Approche
Du firmware au cloud
L'audit d'un objet connecté couvre le firmware, les communications (radio, réseau), le contrôle d'accès local, et les composants cloud qui assurent la connectivité et la gestion à distance. Selon le besoin, l'analyse s'étend du décorticage du firmware jusqu'aux API avec lesquelles l'appareil communique — le tout dans une logique de cycle de développement sécurisé plutôt que d'audit ponctuel isolé.
Cas emblématiques
Le type de faille recherchée ici
Mirai — botnet par identifiants IoT par défaut
En 2016, le malware Mirai a compromis des centaines de milliers de caméras et routeurs en testant une simple liste d'identifiants par défaut jamais changés, avant de lancer l'attaque DDoS qui a mis hors ligne Dyn, Twitter et GitHub.
Jeep Cherokee — prise de contrôle à distance via Uconnect
En 2015, des chercheurs (Miller & Valasek) ont démontré publiquement la prise de contrôle à distance de la direction et des freins d'un véhicule via son système infodivertissement connecté — 1,4 million de véhicules rappelés par Fiat Chrysler.
Pacemakers Abbott — manipulation à distance de la thérapie
CVE-2017-12716 : une faille dans le protocole radio de plusieurs modèles de pacemakers permettait de modifier à distance les paramètres de stimulation cardiaque — la FDA a émis un rappel de sécurité pour environ 465 000 appareils.
Verkada — 150 000 caméras via un compte super-admin
En 2021, des identifiants « super admin » retrouvés codés en dur et exposés sur Internet ont permis à des chercheurs d'accéder aux flux vidéo de 150 000 caméras de surveillance, dans des hôpitaux, écoles et usines.
Caméras Ring — accès non autorisé par credential stuffing
En 2019, des identifiants réutilisés issus de fuites tierces ont permis à des attaquants d'accéder au flux vidéo et audio de caméras domestiques Ring, sans aucune faille technique côté fabricant — juste l'absence de protection contre le bourrage d'identifiants.
TRENDnet — flux vidéo accessible sans authentification
En 2012, une URL directe donnait accès au flux vidéo de centaines de caméras IP TRENDnet sans aucune authentification — la FTC a poursuivi l'entreprise, posant un précédent juridique fondateur pour la sécurité IoT aux États-Unis.
Autres prestations
Prêt à savoir ce qu'un attaquant verrait de vous ?
Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.