Ces derniers mois, les vulnérabilités des appareils connectés se sont multipliées, poussant les entreprises à protéger leurs environnements liés à l’Internet des objets (IoT). Mais cela ne concerne plus seulement les thermostats, les imprimantes et les autres appareils connectés à protéger : les voitures électriques sont désormais elles aussi concernées. Des chercheurs en cybersécurité ont récemment découvert que les Tesla présentaient de nombreuses vulnérabilités.
Même si les Tesla ne sont pas des appareils IoT professionnels typiques, leur connexion à Internet en fait une cybermenace au même titre que les autres technologies IoT de votre entreprise. Assurez-vous que vos équipes de sécurité et informatiques connaissent chaque appareil connecté, afin que votre entreprise sache comment protéger au mieux ses réseaux et ses données sensibles contre les vulnérabilités et les acteurs malveillants.
Les Tesla sous les projecteurs lors de récentes opérations de piratage éthique
Depuis mars 2023, des chercheurs ont découvert de multiples vulnérabilités dans les Tesla. La Zero Day Initiative de Trend Micro organise un événement appelé Pwn2Own et, lors de l’édition 2023, l’entreprise de sécurité informatique Synactiv a piraté l’ordinateur d’une Tesla en moins de deux minutes.
Cette année, les voitures électriques ont été au cœur de l’édition 2024 de l’événement, baptisée Pwn2Own Automotive. Les chercheurs en sécurité qui y ont participé ont découvert des dizaines de vulnérabilités en 72 heures.
Trend Micro a publié des articles de blog détaillant les compromissions réussies et échouées de l’édition 2024. Les chercheurs de Pwn2Own ont mené leurs tests sur des chargeurs de véhicules, le système d’infodivertissement des voitures et des récepteurs multimédias Bluetooth. Même le modem Tesla, qui fournit un service LTE aux véhicules, a été compromis : Synactiv a réussi une nouvelle attaque.
Ces vulnérabilités zero-day révèlent le nombre d’éléments susceptibles de menacer la cybersécurité d’une organisation. Imaginez un bureau où seuls deux employés conduisent une Tesla. Si la voiture est suffisamment proche des locaux pour se connecter au réseau, un attaquant pourrait exploiter une vulnérabilité zero-day, puis se déplacer latéralement du récepteur Bluetooth de la voiture vers un autre appareil du réseau.
Même si nous connaissons depuis longtemps les dangers des appareils IoT, de nombreux outils de cybersécurité ne les couvrent toujours pas suffisamment. Les suites et plateformes de sécurité analysent les ordinateurs, les serveurs et les commutateurs réseau toute la journée, mais toutes ne sont pas conçues pour gérer des appareils comme les réfrigérateurs et les thermostats. De plus, les appareils IoT ne disposent souvent pas du micrologiciel nécessaire pour installer un antivirus ou d’autres outils de protection.
Tesla est en réalité mieux placée que beaucoup d’autres entreprises pour gérer la sécurité : la société a déjà pris des mesures pour protéger ses voitures, notamment en créant son propre programme de bug bounty permettant aux chercheurs de soumettre les vulnérabilités découvertes. Mais comme l’a démontré la semaine dernière, les véhicules restent dangereux.
Autres vulnérabilités IoT récentes
Les véhicules Tesla ne sont pas les seuls appareils susceptibles de poser problème. Au cours des derniers mois, des chercheurs ont découvert de multiples vulnérabilités dans des appareils connectés, notamment des thermostats, des solutions de contrôle d’accès aux bâtiments et des routeurs.
Thermostats
En janvier, Bitdefender a publié un avis concernant un thermostat Bosch, le BCC100, qui présentait une vulnérabilité au niveau de son micrologiciel. Un acteur malveillant présent sur le même réseau que le thermostat pouvait remplacer le micrologiciel existant de l’appareil par un code malveillant. Comme le remplacement du code lui attribuait un autre système d’exploitation, le thermostat permettait également à l’acteur malveillant d’effectuer d’autres actions. La vulnérabilité est répertoriée sous le nom CVE-2023-49722.
Nous avons abordé ce problème dans l’un de nos récapitulatifs hebdomadaires des vulnérabilités, en recommandant aux équipes de remplacer le thermostat ou de l’isoler sur un réseau distinct. En segmentant un appareil potentiellement compromis, vous le séparez des autres applications qui pourraient elles aussi être compromises.
Systèmes de contrôle d’accès physique
Le fournisseur de solutions de gestion des risques liés à la cybersécurité OTORIO a présenté des recherches sur les systèmes de contrôle d’accès physique, comme les lecteurs de cartes, lors de la conférence Black Hat Europe 2023, en décembre. Les systèmes de contrôle d’accès physique sont conçus pour renforcer la sécurité des bâtiments en exigeant un badge ou un porte-clés électronique pour entrer. Seules les personnes dont l’identité a été ajoutée au système peuvent pénétrer dans les locaux. Mais cette technologie d’accès peut en réalité être exploitée, permettant à des acteurs malveillants d’atteindre le réseau IP de l’entreprise.
Les chercheurs d’OTORIO ont piraté les systèmes d’accès et compris qu’un acteur malveillant pouvait mener une attaque de type « homme du milieu », puis contourner l’Open Supervised Device Protocol (ODSP). À partir de là, l’acteur malveillant pouvait utiliser les contrôleurs d’accès pour atteindre le réseau IP de l’entreprise.
La sécurité physique des locaux est également importante pour la cybersécurité. Il arrive que des acteurs malveillants s’introduisent dans un bâtiment et dérobent directement des données sur des disques de stockage ou des ordinateurs. Mais les entreprises doivent désormais prendre en compte une nouvelle surface d’attaque : les systèmes de sécurité mêmes qu’elles utilisent pour protéger leurs bureaux.
Routeurs de périphérie
L’équipe de recherche Team82 de l’entreprise de cybersécurité industrielle Claroty a découvert des vulnérabilités dans les routeurs de périphérie de ConnectedIO. Selon Claroty, la série ER2000 connecte les appareils IoT à Internet et prend en charge les réseaux 3G et 4G. L’équipe de recherche a également découvert des vulnérabilités mettant en danger le logiciel de gestion des appareils, hébergé dans le cloud, ainsi que le protocole permettant aux appareils de communiquer avec le cloud.
ConnectedIO a corrigé ces vulnérabilités après que Claroty les a signalées. Lorsqu’elles étaient actives, elles auraient toutefois permis à un acteur malveillant d’exécuter du code à distance et de provoquer une fuite de données.
Mesures que votre entreprise peut prendre pour protéger son infrastructure IoT
Même si le secteur de la cybersécurité n’a pas encore totalement rattrapé son retard en matière d’IoT, vous pouvez toujours prendre des mesures pour sécuriser vos appareils et vos réseaux. Lorsque vous élaborez une stratégie de protection de vos environnements connectés, envisagez de regarder des démonstrations de produits, de faire appel à des testeurs d’intrusion et d’investir dans des solutions spécialement conçues pour protéger vos appareils.
Démonstrations de produits
Lorsque vous évaluez des produits IoT, ne vous contentez pas de croire les fournisseurs sur parole lorsqu’ils affirment qu’une solution est efficace : demandez-leur de vous montrer comment fonctionnent l’analyse, la détection et la protection des environnements IoT. Vous voudrez voir une démonstration de tout produit envisagé, en vous concentrant sur ses fonctionnalités IoT. Si le fournisseur ne propose pas de démonstration de la sécurité IoT, demandez-lui une présentation détaillée du produit et des études de cas montrant son efficacité dans le temps.
Investir dans des services de tests d’intrusion
Si votre entreprise possède de nombreux appareils connectés, vous devriez auditer votre réseau, mais un service de tests d’intrusion peut également être extrêmement utile. Les tests d’intrusion correspondent essentiellement à ce que les chercheurs de la ZDI ont réalisé sur les équipements Tesla, et constituent un outil puissant pour révéler les faiblesses de votre infrastructure technologique.
Les services de tests d’intrusion sont également utiles aux petites entreprises. Les start-up et les PME peuvent tout autant être victimes de cyberattaques, et les petites équipes n’ont souvent pas encore mis en place un programme de sécurité solide. N’attendez pas d’être attaqué : établissez de solides pratiques de sécurité avant que cela n’arrive. Prendre des précautions pourrait faire économiser à votre entreprise des milliers, voire des millions de dollars.
Trouver des produits intégrant la sécurité IoT
Recherchez des fournisseurs de cybersécurité qui proposent des solutions de sécurité IoT : beaucoup ne le font pas et se concentrent plutôt sur les ordinateurs et les serveurs. Certaines solutions de gestion des vulnérabilités ou suites XDR prennent également en charge les appareils IoT et d’autres systèmes.
Par ailleurs, certains fournisseurs proposent des solutions de cybersécurité pour les technologies opérationnelles, qui comprennent les systèmes industriels et manufacturiers. Si vous cherchez à protéger des entrepôts, des usines ou des chantiers contre les compromissions, intéressez-vous à des fournisseurs comme Fortinet, Check Point et Zscaler pour la sécurité des environnements OT.
Même les voitures électriques peuvent menacer les données de votre entreprise si elles sont connectées au même réseau. Veillez à segmenter correctement les réseaux de votre entreprise, mais suivez également de près l’actualité des vulnérabilités et les mises à jour des fournisseurs. Vous saurez ainsi plus rapidement lorsqu’un réfrigérateur, un thermostat ou un véhicule a été compromis. En trouvant les bons outils de sécurité et en restant au fait des vulnérabilités, votre entreprise sera mieux équipée pour protéger ses réseaux et ses données.
Découvrez les meilleures solutions de cybersécurité pour l’IoT ensuite, ainsi que les risques courants liés à l’IoT et des recommandations d’achat.





