Un hacker n’a pas toujours besoin d’un logiciel malveillant sophistiqué ou d’un exploit complexe. Parfois, c’est le matériel qui fait toute l’astuce.

Un câble USB d’apparence ordinaire peut masquer de l’électronique. Un appareil HDMI peut capturer ce qui s’affiche à l’écran. Une petite boîte peut imiter un réseau wifi, tandis qu’une autre peut se faire passer pour un clavier et envoyer des commandes plus vite qu’un humain.

Ces outils ont des usages légitimes dans le cadre de tests de sécurité et de la recherche. Ils montrent aussi pourquoi la cybersécurité ne se résume pas aux mots de passe et aux logiciels. L’accès physique, les réseaux sans fil et les appareils connectés à nos ordinateurs peuvent créer des opportunités pour un attaquant.

Voici quelques-uns des outils qui illustrent ces risques, ainsi que des moyens concrets de réduire votre exposition.

Les câbles O.MG peuvent masquer une seconde fonction

Un câble O.MG ressemble à un câble USB ordinaire. Il masque toutefois, à l’intérieur, du matériel qui lui confère des capacités qu’un câble normal n’a pas.

Un câble modifié peut cibler un ordinateur alors que la personne qui l’utilise pense avoir connecté un accessoire normal. Cependant, une minuscule puce wifi logée dans le connecteur peut recevoir un signal et activer le câble, après quoi celui-ci peut se présenter comme un clavier et envoyer des commandes.

Le matériel peut aussi enregistrer ce qu’une personne tape et renvoyer ces informations à un acteur malveillant par wifi. Cela peut inclure des mots de passe, des messages ou d’autres informations sensibles. Des chercheurs en sécurité ont documenté des attaques similaires(nouvelle fenêtre) utilisant des câbles de chargement USB d’apparence ordinaire.

Le risque est facile à négliger parce que le câble semble familier. Vous pouvez en emprunter un à l’aéroport, au bureau ou à l’hôtel sans y penser à deux fois. Un bloqueur de données USB peut laisser passer l’alimentation pour le chargement tout en bloquant le transfert de données.

Les faux réseaux wifi peuvent sembler parfaitement réels

Le WiFi Pineapple est conçu pour l’audit des réseaux sans fil, mais il illustre aussi un problème lié au wifi public(nouvelle fenêtre) : un nom de réseau ne prouve pas que ce réseau est approuvé.

Imaginez que vous séjourniez dans un hôtel nommé Proton Hotel et que vous vous connectiez à un réseau sobrement intitulé « PROTON HOTEL GUEST WIFI ». Le nom semble convaincant, alors vous vous connectez. Il se peut toutefois très bien qu’un attaquant ait créé ce réseau et l’ait conçu pour ressembler à un réseau légitime.

Si votre connexion passe par une infrastructure contrôlée par cet attaquant, celui-ci peut être en mesure de s’interposer entre vous et le vrai réseau et de tenter d’observer ou de manipuler un trafic qui n’est pas protégé par ailleurs.

Abordez les réseaux inconnus avec prudence et utilisez une protection supplémentaire lorsque vous vous y connectez. Un VPN(nouvelle fenêtre) peut aider à protéger votre trafic lorsque le réseau lui-même n’est pas approuvé.

Les enregistreurs de frappe matériels enregistrent ce que vous tapez

Un enregistreur de frappe matériel(nouvelle fenêtre) peut s’intercaler entre un clavier et un ordinateur et enregistrer les frappes sans qu’aucun logiciel ne soit installé.

Le clavier peut continuer à fonctionner normalement, ce qui rend l’appareil facile à négliger. Si quelqu’un tape un mot de passe, un message, un email, des informations de paiement ou quoi que ce soit d’autre via le clavier, un enregistreur de frappe peut être en mesure de le capturer.

Ces appareils sont assez petits pour ressembler à du matériel informatique ordinaire. Si vous en trouviez un fixé à l’arrière d’un ordinateur, vous pourriez supposer qu’il a été installé par le service informatique.

Vérifiez de temps à autre ce qui est physiquement connecté à votre ordinateur. Un adaptateur ou un appareil inconnu mérite un examen plus attentif.

Le Flipper Zero peut tester de nombreux systèmes sans fil

Le Flipper Zero est un outil multifonction portable qui peut interagir avec plusieurs types de technologies sans fil(nouvelle fenêtre). Selon le système, il peut lire, stocker, cloner ou émuler les signaux utilisés par les appareils RFID et NFC, les télécommandes infrarouges, les radios sub-GHz et certains appareils Bluetooth. Cela le rend utile pour la recherche en sécurité. Il met aussi en évidence tout ce que les technologies sans fil plus anciennes peuvent révéler.

L’efficacité d’une attaque dépend de la cible. Les télécommandes de voiture et les systèmes d’accès récents peuvent utiliser un chiffrement et des codes roulants conçus pour empêcher la relecture ou le clonage. Les systèmes plus anciens ou mal protégés peuvent être davantage exposés.

Remplacez le matériel obsolète lorsque c’est possible, surtout lorsque des versions plus récentes offrent une sécurité renforcée. Désactiver le Bluetooth lorsque vous ne l’utilisez pas peut aussi réduire une exposition inutile aux ondes sans fil.

Un USB Rubber Ducky peut taper à la place d’un attaquant

L’USB Rubber Ducky ressemble à une clé USB normale, mais un ordinateur peut le reconnaître comme un clavier. Cela lui permet d’envoyer à grande vitesse une séquence de frappes programmée. Pour être clair : tandis qu’un enregistreur de frappe matériel enregistre ce que vous tapez, un Rubber Ducky peut effectuer la frappe lui-même.

Un appareil considéré comme un clavier peut être en mesure d’ouvrir une fenêtre de commande et d’exécuter des actions avec les privilèges dont dispose l’utilisateur connecté. Selon l’ordinateur et la charge utile, cela peut inclure le téléchargement d’un logiciel malveillant(nouvelle fenêtre) ou l’accès à des informations stockées sur la machine. (nouvelle fenêtre)

L’attaque peut se produire rapidement, c’est pourquoi un appareil USB inconnu ne doit jamais être considéré comme un espace de stockage gratuit. Si vous trouvez une clé USB mystérieuse, laissez-la tranquille.

Les appareils de capture HDMI peuvent surveiller votre écran

Un Screen Crab est conçu pour s’intercaler entre un appareil et son écran via HDMI. L’écran peut continuer à fonctionner normalement tandis qu’un appareil de capture enregistre ce qui est affiché. Un ordinateur peut afficher des emails, des documents, des informations financières ou des mots de passe. Une salle de réunion peut montrer des présentations confidentielles ou des documents internes.

Vérifiez les connexions derrière votre ordinateur, votre écran et les équipements audiovisuels partagés. Un adaptateur HDMI inconnu mérite votre attention. Dans les environnements à sécurité renforcée, des serrures de port et des scellés d’inviolabilité physiques peuvent rendre plus difficile l’insertion discrète d’appareils non autorisés.

Les outils RFID peuvent cibler les systèmes d’accès plus anciens

De nombreux bureaux, hôtels et autres bâtiments utilisent des cartes et des porte-clés RFID ou NFC pour l’accès. Les lecteurs et graveurs RFID peuvent examiner certaines cartes et étiquettes et, avec des systèmes plus anciens ou plus faibles, potentiellement copier les informations nécessaires pour les imiter.

Cela ne signifie pas que tous les badges d’accès peuvent être simplement copiés. La RFID recouvre de nombreuses technologies, et les systèmes récents peuvent inclure des protections conçues pour empêcher ce type d’attaque.

Une pochette ou un portefeuille anti-RFID peut empêcher la lecture d’une carte compatible lorsqu’elle est stockée. Il est aussi utile d’éviter de laisser un badge d’accès sans surveillance ou visible lorsqu’il n’est pas utilisé.

Le Bash Bunny peut se faire passer pour des appareils USB

Le Bash Bunny peut être configuré pour se présenter à un ordinateur comme différents types de matériel USB(nouvelle fenêtre).

Un ordinateur doit déterminer ce qu’est réellement un appareil connecté. Vous pouvez penser avoir branché une clé USB, un clavier ou un câble, mais l’ordinateur identifie l’appareil en fonction de ce que celui-ci déclare être. C’est la faiblesse que ces appareils peuvent exploiter. Un Bash Bunny configuré peut se comporter différemment selon la cible et la tâche prévue.

La défense la plus simple reste l’une des plus efficaces : ne connectez pas d’appareils USB inconnus à votre ordinateur. Un appareil qui semble inoffensif peut se comporter très différemment de ce que son apparence suggère.

Le conseil de sécurité le plus simple reste pertinent

Les outils de cette liste sont très variés. Certains sont conçus pour les tests de sécurité, tandis que d’autres peuvent servir dans des attaques. Ce qu’ils ont en commun, c’est qu’ils tirent parti de la confiance accordée à un câble, à un appareil USB, à un réseau wifi, à un badge ou à une connexion d’apparence ordinaire.

Vous ne pouvez pas éliminer tous les risques physiques ou sans fil. Vous pouvez toutefois rendre plus difficile pour un attaquant l’exploitation des éléments que vos appareils sont conçus pour approuver.

Cela commence parfois par une simple question : savez-vous vraiment ce que vous venez de brancher ?