Tesla : une faille dans la carte-clé permet de voler la voiture en 2 minutes

Un chercheur en sécurité informatique a découvert une faille inquiétante dans la carte-clé fournie par Tesla pour déverrouiller le véhicule. A cause d'une mise à jour publiée par le constructeur un 2021, cette fonctionnalité peut être détournée pour voler une Tesla en quelques minutes seulement.

Crédits : Tesla

Comme vous le savez peut-être, Tesla propose à ses utilisateurs trois types de clés différentes pour verrouiller/déverrouiller et démarrer leur véhicule. A savoir :

  • la clé-téléphone, qui permet d'utiliser l'appli Tesla comme une clé à distance via le Bluetooth
  • La carte-clé, qui communiqué avec votre Tesla via des signaux d'identification RF à courte distance
  • Le porte-clé, qui est un accessoire vendu séparément

Concernant la carte-clé, elle est utilisé pour “authentifier” vos clés téléphone, et elle vous permet également d'aouter ou supprimer d'autres cartes-clé, clés téléphones et porte-clés. Jusqu'à une mise à jour publiée en 2021, les conducteurs devaient placer la carte-clé sur la console centrale tout en appuyant sur la pédale de frein pour démarrer le véhicule.

A lire également : Android 12 peut désormais servir de clés dans certaines voitures BMW et Ford

Un petit changement sur la carte-clé lourd de conséquences

Seulement, ce n'est plus cas. Désormais, les utilisateurs peuvent commencer à conduire immédiatement après avoir la portière de leur véhicule via la carte-clé. Martin Herfut, chercheur en sécurité informatique, a récemment remarqué que ce petit changement pouvait avoir de graves conséquences.

En effet, une fois la carte-clé apposée sur le lecteur de cartes de la portière, l'utilisateur a exactement deux minutes pour “s'authentifier” en maintenant le pied appuyé sur la pédale de frein. Problème, l'expert s'est aperçu qu'il était possible durant ce laps de temps de faire accepter à la voiture de nouvelles clés.

Cette minuterie a été introduite par Tesla afin de rendre plus pratique l'utilisation de la carte NFC comme moyen principal d'utiliser la voiture. La voiture doit pouvoir être démarrée et conduite sans que l'utilisateur ait à utiliser une seconde fois la carte-clé. Le problème : dans la période de 130 secondes, non seulement la conduite de la voiture est autorisée, mais l'inscription d'une nouvelle clé”, explique-t-il.

Un voleur peut enregistrer sa propre clé Tesla

Martin Herfurt a constaté que sa Model 3 échangeait des messages/signaux avec tout appareil en Bluetooth Low Energy (BLE) à proximité. Sachant cela, le chercheur a créé une copie de l'application Tesla, qui utilise le même langage informatique, le VCSec.

Via cette version malveillante de l'appli, Herfut a été en mesure d'envoyer des requêtes en VCSec à la voiture pour enregistrer une nouvelle clé lors du fameux créneau des deux minutes. Lorsque la victime entre dans sa voiture après l'avoir déverrouiller avec une carte NFC, le voleur peut commencer à échanger des messages entre la fausse appli et le véhicule.

Il peut alors inscrire une clé de son choix pour ensuite déverrouiller, démarrer ou stopper la voiture quand il le désire, sans même que l'écran d'infodivertissement ou l'application Tesla légitime du conducteur n'indiquent que quelque chose ne va pas.


Réagissez à cet article !

Demandez nos derniers articles !

Freebox : la dernière mise à jour améliore grandement la qualité de votre réseau WiFi, voici comment l’installer

Sans crier, Free vient de déployer une nouvelle mise à jour pour ses box Internet, qui apporte une petite fonctionnalité expérimentale. Concrètement, celle-ci permettra à vos appareils de choisir les…

L’iX3 a fait mentir BMW sur son autonomie, mais dans le bon sens cette fois

Les constructeurs annoncent souvent des autonomies que la réalité s’empresse de contredire. L’iX3 a choisi de prendre le problème à l’envers. Le SUV électrique a roulé plus loin que prévu,…

Meilleurs VPN pour les USA : lequel choisir en 2026 ?

Les meilleurs VPN pour les USA permettent de sécuriser sa connexion à Internet, protéger ses données personnelles et obtenir une adresse IP américaine facilement. En pratique, certains services se démarquent…

Votre smartphone Samsung va enfin afficher la vitesse de votre connexion grâce à One UI 9

La mise à jour vers One UI 9 va permettre aux utilisateurs d’obtenir un indicateur de vitesse réseau dans la barre d’état de leur smartphone Samsung. L’expérience utilisateur varie énormément…

Le bug des Google Pixel qui redémarrent en boucle enfin résolu ?

Depuis de longues semaines, certains Google Pixel sont coincés dans une boucle de redémarrage (bootloop) après l’installation d’une mise à jour. Google pense enfin avoir des solutions pour corriger le…

Google en danger ? Les jeunes font leurs recherches directement sur TikTok, Instagram ou YouTube

Les moteurs de recherche sont loin d’être indispensables chez les jeunes, qui utilisent les réseaux sociaux et l’IA pour trouver les informations dont ils ont besoin. Google (ou n’importe quel…

Test Zero Parades For Dead Spies : incroyable mais bon

Impossible pour quiconque ayant déjà joué à Disco Elysium de ne pas se lancer dans Zero Parades : For Dead Spies, le nouveau jeu de ZA/UM, avec une certaine appréhension….

YouTube : vous n’avez pas encore l’icône de sa nouvelle messagerie directe ? Voici l’astuce pour y accéder quand même

Après une phase de test limitée à certaines régions, YouTube étend désormais sa fonctionnalité de messagerie directe à de nouveaux pays, dont la France. L’objectif ? Que les utilisateurs puissent…

Halo 1 Remake : surprise, vous allez pouvoir jouer Master Chief à la troisième personne

Xbox a révélé une vidéo de gameplay à la troisième personne pour son jeu Halo Campaign Evolved, le remake du premier opus de la saga. La licence Halo est un…

Vous ne voulez rien manquer de la Coupe du Monde ? Voici comment voir tous les matchs

C’est parti pour la Coupe du Monde de football 2026, et pour la première fois depuis près de 50 ans, TF1 ne fait pas partie des diffuseurs en France. Les…