Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Google permet à Apple de réparer une faille zéro-clic sur l’iPhone
#1
Le groupe de recherche de Google a découvert une faille critique de l'iPhone. Elle a normalement été réparée avant que des hackers malveillants l'aient exploitée.
Même l’iPhone, réputé pour sa sécurité n’est pas à l’abri des failles. Le Google Project Zero, division de Google spécialisée dans la recherche d’importantes failles de sécurité, a trouvé un moyen de contourner les défenses du smartphone d'Apple. Avec pour seule information un identifiant Apple (soit un email ou un téléphone), le laboratoire est parvenu à hacker à distance le smartphone. Grâce à l’exploitation de la faille, elle pouvait exfiltrer toutes sortes de données : fichiers, mots de passes, codes pour la double authentification, SMS, email…
Et ce n’est pas tout : la faille permettrait aussi d’activer micro et caméra de l’appareil en toute discrétion. Pour ne rien gâcher, elle rentrait dans la dangereuse catégorie des zéro-clic : un hacker aurait pu l’exploiter sans que l’utilisateur n’effectue d’action (comme cliquer sur un lien ou ouvrir une application) et qu’il ne reçoive de notification.
Samuel Groß, du Project Zero, détaille dans un long arcticle de blog en trois parties comment il est parvenu à réaliser le hack, à partir d’une unique vulnérabilité liée à la mémoire de l’appareil. Celle-ci permettait de passer par la fonction qui distribue les accusés de réception sur iMessages (et indique “envoyé” ou “lu”) pour accéder au smartphone.
UNE FAILLE COLMATÉE AVANT D’ÊTRE EXPLOITÉE
Dès le 26 août, Apple, averti par Google un mois plus tôt, avait neutralisé la vulnérabilité, avant de la résoudre pour de bon fin octobre. Les utilisateurs d’iPhone ne sont donc plus concernés, à condition d’être à jour dans la mise à jour d’iOS, le système d’exploitation de l’appareil. Si Project Zero a découvert cette vulnérabilité, cela ne signifie pas que des hackers l’ont également trouvée. Elle a peut-être pu être réparée avant d’être exploitée par des organisations malveillantes.
Citation :
GOOGLE A DÉCOUVERT EN PREMIER LA FAILLE
Elle est un exemple classique des opération de Google Project Zero. Cette division a pour mission de devancer les hackers malveillants. L’équipe de recherche se consacre à la découverte d’importantes vulnérabilités 0-day, c’est-à-dire de vulnérabilité inconnues jusque-là. Le groupe de chercheurs pousse ses travaux jusqu’à la réalisation d’un prototype d’exploitation de la faille. Il contacte ensuite l’entreprise concernée, et leur indique le problème, et certains moyens de le résoudre. Pour finir, il documente publiquement la procédure de résolution de la faille.
Si le groupe publie ensuite publiquement la procédure qui lui a permis de hacker l’iPhone, c’est parce qu’il considère que sa méthode a déjà été assimilée par les hackers et n’est donc plus une nouveauté ou un moyen de contourner les protections. Les hackers peuvent, par exemple, apprendre comment exploiter une faille à partir des détails du patch qui l’a réparée.
APPLE RÉGULIÈREMENT VISÉ PAR PROJECT ZERO
La division de cybersécurité Project Zero se penche régulièrement sur la sécurité d’iOS, le système d’exploitation des iPhone. En juillet, elle révélait une faille qui permettrait désactiver les iPhone, et de forcer un redémarrage en usine, ainsi qu’une autre plus tôt dans l’année, qui permettait de lire les fichiers du smartphone. Il faut prendre compte qu’aucun système ne s’approche du risque zéro de faille de sécurité, et que ces vulnérabilités exposées par Google ne sont pas synonymes de mauvaise gestion de la sécurité.
Citation :
JUSQU’À UN MILLION D’EUROS POUR RÉCOMPENSER LA DÉTECTION DE FAILLES
Le plus souvent, les deux entreprises collaborent sans que leur concurrence sur le marché des smartphones n’entre en jeu. Mais en août, Apple avait critiqué publiquement une publication de Project Zero.
« L’article de Google, publié six mois après la sortie des patchs iOS, crée la fausse impression d’une “exploitation de masse” pour “surveiller les activités privées, en direct, de populations entières”, ce qui a créé de la peur auprès des utilisateurs d’iPhone, alors que leurs appareils n’ont jamais été compromis  », écrivait le constructeur.
Les failles zéro-clic, comme celle exposée par Project Zero, sont particulièrement critiques. Les entreprises comme Apple ou Google récompensent les chercheurs capables de les relever avec des enveloppes pouvant atteindre le million de dollars en fonction de leur gravité.
Répondre
#2
La détection de faille est effectivement un moyen intéressant de se faire rapidement (mais pas facilement) de l'argent
[Système d'exploitation : Linux Mint 21.3] - [RAM : 15.34 GB]
[Processeur : 11th Gen Intel® Core™ i5-1135G7 @ 2.40GHz - 4 cœurs physiques]
[Disque dur : SSD 980 PRO 2TB(1,8T)]
[Carte graphique : Intel Corporation TigerLake-LP GT2 [Iris Xe Graphics] (rev 01)]
 
Répondre


Sujets apparemment similaires…
Sujet Auteur Réponses Affichages Dernier message
  Apple alerte des journalistes, militants et politiques visés par des logiciels espion qlf 0 137 13-10-2025, 07:36
Dernier message: qlf
  Nouvelle avancée pour google Juanito 0 273 21-02-2025, 12:40
Dernier message: Juanito
  une faille critique expose les processeurs Zen 1 à Zen 4 d’AMD Chicago5161 1 348 11-02-2025, 09:43
Dernier message: EnZ0
Exclamation Apple, accusé en justice, serait tenu de verser 20 euros à chaque utilisateur iPhone! Kazen 1 272 07-01-2025, 08:31
Dernier message: EnZ0
Bug Une faille dans Nuclei permet à des modèles malveillants de contourner la vérif Omnous_Luminae 1 341 07-01-2025, 07:16
Dernier message: EnZ0
  BitLocker contourné par un hacker grâce à une ancienne faille apollon 1 275 06-01-2025, 12:56
Dernier message: EnZ0
  Une faille de sécurité dans le logiciel 7-Zip Marco 1 272 09-12-2024, 15:41
Dernier message: EnZ0
  Faille de sécurité sur Moodle SMK 1 442 18-10-2024, 09:49
Dernier message: EnZ0
  Faille FortiOS Juanito 3 591 18-10-2024, 06:41
Dernier message: EnZ0
  Apple Alerte sur la Hausse Inquiétante des Vols de Données en 2023 taysix 0 280 11-12-2023, 07:30
Dernier message: taysix

Atteindre :


Utilisateur(s) parcourant ce sujet : 1 visiteur(s)