Blog
Un hacker montre qu’il peut surveiller des voitures à distance et arrêter leurs moteurs
Le pirate a expliqué comment il s’y était pris pour pénétrer ces applications de suivi GPS. Il fait savoir que pour ces applications, les clients reçoivent un mot de passe par défaut (123456) dès leur inscription, mais que très peu d’entre eux pensaient à le modifier. Il confie donc s’être servi de ce mot de passe par défaut et avoir écrit un script qui combinait ce mot de passe par défaut avec des millions de noms d’utilisateurs qu’il avait obtenus en forçant les API de ces applications. En procédant ainsi, il a pu entrer en possession de plusieurs informations des utilisateurs de ces applications de suivi GPS.
Parmi les informations des utilisateurs récupérées par le pirate, il y a le nom et le modèle des dispositifs de repérage GPS utilisés, les numéros d’identification uniques de ces dispositifs, les noms d’utilisateur, les vrais noms des utilisateurs, les numéros de téléphone, les adresses e-mail et adresses physiques. Il semble que le pirate n’ait pas été en mesure d’obtenir toutes ces informations pour tous les utilisateurs et dans certains cas, il n’a pu obtenir qu’une partie de ces informations.
Le pirate déclare que bien qu’ayant exigé une récompense aux 2 sociétés détentrices de ces applications de suivi GPS, il était surtout préoccupé par la protection des clients : « Mes cibles étaient les sociétés, pas les clients. Les clients sont en danger à cause des sociétés. Elles veulent juste gagner de l’argent et ne veulent pas sécuriser leurs clients ». Bien qu’il en avait la possibilité, le pirate a déclaré n’avoir jamais arrêté le moteur d’un véhicule car ce serait trop dangereux.
Le pirate confie qu’après cette attaque, la société ProTrack aurait contacté ses clients via son application et par e-mail pour leur demander de changer leur mot de passe cette semaine. Quant à iTrack, la société a ajouté sur son site, une infobulle qui invite les clients à changer de mot de passe par défaut.
Il confie également avoir échangé avec un représentant de ProTrack au sujet de la récompense qu’il exigeait et déclare que ce dernier l’exhortait à n’exiger qu’une faible rançon. Il n’en a pas dit plus, mais déclare être satisfait de la situation au final : « Ils ont été mis en garde après mon attaque. Les forcer à veiller à la sécurité de leurs applications a été un succès pour moi. Ils savent désormais les risques qu’encourent leurs clients. Ils se sont donc concentrés sur la manière de sécuriser un peu plus leurs services ».
Source : Motherboard