Google Home, Amazon Echo, HomePod : pourquoi il faut s’inquiéter du piratage des enceintes connectés

Google Home, Amazon Echo, HomePod… alors que les enceintes connectées trouvent leur chemin dans nos maisons, la question du piratage se pose de plus en plus. Aussi inoffensives qu'elles puissent paraître, les enceintes connectées peuvent en effet commander les objets connectés, lancer des applications, ou encore faire des achats. Or, en plus de failles de sécurités logicielles, elles sont également vulnérables à plusieurs types d'attaques impliquant des commandes vocales. 

google assistant homepod amazon echo

Lorsque l'on pense à Google Home, à Amazon Echo ou au HomePod on a tendance à minorer la question de la sécurité. Pourtant ces enceintes connectées à Google Assistant, Amazon Alexa ou Siri, de puissants assistants personnels, ouvrent de nouveaux horizons pour les hackers qui peuvent réaliser de nouveaux types d'attaques n'impliquant pas directement l'ouverture d'un programme par la victime ou la visite d'une page web détournée, entre autres exemples. En s'appuyant sur la manière dont ces assistants fonctionnent, il est possible de lancer des programmes à distance, ouvrir des pages web, faire des achats, contrôler les objets connectés et même prendre le contrôle du microphone pour espionner les conversations.

Google Home, Amazon Echo, HomePod : comment des hackers peuvent pirater les enceintes connectées

Google Home, Amazon Echo, et le HomePod sont vulnérables à des attaques logicielles : fondamentalement ces enceintes sont en effet des ordinateurs connectés en permanence à internet. En 2017, le chercheur en sécurité Mark Barnes (MWR Info Security) avait ainsi montré comment exploiter des failles de sécurité de la variante de Linux installée sur les Amazon Echo pour ouvrir un invite de commandes avec privilèges administrateur à distance. Permettant de faire dire n'importe quoi à l'enceinte. Mais aussi, par exemple, d'espionner toutes les conversations qui se tiennent autour de l'Amazon Echo en écoutant le micro.

Bien sûr, la partie logicielle peut être patchée et avec des mises à jour régulières, la sécurité peut, de ces côté, être plutôt bien garantie. Mais il existe d'autres types d'attaques plus sournoises, et difficiles à éviter. La première implique de tout simplement tenter de parler à l'enceinte pour lui faire réaliser des actions. Un hacker peut par exemple mettre les mots ‘Ok Google', ‘Dis Siri' ou ‘Alexa' dans une vidéo, suivi d'une action à réaliser. Ce qui peut, par exemple, lancer, sur une enceinte comme Amazon Alexa, des skills non officielles. Pour rendre la chose moins détectable, les hackers peuvent cacher leur commandes dans des phrases homophones, c'est à dire qui sonnent pareil qu'une commande (et sera comprise comme telle).

Donner des ordres discrets voire inaudibles : c'est possible !

Une variante plus sophistiquée consiste à combiner ce genre d'attaques avec une application malveillante discrète. Par exemple un programme populaire qui fonctionne normalement, mais qui est capable de reconnaitre une commande vocale, et de commander à l'assistant vocal de répondre d'une certaine manière, tout en déclenchant le lancement de code malveillant, ou l'ouverture d'une page web. Ainsi une commande discrète diffusée dans une vidéo YouTube peut déclencher le réveil d'une application malveillante, ou le lancement d'une autre application, qui va alors faire répondre l'assistant par quelque chose laissant par exemple penser que l'application a été fermée alors qu'elle tourne toujours en tâche de fond.

Ces deux techniques ont d'ailleurs fait l'objet d'une publication de l'académie chinoise des Sciences. Enfin, et c'est sans doute plus inquiétant, il est possible de complètement dissimuler la tentative de piratage en lançant des commandes inaudibles pour l'oreille humaine. Dans un article de mai 2018, le New York Times rapporte que Siri, Alexa et Google Assistant réagissent tous lorsqu'on leur donne des ordres vocaux dans la bande des ultrasons – une attaque baptisée DolphinAttack. Dans la vidéo qui suit, les chercheurs de l'université de Zhejiang font la démonstration de l'attaque sur un iPhone. Ce type de commandes a besoin néanmoins d'une relative proximité de la cible vis à vis du dispositif qui diffuse les ultrasons.

Ces derniers ne traversent pas, non plus, les murs. Mais s'accommodent bien d'une fenêtre ouverte – des chercheurs de l'Université d'Illinois ont montré que l'attaque pouvait être menée à une distance d'un peu plus de 7 mètres. De leur côté, les fabricants d'enceintes assurent tous prendre des mesures pour que leurs enceintes soient sécurisées. Apple assure que le HomePod ne peut pas réaliser certaines actions sensibles, dont déverrouiller les portes, et exige le déverrouillage des iPhone et iPad avant de réaliser certaines actions.

Google assure que son assistant a des dispositifs de sécurité contre les commandes inaudibles. Enfin Amazon se contente de dire avoir pris des mesures pour sécuriser son enceinte Echo. Reste que ce genre d'attaques reste possible sur ces enceintes. Et il existe peu de moyens de réellement se protéger, côté utilisateur, si ce n'est procéder à des mises à jour régulières et faire très attention aux applications installées sur tous les appareils. En janvier 2018, Google Home s'était écoulé à 10 millions d'unités dans le monde. Avec des prix raisonnables et une politique commerciale agressive (Google Home Mini est parfois offert avec d'autres achats), ces enceintes vont de plus en plus trouver leur place dans les foyers.

Sans compter l'arrivée prochaine d'Amazon Echo, du HomePod, et de Djingo l'enceinte connectée d'Orange. La sécurité des enceintes connectées peut alors devenir un problème majeur. Que pensez-vous de l'intrusion de ces nouveaux appareils dans nos maisons et le risque qu'ils posent en terme de sécurité ? Partagez votre opinion dans les commentaires !


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Votre Smart TV est lente à mourir ? Ne la cassez pas de suite, cette simple manipulation peut tout changer

Votre Smart TV prend un temps fou pour ouvrir des applications, changer de chaîne ou augmenter le volume ? Cette simple manipulation peut suffire à rebooster ses performances. Explications. Il…

Discord est en panne, les messages et les appels ne passent plus

Des perturbations empêchent les utilisateurs d’accéder à Discord ou d’utiliser normalement le service. Les communications sont difficiles et la panne semble toucher le monde entier. Vous ne parvenez pas à…

Cette vidéo virale montre les limites inquiétantes du Full Self-Driving de Tesla

Le Full Self-Driving de Tesla semble avoir un problème avec les passages à niveau. Une nouvelle vidéo montre une Tesla traverser une barrière de train sans ralentir. Depuis plusieurs années,…

Si vous avez visité le Mont-Saint-Michel, l’Arc de Triomphe ou Notre-Dame de Paris, vos données ont été piratées

Le Centre des monuments nationaux annonce que son système de billetterie a été piraté. Si vous avez acheté un billet par son biais pour visiter un monument, vos données sont…

Windows 11 corrige enfin ce bug qui transformait le mode sombre en lampe torche

Le mode sombre est devenu indispensable pour beaucoup d’utilisateurs de Windows 11. Pourtant, tout ne fonctionne pas encore parfaitement dans le système. Microsoft prépare justement des améliorations vivement attendues. Depuis…

Laisser l’utilisateur créer ses propres applications par IA ? Samsung y pense pour ses smartphones

Samsung s’intéresse de près au vibe coding, qui pourrait permettre aux utilisateurs de créer leurs propres outils et applications mobiles grâce à l’IA. Les smartphones embarquent désormais des systèmes extrêmement…

Cette nouvelle attaque pousse les utilisateurs Windows à exécuter une commande qui installe un malware

Des cybercriminels utilisent une nouvelle méthode pour piéger les utilisateurs Windows. Une simple commande peut suffire à infecter un ordinateur. Microsoft met désormais en garde contre cette technique en pleine…

La prochaine Xbox pourrait coûter plus de 1000 €, Microsoft a-t-il complètement perdu la tête ?

D’après les analyses du très bien renseigné Moore’s Law is Dead, Microsoft pourrait opter pour une stratégie tarifaire inattendue pour sa prochaine Xbox. Celle-ci s’annonce déjà beaucoup plus chère que…

ChatGPT pousse les victimes d’abus déguisés en rituels sataniques à parler

La police du Royaume-Uni s’est rendue compte d’une augmentation des plaintes concernant certains types d’abus. Étonnamment, c’est ChatGPT qu’il faut remercier pour cela. Mais quel est le rapport ? Vous…

IA

iPhone Fold : ces rendus 3D confirment le design du premier smartphone pliant d’Apple

De nouveaux rendus 3D de l’iPhone Fold ont fait surface sur le web. Cette fuite vient confirmer les précédentes indiscrétions, d’autant que celle-ci provient des fabricants de coques, généralement une…