Powered By Blogger

Rechercher sur ce blogue

jeudi 10 septembre 2026

 Dépourvues de chiffrement, les bornes de recharge sont le nouveau terrain de jeu des hackers
 

Par

Guillaume Belfiore

 

 Publié le 19 août 2026 à 09h37
Suivez-nous
Ajoutez-nous en favori GoogleAjoutez-nous en favori

La société de cybersécurité Flare a passé au crible 1 000 bornes de recharge accessibles depuis Internet dans 56 pays. 72% d'entre elles acceptent des connexions sans le moindre chiffrement. Des données d'authentification transitent en clair, et parfois même des informations de paiement.
©Shutterstock
©Shutterstock

Cette collecte, menée entre le 14 juin et le 14 juillet 2026, mesure l'exposition du protocole OCPP, lequel est utilisé pour gérer l'authentification des sessions et, souvent, les paiements. Flare précise que l'étude ne démontre pas la capacité de coordonner des recharges à distance pour déstabiliser le réseau électrique, mais seulement qu'une condition préalable à ce scénario reste largement présente.
OCPP 1.6, un vieux protocole qui circule encore en clair

Entre le 14 juin et le 14 juillet 2026, Flare a mené une collecte passive sur les bornes accessibles publiquement. L'entreprise précise n'avoir jamais tenter de s'y connecter. Ses chercheurs ont identifié 1 000 points de terminaison OCPP dans 56 pays. Chaque point de terminaison est une interface de gestion accessible en ligne, et une seule de ces interfaces peut piloter plusieurs chargeurs à la fois. Le nombre réel de bornes concernées est donc bien plus élevé, mais pas précisé.

Sur ces 1 000 points, 720, soit 72%, répondent sans chiffrement de la couche transport (TLS). Ils laissent donc transiter en clair les jetons d'authentification, les commandes de session et, souvent, les accès aux systèmes de paiement.
Publicité

Ces problèmes ont été observés sur un nombre restreint de plateformes. Le logiciel open source SteVe représente à lui seul 216 de ces 1 000 points, dont 167 sans chiffrement. Deux autres plateformes ajoutent 124 points, sans qu'aucun ne soit chiffré. À elles trois, ces solutions couvrent un tiers de l'échantillon. L'Allemagne arrive en tête avec 234 points, suivie des États-Unis (148), de la France (63) et de la Chine (46). Sorti en 2015, OCPP 1.6 ne prévoit aucun chiffrement natif et reste la version la plus répandue. Les versions 2.0.1 (2020) et 2.1 (2025) ajoutent une sécurité par certificat, mais restaient rares dans l'échantillon, faute de renouvellement du matériel.

Pour sécuriser les bornes, des chercheurs de l'université de Malaga proposent un système de surveillance par IA pour repérer les anomalies sur les plateformes toujours pilotées en OCPP 1.6J.
Voitures électriques : la France compte désormais plus de 200 000 bornes de recharge publiques.

 Un écran détourné, un superchargeur piraté

Et des incidents, il y en a eu un certain nombre. En 2022, des bornes gérées par une municipalité britannique affichaient des sites pornographiques en page d'accueil. En 2023, un chercheur a retrouvé une session TeamViewer ouverte sur l'écran d'une borne Electrify America et navigué librement dans Windows. La même année, une base Shell Recharge non protégée exposait près d'un téraoctet de journaux. On y retrouvait les coordonnées clients et la localisation de bornes privées. Fin 2024, environ 116 000 enregistrements liés au logiciel d'un fournisseur indien de gestion de l'énergie, utilisé dans huit pays, ont fuité sur le dark web. Parmi ces données figuraient les noms, adresses, numéros d'identification (VIN) et clés d'authentification brutes.

Le matériel lui-même n'est pas forcément sécurisé. Lors du Pwn2Own Automotive 2024, l'équipe Synacktiv a pris la main sur trois chargeurs et un modem Tesla. Pour neutraliser un MaxiCharger, les chercheurs ont d'abord exploité son système d'appairage Bluetooth, protégé par un code à six chiffres inscrit en dur dans le logiciel, donc identique sur tous les appareils du même modèle. Ils ont ensuite enchaîné plusieurs erreurs de dépassement de mémoire pour faire exécuter leurs propres commandes à la borne. En mars 2026, un avis de la CISA (ICSA-26-062-08) a détaillé chez Everon une faille notée 9.4 sur l'échelle CVSS. Ses bornes acceptaient un identifiant de station connu sans vérification d'authentification. Et ce n'était pas isolé, la même vague avait touché d'autres systèmes OCPP. SaiFlow a montré qu'un attaquant peut détourner la connexion WebSocket d'une borne en session, puis intercepter les paiements, lancer un déni de service ou extraire les identifiants serveur.

En 2026, Pwn2Own a inclus pour la première fois les superchargeurs de niveau 3 parmi ses cibles. En trois jours, les chercheurs ont révélé 76 vulnérabilités, dont la première exploitation publique d'une faille sur un superchargeur. L'outil de recherche ChargePrint, présenté en 2023 au symposium NDSS et conçu pour repérer automatiquement les bornes de recharge exposées sur Internet, avait déjà recensé au moins une vulnérabilité sur environ 92% de 27 439 bornes analysées dans le monde.
Publicité

Pour les automobilistes, cela ne signifie pas qu'une charge en cours puisse être détournée à distance. Mais, 72% des interfaces de gestion observées par Flare acceptent aujourd'hui des connexions non protégées. Et leur sécurisation dépend d'acteurs (fabricants, opérateurs, éditeurs) qui n'ont, pour l'instant, aucune obligation de s'en charger.
 

 

REF.: Guillaume Belfiore
https://www.clubic.com/actualite-625741-sans-chiffrement-les-bornes-de-recharge-presenteraient-un-risque-pour-votre-voiture-electrique.html
Rédacteur en chef adjoint

 Votre voiture se transforme en botnet : voici le premier trojan conçu pour Android Auto
 

Par

Mélina Loupia

 

 Publié le 22 août 2026 à 12h36
Suivez-nous
Ajoutez-nous en favori GoogleAjoutez-nous en favori

Des chercheurs de Kaspersky ont détecté un logiciel malveillant capable d’infecter les autoradios connectés du fabricant chinois DoFun, puis de les intégrer à un réseau de machines détournées au profit de pirates informatiques. Le programme exploite le mécanisme de mise à jour intégré de ces appareils, utilisés par des millions d’automobilistes, sans le consentement des propriétaires.
Votre voiture se transforme en botnet : voici le premier trojan conçu pour Android Auto - ©Roman Vyshnikov / Shutterstock
Votre voiture se transforme en botnet : voici le premier trojan conçu pour Android Auto - ©Roman Vyshnikov / Shutterstock

Avec sa propre mémoire et sa capacité à installer des applications, une tête de lecture automobile embarque un système Android complet. Android Auto n’en est qu’une fonction, la projection de l’écran d’un smartphone sur celui de la voiture. Chez DoFun, fabricant chinois de ce type d’appareils, une application préinstallée, TWCore, distribue les mises à jour de ce système depuis un serveur basé en Chine. Dans cette application, un paramètre, installNotExists, échappe aux vérifications d’installation et laisse passer des fichiers sans l’accord du conducteur.

Les chercheurs de Kaspersky ont repéré cette faille en juin, pendant une surveillance courante des logiciels malveillants Android, sans avoir jusque-là recensé de chaîne d’infection propre à ce type d’appareil embarqué.
Une chaîne d’infection composée de trois programmes

D’après DoFun, 30 millions de propriétaires dans le monde possèdent des véhicules équipés de ses têtes de lecture.

Une fois installé par TWCore, le module JarService déchiffre une charge utile protégée par une clé glissante et contacte un serveur de commande et de contrôle.
Publicité

Celui-ci répond avec un second programme, chargé de collecter l’identifiant de l’appareil, sa version logicielle et son forfait de mise à jour. Avec une clé décalée sur quatre octets, ce programme chiffre par ailleurs sa communication. Pour les outils de sécurité, cette précaution complique l’analyse du trafic.

En retour, le serveur transmet l’adresse d’un troisième composant, le module zhima. Ce module interroge le serveur toutes les 90 minutes et exécute les instructions transmises.

Neuf commandes sont recensées au total, de la requête HTTP simple au téléchargement de code arbitraire via la commande loadlib2, la plus employée, comme l’indique le rapport technique de Kaspersky.
Clubic
L'an dernier, en juin, le FBI a averti que le botnet Badbox 2.0 avait infecté plus d'un million d'appareils Android non certifiés dans 222 pays et territoires, systèmes multimédias automobiles compris - ©quietbits / Shutterstock
Les autoradios infectés alimentent un marché de proxies résidentiels

Le module zhima intègre chaque autoradio infecté aux services PXYEDGE et ProxyForU, deux plateformes de revente d’accès à des proxies résidentiels. Par ces canaux, le trafic de clients extérieurs transite via la connexion des appareils compromis, notamment pour la fraude publicitaire et d’autres activités malveillantes. Dans ce troisième étage également, le module clicker sert des publicités et simule des clics automatiques, au profit des pirates responsables de la campagne.

Le conducteur constate juste que l’appareil ralentit et la connexion Internet embarquée perd sensiblement en vitesse. Le botnet détourne vers son propre trafic une partie des ressources de traitement du système.
Publicité

L'’an dernier, en juin, le FBI a averti que le botnet Badbox 2.0 avait infecté plus d’un million d’appareils Android non certifiés dans 222 pays et territoires, systèmes multimédias automobiles compris, aux côtés des téléviseurs connectés et des tablettes bon marché.

Kaspersky attribue au groupe MoYu la campagne dirigée contre DoFun, avec une confiance élevée. L’éditeur fonde cette attribution sur un chevauchement d’infrastructure entre Badbox et un logiciel malveillant repéré sur des boîtiers TV, une piste confirmée de façon indépendante par l’équipe Nokia Deepfield Emergency Response.

Au-delà de ce cas, les géants du Web surveillent aussi le marché des proxies résidentiels. Google a annoncé, le 3 juillet, avoir démantelé un réseau lié à NetNut, également connu sous le nom Popa, avec environ 2 millions d'appareils domestiques enrôlés à l’insu de leurs propriétaires. Cette opération était la troisième menée par l’entreprise contre ce type de réseau en un an, après Badbox 2.0 et IPIDEA.

L'’éditeur de sécurité a averti DoFun de ces failles avant de publier ses conclusions techniques hier. Le fabricant les a depuis corrigées.
 

 

REF.: Clubic

 Une ingénieure teste une technologie visant à résoudre le problème des algues dans les lacs
«Cela peut causer des problèmes de peau, mais aussi des troubles digestifs, de la diarrhée, des vomissements et d’autres symptômes de ce genre.»
 

Par
Anastasia Dextrene

 

 Publié le 22 août 2026 à 16h57
Blue-green algae Les algues bleu-vert présentes dans les lacs du Québec continuent de susciter des inquiétudes, et un ingénieur travaille à trouver une solution. (Samuel Pouliot/CTV News)

Les algues bleu-vert, ou cyanobactéries, sont présentes à l’état naturel dans les lacs, les rivières et les étangs, mais elles peuvent rendre l’eau dangereuse.

Ce texte est une traduction d’un article de CTV News.

Au lac Saint-Augustin, Céline Vaneeckhaute, professeure de génie chimique à l’Université Laval, teste une technologie qui pourrait résoudre le problème dans les lacs québécois, en éliminant le phosphore qui alimente la prolifération d’algues.

Les algues bleu-vert sont «assez dangereuses, surtout, bien sûr, pour les personnes vulnérables, les jeunes enfants, les personnes âgées, mais aussi pour les animaux», explique-t-elle.
University of Laval chemical engineering professor Celine Vaneeckhaute Céline Vaneeckhaute, professeure de génie chimique à l’Université Laval, teste actuellement une technologie visant à éliminer les algues bleu-vert des lacs du Québec. (Samuel Pouliot/CTV News)

Mme Vaneeckhaute ajoute que les fosses septiques mal entretenues et le ruissellement des eaux sont souvent à l’origine de l’accumulation de phosphore dans les plans d’eau. Cet élément favorise alors la multiplication des algues bleu-vert.

    «Cela peut causer des problèmes de peau, mais aussi des troubles digestifs, de la diarrhée, des vomissements et d’autres symptômes de ce genre.»
    —  Céline Vaneeckhaute, professeure de génie chimique à l’Université Laval

«Bien sûr, cela constitue également une menace pour notre production d’eau potable», confie-t-elle à CTV.

Selon Conservation de la nature Canada, 88 % de l’eau potable du pays provient des lacs et des rivières; les algues bleu-vert constituent donc une préoccupation majeure.

«En gros, ce que nous faisons, c’est pomper l’eau du lac par ce tuyau. L’eau entre ensuite dans cette colonne, où se trouve la résine qui absorbe les phosphates: ceux-ci s’y fixent, puis l’eau propre ressort», explique Mme Vaneeckhaute.
Technology to reduce blue-green algae Une série de tubes pourrait contribuer à éliminer les algues bleu-vert des lacs du Québec. (Samuel Pulliot/CTV News)

L’appareil est relié à deux ordinateurs qui surveillent les niveaux de phosphore pendant le pompage.

La professeure indique que la prochaine étape consiste à trouver le financement nécessaire pour étendre le projet à plus grande échelle, mais les villes manifestent déjà leur intérêt.

De son côté, Gabrielle Roy-Grégoire, de l’organisme Eau Secours, affirme que cela ne la surprend pas.

«C’est un fardeau vraiment lourd pour les municipalités : traiter l’eau potable ou traiter l’eau douce pour en faire de l’eau potable, mais aussi traiter les eaux usées avant qu’elles ne soient rejetées dans l’environnement», indique Mme Roy-Grégoire à CTV.

 

REF.:  https://www.noovo.info/nouvelles/science-et-nature/article/un-ingenieure-teste-une-technologie-visant-a-resoudre-le-probleme-des-algues-dans-les-lacs/

 

 

mercredi 5 août 2026

 

Microsoft met en garde les voyageurs contre les réseaux Wi-Fi des hôtels

  

Microsoft invite désormais les voyageurs à considérer les réseaux Wi-Fi des hôtels, des aéroports, des centres de congrès et des autres lieux publics comme potentiellement compromis. L’entreprise a détecté une campagne d’espionnage informatique qui détourne les portails de connexion de ces réseaux afin de voler des identifiants et d’installer des logiciels malveillants.


Baptisée CaptiveCrunch, cette opération est attribuée par Microsoft à Storm-2945, un sous-groupe de Midnight Blizzard lié aux services de renseignement russes. Selon l’entreprise, la campagne est active depuis le début du mois de mai 2026 et vise principalement les employés qui voyagent pour leur travail.

Les pirates commencent par compromettre l’équipement qui gère le réseau Wi-Fi d’un hôtel ou d’un lieu accueillant des visiteurs. Ils peuvent ensuite modifier le trafic Internet afin de rediriger certaines personnes vers de fausses pages de connexion Microsoft, de prétendus contrôles de sécurité ou des mises à jour frauduleuses.

La technique est particulièrement difficile à détecter, puisque la fausse page apparaît au moment où l’utilisateur se connecte au véritable réseau de l’établissement. Contrairement à une attaque classique par hameçonnage, la victime n’a pas nécessairement cliqué sur un lien reçu par courriel ou par messagerie.

Des chercheurs de ReliaQuest ont observé des infrastructures compromises aux États-Unis, en Inde et en Arabie saoudite. Les personnes visées travaillaient notamment dans les secteurs des services financiers, de la santé, de l’énergie, du droit et du commerce de détail. Les mêmes risques peuvent toucher les réseaux de centres de congrès, d’espaces de travail partagé, d’universités et d’aéroports.


Dans certains scénarios, les pirates utilisent le système légitime d’authentification par code de Microsoft. La victime reçoit un code fourni par l’attaquant et est invitée à le saisir sur une véritable page Microsoft. Si elle accepte la demande, le service génère des jetons d’accès valides qui peuvent permettre au pirate d’entrer dans son compte Microsoft 365, parfois sans connaître son mot de passe et sans contourner directement l’authentification multifacteur.

La campagne peut aussi servir à installer des logiciels malveillants. Microsoft a notamment identifié CornFlake, un outil d’accès à distance destiné aux ordinateurs Windows. Il peut enregistrer les frappes au clavier, voler des identifiants et des jetons de session, récupérer des fichiers, prendre des captures d’écran et utiliser le microphone ou la caméra de l’appareil à des fins de surveillance. Des pages malveillantes peuvent également présenter le logiciel comme une mise à jour officielle de Windows.

Microsoft dit avoir aussi relevé des indices montrant que des appareils Android pourraient être ciblés. Certaines fausses pages demandent aux utilisateurs de télécharger et d’installer manuellement un fichier APK, une méthode permettant d’ajouter une application en dehors de la boutique Google Play.


L’intelligence artificielle aurait joué un rôle dans les activités du groupe. Microsoft affirme que Storm-2945 a utilisé des outils d’IA pour soutenir ses opérations et remercie Anthropic et OpenAI pour leur collaboration dans le cadre de l’enquête. L’entreprise ne précise toutefois pas publiquement tous les usages qui ont été faits de ces technologies.

Pour réduire les risques, Microsoft recommande de privilégier le partage de connexion cellulaire ou un autre accès privé plutôt qu’un réseau Wi-Fi public. L’entreprise conseille surtout de ne jamais installer une mise à jour ou exécuter une commande proposée par le portail de connexion d’un hôtel, d’un aéroport ou d’un centre de congrès.

Les organisations peuvent également imposer l’utilisation permanente d’un réseau privé virtuel sur les appareils professionnels, renforcer leurs politiques d’accès conditionnel et adopter des méthodes d’authentification résistantes à l’hameçonnage, comme les clés de sécurité ou les clés d’accès. ReliaQuest estime qu’un VPN configuré pour acheminer l’ensemble du trafic, y compris les requêtes DNS, peut empêcher la principale méthode de redirection utilisée dans cette campagne.


Le message de Microsoft est clair : le fait qu’un réseau Wi-Fi porte le nom d’un hôtel ou qu’une page de connexion semble légitime ne garantit plus que l’infrastructure est sécuritaire. Pour les voyageurs, la connexion cellulaire devient donc l’option la plus prudente lorsqu’ils doivent accéder à des comptes professionnels ou à des informations sensibles.

Source : Microsoft

jeudi 23 juillet 2026

 Neverclick remplace la souris par le clavier avec la vision par ordinateur  


Une nouvelle application pour Windows propose de contrôler entièrement le pointeur de la souris sans quitter le clavier. Baptisé Neverclick, cet utilitaire gratuit analyse les éléments visibles à l’écran et leur attribue des raccourcis, permettant de cliquer sur un bouton, un menu, un mot ou une zone précise en tapant quelques lettres.


Neverclick a été conçu par le développeur Lazo Velko, qui cherchait une solution lorsqu’une blessure liée aux mouvements répétitifs lui rendait l’utilisation d’une souris difficile. Selon lui, l’application a contribué à son rétablissement et demeure aujourd’hui au cœur de sa manière d’utiliser un ordinateur.


Son fonctionnement repose sur un système local de vision par ordinateur. Lorsqu’un utilisateur appuie sur une combinaison de touches, comme Ctrl + Entrée pour effectuer un clic gauche, Neverclick recouvre l’écran de petites étiquettes composées de deux lettres. Il suffit ensuite de saisir les lettres correspondant à l’élément désiré pour y déplacer le curseur et déclencher le clic.


Le système peut reconnaître des boutons, des menus, des icônes et même des mots dans un éditeur de texte. Des chiffres permettent également d’affiner la position du clic à l’intérieur d’un mot, jusqu’à une lettre précise. Neverclick peut afficher les raccourcis dans la fenêtre active ou sur l’ensemble de l’écran, y compris sur plusieurs moniteurs.


Contrairement à plusieurs outils d’accessibilité, Neverclick ne dépend pas principalement des interfaces d’automatisation de Windows. Ces interfaces nécessitent généralement que les applications exposent correctement leurs boutons et leurs commandes. Neverclick analyse plutôt directement les pixels affichés à l’écran, ce qui lui permet théoriquement de fonctionner avec pratiquement tous les logiciels. Un mode utilisant les interfaces d’accessibilité de Windows demeure toutefois offert comme solution de remplacement.


Lazo Velko affirme avoir développé lui-même ce système de vision par ordinateur, sans bibliothèque externe. Il soutient que l’analyse est suffisamment rapide pour fonctionner instantanément sur des ordinateurs vieux d’une dizaine d’années. L’application occupe environ 40 Mo sur le disque et utilise autour de 200 Mo de mémoire sur un écran 1080p, une consommation qui augmente avec la résolution et le nombre de moniteurs. Le logiciel ne procède pas à une analyse continue, ce qui limite normalement son utilisation du processeur lorsqu’il n’est pas sollicité.


Neverclick fonctionne entièrement hors ligne. Aucun compte n’est nécessaire et son développeur affirme que l’application ne contient ni publicité ni collecte de données. Il précise également que le logiciel n’utilise pas ChatGPT, Claude ou un autre service d’intelligence artificielle en ligne. Les images de l’écran sont traitées localement sur l’ordinateur.


L’expérience n’est toutefois pas encore parfaite. Lorsqu’un grand nombre d’étiquettes apparaissent simultanément, celles-ci peuvent masquer une partie du texte, des icônes ou des menus. Le raccourci Ctrl + Entrée peut aussi entrer en conflit avec certaines commandes existantes, notamment celle qui permet d’envoyer un courriel dans Gmail. Les raccourcis peuvent néanmoins être personnalisés dans les paramètres.


Certaines fonctions importantes manquent toujours à l’appel. Neverclick ne permet pas encore de glisser-déposer un élément ou de sélectionner une portion de texte en définissant un point de départ et un point d’arrivée. Le développeur affirme travailler sur ces fonctions, ainsi que sur le déplacement des fenêtres à l’aide du clavier.


Neverclick est actuellement réservé à Windows. Une version pour macOS est en développement, mais aucune date de lancement n’a été annoncée. Linux n’est pas pris en charge pour le moment.


Sans éliminer immédiatement la souris, Neverclick présente une autre façon d’interagir avec Windows. L’outil pourrait intéresser les personnes ayant des limitations physiques, celles qui souffrent de douleurs liées aux mouvements répétitifs, mais aussi les utilisateurs qui préfèrent conserver leurs mains sur le clavier pour travailler plus rapidement.


+++++++


REF.: https://moncarnet.com/2026/07/20/neverclick-veut-remplacer-la-souris-par-le-clavier-grace-a-la-vision-par-ordinateur/?fbclid=IwZnRzaATMiI9wZG9mAWZkaWQWUK__VZd7YeBrPF4UY_eFHFBfLgTNMmV4dG4DYWVtAjExAHNydGMGYXBwX2lkCjY2Mjg1NjgzNzkAAR46g0GGVadFiUrrMeF1Tm8KibYrUN7HOtTAoS3dEGs9Ke3kSc5-pXiZ2Q1llQ_aem_Yi6b3rsngT_z-0tgufkh1w