Il ne fait plus guère de doute aujourd'hui que les smartphones sont des appareils à risque. Le mieux que puisse espérer l'utilisateur moyen est de faire preuve de prudence avec ce qu'il télécharge et de se limiter aux environnements officiels. Mais une nouvelle étude publiée par l'Université de Georgetown explore désormais la possibilité d'une attaque à distance via des commandes directes destinées à des assistants comme Google Now, Siri et Cortana. Le plus frappant est que ces commandes sont transmises par une voix déformée et presque démoniaque, qui pourrait en théorie être dissimulée dans une vidéo YouTube ou une autre source audio.

La voix démoniaque qui « pourrait » pirater votre smartphone via YouTube
Google Now

Des commandes vocales de plus en plus accessibles

Les progrès de la reconnaissance vocale ont été extraordinaires et ont complètement changé notre manière d'utiliser nos appareils mobiles. Mais à mesure que les assistants étendent leur champ d'action et intègrent davantage de commandes, la probabilité de trouver une vulnérabilité augmente également. Sauf si l'utilisateur possède un appareil comme le Moto X, il lui faudra invoquer manuellement l'assistant puis lui parler, mais c'est là que réside le point clé : si l'assistant est au premier plan et prêt à recevoir des commandes, n'importe qui pourrait lui adresser la parole, même une vidéo YouTube spécialement préparée pour distribuer un logiciel malveillant.

Le potentiel des vidéos virales

Bien qu'il s'agisse d'une condition de fonctionnement très particulière, le groupe de chercheurs de l'Université de Georgetown et de l'Université de Californie (Berkeley) qui a préparé cette étude souligne le potentiel des vidéos virales. Si pour chaque million de vues, dix mille utilisateurs ont laissé leur smartphone près des haut-parleurs et que la moitié interprète correctement l'ordre d'ouvrir une URL chargée de logiciels malveillants, on pourrait parler de cinq mille appareils infectés. Ces commandes cachées sont transmises avec une voix très déformée et un certain profil démoniaque qui peut même atteindre son objectif dans des environnements avec du bruit de fond.

Démos et limites

L'étude dispose d'une page officielle (lien ci-dessous) où plusieurs démos « white-box » et « black-box » ont été publiées pour que tous les intéressés puissent faire le test avec leurs smartphones. Je précise qu'il ne s'agit pas d'une solution exacte, et je pense que le smartphone échouera à reconnaître les commandes la plupart du temps. Cependant, nous savons bien que les logiciels malveillants n'ont besoin d'avoir de la chance qu'une seule fois.

Site officiel :