techdur.comtechdur.com

    Mises à jour gratuites

    Recevez les dernières actualités technologiques gratuites de Techdur.

    Derniers articles

    Les États-Unis modernisent les Abrams M1 polonais avec de nouveaux packages d’armure de tourelle FMS

    février 20, 2023

    La Russie dévoile le nouveau système de roquettes Tornado-S lors de la prestigieuse exposition d’armes d’Abou Dhabi.

    février 20, 2023

    Optimisez votre efficacité de messagerie LinkedIn avec la nouvelle fonction ‘favoris

    février 20, 2023
    Facebook Twitter Instagram Pinterest
    • Partenariat
    • Qui sommes-nous ?
    • Contactez-nous
    Facebook Twitter Instagram Pinterest
    techdur.comtechdur.com
    • Actualités
    • Smartphones
    • Ordinateurs
    • Jeux vidéo
    • Auto Mobilité
      • Voitures électriques
      • Motos électriques
      • Vélos électriques
      • Scooters électriques
      • Trottinettes électriques
    • Autres
      • Hardware
      • Audio
      • Maison connectée
      • Télévisions
      • Drones
      • Logiciels
      • Piratage
      • Actualités spatiales
      • Médias sociaux
    techdur.comtechdur.com
    Accueil»Piratage»Un chercheur découvre des bogues potentiels d’écoute électronique dans les haut-parleurs intelligents Google Home
    Piratage

    Un chercheur découvre des bogues potentiels d’écoute électronique dans les haut-parleurs intelligents Google Home

    Un chercheur en sécurité s'est vu attribuer un bug bounty de 100 874,78 euros pour avoir identifié des problèmes de sécurité dans les haut-parleurs intelligents Google Home qui pourraient être exploités pour installer des portes dérobées et les transformer en dispositifs d'écoute.
    Denis MalletPar Denis Malletjanvier 2, 2023Mis à jour :janvier 2, 20233 Mins Lecture
    Partager Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram E-mail WhatsApp

    Les failles « permettaient à un attaquant se trouvant à proximité sans fil d’installer un compte « backdoor » sur l’appareil, ce qui lui permettait d’envoyer des commandes à distance sur Internet, d’accéder à son micro et d’effectuer des requêtes HTTP arbitraires sur le réseau local de la victime », a révélé le chercheur, qui se fait appeler Matt Kunze, dans un article technique publié cette semaine.

    En effectuant de telles requêtes malveillantes, le mot de passe Wi-Fi pourrait non seulement être exposé, mais aussi fournir à l’adversaire un accès direct aux autres appareils connectés au même réseau. Après une divulgation responsable le 8 janvier 2021, les problèmes ont été corrigés par Google en avril 2021.

    Le problème, en bref, concerne la façon dont l’architecture logicielle de Google Home peut être exploitée pour ajouter un compte utilisateur Google malveillant au dispositif domotique d’une cible.

    Dans une chaîne d’attaque détaillée par le chercheur, un acteur de la menace cherchant à écouter une victime peut inciter cette dernière à installer une application Android malveillante qui, lorsqu’elle détecte un appareil Google Home sur le réseau, émet des requêtes HTTP furtives pour relier le compte de l’attaquant à l’appareil de la victime.

    Pour aller encore plus loin, il est apparu qu’en mettant en scène une attaque de désauthentification Wi-Fi pour forcer un appareil Google Home à se déconnecter du réseau, il est possible de faire entrer l’appareil en « mode configuration » et de créer son propre réseau Wi-Fi ouvert.

    L’acteur de la menace peut ensuite se connecter au réseau de configuration de l’appareil et demander des détails comme le nom de l’appareil, le cloud_device_id et le certificat, et les utiliser pour lier son compte à l’appareil.

    haut-parleurs-intelligents-Google-Home

    Quelle que soit la séquence d’attaque employée, un processus de liaison réussi permet à l’adversaire de profiter des routines de Google Home pour baisser le volume à zéro et appeler un numéro de téléphone spécifique) à un moment donné pour espionner la victime par le biais du microphone de l’appareil.

    haut-parleurs-intelligents-Google-Home

    « La seule chose que la victime peut remarquer, c’est que les LED de l’appareil deviennent bleu fixe, mais elle supposera probablement qu’il s’agit d’une mise à jour du firmware ou autre », a déclaré Kunze. « Pendant un appel, les LED ne pulsent pas comme elles le font normalement lorsque l’appareil est en écoute, il n’y a donc aucune indication que le microphone est ouvert. »

    En outre, l’attaque peut être étendue pour effectuer des requêtes HTTP arbitraires au sein du réseau de la victime et même lire des fichiers ou introduire des modifications malveillantes sur l’appareil lié de telle sorte qu’elles seraient appliquées après un redémarrage.

    Parmi les correctifs déployés par le géant de l’Internet pour résoudre ces problèmes, citons un mécanisme basé sur des invitations afin de lier un compte Google à l’aide de l’API et la désactivation du lancement à distance de commandes d’appel par le biais de routines.

    Ce n’est pas la première fois que de telles méthodes d’attaque sont conçues pour espionner secrètement des cibles potentielles via des appareils à commande vocale.

    En novembre 2019, un groupe d’universitaires a divulgué une technique appelée Light Commands, qui fait référence à une vulnérabilité des microphones MEMS permettant aux attaquants d’injecter à distance des commandes inaudibles et invisibles dans des assistants vocaux populaires comme Google Assistant, Amazon Alexa, Facebook Portal et Apple Siri en utilisant la lumière.

    Actualités du piratage google piratage
    Partager. Facebook Twitter Pinterest LinkedIn Tumblr E-mail
    Article précédentGoogle va payer 29,5 millions de dollars pour mettre fin à des poursuites judiciaires concernant le suivi de la localisation des utilisateurs
    Article suivant Google Cloud parie sur les logiciels Open Source sélectionnés
    Denis Mallet

      Denis Mallet est rédacteur pour Techdur, où il s'intéresse aux dernières actualités technologiques, aux techn militaires et au piratage. Avant d'écrire pour Techdur, il a occupé de nombreux emplois dans la vente au détail et a travaillé de nombreux Black Fridays. Pendant son temps libre, Denis est également analyste de fantasy football sur divers podcasts et sites. Denis est passionné par les jeux vidéo et le sport, bien que les deux l'amènent à crier sur la télévision fréquemment. 

      Articles associés

      Piratage

      Un groupe cybercriminel pro-russe lance des attaques DDoS contre des pays de l’OTAN

      janvier 19, 2023
      Actualités

      Google pense qu’une décision de la Cour suprême des États-Unis pourrait changer radicalement l’internet.

      janvier 14, 2023
      Piratage

      Principales menaces de cybersécurité liées aux logiciels SaaS en 2023 : Êtes-vous prêt ?

      janvier 10, 2023
      Ajouter un commentaire

      Laissez une réponse Annuler la réponse

      Articles récents

      Les Volvo XC40 et C40 Recharge passent à la propulsion arrière et bénéficient d’une autonomie et d’une recharge accrues.

      janvier 16, 20234 Vues

      Découvrez les armes exposées à la première exposition de défense du Vietnam

      décembre 12, 20224 Vues

      Diablo 4 serait disponible en juin

      décembre 8, 20224 Vues
      Tests récents

      Mises à jour gratuites

      Recevez les dernières actualités technologiques gratuites de Techdur.

      À propos de Techdur

      Bienvenue sur Techdur, le site web de référence pour les dernières actualités, tests et guides d’achat en matière de technologie. Nous couvrons tout, des smartphones et ordinateurs portables aux appareils connectés et gadgets high-tech. Notre équipe de rédacteurs passionnés s’efforce de fournir des informations précises, impartiales et utiles pour aider nos lecteurs à prendre des décisions éclairées lors de l’achat de produits technologiques. Rejoignez notre communauté pour rester informé des dernières tendances technologiques et trouver les meilleurs produits pour répondre à vos besoins.

      Pour toute question ou suggestion, contactez-nous ici : [email protected]

      Les plus populaires

      Les Volvo XC40 et C40 Recharge passent à la propulsion arrière et bénéficient d’une autonomie et d’une recharge accrues.

      janvier 16, 20234 Vues

      Découvrez les armes exposées à la première exposition de défense du Vietnam

      décembre 12, 20224 Vues

      Diablo 4 serait disponible en juin

      décembre 8, 20224 Vues
      Articles récents

      Les États-Unis modernisent les Abrams M1 polonais avec de nouveaux packages d’armure de tourelle FMS

      février 20, 2023

      La Russie dévoile le nouveau système de roquettes Tornado-S lors de la prestigieuse exposition d’armes d’Abou Dhabi.

      février 20, 2023

      Optimisez votre efficacité de messagerie LinkedIn avec la nouvelle fonction ‘favoris

      février 20, 2023
      Facebook Twitter Instagram Pinterest
      • Qui sommes-nous ?
      • Contactez-nous
      • Politique de confidentialité
      • Politique de cookies
      • Partenariat
      • Comment nous testons
      © 2023 Techdur Media tous droits réservés.

      Tapez ci-dessus et appuyez sur Entrez pour effectuer la recherche. Appuyez sur Esc pour annuler.