🔥 Les essentiels de cette actualité
- Trois plateformes chinoises basées à Shenzhen alimentent des dizaines de marques mondiales de montres pour enfants, exposant potentiellement des dizaines de millions d’appareils à une seule faille.
- Des chercheurs ont pris le contrôle à distance d’une montre dans Brooklyn : localisation, photos et écoute audio, sans aucun signe visible d’activité sur l’appareil.
- Pourquoi les mêmes failles critiques documentées dès 2017 persistent-elles sur ces infrastructures, sept ans après les premières alertes publiques ?
- Quels mécanismes juridiques ou commerciaux pourraient imposer des standards de sécurité à ces chaînes d’approvisionnement globales, opaques par conception ?
Des dizaines de marques de montres connectées pour enfants reposent sur quelques infrastructures techniques communes présentant de graves failles de sécurité. C’est ce que révèlent les chercheurs en cybersécurité Vangelis Stykas et Felipe Solferini à l’occasion de leur présentation à la conférence Black Hat. Leur démonstration est particulièrement inquiétante : ils ont pris le contrôle à distance d’une montre portée par un journaliste de Wired, suivi ses déplacements dans Brooklyn puis Manhattan, capturé des photos à son insu dans un ascenseur et à son bureau, et écouté une conversation via le microphone du bracelet, sans que l’appareil n’affiche le moindre signe d’activité.
Ce qui rend ce constat particulièrement préoccupant, ce n’est pas la vulnérabilité d’un seul gadget bon marché. C’est l’architecture sous-jacente mise au jour par les deux chercheurs. Plus de 70 montres et accessoires GPS ont été étudiés : plus de 30 utilisaient les technologies ou serveurs de YiQingTeng, associés notamment à SETracker, tandis que plus de 30 autres marques reposaient sur NewGPS2012. En ajoutant SinoTrack, les chercheurs ont constaté que des dizaines de millions de dispositifs GPS provenaient de seulement trois grandes chaînes d’approvisionnement. Une faille dans une infrastructure commune peut donc potentiellement affecter de nombreuses marques grand public à la fois.
L’illusion de la diversité des marques
Stykas et Solferini formulent ce problème avec une précision qui mérite d’être citée dans son intégralité :
« Un parent en Suède qui achète une montre “SafeKid” et un parent en Espagne qui achète une montre “SaveFamily” envoient tous les deux les données de localisation de leur enfant vers le même backend vulnérable myaqsh.com hébergé sur Alibaba Cloud en Chine continentale, sans le savoir. Le modèle de marque blanche signifie qu’une vulnérabilité dans un backend affecte des dizaines de marques grand public simultanément, et les consommateurs n’ont aucun moyen de savoir quel backend leur produit utilise. »
C’est là le cœur stratégique du problème. Le consommateur européen peut avoir l’impression de choisir entre plusieurs marques, plusieurs interfaces et plusieurs promesses de sécurité, alors qu’une partie de cette diversité n’est qu’apparente. Derrière des produits commercialisés sous des noms différents peuvent se trouver les mêmes technologies et les mêmes infrastructures. Le parent choisit donc une marque visible ; la sécurité réelle de l’appareil dépend pourtant d’une chaîne technique qu’il ne voit pas et qu’il lui est pratiquement impossible d’identifier au moment de l’achat.
Les failles documentées illustrent la gravité du problème. Dans le cas de YiQingTeng et SETracker, un défaut d’authentification aurait permis d’envoyer des commandes à n’importe quel appareil utilisant la plateforme. Pour SinoTrack, un compte de démonstration pouvait être utilisé pour envoyer des commandes aux millions d’appareils de la plateforme, tandis qu’une injection SQL donnait accès aux localisations, mots de passe et données de véhicules de dizaines de milliers de dispositifs. Sur NewGPS2012, les chercheurs ont découvert des vulnérabilités similaires permettant notamment d’exécuter leur propre code sur les serveurs, ainsi que des indices suggérant qu’une compromission antérieure avait peut-être déjà eu lieu. Personne ne sait, à ce stade, qui aurait pu bénéficier de cet accès ni pendant combien de temps.
Des alertes ignorées, des enfants exposés
Ce qui aggrave encore le tableau, c’est l’ancienneté des alertes. Les inquiétudes concernant la sécurité des montres GPS pour enfants ne datent pas d’hier : Pen Test Partners et le Conseil norvégien des consommateurs avaient déjà alerté sur certains modèles en 2017 et 2018. En 2020, une étude de l’université des sciences appliquées de Münster avait testé six montres pour enfants et découvert de graves vulnérabilités dans cinq d’entre elles. Stykas avait lui-même participé dès 2018 à la publication de « Trackmageddon », qui documentait de nombreuses failles affectant des appareils GPS. Huit ans plus tard, des vulnérabilités critiques comparables continuent donc d’être découvertes sur ce marché.
La réponse des entreprises concernées est, en elle-même, révélatrice. Lorsque Wired a contacté SETracker, un représentant a d’abord affirmé que les problèmes évoqués avaient été corrigés depuis longtemps, avant de maintenir cette position lorsque le média lui a signalé qu’une montre utilisant sa plateforme venait d’être piratée. Ce n’est que le jour de la présentation à Black Hat que les techniques utilisées par les chercheurs contre SETracker ont cessé de fonctionner, sans qu’ils puissent alors déterminer si toutes les failles avaient réellement été corrigées. Après publication, SETracker a affirmé avoir entièrement remédié à la vulnérabilité concernée. SinoTrack et NewGPS2012 n’ont pas répondu aux demandes de Wired, et les chercheurs indiquent que leurs techniques d’exploitation contre ces deux systèmes semblent toujours fonctionner.
Stykas résume la situation avec une lucidité désabusée : « J’espérais vraiment pouvoir raconter une belle histoire où des vulnérabilités avaient été trouvées et corrigées. Mais dans beaucoup de cas, elles ne l’ont pas été. C’est une position dans laquelle je ne voulais vraiment pas me retrouver. » Derrière cette phrase se trouve un problème plus large : malgré des années d’alertes, des appareils destinés à suivre des enfants continuent d’être commercialisés avec des failles suffisamment graves pour permettre à un tiers de transformer leurs fonctions de protection en outils de surveillance.
Le paradoxe est précisément là. Un parent achète une montre GPS parce qu’il veut pouvoir savoir où se trouve son enfant, communiquer avec lui et mieux le protéger. Mais si l’infrastructure derrière l’appareil est vulnérable, les mêmes fonctions peuvent être détournées : localisation, microphone, appareil photo, messages et contacts d’urgence deviennent alors autant de points d’entrée possibles pour un inconnu. Dans certains cas documentés par les chercheurs, des données de localisation étaient envoyées vers une infrastructure hébergée sur Alibaba Cloud en Chine continentale, sans que les consommateurs sachent nécessairement quel backend leur appareil utilisait. L’objet acheté pour surveiller et protéger l’enfant peut donc devenir précisément l’objet qui permet à quelqu’un d’autre de le surveiller. Et c’est probablement la conclusion la plus inquiétante de toute cette enquête.
IMPORTANT - À lire
Chaînes d'approvisionnement opaques, infrastructures chinoises, régulation absente : ces dynamiques géopolitiques sont au cœur de notre revue papier mensuelle.
Chaque mois, nous approfondissons ces rapports de force globaux. Rejoignez nos lecteurs et recevez nos analyses directement dans votre boîte aux lettres.
Source : wired.com




Participez au débat, et partagez votre opinion !
Faites avancer la discussion en donnant votre avis à la communauté.