Ces pirates déverrouillent des voitures à distance, mais c’est pour la bonne cause

 Certaines erreurs de conception dans les applications mobiles de certaines marques de voiture permettent de prendre le contrôle du véhicule. Les ingénieurs de Yuga Lab cherchent ces bugs et les soumettent au fabricant d'automobiles et à leur sous-traitants.

Un homme cagoulé pose devant une voiture / Crédit : Twitter

Sam Curry est chercheur en cybersécurité. Avec ses collègues de Yuga Lab, il s’est fait une spécialité de découvrir les failles des voitures connectées. Il a ainsi découvert qu’un bug dans l’application mobile de Hyundai permettrait aux pirates d’usurper votre identité et voler votre voiture. Pour ce faire, il a juste besoin de votre adresse email. Il explique : « en ajoutant un caractère de contrôle, retour chariot ou saut de ligne, à la fin de l’adresse email d’un compte existant, nous avons pu créer un compte qui passait outre les systèmes de vérification ».

En début d’année, Me Curry et ses collègues ont également découvert une faille de sécurité pouvant affecter des voitures de marque différentes. Ils réalisent ensuite que le point commun entre la plupart des véhicules est le fournisseur de service télématique SiriusXM Connected Vehicles. Cette entreprise peut déverrouiller ou bloquer votre voiture à distance. Pour ce faire, elle a besoin soit de votre adresse email, soit du code VIN du véhicule. La technologie de cette compagnie est très appréciée. La liste de ses clients est longue et compte, entre autres, Fiat, Land Rover, Lexus, Hyundai, Honda ou bien même BMW et Jaguar.

Les pirates peuvent obtenir vos données privées grâce à un simple code VIN

Pour déverrouiller une voiture et en prendre le contrôle, les hackers avaient juste besoin du code VIN du véhicule. Après avoir soumis ce numéro aux serveurs de SiriusXM, ils obtenaient tous les droits pour déverrouiller le véhicule, et en prendre le contrôle. Sam Curry précise : « On pouvait exécuter des commandes sur la voiture et recueillir des informations du compte client juste avec un code VIN, que l’on trouve sur le pare-brise ».

Le système de vérification de Sirius XM laissait paraître les coordonnées et les identifiants de leurs clients dans les en-têtes des requêtes au serveur. À en croire Me Curry, une fois informées de ces failles, les entreprises ne tardent pas à déployer un correctif. Les cybercriminels n'ont pas eu le temps de les exploiter.

Nos voitures sont toujours plus connectées, et c’est bien pratique. Cela dit, leur dépendance croissante à l’informatique et aux technologies sans fil nous expose de plus en plus aux risques de fraude et de vol. Nous revient en mémoire cette série de failles de sécurité liées au Bluetooth qui permettait de voler une Tesla Model X en 90 secondes.

À lire — Tesla : une faille dans la carte-clé permet de voler la voiture en 2 minutes


Réagissez à cet article !

Demandez nos derniers articles !

iOS 27 : calendrier de sortie, iPhone compatibles, tout ce que l’on sait de la future mise à jour majeure d’Apple

iOS 27 est la prochaine version majeure du système d’exploitation d’Apple. Cette mise à jour est annoncée comme celle qui permettra enfin à la marque à la pomme d’entrer vraiment…

Grok a frôlé la suppression de l’App Store pour une raison qui dérange

Grok a frôlé la suppression de l’App Store après une mise en demeure discrète d’Apple. xAI a dû soumettre plusieurs correctifs avant d’obtenir le feu vert. La modération reste pourtant…

IA

iPhone 18 Pro : une expérience photo chambardée avec l’arrivée d’une ouverture variable

Le capteur photo principal de l’iPhone 18 Pro devrait embarquer un mécanisme d’ouverture variable, qui bouleverserait l’expérience offerte par les mobiles d’Apple en photographie. Les rumeurs autour de l’intégration d’un…

iOS 27 : Apple Cartes, Siri, Nutrition… 4 nouvelles fonctionnalités ont encore fuité

iOS 27 n’a pas encore été présenté officiellement que les spéculations s’accumulent. Une dizaine de nouveautés ont déjà fuité et ce sont désormais quatre fonctionnalités inédites qui viennent allonger la…

Motorola Edge 70 Pro : on connaît sa date de lancement et sa fiche technique

Motorola s’apprête à lancer son Edge 70 Pro, un smartphone à la fiche technique intéressante, mais avec un compromis important sur la photo. Motorola accélère la communication autour de son…

Le télescope James Webb vient de percer un mystère sur la naissance des planètes géantes

Comment naissent les planètes géantes de notre galaxie ? Le télescope James Webb vient d’apporter des éléments de réponse inattendus. Une exoplanète hors norme remet en cause ce que les…

ChatGPT : l’IA va bientôt mémoriser votre visage pour accélérer la génération d’images (le veut-on vraiment ?)

Générer des images à partir de l’un de vos portraits nécessite de télécharger une photo à chaque fois. Pour optimiser le processus, OpenAI s’apprête à intégrer une nouvelle option au…

IA

PS6 : vous n’aurez a priori pas besoin de jeter vos jeux PS4 et PS5 à la poubelle quand la console arrivera

Selon les informations du très fiable Moore’s Law is Dead, Sony prévoirait de rendre sa PS6 rétrocompatible avec les jeux PS4 et PS5. Si cela n’a rien très surprenant, il…

Vous comptez acheter une RTX 5060 Ti ? On vous conseille de faire vite, les stocks pourraient bientôt disparaître

Une récente rumeur prétend que Nvidia s’apprêterait à stopper la production de RTX 5060 Ti d’ici quelques jours. Le constructeur chercherait ainsi  à écouler les stocks… et donc à faire…

Un film entièrement généré par IA va être diffusé au cinéma

Des films générés à 100 % par l’intelligence artificielle, il y en a beaucoup. Mais aucun n’a atteint les salles obscures. Jusqu’à cet été où un long-métrage IA sera diffusé…

IA