Retour sur l’attaque des smartphones NFC Jerome Saiz le 31 juillet 2012 - 12:56, dans la rubrique Menaces Commentez cet article!black hatcharlie millerexploitNFCrfidwebkit Les récentes révélations du chercheur de failles Charlie Miller au sujet des faiblesses des smartphones Android font couler beaucoup d’encre… comme bien souvent à l’occasion la conférence Black Hat !Miller a annoncé être en mesure de prendre le contrôle d’un téléphone Android en s’en approchant à quelques centimètres.Dans le détail, il présente deux axes d’attaques distincts :- Une attaque du daemon NFC d’Android 2.3, démontrée avec un téléphone Nexus S. En approchant un tag NFC spécialement modifié contenant du code spécifique, Miller a montré qu’il était en mesure de corrompre la mémoire du téléphone afin d’exécuter du code. Cette attaque ne concerne cependant que la version 2.3 d’Android (très ancienne, mais encore très répandue à travers le monde).- Une attaque par rebond, démontrée avec un terminal Galaxy Nexus. Le chercheur utilise alors la fonctionnalité NFC et Android Beam (active par défaut sous Ice Cream Sandwich, avant-dernière version majeure d’Android) afin de forcer le téléphone de la victime à visiter un site web piégé. Il lui suffit alors d’être en mesure d’exploiter une vulnérabilité du navigateur pour prendre le contrôle de l’appareil (et quiconque connaît Charlie Miller sait qu’il est redoutable lorsqu’il s’agit de briser un navigateur). Dans le cas d’Android, il a démontré cette attaque sous Android 4.0.1 (la version actuelle est la 4.1)Enfin, pour faire bonne mesure, le chercheur s’est également attaqué à un téléphone Nokia N9. Ici la fonctionnalité NFC (pas activée par défaut) est librement et silencieusement accessible via une connexion Bluetooth – que l’utilisateur doit tout de même accepter. Mais Miller a observé qu’une fois la connexion établie l’appareil était sous son contrôle total. Il était notamment en mesure de passer des appels, envoyer des SMS ou accéder au contenu du terminal (contacts, photos, etc…).Au delà du catastrophisme deux bonnes nouvelles émergent de ces annonces. Tout d’abord NFC n’est pas à jeter. Cette technologie peut parfaitement supporter l’authentification et le chiffrement. Les constructeurs n’ont tout simplement pas implémenté ces fonctions à ce jour (probablement, en partie, pour des raisons de facilité d’usage : personne ne souhaite confirmer une association NFC ou entrer un code PIN). Ils devront cependant peut-être y réfléchir désormais… D’autant plus que la même conclusion s’imposait déjà après l’affaire des cartes de paiement sans contact trop bavardes.Ensuite, il est relativement simple de protéger les terminaux Android : il suffit de mettre leur système à jour s’ils utilisent encore l’antédiluvienne version 2.3 et de désactiver la fonction Beam ou le support NFC (voir la capture d’écran ci-dessous).Ces fonctions étant présentes dans les réglages du téléphone elles peuvent parfaitement être désactivées par une solution de Mobile Device Management si votre entreprise gère ainsi ses terminaux Android (et rester désactivées dans vos configurations-type)Sachez enfin que les connexions NFC ne sont activées que lorsque l’appareil est éveillé et, dans le cas d’Android 4, déverrouillé.Vous avez aimé cet article?Cliquez sur le bouton J'AIME ou partagez le avec vos amis! Notez L'article 2 avis - 4,50 / 5Participez ou lancez la discussion! Right content En bref2,4 millions de cartes bancaires compromises chez un marchand américain Posted on: 17 avril 2013L'attaque DDOS contre Spamhaus : entre info et intox Posted on: 28 mars 2013La plus grosse attaque par DDoS a lieu actuellement : 300gbs ! Posted on: 27 mars 2013Joueurs : une vulnérabilité dans EA Origin ouvre la porte de vos PC Posted on: 19 mars 2013Mémo : pensez à désactiver RC4 dans SSL / TLS Posted on: 18 mars 2013Publicité A lire égalementVrais-faux certificats Comodo : l'Iran suspectéBlackberry, menaces de dernière minute : les ratées de la RSA Conference 20...Autopsie d'une unité de cyber-espionnage chinoiseDiscussionsLE BON CHOIX POUR UNE IMPLÉMENTATION SSO12 March 2013Bonjour les experts, Je suis en train de passer un stage de fin d'étude qui porte sur la miseSourcefire 25 Years of Vulnerabilities Research Report6 March 2013La sécurité de l'information est-elle un échec ?6 February 2013Pour prolonger le débat organisé à l'occasion des P'tites RIAMs, pensez-vous que la sécuri Recommender sur Google RSS Feed Chaine Youtube »»Boite à outils Image of sweeping radar screen FreeScanScan your network for Security Vulnerabilities and Malware. Image of bar graph BrowserCheck Business EditionMeasure browser security across your organization. Image of biohazard symbol Malware DetectionScan your web sites, for malware infections and threats. Mots-clésadobe android anssi antivirus apple attaque blackberry breve chiffrement cisco cloud computing cso interchange exploit explorer facebook faille failles featured firefox google informatique internet iphone linux mcafee microsoft oracle patch phishing piratage pirates rsa conference rssi saas securityvibes smartphone spam symantec sécurité virtualisation virus vulnérabilité wifi windows étude