Top Promos Apple Test Apple Antivirus Mac Dock Thunderbolt Sunology Comparatif iPhone Nettoyeur Mac

Actualité

Mac

Deux chercheurs découvrent une faille "grave" dans l'USB. Faut-il pour autant devenir parano ?

Par Didier Pulicani - Mis à jour le

Pourquoi la sécurité de l'USB est profondément compromise ? titre Wired, de manière assez alarmiste. Depuis hier soir, la presse ne mâche pas ses mots face à une découverte plutôt surprenante : nos périphériques USB seraient tout à coup devenus menaçant pour nos ordinateurs.

Voyons déjà ce qui a été découvert, techniquement parlant. Deux chercheurs en sécurité -Karsten Nohl et Jakob Lell- sont parvenus à reprogrammer le firmware de plusieurs périphériques USB, et à y installer un programme malveillant. Cette technique permet alors d'agir sur l'ordinateur sur lequel il est connecté : simuler des commandes d'un clavier, reprogrammer les DNS, ou encore modifier des fichiers installés sur la clef USB. L'avantage de cette technique, c'est qu'elle est pratiquement invisible : un antivirus ne sait pas scanner les firmwares et l'utilisateur est loin de se douter que sa souris ou son clavier soient en fait contrôlés par un tiers. A partir du moment où un périphérique se fait passer pour un clavier, il peut potentiellement presque tout faire sur votre ordinateur !

Deux chercheurs découvrent une faille "grave" dans l'USB. Faut-il pour autant devenir parano ?


Nos deux chercheurs se veulent assez alarmistes, et estiment donc que la sécurité de l'USB est largement compromise. Vous ne pouvez plus faire confiance à un périphérique USB rabachent-ils en boucle depuis leurs découverts. Il faut dire que ces derniers bossent chez Research Labs, une firme allemande qui n'a d'autres intérêt que de vendre des solutions de protection. Mais cette fois, selon Nohl, il n'existerait aucune solution viable pour détecter l'infection. Si l'on sait analyser les fichiers présents sur une clef USB, il est très difficile de remonter dans le firmware, sauf à passer des heures en rétro-ingénierie.

Deux chercheurs découvrent une faille "grave" dans l'USB. Faut-il pour autant devenir parano ?
Maintenant, en tant qu'utilisateur, on se demande logiquement si l'on doit réellement s'inquiéter ou pas. La réponse de l'USB Implementers Forum donnée à Wired est la suivante : Les consommateurs devraient toujours s'assurer que leurs appareils proviennent d'une source fiable et que ces sources de confiance (et elles-seules) interagissent avec leurs appareils En clair, si l'on vous donne une souris ou une clef USB d'une provenance un peu louche, évitez des les installer sur votre machine. On en revient en fait au problème fondamental en informatique, à savoir l'accès à la machine. Cette notion d'autorisation d'accès prend d'ailleurs un sens particulier avec l'USB. En effet, cette technologie se veut plug & play, et lorsque vous branchez un clavier à votre Mac, vous n'avez pas envie d'installer un pilote spécifique ou de donner un code pour appairer le périphérique. Les ordinateurs font d'office confiance à ces appareils, qui peuvent être des modems, des clefs USB, des disques durs ou des périphériques de saisie/pointage. Potentiellement, si Logitech -par exemple- était une société malveillante, elle pourrait très bien programmer ses souris et ses claviers pour réaliser certaines actions dans votre dos. Savoir identifier son fournisseur comme fiable reste donc un problème de confiance avant-tout.

L'autre problématique concerne la possibilité de mettre à jour un firmware d'un périphérique, et c'est d'ailleurs là que la faille est la plus inquiétante. Un tiers (comme le mec de l'IT) pourrait donc vous piquer votre souris et la reprogrammer discrètement pour lui installer un programme malveillant. Les constructeurs de périphériques USB ont-ils été trop laxistes sur ce point ? Ne devraient-ils pas tous chiffrer et mieux protéger l'accès à cette mémoire reprogrammable ? Nous devrions avoir des réponses assez rapidement des intéressés. Ce genre de découverte va peut-être pousser la norme à évoluer et à mieux protéger les périphériques de ces updates sauvages. Les chercheurs sont apparemment parvenus à modifier le programme interne de boitiers de grandes marques, même si l'opération n'a apparemment pas été aussi facile qu'il n'y parait.

Comme toujours, il convient donc de rester mesuré : oui, potentiellement, tout périphérique connecté à son ordinateur -modem, souris, clavier, clefs USB- peut représenter un risque pour la machine. Pour autant, acheter une souris Logitech, un clavier Apple ou une clef USB SanDisk ne va certainement pas transformer votre Mac en zombie. Du côté des grandes entreprises, cette découverte va en revanche peut-être changer certaines politiques internes liées aux périphériques et amener les administrateur à prendre certaines mesures supplémentaires (dans les banques, par exemple, les ports USB sont souvent déjà condamnés...).

Tous les détails de BadUSB (le nom donné à la faille) seront communiqués à la prochaine BlackHat.
Mac4Ever recrute sur Paris et Nîmes

Mac4Ever recrute sur Paris et Nîmes

Mac4ever renforce ses équipes et recherche plusieurs personnes pour participer à la rédaction de son fil d'actualité, à la création de contenu vidéo, ainsi qu'à l'amélioration du référencement des contenus. Si tu es intéressé, n'hésite pas à postuler !

8 raisons de passer à UPDF, l'éditeur de fichiers PDF pour Mac, iPhone et iPad

8 raisons de passer à UPDF, l'éditeur de fichiers PDF pour Mac, iPhone et iPad

Le PDF s'est imposé au fil du temps comme un moyen de partager facilement des contenus textes, imagés, tout en conservant une mise en page...

Quelles nouveautés pour Calculette sous macOS 15 ? (Et iPadOS 18 alors ?)

Quelles nouveautés pour Calculette sous macOS 15 ? (Et iPadOS 18 alors ?)

Certains se désespèrent de voir arriver un jour l'app Calculette sur l'iPad. En attendant, il se murmure que cette dernière pourrait bien...

Apple ne veut plus de miettes dans les claviers des Mac !

Apple ne veut plus de miettes dans les claviers des Mac !

Apple en est persuadée : les doigts c’est le mal, enfin surtout les traces sur les Mac -une source continuelle d’agacement pour...

Logitech dévoile sa nouvelle souris avec un bouton ChatGPT !

Logitech dévoile sa nouvelle souris avec un bouton ChatGPT !

Il n'y a pas que les applications qui se dotent de raccourcis IA. En effet, Logitech vient de dévoiler sa nouvelle souris sans fil M750. De prime abord,...

Peakto Search optimise la recherche de photos dans Lightroom Classic

Peakto Search optimise la recherche de photos dans Lightroom Classic

L’éditeur français Cyme, déjà connu pour son méta-catalogueur Peakto, revient avec un plugin dédié...

La licence à vie d'Office Mac pour 29€ : GoDeal24 lance une nouvelle promo

La licence à vie d'Office Mac pour 29€ : GoDeal24 lance une nouvelle promo

Godeal24, distributeur mondial de logiciels informatiques, propose des licences Microsoft à des prix exceptionnels, dont certains pour votre Mac.

Final Cut Library Manager change d'éditeur, avec une licence perpétuelle

Final Cut Library Manager change d'éditeur, avec une licence perpétuelle

Les vidéastes qui nous lisent connaissent sans doute Final Cut Library Manager, ce gestionnaire de bibliothèques Final Cut Pro toujours aussi...

Comment récupérer des informations via une photo sur son Mac

Comment récupérer des informations via une photo sur son Mac

L'application Photos d'Apple utilise déjà l'IA pour repérer des détails -comme les adresses dans les images- et il est tout...

Commentaires

Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.

14 commentaires
Connectez-vous/créez un compte pour réagir à cet article !
Oops, vous n'êtes pas connecté

Pour évaluer un commentaire sur Mac4Ever, vous devez être connecté avec votre compte utilisateur.