Ponthieu Sécurité Travaillons ensemble
← Prestations

Objets connectés

Du firmware embarqué jusqu'aux composants cloud qui font tourner l'appareil — la sécurité d'un objet connecté se joue sur toute la chaîne.

Approche

Du firmware au cloud

L'audit d'un objet connecté couvre le firmware, les communications (radio, réseau), le contrôle d'accès local, et les composants cloud qui assurent la connectivité et la gestion à distance. Selon le besoin, l'analyse s'étend du décorticage du firmware jusqu'aux API avec lesquelles l'appareil communique — le tout dans une logique de cycle de développement sécurisé plutôt que d'audit ponctuel isolé.

Cas emblématiques

Le type de faille recherchée ici

SÉVÉRITÉ CRITIQUE

Mirai — botnet par identifiants IoT par défaut

En 2016, le malware Mirai a compromis des centaines de milliers de caméras et routeurs en testant une simple liste d'identifiants par défaut jamais changés, avant de lancer l'attaque DDoS qui a mis hors ligne Dyn, Twitter et GitHub.

SÉVÉRITÉ CRITIQUE

Jeep Cherokee — prise de contrôle à distance via Uconnect

En 2015, des chercheurs (Miller & Valasek) ont démontré publiquement la prise de contrôle à distance de la direction et des freins d'un véhicule via son système infodivertissement connecté — 1,4 million de véhicules rappelés par Fiat Chrysler.

CVSS 9.8 · CRITIQUE

Pacemakers Abbott — manipulation à distance de la thérapie

CVE-2017-12716 : une faille dans le protocole radio de plusieurs modèles de pacemakers permettait de modifier à distance les paramètres de stimulation cardiaque — la FDA a émis un rappel de sécurité pour environ 465 000 appareils.

SÉVÉRITÉ ÉLEVÉE

Verkada — 150 000 caméras via un compte super-admin

En 2021, des identifiants « super admin » retrouvés codés en dur et exposés sur Internet ont permis à des chercheurs d'accéder aux flux vidéo de 150 000 caméras de surveillance, dans des hôpitaux, écoles et usines.

SÉVÉRITÉ ÉLEVÉE

Caméras Ring — accès non autorisé par credential stuffing

En 2019, des identifiants réutilisés issus de fuites tierces ont permis à des attaquants d'accéder au flux vidéo et audio de caméras domestiques Ring, sans aucune faille technique côté fabricant — juste l'absence de protection contre le bourrage d'identifiants.

SÉVÉRITÉ ÉLEVÉE

TRENDnet — flux vidéo accessible sans authentification

En 2012, une URL directe donnait accès au flux vidéo de centaines de caméras IP TRENDnet sans aucune authentification — la FTC a poursuivi l'entreprise, posant un précédent juridique fondateur pour la sécurité IoT aux États-Unis.

Autres prestations

Prêt à savoir ce qu'un attaquant verrait de vous ?

Discutons de votre application, de votre calendrier, et de ce qu'un test d'intrusion peut couvrir.