Des chercheurs en sécurité de l’Université du Michigan ont découvert un certain nombre de défauts de conception dans la plate-forme SmartThings de Samsung. Les failles peuvent potentiellement compromettre la sécurité de toute configuration de maison intelligente utilisant l’écosystème SmartThings, permettant à des applications malveillantes de déverrouiller des portes, de déclencher faussement des alarmes, de définir des codes d’accès à domicile, de réveiller les appareils du mode vacances et de nombreux autres vecteurs d’attaque.
Dans une légère grâce salvatrice, l’une des attaques dépend de l’utilisateur téléchargeant une application malveillante à partir du magasin SmartThings, ou en suivant un lien malveillant. Une fois l’application malveillante téléchargée, un attaquant pourrait mener une attaque à distance de n’importe où dans le monde.
Naturellement, Samsung a été défensif sur les problèmes de sécurité critiques, affirmant qu’il fonctionne en toute connaissance de cause et qu’ils sont activement supprimés.
Est-ce que c’est assez bon? Ou bien Samsung, une multinationale technologique, devrait-elle chercher activement pourquoi leurs produits sont apparemment livrés avec des bugs de sécurité? Nous allons jeter un coup d’oeil.
Vulnérabilités multiples
Chercheurs en sécurité à l’Université du Michigan a conçu plusieurs exploits de validation de principe axés sur la mise en évidence d’éventuelles défaillances de l’écosystème Samsung SmartThings. En tant que l’un des plus grands fabricants d’appareils compatibles IoT (Internet des objets), y compris les réfrigérateurs, les thermostats, les fours, les portes de sécurité, les serrures, les panneaux, les capteurs, et bien plus encore, il ne sera pas surprenant que leurs informations de sécurité soient sous examen. .
Les chercheurs ont confirmé que les défauts étaient causés par deux défauts de conception intrinsèques dans l’écosystème SmartThings. De plus, les deux défauts de conception intrinsèques ne sont pas nécessairement faciles à corriger.
Les problèmes sont liés à la façon dont les applications de contrôle de maison intelligente tierces implémentent le protocole d’autorisation OAuth. Les chercheurs ont découvert une application non conforme et ont pu créer une attaque entière basée sur la faille, en envoyant un seul lien vers la page de connexion de SmartThings, mais en volant le jeton de connexion de l’utilisateur en même temps. Avec les jetons en main, un attaquant pourrait éventuellement créer son propre code PIN pour un verrou intelligent tandis que l’utilisateur resterait inconscient.
Un autre exploit comprenait l’exploitation d’une vulnérabilité pour désactiver le «mode vacances», démontrant l’accès à des autorisations de haut niveau. Une fois que l’accès au «mode vacances» est accordé à un attaquant, il peut atténuer tous les modes de défense des vacances préprogrammés, tels que le fait d’allumer ou éteindre des lumières dans toute la maison ou d’ouvrir et de fermer des stores pour simuler une résidence occupée.
Cela conduit à la deuxième facette du problème de sécurité SmartThings. La plupart des applications exploitées par les chercheurs ne devraient pas avoir ce niveau de privilège d’exploitation pour commencer. Les chercheurs en sécurité ont établi que le magasin SmartThings contient plus de 500 applications individuelles offrant un certain degré de contrôle ou d’automatisation de votre maison. Ils ont ensuite constaté que plus de 40% de ces applications accordaient trop de privilèges pour le travail parfois simple pour lequel elles étaient conçues.
Ces applications de «privilège excessif» créent un problème de sécurité important, bien que ce ne soit souvent pas entièrement la faute du concepteur. Atul Prakash, professeur d’informatique et d’ingénierie à l’Université du Michigan, l’a expliqué ainsi:
«L’accès que SmartThings accorde par défaut se situe au niveau de l’appareil complet, plutôt qu’à un niveau plus restreint. Par analogie, disons que vous autorisez quelqu’un à changer l’ampoule de votre bureau, mais la personne finit également par avoir accès à l’ensemble de votre bureau, y compris le contenu de vos classeurs. »
La réponse de Samsung
Comme vous vous en doutez, Samsung protège ses intérêts sur l’Internet des objets. Les SmartThings déclaration est la suivante:
«La protection de la confidentialité et de la sécurité des données de nos clients est fondamentale pour tout ce que nous faisons chez SmartThings. Nous connaissons parfaitement le rapport de l’Université du Michigan / Microsoft Research et nous travaillons avec les auteurs du rapport depuis plusieurs semaines sur les moyens de continuer à rendre la maison intelligente plus sûre à mesure que l’industrie se développe.
Les vulnérabilités potentielles divulguées dans le rapport dépendent principalement de deux scénarios – l’installation d’une SmartApp malveillante ou l’incapacité des développeurs tiers à suivre les directives de SmartThings sur la façon de sécuriser leur code.
En ce qui concerne les SmartApps malveillantes décrites, elles n’ont pas et n’auront jamais d’impact sur nos clients en raison des processus de certification et de révision de code que SmartThings a mis en place pour garantir que les SmartApps malveillantes ne sont pas approuvées pour publication. Pour améliorer encore nos processus d’approbation SmartApp et garantir que les vulnérabilités potentielles décrites ne continuent pas d’affecter nos clients, nous avons ajouté des exigences supplémentaires en matière d’examen de sécurité pour la publication de toute SmartApp.
En tant que plate-forme ouverte avec une communauté de développeurs croissante et active, SmartThings fournit des directives détaillées sur la façon de sécuriser tout le code et de déterminer ce qui est une source fiable. Si le code est téléchargé à partir d’une source non fiable, cela peut présenter un risque potentiel tout comme lorsqu’un utilisateur de PC installe un logiciel à partir d’un site Web tiers inconnu, il existe un risque que le logiciel contienne du code malveillant. Suite à ce rapport, nous avons mis à jour nos meilleures pratiques documentées pour fournir des conseils de sécurité encore meilleurs aux développeurs. »
Ce n’est pas la première fois que Samsung rencontre des problèmes de sécurité IoT, ni un problème isolé pour une seule entreprise technologique. Les appareils IoT ont toujours été à l’origine de problèmes de sécurité, et la majorité des utilisateurs qui explorent de nouveaux appareils en réseau prêts pour Internet ne comprennent pas pleinement la gravité de ce qu’ils font.
Petite étude SmartApp
L’équipe de recherche a même terminé une étude certes extrêmement petite sur les personnes utilisant des SmartApps, évaluant leur attention aux autorisations qu’elles accordaient.
Étonnamment, 20 des 22 personnes interrogées laisseraient une application de surveillance de la batterie vérifier l’état des serrures intelligentes installées dans leurs locaux, sur la prémisse, l’application enverrait des codes d’accès aux portes à un serveur distant. Il peut s’agir d’utilisateurs qui n’engagent pas leur diligence raisonnable pour la sécurité personnelle, d’autant plus lorsque cela implique un risque de perte grave ou, au pire, de danger personnel.
Mais également, et c’est là que je compatis avec les utilisateurs, un problème majeur est que les entreprises installant et mettant en œuvre des systèmes intelligents dans les résidences privées et les entreprises n’offrent pas suffisamment de soutien éducatif aux utilisateurs.
Bien sûr, l’utilisateur pourrait comprendre de quoi l’installateur parle, mais ont-ils vraiment digéré le fait que toute leur maison est en réseau? Comprennent-ils que leur réfrigérateur est désormais en ligne et que leur réfrigérateur est désormais ouvert aux mêmes vulnérabilités que leur tablette? Parce que vous pouvez parier votre dernier dollar, l’utilisateur sera beaucoup plus à jour avec les vulnérabilités de la tablette plutôt qu’avec une menace quelque peu intangible pour le contenu du refroidisseur.
Ou, comme l’a écrit l’équipe de chercheurs de l’Université du Michigan:
«Les appareils domestiques intelligents et leurs plates-formes de programmation associées continueront de proliférer et resteront attrayants pour les consommateurs car ils offrent des fonctionnalités puissantes. Cependant, les résultats de cet article suggèrent que la prudence est également de mise – de la part des premiers utilisateurs et de la part des concepteurs de cadres. Les risques sont importants et il est peu probable qu’ils soient facilement résolus via de simples correctifs de sécurité. »
Pas de panique. Samsung a déjà commencé à résoudre certains des principaux problèmes mis en évidence dans le document, mais il faudra du temps pour s’assurer que le cadre SmartThings est vraiment une plate-forme de maison intelligente vraiment sécurisée.
Utilisez-vous SmartThings? Envisagerez-vous de passer à un cadre différent? Faites-le nous savoir ci-dessous!
Crédit d’image: Alexandre Kirch via Shutterstock
Soutenez notre effort ❤️
Si vous avez apprécié cet article, pensez à laisser un pourboire pour nous aider à continuer à publier du contenu de qualité.






















