Pass sanitaire : comment Bob l’éponge et Adolf Hitler ont pu obtenir un vrai QR Code

Adolf Hitler, Bob l'éponge et Mickey Mouse ont visiblement reçu leur dose de vaccin contre la Covid-19. En effet, depuis quelques jours, de certificats sanitaires européens à leur nom circulent sur le net. Comment expliquer ça ? Plusieurs théories s'opposent à l'heure actuelle.

qr codes faux
Crédits : Unsplash

Depuis plusieurs jours maintenant, des certificats sanitaires européens validés d'Adolf Hitler, de Mickey Mouse ou encore de Bob l'éponge circulent sur le net. Plus qu'une mauvaise blague, il pourrait s'agir d'une grave faille de sécurité à même de menacer “la chaîne de confiance de l'architecture” du Green Pass, la solution de certificat Covid valable au sein de l'Union européenne.

Ces QR Code sont diffusés notamment sur GitHub ou encore sur certains groupes fermés sur le messagerie Telegram. D'après nos confrères de BFMTV, ils sont reconnus comme conformes lorsqu'on les scanne sur l'application TousAntiCovidVerif. Même son de cloche du côté de l'appli belge CovidScan ou encore de l'application officielle de la confédération suisse Covid Certificate Check.

Pour l'instant, la lumière n'a pas encore faite sur cette affaire. D'après Denys Vitali, ingénieur pour Swisscom, il est très peu probable qu'il s'agisse d'une fuite de clés privées. Pour lui, l'hypothèse la plus plausible est la suivante : un individu aurait rompu la chaîne de confiance entre un gouvernement européen et le corps médical qui est le seul habilité à émettre des certificats valides. En d'autres termes, un logiciel malveillant a pu être installé sur des ordinateurs appartenant à des médecins, de sorte à pouvoir générer à volonté des pass comme s'ils étaient émis par des professionnels de santé.

qr codes faux
Crédits : Twitter

Une plateforme pour générer des QR codes laissée ouverte au public

Cependant, nos confrères de BFM TV ont une toute autre version. Selon leurs informations, l'auteur de ce piratage vend actuellement ces QR codes nominatifs sur un forum de hackers sur le Dark Web. D'autres certificats falsifiés circulent actuellement en Europe, dont certains seraient émis depuis la Macédoine du Nord. Une faille au niveau des serveurs officiels du pays en serait la cause. Plus précisément, une page web dédiée à la création de ces QR codes a été accessible à tous pendant quelques heures.

Il était ainsi possible pour n'importe quel quidam de créer des pass sanitaires valides avec n'importe quel nom, n'importe quel vaccin ou encore n'importe quel nombre de doses entre 1 à 9 et émanant de n'importe quel pays de l'EU. Il faut préciser que ces certificats sanitaires européens sont générés de la même manière dans l'intégralité des pays membres de l'UE. En d'autres termes, si le processus de signature électronique d'un pays est compromis, l'ensemble des QR codes générés frauduleusement sera valable partout en Europe.

qr codes faux
Crédits : Twitter

Le problème est que l'autorité de santé a laissé un serveur accessible publiquement, qui signe tout ce qu'on lui demande sans rien vérifier. C'est assez similaire à des faux QR codes qui auraient été générés en piratant le compte d'un pharmacien ou d'un médecin, sauf que là c'est au niveau du service de génération de QR code plutôt qu'au niveau d'un professionnel de santé”, détaille Gaëtan Leurent, chercheur en sécurité informatique pour l'INRIA.

D'après les experts en cybersécurité qui ont eu accès à cette plateforme hébergée en Macédoine du Nord, elle est désormais fermée au public. En outre, les QR codes générés au nom d'Adolf Hitler, de Mickey Mouse ou encore de Bob l'éponge ont été signalés comme frauduleux sur les différentes applications de vérification européennes.

Source : BFM TV


Réagissez à cet article !

Demandez nos derniers articles !

Play Store : 7 millions de personnes arnaquées par ces 28 applications accessibles à tous

Des spécialistes en cybersécurité ont découvert une escroquerie à grande échelle utilisant des applications disponibles sur le Play Store de Google. Un peu plus de 7 millions d’utilisateurs se sont…

Windows 11 va enfin ressusciter cette fonctionnalité de l’explorateur de fichiers perdue depuis Windows 10

Microsoft continue d’améliorer l’explorateur de fichiers de Windows 11, cette fois en ramenant une fonctionnalité très demandée par les utilisateurs. En effet, celle-ci était déjà disponible dans Windows 10 avant…

Le Oppo Find X10 Pro Max pourrait être un monstre en photo

Alors que le Oppo Find X9 Ultra vient juste de sortir, la fiche technique de la prochaine gamme du constructeur se précise. Ici, ce sont les capteurs photos du Find…

Oups, Forza Horizon 6 est jouable une semaine avant sa sortie officielle, les développeurs ont publié le jeu par erreur

En voilà une sacrée bourde signée Playground Games : le studio a publié Forza Horizon 6 en intégralité sur Steam plusieurs jours avant sa sortie… sans aucune protection chiffrée. Un…

Google Photos supprime cette fonction de sauvegarde que les utilisateurs PC adoraient

Une fonctionnalité discrète mais très appréciée de Google Photos disparaît cet été. Elle concerne les utilisateurs qui sauvegardent leurs photos depuis un ordinateur. Google a déjà fixé les dates, et…

PC

La flambée du prix de la RAM pousse des escrocs à vendre de fausses barrettes avec du plastique à l’intérieur

Les prix de la RAM s’envolent et les arnaques suivent. Des barrettes DDR5 contrefaites circulent désormais sur les marchés PC en Asie, vendues comme authentiques. À l’intérieur, parfois rien d’autre…

Galaxy S27 : Samsung pourrait sacrifier ce composant phare pour éviter une nouvelle augmentation

C’est un fait : l’inflation tarifaire inhérente à la crise de la RAM frappe de plein fouet les smartphones – et donc le portefeuille des consommateurs. Pour limiter la casse,…

Ce logiciel gratuit utilisé par des millions de personnes a diffusé un cheval de Troie à son insu

Des hackers ont compromis le site officiel de JDownloader pour y glisser des installeurs piégés. La substitution est passée inaperçue pendant plus d’un jour. Si vous avez téléchargé le logiciel…

The Mandalorian & Grogu : date de sortie, histoire, casting, tout ce qu’il faut savoir sur le retour de Star Wars au cinéma

Le duo le plus célèbre de la galaxie s’apprête à franchir une nouvelle étape. Après trois saisons à succès sur petit écran, Din Djarin et son apprenti Grogu font le…

Des fuites chez Samsung, un logiciel Windows piégé par un malware, c’est le récap’ de la semaine

Samsung dévoile malgré lui ses futurs smartphones pliables, un malware menace les PC Windows, Xiaomi propose de booster vos anciens téléphones, c’est le récap’ de la semaine. Cette semaine, le…