Les géants du Web s'efforcent chaque jour de rendre nos maisons plus « intelligentes », ou plutôt, plus dépendantes de leurs plateformes. Les étagères et les boutiques en ligne regorgent de produits « Smart » qui pourraient causer une véritable crise de sécurité s'ils venaient à défaillir. C'est ainsi que nous en arrivons à Destin de la chaîne Smarter Every Day, qui a décidé de s'associer avec un chercheur de l'Université du Michigan pour introduire de fausses commandes dans les principaux assistants numériques… à l'aide d'un rayon laser.

Pirater une maison intelligente avec un laser
Laser

Le plus probable est que vous ayez déjà accès à un assistant sur votre appareil mobile. Un Amazon Echo Flex coûte à peine 20 euros, et si vous voulez un Echo Dot, c'est 10 euros de plus. Ce que je veux dire par là, c'est qu'incorporer un système d'assistance numérique à nos foyers n'est pas si coûteux. Bien sûr, le prix du système augmente avec les fonctionnalités intégrées, mais si le plan est d'écouter de la musique ou de répondre à un appel… vous pouvez déjà le faire.

Maintenant, que ces produits se présentent comme des options « intelligentes » et baissent leurs prix ne veut pas dire qu'ils sont plus sûrs. S'il est vrai que de nombreuses personnes ont considérablement amélioré leur qualité de vie grâce à eux, nous devons également considérer toute vulnérabilité existante. C'est exactement ce qu'a fait Destin de Smarter Every Day. Il a cherché l'aide de Benjamin Cyr, l'un des chercheurs derrière le projet Light Commands, et ils sont allés acheter plusieurs appareils intelligents dans le but d'injecter de fausses commandes, à coup de laser :

La vulnérabilité Light Commands

Light Commands exploite une vulnérabilité dans les microphones MEMS (sigle de Systèmes Micro-Électro-Mécaniques) qui permet d'envoyer des commandes complètement inaudibles et invisibles pour l'utilisateur aux principaux assistants numériques du marché. Accéder à cette vulnérabilité dépend de multiples facteurs, notamment la marque, le modèle et la position de l'appareil, mais lors de leurs premiers essais, ils ont réussi à attaquer des appareils à une distance de 70 mètres.

L'expérience de Destin et Benjamin s'est déroulée à une échelle beaucoup plus réduite, mais cela ne la rend pas moins intéressante. Bien au contraire : la première étape a consisté à « convaincre » l'assistant de Google de monter le thermostat de huit degrés, puis de le baisser de cinq autres. Dans le deuxième essai, ils ont attaqué un Echo Dot (troisième génération) et lui ont ordonné que la lumière du couloir devienne verte, mais il a interprété la fausse commande comme une lumière bleue.

https://old.neoteo.com/el-laser-asesino-de-camaras/

La serrure intelligente August

La troisième phase les a menés à l'extérieur. Destin a installé une serrure intelligente de marque August, qui possède une sérieuse vulnérabilité : elle n'a pas de limite de tentatives pour le code PIN. En d'autres termes, un attaquant pourrait utiliser la force brute pour ouvrir une porte. Cela prendrait beaucoup de temps… mais cela fonctionnerait.

S'il est facile de se défendre contre cette attaque (faites en sorte que les microphones n'aient pas de ligne de vue vers l'extérieur), cela sert aussi d'avertissement. Ces appareils « intelligents » ne priorisent pas toujours la sécurité, et avant d'en choisir un (en cédant une partie du contrôle de nos maisons au passage), nous devons étudier très attentivement cet aspect. Sinon… « analogique et bête » est toujours une option.

(N.d.l.R. : Le fabricant August a confirmé qu'une nouvelle mise à jour logicielle limite désormais le nombre de tentatives à quatre.)

Site officiel de Light Commands : Cliquez ici