iPhone : un hacker montre comment les pirater avec un numéro de téléphone, en vidéo

Les iPhone peuvent être piratés avec un simple numéro de téléphone : c’est la découverte d’un chercheur en cybersécurité turc. Celui-ci met en évidence une faille d’iCloud qui permet d’accéder à certaines données sensibles d’un utilisateur (en particulier ses notes) en changeant simplement le numéro de téléphone associé à un Apple ID. Apple affirme avoir corrigé la faille en novembre mais refuse de dire depuis combien de temps celle-ci était active ou le nombre d’utilisateurs potentiellement touchés par le problème. 

Pirater un iPhone via iCloud

The Hacker News révèle l’histoire d’une faille de sécurité potentiellement très dangereuse découverte par un chercheur en sécurité turc. Faille autour de laquelle Apple reste extrêmement discret. En octobre 2018, Melih Sevim a ainsi révélé à Apple, vidéo à l’appui, comment un pirate pouvait exploiter une vulnérabilité d’iCloud pour extraire des données sensibles sur n’importe quel utilisateur d’iPhone : “j’ai découvert que lorsqu’un transfert actif de données a lieu entre l’utilisateur et les serveurs d’Apple, si j’ouvre mon compte iCloud (d’attaquant), il est possible de voir des données au hasard à chaque rafraichissement à cause de ce bug”, explique l’expert en sécurité à The Hacker News.

Lire aussi : une nouvelle faille bluetooth met en danger des millions de smartphones Android et iPhone

Un numéro de téléphone suffisait à pirater n’importe quel iPhone

Concrètement, Melih Sevim a réussi à exploiter un bug plutôt inquiétant quant à la façon dont Apple gère les données personnelles des utilisateurs iCloud. Ces comptes sont en effet liés au numéro de téléphone portable de l’utilisateur. En changeant le numéro de téléphone associé à un compte iCloud par celui d’une victime, un bug laisse fuiter des données partielles sur le compte de l’attaquant. Ces données incluent en particulier des notes de l’application iCloud du même nom. Or le problème, selon le chercheur, c’est que les utilisateurs ont tendance à y noter des informations sensibles, notamment bancaires.

Le chercheur explique : “supposons que le numéro de téléphone portable de [email protected] soit 12345. Lorsque j’entre 12345 dans mon compte AppleID  [email protected], je pouvais voir les données de abc sur le compte xyz […] pendant mes recherches, j’ai pu voir de nombreuses notes issues d’autres utilisateurs Apple qui laissent des informations sur leur compte en banque et informations et mots de passe associés dans le cloud”. 

Lire aussi : Une faille WiFi menace 6,2 milliards d’ordinateurs, smartphones, routeurs, PS4 et Xbox One

Apple refuse de donner trop de détails

The Hacker News rapporte qu’après avoir été prévenue, Apple a corrigé ce bug côté serveur en novembre 2018. Apple a ensuite reconnu le problème auprès de Melih Sevim, avant de lui annoncer être déjà au courant et avoir pris les mesures nécessaires pour le corriger avant que ce dernier ne révèle la faille. Et de fermer immédiatement le ticket d’incident. Ce faisant, Apple semble vouloir enterrer hâtivement une histoire aux conséquences potentiellement catastrophiques pour les utilisateurs.

Lire aussi : Apple confirme que les iPhone et les Mac sont touchés par les failles de sécurité Meltdown et Spectre

On ne sait pas, en effet, combien de temps ce bug est resté actif, ni combien d’utilisateurs iCloud ont pu être touchés, ni quelles données sensibles ont réellement pu être extraites. Apple n’est pas la seule firme à être ainsi victime de fuites de données en 2018. Une grave faille a ainsi précipité la décision de Google de fermer Google+. Twitter et Facebook ont eux aussi été victimes de failles dans l’année. On peut néanmoins leur reconnaître, contrairement à Apple, de communiquer sur la question avec davantage de transparence.


Réagissez à cet article !

Demandez nos derniers articles !

Vous détestez les changements d’interface de YouTube ? Voici la raison officielle

Un bouton qui disparaît, un libellé qui s’évapore, et on perd ses repères sur YouTube. La plateforme vient de dévoiler la logique derrière ces retouches incessantes. Elle assume totalement, et…

L’iPhone pliable sera-t-il disponible en France ?

La disponibilité du premier iPhone pliable d’Apple serait très limitée. La France pourrait ne pas être servie. Ce devait être l’événement de l’année chez Apple, le lancement de son premier…

Ninja CREAMi Scoop & Swirl : chute de prix sur la machine à glace 13-en-1 qui fait aussi des glaces italiennes !

Les beaux jours continuent et pour résister aux fortes températures, il est toujours tentant de se faire une bonne glace bien fraîche. Seul problème, les glaces vendues dans le commerce…

Jusqu’à 45 % de remise sur les Fire TV Stick : Amazon liquide toute la gamme

Amazon propose des réductions importantes sur plusieurs de ses Fire TV Stick. Le modèle 4K Select coûte seulement 2 € de plus que le Fire TV Stick HD de 2026…

Predator: Badlands débarque sur Disney+ : la franchise culte fait son grand retour

Le mois d’août est très agité sur Disney+. En plus de l’arrivée de LALIGA, les abonnés à la plateforme pourront découvrir, entre autres, ZOOTOPIE 2, CAMP ROCK 3 et le…

Ce trou noir souffle si fort que trois galaxies comme la nôtre disparaîtraient dans son sillage

Un trou noir géant vient de dévoiler une puissance que personne n’avait mesurée. Son vent brasse le gaz d’un amas entier de galaxies. L’énergie libérée dépasse cent fois les estimations…

Taïwan aurait subi la première attaque menée de bout en bout par des IA, une agence nucléaire figure parmi les victimes

Des agents autonomes ont mené une intrusion complète contre Taïwan, sans qu’aucun humain valide leurs décisions. Ils ont cartographié les systèmes de l’État, forcé des comptes, puis étendu leur terrain…

VLC prend plus de 30 secondes à s’ouvrir à cause d’un bug de Windows 11, voici comment le corriger

Après s’être fait accuser de prendre des lustres pour lire un simple fichier MP3, VLC s’est défendu en répondant que le problème vient en réalité d’une récente mise à jour…

YouTube : résumer des anime en vidéo peut vous valoir de gros ennuis avec la justice, la preuve

Malgré une défense basée sur l’usage raisonnable, 3 youtubeurs vont peut-être voir leur identité révélée à l’ayant droit qui les a attaqué. En l’occurrence l’éditeur japonais Kadokawa. Des signalements d’infractions…

Outlook : vous allez adorer ce nouveau bug qui frappe de nombreux utilisateurs

Microsoft vient de confirmer qu’un nouveau bug frappe actuellement de nombreux utilisateurs d’Outlook. Pourtant, ils ne sont pas bien nombreux à se plaindre. Peut-être que beaucoup sont ravis de la…