Ouvrir le menu principal

iGeneration

Recherche

La faille qui permet de suivre n'importe quel objet Bluetooth est corrigée et ne permet pas de suivre n'importe quel objet Bluetooth

Pierre Dandumont

mardi 04 mars 2025 à 19:00 • 10

Accessoires

Il y a quelques jours, une faille a fait parler d'elle : des chercheurs affirmaient qu'une faille dans le réseau Localiser d'Apple permettait de suivre n'importe quel objet Bluetooth. Lors de l'annonce, quand nous l'avons présentée, les chercheurs ne donnaient que peu de détails et communiquaient d'une manière un peu catastrophiste. Mais dans les faits, il manquait plusieurs informations importantes, maintenant disponibles.

Le premier point important, qui limite réellement l'efficacité de l'attaque nRootTag, c'est qu'Apple a corrigé la faille avec iOS 18.2 et ses équivalents (iPadOS 18, macOS Sequoia). La correction a aussi été poussée pour iOS 17, macOS Ventura et macOS Sonoma. Ce point est important : une bonne partie des utilisateurs de produits Apple mettent à jour leurs appareils, ce qui rend la faille virtuellement inutile. Dans les faits, un appareil peut être suivi en théorie, mais il doit se trouver à portée d'un périphérique Apple qui n'est pas à jour, ce qui est peu probable.

Le second point important, c'est qu'il n'est pas possible de suivre « n'importe quel appareil Bluetooth ». Étant donné la description au départ, nous pensions qu'il était possible de suivre un périphérique en connaissant l'adresse MAC de sa puce Bluetooth. En réalité, et l'étude l'explique bien, elle nécessite l'installation d'un logiciel malveillant. Les chercheurs parlent d'IoT (un objet connecté au sens large) mais avec une définition bien à eux : ils considèrent qu'un Raspberry Pi et un Steam Deck font partie de cette catégorie. La première attaque nécessite en réalité un appareil sous GNU/Linux et l'installation d'un logiciel malveillant. Il n'est donc pas possible de suivre « n'importe quel appareil Bluetooth ». La seconde variante de l'attaque fonctionne sous Android ou Windows, et elle nécessite un accès explicite au Bluetooth. Il est donc certes possible de s'arranger pour qu'un utilisateur installe une application infectée et donne accès au Bluetooth, mais ce n'est pas totalement trivial tout de même.

Dans tous les cas, il semble difficile de mettre en avant qu'il est possible de suivre n'importe quel appareil Bluetooth quand une partie très significative des appareils n'est pas touchée. Même si beaucoup d'objets connectés fonctionnent sous GNU/Linux, ils ne permettent pas d'installer des applications, sauf éventuellement si un jailbreak existe. Par ailleurs, il faut noter que les appareils Apple sont globalement immunisés : le logiciel des chercheurs ne fonctionne pas sur les appareils de la marque, en dehors de quelques vieux Mac (jusqu'à macOS Big Sur).

La recherche des clés a un coût

Le dernier point à noter, c'est que la faille nécessite une grosse puissance de calcul. À l'origine, encore, ils n'expliquaient pas combien de GPU étaient nécessaires. L'étude donne plus de détails, et ce n'est pas si simple : la création des données nécessaires pour effectuer l'attaque demande une puissance de calcul élevée. La première variante des calculs (il y en a deux) demande un espace de stockage de 20 To sur un serveur, et avec 200 GeForce RTX 3080 — des cartes qui valaient 700 $ au lancement —, il faut environ 2 heures 40 de calcul pour obtenir le nécessaire. Avec un serveur dans le cloud, le coût annoncé est de l'ordre de 120 $ en location. La seconde variante est plus rapide — environ 40 minutes, à peu près 65 $ — mais nécessite un espace de stockage de 1,75 Po. Par ailleurs, ils mettent en avant qu'il est possible de trouver une clé valable pour l'attaque en moins de 3 minutes dans 90 % des cas.

Les calculs sont plus rapides avec des cartes récentes (comme les H100) mais le coût est plus élevé.

Encore une fois, si les calculs sont accessibles pour de grands groupes de hackers ou éventuellement pour des états, ils sont globalement hors de portée pour un malandrin lambda qui voudrait suivre une personne.

Une faille permettrait de suivre n

Une faille permettrait de suivre n'importe quel accessoire Bluetooth avec le réseau Localiser

Un peu de mea culpa

Même si les chercheurs ont évité de mettre en avant les limites de la faille, il faut bien faire un mea culpa : l'annonce était un peu trop belle pour être vraie. Même au conditionnel et en émettant des doutes sur les données qui étaient absentes, certains points auraient pu nous alerter sur le fait qu'il y avait un loup. Car vous l'avez compris, il y en avait bien un : si l'attaque existe, elle est loin d'être accessible ni si dangereuse qu'elle a pu être présentée.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Test de l'iPad A16 : il fait l'essentiel sans zèle

23/03/2025 à 10:00

• 16


Sortie de veille : l’iPhone va devoir faire ami-ami avec les gadgets de la concurrence

22/03/2025 à 19:10

• 8


Quel utilisateur d'iPad êtes-vous ?

22/03/2025 à 15:00

• 115


Test des Mac Studio de 2025 : une drôle de gamme

22/03/2025 à 11:57

• 46


Promo : l'iPad 10 64 Go à 285 €, soit son plus bas prix !

22/03/2025 à 11:57

• 15


Sonos : -20% sur des enceintes, barre, casque et caisson de basses

21/03/2025 à 23:35

• 34


Google va (un peu) pousser son réseau de localisation pour améliorer son efficacité

21/03/2025 à 18:00

• 0


Amazon Music offre 3 mois d’essai et récupère le catalogue de livres audio d’Audible

21/03/2025 à 17:00

• 7


Severance S2 s'achève, la saison 3 est annoncée

21/03/2025 à 15:40

• 58


Bending Spoons, le saigneur d’Evernote, s’attaque à l’excellente application de randonnée Komoot

21/03/2025 à 15:00

• 26


Grosse promo chez Sosh, qui propose 40 Go pour 6 € par mois ou 100 Go pour 10 € 🆕

21/03/2025 à 14:00

• 54


Un utilisateur de Qobuz rapporte cinq fois plus qu’un utilisateur de Spotify

21/03/2025 à 13:15

• 31


Après les trombones, Apple mettrait du Liquidmetal dans son premier iPhone pliable

21/03/2025 à 12:00

• 56


Apple accusée de « publicité mensongère » sur Apple Intelligence

21/03/2025 à 10:30

• 90


Ce que les exigences de la Commission européenne vont changer dans (le développement) d’iOS 19 et iOS 20

21/03/2025 à 09:45

• 49


Domotique : SwitchBot officialise la compatibilité de ses produits avec Home Assistant

21/03/2025 à 08:17

• 8