Carte SIM : des pirates peuvent tout espionner sur votre smartphone avec un SMS invisible !

Une nouvelle faille touche les cartes SIM : selon des chercheurs, des pirates peuvent tout espionner sur n'importe quel smartphone en envoyant un simple SMS invisible sur l'appareil de leur victime. A en croire les chercheurs, outre les smartphones tous les appareils contenant une SIM sont concernés. L'attaque serait activement exploitée. 

Cartes SIM SIMJacker
Pixabay + Phonandroid

Des chercheurs en sécurité de AdaptiveMobile Security révèlent l'existence d'une faille très dangereuse qui touche les cartes SIM. Celle-ci est activement exploitée par des pirates. Baptisée SIMJacker, cette faille peut être exploitée avec une facilité et des résultats déconcertants. Aucun constructeur, ou appareil doté d'une carte SIM actuellement sur le marché n'est épargné. Les chercheurs ont notamment constaté qu'elle fonctionne sur des smartphones Apple, ZTE, Motorola, Samsung, Google et Huawei ainsi que sur des objets connectés.

Les cartes SIM visées par une faille de sécurité très dangereuse

Pour bien comprendre d'où vient cette faille il faut revenir sur le cas des des cartes SIM. Celles-ci comportent un mode de compatibilité avec les vieux appareils dont le standard n'a pas évolué d'un iota depuis 2009. Les chercheurs expliquent que les problèmes viennent principalement de la suite S@T Browser, disponible en standard sur toutes les cartes SIM. Cette suite (dont le nom complet est SIM Alliance Toolbox Browser) permet aux opérateurs de gérer leur parc de cartes SIM à distance.

Le problème c'est que S@T Browser fonctionne avec une série d'instructions dites STK (SIM Tool Kit). Et que le programme est capable d'intercepter ces dernières dans les SMS – qui ne s'affichent pas dans la boite de réception de la victime. Ainsi en envoyant ces commandes, il est possible de déclencher très discrètement certaines actions. Comme par exemple la récupération du code IMEI, la possibilité d'envoyer un SMS à l'insu d'une victime depuis son smartphone, passer des appels (potentiellement surtaxés, ou pour espionner le son environnant du smartphone) ou alors forcer le lancement de pages web.

Les chercheurs expliquent que “pendant l'attaque, l'utilisateur ne remarque pas qu'il est en cours d'attaque, que des données sont récupérées et qu'elles ont été exfiltrées avec succès”. Les chercheurs sont également parvenus grâce à cette attaque à récupérer des données de localisation : “les données de localisation de milliers d'appareils ont été obtenues peu à peu sans que les utilisateurs mobiles cibles en aient eu la connaissance ou y aient consenti”.

Par ailleurs, “l'attaque SIMJacker peut et a été améliorée pour réaliser des types additionnels d'attaque”. Parmi ceux qui exploitent activement la faille, les chercheurs ont repéré une firme privée qui travaille avec des gouvernements – vraisemblablement à des fins de surveillance ciblée. Les détails techniques précis de la faille n'ont par précaution pas été révélés par la firme au grand public. Les chercheurs l'ont néanmoins transmis responsablement à la GSMAssociation afin que la faille soit colmatée le plus rapidement possible.

Lire également : Android – le malware Joker se cache dans ces 24 applications du Play Store

Mais pour l'heure, il n'existe aucun moyen de se prémunir contre cette faille, si ce n'est obtenir une carte SIM sans la suite S@T Browser dessus. Le problème est pourtant très grave puisque l'on parle de milliards d'appareils en circulation. Et pour ne rien arranger, à l'image du WPA3, il faudra vraisemblablement attendre encore un certain temps avant de pouvoir obtenir des cartes SIM sans la suite S@T Browser.

Source : The Hacker News


Réagissez à cet article !

Demandez nos derniers articles !

Les cartes-cadeaux Steam en magasin, c’est terminé : Valve y met fin

Valve a pris la décision d’arrêter la commercialisation des cartes-cadeaux Steam physiques. Pourquoi l’entreprise en arrive-t-elle là ? L’explication est simple, bien qu’affligeante. C’est la fin d’une aventure de 14…

Réparer smartphone et électroménager grâce à l’impression 3D, la France y pense

Le gouvernement vient de déposer un projet de décret auprès de la Commission européenne. Objectif : obliger les fabricants à fournir les plans de pièces détachées aux réparateurs pour les…

Chromecast : votre télécommande se déconnecte en boucle ? Voici comment contrôler votre appareil autrement

Après les dongles, c’est désormais aux télécommandes des Chromecast de se montrer capricieuses. Les astuces habituelles ne fonctionnent pas et, pour le moment, la source du bug reste inconnue. Nouveau…

Vous possédez l’une de ces TV Sony ? Préparez vos oreilles à une belle surprise

Sony prend tout le monde à contre-pied avec ses anciens téléviseurs. Une mise à jour gratuite leur apporte une fonction audio jusqu’ici inédite. De quoi métamorphoser le son du salon…

TV

Rachat de SFR : il “ne va pas de soi” pour l’Autorité de la concurrence

Le président de l’Autorité de la concurrence, qui doit valider le rachat de SFR par Bouygues Telecom, Free et Orange, rappelle que le dossier est encore loin d’être bouclé. Elle…

Ce Patch Tuesday enterre une porte dérobée que Microsoft aurait cachée dans Windows 11

Le Patch Tuesday de juin vient de débarquer sur Windows 11. Cette mise à jour colmate une faille particulièrement redoutée des experts. Elle permettait d’ouvrir des données chiffrées avec une…

Ce que ChatGPT a résolu en quelques minutes terrifie les astrophysiciens du monde entier

L’intelligence artificielle remplace déjà des pans entiers du travail humain. Cette fois, c’est au tour de l’astrophysique d’être bousculée en profondeur. Les chercheurs redoutent de voir leur métier se vider…

IA

Votre abonnement Disney+ donne désormais accès à la chaîne L’Équipe

Les abonnés français à Disney+ peuvent désormais regarder la chaîne L’Équipe en direct sur la plateforme de streaming. Rassurez-vous, ce nouveau contenu n’entraîne pas de hausse de prix. Surprise, l’abonnement…

Cette marque française propose des smartphones sécurisés pensés pour les enfants et les adolescents

Connaissez-vous Neow ? Cette marque française cherche à faire son trou sur le marché des smartphones en vendant des appareils évolutifs et sécurisés à destination des plus jeunes. Depuis les…

Ninja SLUSHi : chute de prix ou produit offert, c’est le moment d’acheter la machine à boissons glacées !

Le top départ de la coupe du monde est lancé ! Et pour fêter l’occasion, Ninja propose une belle offre sur sa machine à boissons glacées. Pour l’achat d’une Ninja…