Les failles de confidentialité de Tile laissent les traceurs exposés à la traque

Des chercheurs ont découvert que les traceurs Tile diffusent des données non chiffrées, exposant les utilisateurs à la traque et soulevant d’importantes préoccupations en matière de confidentialité.

Written By
Ken Underhill
Ken Underhill
Sep 30, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs en sécurité ont découvert des vulnérabilités critiques dans les traceurs de localisation de Tile, qui pourraient permettre à des harceleurs de surveiller les utilisateurs à leur insu en exploitant l’absence de chiffrement des appareils. 

Ces failles mettent en lumière les préoccupations persistantes liées à la confidentialité des traceurs Bluetooth, présentés comme des outils permettant de retrouver des objets perdus, mais pouvant être détournés à des fins de surveillance intrusive.

« Tile a toujours été, historiquement, un mauvais acteur dans ce domaine, dans le sens où l’entreprise connaissait tous ces problèmes liés à ses choix de conception », a déclaré Eva Galperin, directrice de la cybersécurité à l’Electronic Frontier Foundation.

La confidentialité en danger

Les traceurs Tile, fabriqués par Life360, sont largement utilisés pour suivre des objets personnels comme des clés, des portefeuilles ou des sacs. 

Cependant, selon des chercheurs du Georgia Institute of Technology, le mode de communication des appareils Tile expose leurs propriétaires à la traque. Contrairement aux AirTags d’Apple et aux SmartTags de Samsung, qui renouvellent à la fois leurs identifiants uniques et leurs adresses MAC, Tile ne renouvelle que l’identifiant unique, ce qui permet à des adversaires d’identifier et de suivre indéfiniment un traceur.

Cette vulnérabilité est importante, car ses conséquences vont au-delà d’un détournement hypothétique. 

Les traceurs de localisation font déjà l’objet d’une surveillance accrue en raison de nombreuses affaires de traque impliquant des AirTags, qui ont poussé Apple et Google à adopter des normes sectorielles pour détecter les traceurs de localisation indésirables.

Le problème des traceurs souligne l’importance d’évaluer les appareils tiers susceptibles d’avoir des répercussions sur la confidentialité des employés et les risques d’entreprise. Il met également en évidence la difficulté plus générale de trouver un équilibre entre la commodité pour les consommateurs et une solide protection des données.

Advertisement

Pourquoi Tile échoue face à la traque

Au cœur du problème se trouve l’incapacité de Tile à chiffrer les données diffusées par ses traceurs.

Chaque appareil transmet son adresse MAC et son identifiant unique en clair via Bluetooth. Les chercheurs ont constaté que cela permet aux attaquants d’intercepter très facilement les diffusions à l’aide de renifleurs ou d’antennes Bluetooth courants. Dès qu’un attaquant associe l’adresse MAC d’un traceur à son identifiant, il peut suivre ses déplacements pendant toute la durée de vie de l’appareil.

Mais lorsque les utilisateurs activent « le mode antivol », qui exige de téléverser une pièce d’identité avec photo et d’accepter des sanctions en cas d’utilisation abusive, le traceur devient invisible sur le réseau de Tile. Bien que cette fonctionnalité vise à prévenir les vols, les chercheurs estiment qu’elle empêche également les victimes de découvrir qu’elles sont suivies.

Pour aggraver le problème, il semblerait que les données envoyées aux serveurs de Tile, notamment les adresses MAC et les identifiants, soient elles aussi stockées sans chiffrement. Cela signifie que les utilisateurs sont exposés non seulement à des acteurs malveillants, mais que l’entreprise elle-même pourrait conserver davantage d’informations qu’elle ne le reconnaît.

Renforcer la protection contre les abus du Bluetooth

Pour réduire les risques posés par les appareils de suivi Bluetooth non sécurisés, les équipes de sécurité devraient mettre en place les mesures de protection suivantes :

  • Effectuer régulièrement des audits des appareils afin d’identifier les traceurs Bluetooth ou appareils similaires présents dans les environnements de l’entreprise.
  • Sensibiliser les employés aux risques liés à la confidentialité et à la sécurité des traceurs Bluetooth, notamment à la possibilité d’intercepter les diffusions non chiffrées.
  • Restreindre ou interdire l’utilisation d’appareils de suivi Bluetooth personnels dans les zones sensibles ou hautement sécurisées, comme les centres de données ou les bureaux de direction.
  • Recommander ou fournir des alternatives offrant de meilleures protections de la vie privée, telles que des transmissions chiffrées et des adresses MAC renouvelées.
  • Surveiller toute activité Bluetooth anormale en recherchant les diffusions inattendues ou les appareils non autorisés dans les environnements de bureau.
  • Intégrer les risques liés aux traceurs Bluetooth dans des politiques de sécurité plus larges, les évaluations des fournisseurs et les exercices de planification de la réponse aux incidents.
Advertisement

Les conséquences : procès et surveillance accrue

La vulnérabilité de Tile s’inscrit dans un débat plus large sur les conséquences imprévues des technologies grand public. Les traceurs de localisation sont commercialisés comme des outils pratiques, mais leur utilisation abusive expose les individus — et, par extension, les lieux de travail — à des risques de surveillance et de sécurité.

Les poursuites en cours contre Tile, Life360 et Amazon pour l’utilisation présumée abusive d’appareils de suivi montrent que les autorités de régulation et les tribunaux commencent à prendre en compte les répercussions sociétales de ces technologies. 

Dans le même temps, des normes sectorielles telles que le protocole de détection des traceurs de localisation indésirables montrent que des mesures de protection techniques sont à la fois possibles et nécessaires.

La leçon est claire : les technologies grand public ne peuvent pas être considérées isolément. Le chevauchement entre appareils personnels et environnements professionnels signifie que même des produits conçus pour un usage domestique peuvent créer des risques à l’échelle de l’entreprise si leur niveau de sécurité est insuffisant.

L’incapacité de Tile à chiffrer ses communications et à renouveler correctement les identifiants de ses appareils rend ses traceurs vulnérables aux abus de la part de harceleurs et d’autres acteurs malveillants. Bien que Tile affirme avoir apporté des améliorations, les recherches suggèrent que des mesures de protection plus robustes restent nécessaires.

Alors que les appareils grand public servent de plus en plus d’outils professionnels, les organisations doivent envisager la confidentialité et la sécurité de manière globale. Même de petites négligences de conception — comme la diffusion d’une adresse MAC non chiffrée — peuvent avoir d’importantes conséquences concrètes si elles ne sont pas corrigées rapidement.

adopter les principes du Zero Trust pour protéger les données et les utilisateurs

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.