Carte SIM : des pirates peuvent tout espionner sur votre smartphone avec un SMS invisible !

Une nouvelle faille touche les cartes SIM : selon des chercheurs, des pirates peuvent tout espionner sur n’importe quel smartphone en envoyant un simple SMS invisible sur l’appareil de leur victime. A en croire les chercheurs, outre les smartphones tous les appareils contenant une SIM sont concernés. L’attaque serait activement exploitée. 

Cartes SIM SIMJacker
Pixabay + Phonandroid

Des chercheurs en sécurité de AdaptiveMobile Security révèlent l’existence d’une faille très dangereuse qui touche les cartes SIM. Celle-ci est activement exploitée par des pirates. Baptisée SIMJacker, cette faille peut être exploitée avec une facilité et des résultats déconcertants. Aucun constructeur, ou appareil doté d’une carte SIM actuellement sur le marché n’est épargné. Les chercheurs ont notamment constaté qu’elle fonctionne sur des smartphones Apple, ZTE, Motorola, Samsung, Google et Huawei ainsi que sur des objets connectés.

Les cartes SIM visées par une faille de sécurité très dangereuse

Pour bien comprendre d’où vient cette faille il faut revenir sur le cas des des cartes SIM. Celles-ci comportent un mode de compatibilité avec les vieux appareils dont le standard n’a pas évolué d’un iota depuis 2009. Les chercheurs expliquent que les problèmes viennent principalement de la suite S@T Browser, disponible en standard sur toutes les cartes SIM. Cette suite (dont le nom complet est SIM Alliance Toolbox Browser) permet aux opérateurs de gérer leur parc de cartes SIM à distance.

Le problème c’est que S@T Browser fonctionne avec une série d’instructions dites STK (SIM Tool Kit). Et que le programme est capable d’intercepter ces dernières dans les SMS – qui ne s’affichent pas dans la boite de réception de la victime. Ainsi en envoyant ces commandes, il est possible de déclencher très discrètement certaines actions. Comme par exemple la récupération du code IMEI, la possibilité d’envoyer un SMS à l’insu d’une victime depuis son smartphone, passer des appels (potentiellement surtaxés, ou pour espionner le son environnant du smartphone) ou alors forcer le lancement de pages web.

Les chercheurs expliquent que “pendant l’attaque, l’utilisateur ne remarque pas qu’il est en cours d’attaque, que des données sont récupérées et qu’elles ont été exfiltrées avec succès”. Les chercheurs sont également parvenus grâce à cette attaque à récupérer des données de localisation : “les données de localisation de milliers d’appareils ont été obtenues peu à peu sans que les utilisateurs mobiles cibles en aient eu la connaissance ou y aient consenti”.

Par ailleurs, “l’attaque SIMJacker peut et a été améliorée pour réaliser des types additionnels d’attaque”. Parmi ceux qui exploitent activement la faille, les chercheurs ont repéré une firme privée qui travaille avec des gouvernements – vraisemblablement à des fins de surveillance ciblée. Les détails techniques précis de la faille n’ont par précaution pas été révélés par la firme au grand public. Les chercheurs l’ont néanmoins transmis responsablement à la GSMAssociation afin que la faille soit colmatée le plus rapidement possible.

Lire également : Android – le malware Joker se cache dans ces 24 applications du Play Store

Mais pour l’heure, il n’existe aucun moyen de se prémunir contre cette faille, si ce n’est obtenir une carte SIM sans la suite S@T Browser dessus. Le problème est pourtant très grave puisque l’on parle de milliards d’appareils en circulation. Et pour ne rien arranger, à l’image du WPA3, il faudra vraisemblablement attendre encore un certain temps avant de pouvoir obtenir des cartes SIM sans la suite S@T Browser.

Source : The Hacker News


Réagissez à cet article !

Demandez nos derniers articles !

Votre Apple Watch peut remplacer un bracelet Whoop grâce à cette application

Les bracelets connectés dédiés à la récupération séduisent de plus en plus de sportifs amateurs. Leur modèle économique repose pourtant sur un abonnement annuel loin d’être anodin. Une application pour…

Ninja SLUSHi Twist : recevez un cadeau pour l’achat de la nouvelle machine à granités et boissons glacées !

La famille des indispensables de l’été s’agrandit chez Ninja avec le nouveau SLUSHi Twist. Et bonne nouvelle, avec le code PASN10 à renseigner dans le panier, vous recevez gratuitement 2…

Attention si vous téléchargez vos logiciels Windows 11 depuis Google, plus de 70 sites frauduleux vous guettent

Télécharger un logiciel pour Windows 11 commence presque toujours par une recherche sur Google. Les premiers résultats affichés ne mènent pourtant pas toujours vers le site officiel du développeur. Plus…

Il est condamné à 18 mois de prison à cause… d’une faute de frappe de son pseudo

Brandon Klayme a eu la très mauvaise surprise de voir un jour la police débarquer chez lui, l’accusant de faits très graves. Alors qu’il clame son innocence, il se retrouve…

Si vous avez déjà utilisé ce bouton dans Claude, vos conversations sont peut-être publiques

Les assistants IA récoltent chaque jour des confidences que leurs utilisateurs ne diraient à personne. Une fonction de Claude vient de montrer à quel point ces échanges tiennent à peu…

Ce ransomware piloté par une IA s’attaque désormais aux intelligences artificielles elles-mêmes

Les ransomwares visent d’ordinaire les documents et les bases de données des entreprises. Des pirates viennent de changer complètement de cible avec un logiciel taillé pour l’intelligence artificielle. Reconstruire un…

La mise à jour One UI 9 de Samsung corrigerait enfin ce défaut d’affichage qui gâche certaines applications

Les réglages d’affichage d’un smartphone s’appliquent aujourd’hui à toutes les applications sans distinction. Samsung travaillerait à une option bien plus fine pour One UI 9. Les propriétaires de Galaxy Z…

Après Facebook, Instagram et WhatsApp, Meta AI débarque dans les messages privés de Threads

Threads déploie Meta AI dans les messages privés. Les utilisateurs n’ont plus l’obligation de solliciter l’assistant en public. Voici comment ça marche. Les utilisateurs avaient déjà accès à Meta AI…

Galaxy S27 : Samsung va intégrer de nouveaux capteurs photo sur tous les modèles

Samsung prévoit une refonte de la configuration photo de ses Galaxy S27, avec notamment l’intégration de capteurs Sony. Que nous réserve Samsung avec ses prochains smartphones haut de gamme ?…

Nothing dément une fermeture, mais annonce une restructuration

En réponse à des informations évoquant un retrait de Nothing dans 12 pays, dont plusieurs en Europe, la marque prend la parole. La semaine dernière, les rumeurs enflaient quant à…