Note de ce sujet :
  • Moyenne : 0 (0 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Une faille zéro-clic sur l'iPhone ?
#1
Le groupe de recherche de Google a découvert une faille critique de l'iPhone. Elle a normalement été réparée avant que des hackers malveillants l'aient exploitée.

Même l’iPhone, réputé pour sa sécurité, n’est pas à l’abri des failles. Le Google Project Zero, division de Google spécialisée dans la recherche d’importantes failles de sécurité, a trouvé un moyen de contourner les défenses du smartphone d'Apple. Avec pour seule information un identifiant Apple (soit un email ou un téléphone), le laboratoire est parvenu à hacker à distance le smartphone. Grâce à l’exploitation de la faille, elle pouvait exfiltrer toutes sortes de données : fichiers, mots de passes, codes pour la double authentification, SMS, email…

Et ce n’est pas tout : la faille permettrait aussi d’activer micro et caméra de l’appareil en toute discrétion. Pour ne rien gâcher, elle rentrait dans la dangereuse catégorie des zéro-clic : un hacker aurait pu l’exploiter sans que l’utilisateur n’effectue d’action (comme cliquer sur un lien ou ouvrir une application) et qu’il ne reçoive de notification.

Samuel Groß, du Project Zero, détaille dans un long article de blog en trois parties comment il est parvenu à réaliser le hack, à partir d’une unique vulnérabilité liée à la mémoire de l’appareil. Celle-ci permettait de passer par la fonction qui distribue les accusés de réception sur iMessages (et indique “envoyé” ou “lu”) pour accéder au smartphone.

[Image: photo-3-1-1024x576.jpg]

Une faille colmatée avant d'être exploitée:
Dès le 26 août, Apple, averti par Google un mois plus tôt, avait neutralisé la vulnérabilité, avant de la résoudre pour de bon fin octobre. Les utilisateurs d’iPhone ne sont donc plus concernés, à condition d’être à jour dans la mise à jour d’iOS, le système d’exploitation de l’appareil. Si Project Zero a découvert cette vulnérabilité, cela ne signifie pas que des hackers l’ont également trouvée. Elle a peut-être pu être réparée avant d’être exploitée par des organisations malveillantes.

Apple régulièrement visé par Project Zero:
La division de cybersécurité Project Zero se penche régulièrement sur la sécurité d’iOS, le système d’exploitation des iPhone. En juillet, elle révélait une faille qui permettrait désactiver les iPhone, et de forcer un redémarrage en usine, ainsi qu’une autre plus tôt dans l’année, qui permettait de lire les fichiers du smartphone. Il faut prendre compte qu’aucun système ne s’approche du risque zéro de faille de sécurité, et que ces vulnérabilités exposées par Google ne sont pas synonymes de mauvaise gestion de la sécurité.

Le plus souvent, les deux entreprises collaborent sans que leur concurrence sur le marché des smartphones n’entre en jeu. Mais en août, Apple avait critiqué publiquement une publication de Project Zero.

« L’article de Google, publié six mois après la sortie des patchs iOS, crée la fausse impression d’une “exploitation de masse” pour “surveiller les activités privées, en direct, de populations entières”, ce qui a créé de la peur auprès des utilisateurs d’iPhone, alors que leurs appareils n’ont jamais été compromis  », écrivait le constructeur.

Les failles zéro-clic, comme celle exposée par Project Zero, sont particulièrement critiques. Les entreprises comme Apple ou Google récompensent les chercheurs capables de les relever avec des enveloppes pouvant atteindre le millions de dollars en fonction de leur gravité.

Source: cyberguerre.numerama.com
Répondre


Sujets apparemment similaires…
Sujet Auteur Réponses Affichages Dernier message
  une faille critique expose les processeurs Zen 1 à Zen 4 d’AMD Chicago5161 1 344 11-02-2025, 09:43
Dernier message: EnZ0
Exclamation Apple, accusé en justice, serait tenu de verser 20 euros à chaque utilisateur iPhone! Kazen 1 272 07-01-2025, 08:31
Dernier message: EnZ0
Bug Une faille dans Nuclei permet à des modèles malveillants de contourner la vérif Omnous_Luminae 1 340 07-01-2025, 07:16
Dernier message: EnZ0
  BitLocker contourné par un hacker grâce à une ancienne faille apollon 1 274 06-01-2025, 12:56
Dernier message: EnZ0
  Une faille de sécurité dans le logiciel 7-Zip Marco 1 269 09-12-2024, 15:41
Dernier message: EnZ0
  Faille de sécurité sur Moodle SMK 1 440 18-10-2024, 09:49
Dernier message: EnZ0
  Faille FortiOS Juanito 3 591 18-10-2024, 06:41
Dernier message: EnZ0
  Apple Renforce la Sécurité de l'iPhone Face aux Menaces de Piratage Pauxarol 0 261 04-12-2023, 07:52
Dernier message: Pauxarol
  Une entreprise espagnol qui profite des faille de google THUNDQR 0 400 05-12-2022, 07:51
Dernier message: THUNDQR
  Nouvelle faille zero-day sur chrome THUNDQR 0 599 28-11-2022, 07:44
Dernier message: THUNDQR

Atteindre :


Utilisateur(s) parcourant ce sujet : 1 visiteur(s)