Les chercheurs en sรฉcuritรฉ Tommy Mysk et Talal Haj Bakry de Mysk Inc. ont publiรฉ une vidรฉo sur YouTube expliquant ร quel point il peut รชtre facile pour des pirates de s’enfuir avec votre voiture en utilisant une astuce d’ingรฉnierie sociale.
Voici comment cela fonctionne.
De nombreuses stations de recharge Tesla – il y en a plus de 50 000 dans le monde – proposent un rรฉseau WiFi gรฉnรฉralement appelรฉ “Tesla Guest” auquel les propriรฉtaires de Tesla peuvent se connecter et qu’ils peuvent utiliser pendant qu’ils attendent que leur voiture se recharge, d’aprรจs la vidรฉo de Mysk.
ร l’aide d’un appareil appelรฉ Flipper Zero – un simple outil de piratage de 169 dollars – les chercheurs ont crรฉรฉ leur propre rรฉseau WiFi “Tesla Guest”. Lorsqu’une victime tente d’accรฉder au rรฉseau, elle est dirigรฉe vers une fausse page de connexion Tesla crรฉรฉe par les pirates, qui volent ensuite son nom d’utilisateur, son mot de passe et son code d’authentification ร deux facteurs directement sur le site dupliquรฉ.
Bien que Mysk ait utilisรฉ un Flipper Zero pour mettre en place son propre rรฉseau WiFi, cette รฉtape du processus peut รฉgalement รชtre rรฉalisรฉe avec presque n’importe quel appareil sans fil, comme un Raspberry Pi, un ordinateur portable ou un tรฉlรฉphone cellulaire, explique Mysk dans la vidรฉo.
Une fois que les pirates ont volรฉ les informations d’identification du compte Tesla du propriรฉtaire, ils peuvent les utiliser pour se connecter ร la vรฉritable application Tesla, mais ils doivent le faire rapidement avant que le code 2FA n’expire, explique Mysk dans la vidรฉo.
https://www.looking.fr/lentreprise-qui-a-fait-le-plus-de-recherches-sur-lhydrogene-elle-a-maintenant-decide-de-labandonner-pour-une-raison-desastreuse/
L’une des caractรฉristiques uniques des vรฉhicules Tesla est que les propriรฉtaires peuvent utiliser leur tรฉlรฉphone comme clรฉ numรฉrique pour dรฉverrouiller leur voiture sans avoir besoin d’une carte de clรฉ physique.
Aprรจs s’รชtre connectรฉs ร l’application avec les informations d’identification du propriรฉtaire, les chercheurs ont crรฉรฉ une nouvelle clรฉ tรฉlรฉphonique tout en restant ร quelques mรจtres de la voiture garรฉe.
Les pirates n’auraient mรชme pas eu besoin de voler la voiture ร ce moment-lร ; ils auraient pu suivre la localisation de la Tesla ร partir de l’application et aller la voler plus tard.
Selon M. Mysk, le propriรฉtaire de la Tesla, qui ne se doute de rien, n’est mรชme pas averti de la crรฉation d’une nouvelle clรฉ tรฉlรฉphonique. Et, bien que le manuel du propriรฉtaire de la Tesla Model 3 indique que la carte physique est nรฉcessaire pour configurer une nouvelle clรฉ tรฉlรฉphonique, Mysk a dรฉcouvert que ce n’รฉtait pas le cas, selon la vidรฉo.
“Cela signifie qu’avec un courriel et un mot de passe divulguรฉs, un propriรฉtaire peut perdre son vรฉhicule Tesla. C’est insensรฉ”, a dรฉclarรฉ Tommy Mysk ร Gizmodo. “Les attaques de phishing et d’ingรฉnierie sociale sont trรจs courantes aujourd’hui, en particulier avec l’essor des technologies de l’IA, et les entreprises responsables doivent tenir compte de ces risques dans leurs modรจles de menace.”
Lorsque Mysk a signalรฉ le problรจme ร Tesla, l’entreprise a rรฉpondu qu’elle avait enquรชtรฉ et dรฉcidรฉ qu’il ne s’agissait pas d’un problรจme, a dรฉclarรฉ Mysk dans la vidรฉo.
https://www.looking.fr/le-moteur-a-eau-fonctionne-pour-la-premiere-fois-de-lhistoire-400-ch-et-6-500-tr-min/
Tesla n’a pas rรฉpondu ร la demande de commentaire de Business Insider.
Tommy Mysk a dรฉclarรฉ avoir testรฉ la mรฉthode sur son propre vรฉhicule ร plusieurs reprises et a mรชme utilisรฉ un iPhone rรฉinitialisรฉ qui n’avait jamais รฉtรฉ couplรฉ au vรฉhicule auparavant, a rapportรฉ Gizmodo. Mysk affirme que la mรฉthode a fonctionnรฉ ร chaque fois.
Mysk a dรฉclarรฉ avoir menรฉ cette expรฉrience ร des fins de recherche uniquement et a ajoutรฉ que personne ne devrait voler de voitures (nous sommes d’accord).
ร la fin de la vidรฉo, Mysk a dรฉclarรฉ que le problรจme pourrait รชtre rรฉsolu si Tesla rendait obligatoire l’authentification physique par carte-clรฉ et informait les propriรฉtaires de la crรฉation d’une nouvelle clรฉ tรฉlรฉphonique.
Ce n’est pas la premiรจre fois que des chercheurs avisรฉs trouvent des moyens relativement simples de pirater des Teslas.
En 2022, un jeune homme de 19 ans a dรฉclarรฉ avoir piratรฉ 25 Teslas dans le monde entier (bien que la vulnรฉrabilitรฉ spรฉcifique ait รฉtรฉ corrigรฉe depuis) ; plus tard dans l’annรฉe, une sociรฉtรฉ de sรฉcuritรฉ a trouvรฉ un autre moyen de pirater des Teslas ร des centaines de kilomรจtres de distance.
Lire l’article original sur Business Insider



