Pass sanitaire : comment Bob l’éponge et Adolf Hitler ont pu obtenir un vrai QR Code

Adolf Hitler, Bob l'éponge et Mickey Mouse ont visiblement reçu leur dose de vaccin contre la Covid-19. En effet, depuis quelques jours, de certificats sanitaires européens à leur nom circulent sur le net. Comment expliquer ça ? Plusieurs théories s'opposent à l'heure actuelle.

qr codes faux
Crédits : Unsplash

Depuis plusieurs jours maintenant, des certificats sanitaires européens validés d'Adolf Hitler, de Mickey Mouse ou encore de Bob l'éponge circulent sur le net. Plus qu'une mauvaise blague, il pourrait s'agir d'une grave faille de sécurité à même de menacer “la chaîne de confiance de l'architecture” du Green Pass, la solution de certificat Covid valable au sein de l'Union européenne.

Ces QR Code sont diffusés notamment sur GitHub ou encore sur certains groupes fermés sur le messagerie Telegram. D'après nos confrères de BFMTV, ils sont reconnus comme conformes lorsqu'on les scanne sur l'application TousAntiCovidVerif. Même son de cloche du côté de l'appli belge CovidScan ou encore de l'application officielle de la confédération suisse Covid Certificate Check.

Pour l'instant, la lumière n'a pas encore faite sur cette affaire. D'après Denys Vitali, ingénieur pour Swisscom, il est très peu probable qu'il s'agisse d'une fuite de clés privées. Pour lui, l'hypothèse la plus plausible est la suivante : un individu aurait rompu la chaîne de confiance entre un gouvernement européen et le corps médical qui est le seul habilité à émettre des certificats valides. En d'autres termes, un logiciel malveillant a pu être installé sur des ordinateurs appartenant à des médecins, de sorte à pouvoir générer à volonté des pass comme s'ils étaient émis par des professionnels de santé.

qr codes faux
Crédits : Twitter

Une plateforme pour générer des QR codes laissée ouverte au public

Cependant, nos confrères de BFM TV ont une toute autre version. Selon leurs informations, l'auteur de ce piratage vend actuellement ces QR codes nominatifs sur un forum de hackers sur le Dark Web. D'autres certificats falsifiés circulent actuellement en Europe, dont certains seraient émis depuis la Macédoine du Nord. Une faille au niveau des serveurs officiels du pays en serait la cause. Plus précisément, une page web dédiée à la création de ces QR codes a été accessible à tous pendant quelques heures.

Il était ainsi possible pour n'importe quel quidam de créer des pass sanitaires valides avec n'importe quel nom, n'importe quel vaccin ou encore n'importe quel nombre de doses entre 1 à 9 et émanant de n'importe quel pays de l'EU. Il faut préciser que ces certificats sanitaires européens sont générés de la même manière dans l'intégralité des pays membres de l'UE. En d'autres termes, si le processus de signature électronique d'un pays est compromis, l'ensemble des QR codes générés frauduleusement sera valable partout en Europe.

qr codes faux
Crédits : Twitter

Le problème est que l'autorité de santé a laissé un serveur accessible publiquement, qui signe tout ce qu'on lui demande sans rien vérifier. C'est assez similaire à des faux QR codes qui auraient été générés en piratant le compte d'un pharmacien ou d'un médecin, sauf que là c'est au niveau du service de génération de QR code plutôt qu'au niveau d'un professionnel de santé”, détaille Gaëtan Leurent, chercheur en sécurité informatique pour l'INRIA.

D'après les experts en cybersécurité qui ont eu accès à cette plateforme hébergée en Macédoine du Nord, elle est désormais fermée au public. En outre, les QR codes générés au nom d'Adolf Hitler, de Mickey Mouse ou encore de Bob l'éponge ont été signalés comme frauduleux sur les différentes applications de vérification européennes.

Source : BFM TV


Réagissez à cet article !

Demandez nos derniers articles !

Test Apple iPhone 17e : l’essentiel est maitrisé, mais tout le reste est bridé

Un an après l’iPhone 16e, Appel remet le couvert avec un remplaçant, l’iPhone 17e. Si le concept et le positionnement reste le même, l’iPhone 17e suit aussi la tendance tarifaire…

Samsung lance le Galaxy A57 avec 120 € de réduction et une série de bonus

Le Galaxy A57 5G est enfin disponible en France. Pour marquer le coup, Samsung ne fait pas les choses à moitié : 120 € de remise immédiate sur la version…

Les ventes de Samsung et Xiaomi dégringolent, Google et Nothing en grande forme

Les smartphones Pixel et Nothing se vendent de mieux en mieux, tandis que les ventes de Xiaomi plongent. Samsung, Oppo et Vivo ne sont pas en forme non plus. Le…

Installez la mise à jour iOS 26.4.1 sur votre iPhone, elle répare ce bug bien embêtant

Apple a déployé la mise à jour vers iOS 26.4.1. Cette version corrige un problème empêchant la synchronisation des données de certaines apps via iCloud. Il y a deux semaines,…

Windows 11 : Microsoft explique comment il a redesigné le menu Démarrer

Microsoft revient sur les étapes de conception du nouveau menu Démarrer de Windows 11. De nombreux prototypes ont vu le jour avant d’arriver au résultat actuel. Le menu Démarrer est…

Sony, Samsung, Bose : Boulanger brade le son et les TV avec des offres choc à saisir ce week-end

Boulanger lance une nouvelle salve de promotions à durée limitée sur l’audio et les TV. Pour ces ventes flash, l’enseigne propose trois codes promo par palier en fonction du montant…

Samsung TQ55QN77F : avec 150 € de réduction, la TV NeoQLED passe à petit prix, vite !

Alors qu’elle est déjà en promotion, la TV NeoQLED Samsung TQ55QN77F est encore moins chère durant la vente flash Boulanger. Normalement en vente à 749 €, vous pouvez vous l’offrir…

JBL Tune 245 NC : des écouteurs sans fil avec réduction de bruit active à moins de 50 €, vite !

Vous cherchez désespérément des écouteurs sans fil pas chers avec un bon son et la réduction de bruit active ? Vous pensiez que c’était mission impossible ? Détrompez-vous ! Sur…

Ce rapport sans appel explique pourquoi l’IA en entreprise ne fonctionne pas vraiment

L’IA progresse, mais son adoption en entreprise reste un échec pour beaucoup. Un rapport pointe des lacunes profondes que l’argent seul ne peut pas résoudre. Les salariés en paient le…

IA

Amazon Luna, c’est (presque) fini : après Google Stadia, un autre “Netflix du jeu vidéo” se meurt

Amazon annonce de nombreux changements sur sa plateforme de cloud gaming Luna. Celle-ci perd de nombreuses fonctionnalités et perd presque tout son intérêt, signant une lente mort. En novembre 2023,…