🕵️ Digital Forensics & Investigation
Samsung vs Pixel : Le match de la vie privée sous le scalpel DFIR
Nous avons comparé l’implémentation de la sécurité et du respect de la vie privée chez Google et Samsung. En fouillant les petits caractères des contrats d’utilisation, on se rend compte que les deux géants jouent un double jeu. D’un côté, le Pixel propose un chiffrement robuste et un traitement local des données très poussé ; de l’autre, Samsung propose des outils comme Knox Vault et un dossier sécurisé hyper pratique pour isoler des données sensibles lors d’une saisie. Le gagnant n’est pas si évident, car Google collecte énormément de télémétrie par défaut, tandis que Samsung adore partager vos données avec ses partenaires marketing si vous ne décochez pas les bonnes cases lors de l’initialisation.
Confier ses mots de passe à Claude de Anthropic ? L’intégration 1Password à double tranchant
L’annonce fait grincer des dents dans notre communauté de sécurité : 1Password s’associe à l’agent IA Claude pour lui permettre de manipuler vos identifiants. Sur le papier, c’est censé être sécurisé car Claude utilise les credentials sans jamais y avoir accès directement sous forme de texte clair. En pratique, je reste extrêmement sceptique. Ouvrir un canal d’accès programmable, même restreint, à un grand modèle de langage sujet aux attaques par injection d’invite (prompt injection) me semble être une hérésie en termes de réduction de la surface d’attaque.
Authentification : Spotify prépare enfin l’intégration des Passkeys
Mieux vaut tard que jamais. En analysant les fichiers d’installation (APK) de Spotify, les équipes de rétro-ingénierie d’Android Authority ont repéré des lignes de code ne laissant aucun doute : l’implémentation des clés d’accès (Passkeys) est imminente. Pour nous, analystes, c’est une excellente nouvelle. Les attaques par rejeu de session ou phishing de comptes musicaux (souvent utilisés pour blanchir des écoutes ou infiltrer des réseaux domestiques) vont prendre un sacré coup dans l’aile grâce à l’authentification cryptographique basée sur FIDO2.
L’effondrement sécuritaire du Play Store : Google laisse les malwares publicitaires pulluler
C’est un cri d’alarme que nous partageons à 100 %. Google semble avoir abandonné la modération sérieuse sur sa boutique d’applications, laissant l’écosystème gratuit d’Android se faire dévorer par l’Adware agressif et les SDK publicitaires douteux. Pour un analyste en forensique mobile, ces « petites » applications gratuites sont un cauchemar permanent. Elles exigent des autorisations abusives (accès aux notifications, superposition d’écrans) et servent de vecteurs d’exfiltration de métadonnées sans que Google Play Protect ne lève le petit doigt.
Mort de ChatGPT Atlas : Quel navigateur alternatif pour blinder sa navigation ?
L’arrêt soudain de ChatGPT Atlas bouscule le marché des navigateurs dopés à l’intelligence artificielle. Si vous cherchez une alternative, plusieurs navigateurs tentent de combler le vide. Mais attention au mirage marketing : exécuter des modèles de langage directement connectés au moteur de rendu du navigateur comporte des risques majeurs d’exfiltration de données via des scripts malveillants. Je vous conseille de tester ces outils dans des machines virtuelles isolées avant de leur confier votre historique de navigation quotidien.
Accessibilité ou mouchard ? Gboard veut lire la langue des signes via votre caméra
Google explore une fonctionnalité impressionnante pour Gboard : l’intégration d’un outil « Sign-to-Text » capable d’interpréter la langue des signes directement via la caméra du smartphone. Sur le plan de l’inclusion, c’est brillant. Sur le plan forensique et de la vie privée, j’attends de voir comment seront gérés les flux vidéo. Google promet que l’analyse se fera en local grâce aux puces Tensor, mais l’activation constante du capteur photo pose de réelles questions de surveillance passive.
Fuite majeure sur le Pixel 11a : Google recalibre sa puce de sécurité Tensor
Les premières fiches techniques du futur milieu de gamme de Google viennent de fuiter. Pour nous, ce qui importe, c’est la puce de sécurité Titan M et le processeur Tensor de nouvelle génération. Ces puces intègrent des mécanismes d’anti-tampering et de chiffrement matériel de plus en plus difficiles à contourner, même pour des outils d’extraction physique comme UFED ou GrayKey. L’accès aux puces mémoire en mode EDL s’annonce encore une fois très verrouillé.
🚗 Automotive Security
Hardware Hacking : Le M5Stack Core2 cloné en macro pad open-source pour IA
Le développeur IAMLIUBO a publié un firmware open-source particulièrement intéressant pour le contrôleur IoT M5Stack Core2 (basé sur un ESP32). Ce code permet de reproduire les fonctionnalités du Codex Micro d’OpenAI, un boîtier d’interface physique vendu à prix d’or. Pour les amateurs de microcontrôleurs et d’ingénierie inverse, c’est une excellente démonstration de ce qu’on peut accomplir en détournant un écran tactile LCD bon marché et des communications série pour contrôler des flux logiques complexes.
Pentesting IoT : La caméra Eufy Indoor S350 passe sous la barre des 100 dollars
La Eufy S350, dotée de double capteurs 4K et 2K avec suivi à 360 degrés, fait l’objet d’une promotion. Au-delà de l’aspect domotique, ce modèle est une cible de choix pour les chercheurs en vulnérabilités IoT. Les précédents déboires d’Anker concernant le chiffrement des flux WebRTC nous rappellent qu’il faut toujours analyser ces firmwares de près. Si vous en installez une chez vous, isolez-la impérativement dans un VLAN dédié sans accès direct au WAN.
Fuite industrielle : Philips Hue dévoile ses plans IoT par erreur
Une énorme bourde de communication a permis de découvrir les prochains produits Festavia de Philips Hue avant l’heure. Cette fuite montre que même les leaders du marché de l’éclairage connecté peinent à sécuriser leurs canaux de diffusion d’informations. Du point de vue de l’analyse matérielle, les puces Zigbee/Matter utilisées par Hue restent un standard à autopsier pour comprendre l’évolution du protocole thread sur nos réseaux locaux.
Project Neo : L’intelligence artificielle s’empare du contrôle de votre Google TV
Le projet Neo promet d’éliminer la recherche fastidieuse de contenus sur Smart TV en utilisant une IA conversationnelle. Pour les experts en sécurité IoT, intégrer un agent autonome directement lié au système d’exploitation de la télévision soulève des doutes. Ces interfaces gèrent des privilèges élevés sur le réseau local et peuvent être vulnérables à des requêtes injectées via les métadonnées des flux de streaming.
Analyse matérielle : Le Sony Xperia 10 VIII passe l’épreuve de la FCC
Le passage imminent du prochain smartphone de Sony devant la commission fédérale des communications (FCC) nous livre de précieuses données techniques. L’étude des rapports de certification RF et de disposition des antennes nous donne des indices majeurs sur l’implémentation physique des puces de communication (Wi-Fi, Bluetooth, 5G). Une mine d’or pour le reverse-engineering matériel avant même la sortie officielle de l’appareil.
Console Android AYANEO Pocket Advance : L’ingénierie rétro-gaming haut de gamme
AYANEO récidive avec une console portable imitant le look de la célèbre Game Boy Advance. Sous le capot, c’est une plateforme Android optimisée pour l’émulation. Pour un chercheur en sécurité matérielle, ces consoles alternatives sont d’excellents bancs d’essai pour auditer la sécurité des chipsets ARM d’entrée de gamme, souvent livrés avec des noyaux Linux obsolètes et des pilotes graphiques truffés de vulnérabilités d’élévation de privilèges.
Pixel Glow : Un gadget matériel incapable de masquer les faiblesses du Pixel 11
Google introduit sa nouvelle fonctionnalité visuelle appelée Pixel Glow. Cependant, derrière ce vernis esthétique se cachent des défis de conception matérielle persistants pour la gamme Pixel 11. D’après nos analyses des architectures Tensor, la gestion de la dissipation thermique lors d’opérations d’analyse cryptographique ou d’intelligence artificielle locale reste un goulot d’embouteillage matériel majeur que cette diode de notification moderne ne saurait résoudre.
Infiltration industrielle : Les schémas des pliables Samsung fuitent avant l’Unpacked
L’un des plus gros lancements de l’été pour Samsung a été gâché par une fuite massive de spécifications et de rendus industriels. Sur le plan de la sécurité industrielle, c’est un cas d’école d’exfiltration d’actifs numériques (IP leakage). Les détails révélés sur la charnière et la disposition de la carte mère du Galaxy Z Fold 8 nous permettent déjà de spéculer sur la complexité d’un futur démontage pour une extraction de puce mémoire (chip-off) en laboratoire forensique.
Laisser un commentaire