Android : le NFC permet de voler les mots de passe de n’importe quel smartphone, voici comment se protéger

Le NFC permet de voler les mots de passe de comptes de n'importe quel smartphone Android compatible, alerte la société en sécurité informatique Checkmarx, qui a réussi à étendre son champ d'action à plusieurs dizaines de mètres. Inquiétant, alors que la technologie ne cesse de se démocratiser ?

Les chercheurs de la société spécialisée en sécurité informatique Checkmarx ont trouvé un moyen de pirater à distance n'importe quel smartphone Android équipé d'une puce NFC et de subtiliser les données personnelles (identifiants et mots de passe des comptes) qui s'y trouvent. Une méthode présentée lors de la conférence annuelle Hack.lu 2018 organisée au Luxembourg du 16 au 18 octobre cette année.

Le NFC sur Android permet de connecter deux appareils entre eux. Contrairement au bluetooth, pas besoin d'appareillage ou de validation, il suffit que les deux dispositifs soient très proches l'un de l'autre (pas plus de 10 cm). Mais Checkmarx a réussi à trouver une méthode permettant d'étendre largement ce champs à plusieurs dizaines de mètres, rendant possible le hack à distance.

Le NFC permet de pirater à distance les smartphones compatibles

La principale difficulté réside finalement en l'installation d'un virus sur le smartphone cible, sans quoi récupérer les mots de passe par cette méthode n'est pas possible, explique le scientifique Pedro Umbelino. Mais d'après lui, avec tous les moyens à disposition de nos jours pour piéger les utilisateurs et les faire installer de fausses apps, le danger est réel. On ne parle bien sûr pas d'un piratage de masse mais de celui d'individus spécifiques susceptibles de détenir des informations confidentielles importantes (politiques, services de renseignement, cadres d'entreprises…)

Inquiétant alors que le NFC a tendance à se démocratiser. Plus que pour le partage de fichiers entre smartphones, cette technologie permet surtout le transfert d'informations dans le cadre du paiement sans contact par smartphone, dont Apple Pay contrôle le marché pour le moment. Plusieurs villes de France ont également mis en place les infrastructures nécessaires pour rendre possible la validation d'un titre de transport par NFC. Le ticket de métro sur smartphone sera par exemple disponible à Paris dès novembre 2018.

Le NFC devrait s'imposer sur un nombre toujours plus élevé d'objets connectés dans les années à venir et devenir une technologie au centre de nos usages. Elle peut être utilisée pour déverrouiller une voiture plutôt que d'utiliser ses clés, d'utiliser son smartphone comme carte de fidélité, d'accéder à des informations sur des produits, de se connecter facilement à des accessoires. Reste à savoir si la question de la sécurité va freiner son ascension.

Pour se protéger de cette faille de sécurité, le mieux est encore de désactiver la fonctionnalité de communication en champ proche sur vos appareils si vous ne vous en servez pas, surtout lorsque vous êtes en public. Mais même chez vous, vous n'êtes pas à l'abri étant donné la distance permise par cette solution. Si vous pensez être une cible potentielle, le mieux est encore d'avoir un smartphone professionnel sans NFC par mesure de sécurité en plus d'un mobile personnel, sur lequel vous ne vous connectez donc à aucun compte sensible. Sinon, un moyen simple d'éviter tous ces désagréments : ne téléchargez absolument aucun fichier qui ne provient pas d'une source de confiance. Si le virus n'est pas installé, la vulnérabilité ne peut pas être exploitée.

Lire aussi : Malware Android : les smartphones moins chers sont infectés lors de l’assemblage à l’usine

Voir les commentaires
Ailleurs sur le web