Un système conçu pour exclure les téléphones volés des réseaux cellulaires peut être retourné contre des téléphones qui n’ont en réalité jamais été volés.
Des chercheurs de la Michigan State University ont récemment signalé six failles dans les systèmes de signalement des appareils perdus ou volés qui pourraient permettre de mettre à distance des appareils légitimes sur liste noire et de les priver de service cellulaire.
L’attaque tire parti d’une hypothèse fondamentale de l’écosystème du signalement : dès qu’un appareil est déclaré volé, les réseaux cellulaires sont censés le rejeter. Mais les chercheurs ont constaté que les vérifications des opérateurs concernant l’identité de la personne qui signale un appareil et sa réelle propriété de celui-ci peuvent être insuffisantes, transformant un mécanisme de prévention des vols en un moyen potentiel de couper des équipements légitimes du service cellulaire.
Comment voler des téléphones sans réellement les voler
Imaginez acheter un appareil flambant neuf, ouvrir la boîte, l’allumer et découvrir que votre opérateur pense que vous l’avez volé. Les chercheurs ont prouvé que c’était possible avec ce qu’ils appellent le « Zero-Day Flagship Phone Ambush », une attaque qui exploite des faiblesses dans la manière dont les opérateurs vérifient l’identité de toute personne signalant un téléphone comme volé.
L’astuce rappelle un incident survenu sur Instagram en juin au cours duquel des attaquants ont manipulé le parcours d’assistance basé sur l’IA de Meta afin qu’il considère une adresse e-mail contrôlée par les attaquants comme appartenant au propriétaire du compte. Même si les deux situations sont différentes, leur similitude tient à la manière dont un individu malveillant pourrait tromper un système de sécurité pour lui faire croire qu’il est autorisé à signaler une situation sensible.
L’attaque visant les téléphones est encore plus étrange, car les chercheurs pouvaient cibler des appareils avant même qu’ils aient un propriétaire. Pour le démontrer, ils ont obtenu l’International Mobile Equipment Identity (IMEI) d’un Samsung Galaxy Z Fold7 avant la commercialisation du téléphone, ont signalé cet identifiant comme perdu, puis ont ouvert plus tard un appareil encore scellé et découvert que le téléphone légitime était bloqué sur le réseau cellulaire.
Cela transforme de fait une faille dans le processus d’assistance d’un opérateur en un outil potentiel de déni de service visant les téléphones neufs, voire le téléphone qui se trouve déjà entre vos mains.
La même faille peut affecter les dispositifs de secours de sécurité cellulaire
Les chercheurs ont découvert un autre moyen de retourner cette même faille de signalement contre les systèmes de sécurité domestique, en s’attaquant cette fois à la connexion cellulaire censée les maintenir en ligne lorsque le Wi-Fi tombe en panne. Ils ont baptisé cet exploit « Home Security System Freezing ».
Les chercheurs ont découvert qu’une autre faille, cette fois dans les modems cellulaires des systèmes de sécurité domestique, pourrait permettre à un attaquant d’obtenir l’IMEI du système et de disposer ainsi de l’identifiant nécessaire à la suite de l’attaque.
Selon Digital Trends, cette faille touchait deux grands fournisseurs de systèmes de sécurité domestique qui représentent à eux deux 41 % du marché américain de la sécurité domestique.
À partir de là, l’attaque suit le même schéma fondamental que l’exploit visant les téléphones : l’opérateur place son IMEI sur liste noire, puis les réseaux cellulaires traitent l’appareil de sécurité légitime comme s’il était volé.
L’attaque ne compromet pas le logiciel d’alarme lui-même. Elle cible plutôt la connexion cellulaire conçue pour maintenir le système connecté lorsque le Wi-Fi est indisponible. Si cette connexion de secours est bloquée, le système pourrait perdre une importante voie de communication secondaire.
Qu’est-ce que cela signifie pour les utilisateurs ?
Pour les utilisateurs, la principale préoccupation concerne ce qui est coupé lorsque ce système est détourné. Un téléphone pourrait soudainement perdre le service cellulaire sans jamais avoir été volé, une situation qui peut être encore plus déroutante lorsque le téléphone est neuf.
Les conséquences vont également au-delà de la simple confusion. Imaginez sortir de la couverture Wi-Fi ou tenter de passer un appel urgent, avant de vous rendre compte que votre appareil est sur liste noire.
Un système de sécurité domestique pourrait quant à lui perdre la connexion cellulaire de secours sur laquelle il compte lorsque le Wi-Fi tombe en panne, laissant potentiellement le propriétaire ignorer que cette connexion de secours a été désactivée. Ce moment de vide peut être exploité à des fins de vol ou d’autres activités malveillantes.
Cela en fait plus qu’un étrange bug d’opérateur : le système auquel les utilisateurs font confiance pour se protéger et protéger leurs biens peut, dans les conditions démontrées par les chercheurs, être retourné contre des utilisateurs légitimes.
Les chercheurs ont présenté leurs rapports aux organismes concernés, notamment à la GSM Association (GSMA), et proposé des mesures destinées à préserver l’utilité du service pour les utilisateurs légitimes tout en compliquant davantage la tâche des acteurs malveillants.
Les recommandations comprennent :
- Étendre les tests de conformité du 3rd Generation Partnership Project afin de protéger les IMEI.
- Renforcer les vérifications d’identité pour les personnes qui soumettent des signalements d’appareils perdus.
- Utiliser plusieurs facteurs pour vérifier le lien entre la personne qui effectue le signalement et l’appareil.
- Renforcer les exigences de sécurité applicables au Central Equipment Identity Register (CEIR) de la GSMA, qui gère le partage entre opérateurs des informations sur les appareils bloqués.
Pour les utilisateurs, aucun réglage simple ne permet de corriger une faiblesse de l’infrastructure de mise sur liste noire des opérateurs. Une perte inexpliquée du service cellulaire peut donc nécessiter de contacter l’opérateur afin de déterminer si l’IMEI de l’appareil a été signalé à tort comme perdu ou volé.
La solution globale relève des opérateurs, des fabricants d’appareils et des organismes du secteur. Les travaux des chercheurs montrent qu’un système conçu pour protéger les appareils volés n’est digne de confiance qu’à la hauteur du processus utilisé pour déterminer, en premier lieu, quels appareils doivent figurer sur la liste noire.
Dans l’actualité de la cybersécurité, des attaquants auraient détourné le compte Reddit vérifié de HBO Max et s’en seraient servis pour diffuser 108 publicités malveillantes qui redirigeaient les utilisateurs de Windows et de macOS vers des attaques ClickFix conçues pour installer des logiciels malveillants voleurs d’informations.





