Ouvrir le menu principal

iGeneration

Recherche

Il est possible de pirater Siri, Alexa et Google Assistant avec des commandes inaudibles à l'oreille

Mickaël Bazoge

jeudi 10 mai 2018 à 19:18 • 32

Ailleurs

Siri, Alexa ou encore l'Assistant de Google ont l'ouïe fine. Bien plus que la nôtre, et cela n'est pas sans poser des problèmes de sécurité : des chercheurs américains et chinois ont trouvé une astuce pour forcer ces assistants à agir à l'insu de leurs utilisateurs légitimes. Comment ? En susurrant dans ces oreilles numériques des commandes vocales qu'elles seules peuvent entendre : ouvre la porte, transfère des fonds, achète tel ou tel bidule… sans l'autorisation de l'utilisateur qui n'a de toute manière rien entendu.

Ces commandes sont insérées dans des enregistrements musicaux ou dans des podcasts. L'auditeur, si on peut dire, n'y entend que du feu, persuadé d'écouter sa liste de lecture ou son émission préférée. Alors qu'en fait, peut-être que cette voix inaudible est en train de commander des palettes de croquettes pour chats sur Amazon, ou pire encore.

Ces attaques audio s'appuient sur le fonctionnement inhérent à la reconnaissance vocale : chaque son est « traduit » en lettre, qui devient un mot puis une phrase et en bout de course, une commande vocale. En modifiant légèrement les fichiers audio, les chercheurs sont en mesure d'annuler le son que le système de reconnaissance vocale est censé entendre pour le remplacer par un son qui sera traduit différemment par la machine. Sans que ce soit détectable par l'oreille humaine…

Les attaques de ce genre peuvent même aller encore plus loin. Des chercheurs ont montré que ces assistants pouvaient être activés via des commandes passées à des fréquences inaudibles à l'oreille humaine. Mieux (ou pire encore), ces attaques baptisées DolphinAttack coupent d'abord le volume du smartphone, empêchant ainsi l'utilisateur d'écouter les réponses des assistants.

Il faut néanmoins que le brigand soit proche de la victime pour accomplir son forfait ; néanmoins l'attaque peut venir de plus loin en utilisant des systèmes ultrasoniques plus puissants, qui sont toutefois bloqués par les murs.

Il n'existe aucune preuve que ces techniques aient été utilisées par des malandrins, rassurent les chercheurs. Mais il ne s'agit peut-être que d'une question de temps avant qu'un petit malin exploite cette faiblesse. Les trois constructeurs assurent néanmoins faire le nécessaire pour empêcher ces attaques.

Amazon indique ainsi avoir pris des mesures pour sécuriser ses enceintes Echo ; Google a mis au point des fonctions qui permettent à son Assistant d'atténuer les commandes vocales indétectables. Ces deux entreprises précisent aussi qu'elles utilisent des technologies de reconnaissance vocale qui empêchent les appareils de répondre à des ordres sans qu'ils aient au préalable identifié la voix de l'utilisateur.

Apple explique de son côté que le HomePod a été conçu pour éviter que des commandes puissent ouvrir les portes. Par ailleurs, l'iPhone et l'iPad doivent être déverrouillés avant que Siri n'accède à des données sensibles ou n'ouvre une application ou un site web.

Ces sécurités peuvent toutefois être contournées très facilement. En avril dernier, une réclame pour Burger King lançait inopinément l'assistant de Google (le moteur de recherche a rapidement trouvé la parade).

Plus récemment, les fausses pubs « OK Moogle » diffusées durant les premiers épisodes de la nouvelle saison du Burger Quiz sont parvenues à activer les enceintes Home chez certains utilisateurs…

illustration ulule

Plus que 0 heures pour commander notre livre

Précommandez-le dès maintenant et profitez-en pour découvrir nos nouveaux goodies, ou prolonger votre abonnement au Club iGen à tarif réduit.

Découvrez nos offres

Concours : un NAS QNAP TS-216G équipé de 1 disque WD Red Plus 4 To à gagner !

12/04/2026 à 10:15

• 770


Grand écran, grande autonomie : l'iPhone Plus à partir de 325 € !

11/04/2026 à 15:20

• 0


Seul au monde : l’iPhone ignore superbement la crise et dépasse Samsung

11/04/2026 à 07:25

• 73


Test des AirPods Max 2 : le strict minimum pour seulement 579 €

10/04/2026 à 23:30

• 55


La FAA lance une campagne de recrutement de contrôleurs aériens parmi les joueurs

10/04/2026 à 21:45

• 16


Amazon Luna : le service supprime les boutiques tierces, réduisant drastiquement les jeux disponibles

10/04/2026 à 20:30

• 10


Samsung Display aurait trois ans d'exclusivité pour l'écran OLED de l'iPhone pliant

10/04/2026 à 19:25

• 11


Apple CarKey devrait bientôt arriver chez Lexus

10/04/2026 à 16:55

• 5


Promo : l’iPad Pro M4 à 720 €, soit 80 € de moins que l’iPad Air M4 !

10/04/2026 à 16:07

• 14


Forfait Free Max : quand l’illimité fâche les apôtres de la sobriété

10/04/2026 à 13:20

• 120


Les Tesla peuvent lire des disquettes 💾

10/04/2026 à 11:50

• 18


En Corée du Sud, la loi impose un accès universel pour les offres mobiles : de l'illimité ralenti au-delà du forfait

10/04/2026 à 11:06

• 15


AirPods Max 2 : un bug vide la batterie pendant la nuit

10/04/2026 à 09:36

• 22


iPhone 18 Pro : mini ou pas mini, la Dynamic Island ?

10/04/2026 à 07:40

• 19


iPhone Fold : le poisson d'avril qui a piégé le web

10/04/2026 à 07:10

• 22


Le Hue Bridge Pro corrigé pour améliorer la compatibilité Matter avec Apple Home

09/04/2026 à 17:45

• 11