles de sécurité liées au Bluetooth qui permettait de voler une Tesla Model X en 90 secondes.

À lire — Tesla : une faille dans la carte-clé permet de voler la voiture en 2 minutes


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Le prix de la mémoire chute enfin… mais un nouveau problème arrive

Les prix de la mémoire vive ont fortement augmenté ces derniers mois et ont rendu les PC plus chers. Une légère baisse apparaît enfin sur certaines barrettes DDR5 en Europe….

AirPods : quelles sont les meilleures alternatives aux écouteurs Apple en 2026 ?

Les AirPods sont conçus pour fonctionner idéalement avec l’écosystème d’Apple. Si vous utilisez un appareil sous Android ou même un iPhone et cherchez une expérience équivalente, voire meilleure, voici les…

One UI 9 : voici le prochain look de l’interface Samsung

Nous avons un premier aperçu de ce que sera l’interface des smartphones Samsung avec la mise à jour One UI 9. Un changement de design sera opéré pour de nombreux…

La fusée Artemis 2 quitte son pas de tir à cause de cette panne critique

La NASA devait envoyer quatre astronautes autour de la Lune dès le mois de mars avec la mission Artemis 2. La fusée géante SLS attendait déjà sur son pas de…

Alerte sécurité : ce logiciel espion parvient à désactiver les voyants caméra et micro de l’iPhone

Apple affiche un point vert ou orange quand une application utilise la caméra ou le micro. Cette fonction protège les utilisateurs contre les écoutes discrètes. Un logiciel espion parvient pourtant…

Nothing dévoile le design et le Glyph Bar de son nouveau Phone (4a)

Le Nothing Phone (4a) se dévoile avec un nouveau design et un Glyph Bar plus lumineux. À quelques jours du lancement du smartphone de milieu de gamme, voici les nouvelles…

Panne importante chez OVH, une partie du web français est hors-ligne

Une panne chez l’hébergeur OVH provoque l’indisponibilité de nombreux sites web. L’entreprise a commencé à communiquer sur l’incident, mais on ne sait pas quand la situation pourra revenir à la…

Android 17 : voici la liste des smartphones Poco compatibles, êtes-vous concernés ?

Alors qu’Android 17 vient de faire ses premiers pas en bêta sur les Google Pixel, une question se pose : quels sont les appareils de Xiaomi estampillés Poco qui recevront Android…

Vous avez 9300 euros de côté ? Vous avez de quoi acheter cette version luxueuse de l’iPhone Air

Caviar vient de dévoiler sa nouvelle création hors de prix : un iPhone Air certi d’or 24K et de décorations à inspirées de l’Art Nouveau. La fiche technique, quant à…

Ce smartphone est le plus puissant du moment d’après le dernier classement d’AnTuTu

Chaque mois, AnTuTu dévoile le classement des smartphones les plus puissants. En ce début d’année 2026, une tendance se confirme très clairement. Voyons qui a raflé la première place. Mesurer…