Contre le vol de véhicules, le Canada réfléchit à interdire le Flipper Zero
Vite vite du Galak... Ah non
Le Canada veut faire interdire le Flipper Zero à la vente. Ce petit appareil, conçu pour réaliser une multitude de tests, est souvent utilisé dans les vols de voiture. Ces derniers sont en recrudescence dans le pays, qui veut intensifier la lutte.
Le 13 février à 08h45
5 min
Sécurité
Sécurité
Il y a quelques jours, le Canada publiait un communiqué rendant compte du Sommet national pour lutter contre le vol de véhicules. L’évènement avait été créé à la demande de Dominic LeBlanc, ministre de la Sécurité publique, des Institutions démocratiques et des Affaires intergouvernementales, Arif Virani, ministre de la Justice, Pablo Rodriguez, ministre des Transports, et Anita Anand, présidente du Conseil du Trésor.
Des gouverneurs de provinces, des chefs d’entreprises et des représentants des forces de l’ordre avaient été conviés dans un seul objectif : trouver des solutions au problème des vols de véhicules au Canada, problème décrit comme « croissant ». « Le vol de véhicules touche des milliers de familles canadiennes chaque année, surtout dans nos centres urbains. Il implique de plus en plus souvent des groupes criminels organisés, qui utilisent le produit de ces vols pour financer d’autres activités illégales », indique le gouvernement.
Pour favoriser cette lutte, deux grands axes ont été abordés. Premièrement, renforcer les moyens de l’Agence des services frontaliers du Canada (ASFC) via un investissement de 28 millions de dollars canadiens, ainsi que la collaboration avec des partenaires canadiens et internationaux, via l’échange de renseignements. Le gouvernement évoque notamment l’exploration d’outils analytiques avancés, « tels que l’intelligence artificielle ».
Deuxièmement, il est envisagé l’interdiction complète des dispositifs dont l’usage est détourné pour voler des véhicules, par la copie des signaux sans fil du système de déverrouillage. Le Flipper Zero est directement cité en exemple.
Qu’est-ce que le Flipper Zero ?
Ce drôle de petit appareil a été créé par une campagne Kickstarter en 2020. Depuis, il n’a cessé de gagner en popularité.
Il s’agit d’un outil essentiellement conçu pour des raisons de sécurité. Plus précisément, pour effectuer des tests de pénétration. Il embarque un Soc ARM Cortex-M4 32-bit 64 MHz, 256 ko de SRAM, 1 Mo de mémoire flash, un processeur radio ARM Cortex-M0+ 32-bit 32 MHz, un petit écran LCD monochrome 1,4 pouce (128 x 64 pixels), une batterie de 2 100 mAh, un port USB-C ainsi qu’un connecteur GPIO pour lui ajouter des extensions. Le tout pour 169 dollars.
Ses capacités sont immenses et ont fait sa réputation. Il possède une antenne RFID 125 kHz lui permettant de lire, copier et simuler des étiquettes RFID et NFC, voire des télécommandes et des clés grâce au support de l’infrarouge. Il est équipé d’un module Bluetooth Low Energy, d’un lecteur microSD et est compatible avec les clés iButton.
Apple en avait fait les frais
Sa flexibilité l’a rendu désirable auprès de bien des experts, mais pas seulement. Parce qu’il pouvait facilement tester la sécurité de nombre de produits, il s’est retrouvé malgré lui embarqué dans diverses activités illégales. Pour cela, il était nécessaire de mettre à jour l’appareil avec un firmware tiers nommé Flipper Xtreme.
Ce dernier octroyait à l’appareil des fonctions supplémentaires, dépassant le cadre de sa conception et la volonté de ses créateurs. Par exemple, la possibilité de bombarder les appareils environnants de requêtes Bluetooth.
Apple s’était retrouvée confrontée au problème. Lorsqu’un iPhone était proche, un Flipper Zero était capable de lui envoyer une avalanche de requêtes Bluetooth. Elle provoquait l’ouverture d’un grand nombre de notifications sur le téléphone, jusqu’à ce qu’il plante. Lors de la sortie d’iOS 17.2 en décembre, un correctif avait discrètement fermé la faille. Chez ZDnet et 9to5Mac, des tests avaient prouvé l’efficacité de la mesure.
Le Canada veut s’en débarrasser
Ce n’était pas la première fois que le Flipper Zero faisait parler de lui. En avril de l’année dernière, Amazon l’avait banni de sa plateforme de vente en ligne aux États-Unis. BleepingComputer, qui s’en faisait alors l’écho, rapportait l’étonnement de Pavel Zhovner. Le créateur de l’appareil précisait alors que la raison donnée par Amazon était le danger induit par un appareil sachant copier les informations des cartes bancaires. Il l’assurait, le Flipper Zero n’en était pas capable.
Le mois précédent, le Brésil avait en outre interdit le produit. Sa vente y était devenue illégale, de même que son importation. Les saisies étaient opérées directement à la douane.
Le Canada envisage manifestement la même option. Ce type d’interdiction braque cependant l’attention sur l’appareil lui-même, qui a son site officiel et peut être acheté dans la plupart des pays. C’est le cas en France, y compris sur Amazon. Les personnes souhaitant ardemment en récupérer un trouveront un moyen.
Cela étant, la réflexion du Canada ne s’oriente pas sur un produit en particulier, mais bien sur toute une catégorie. Le Flipper Zero étant conçu avant tout comme un outil de sécurité, les personnes qui souhaitent en faire un usage légitime – lui ou un autre appareil équivalent – en seront également pour leurs frais.
« C’est un des outils dans la boîte à outils, mais ce n’est pas le seul », indique une source gouvernementale à Radio-Canada. Selon le ministre fédéral des Transports, Pablo Rodriguez, les constructeurs automobiles pourraient aussi avoir un rôle à jouer : « Est-ce que les manufacturiers pourraient intégrer d’autres mesures de protection pour retrouver les autos plus rapidement ? ».
Contre le vol de véhicules, le Canada réfléchit à interdire le Flipper Zero
-
Qu’est-ce que le Flipper Zero ?
-
Apple en avait fait les frais
-
Le Canada veut s’en débarrasser
Commentaires (79)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 13/02/2024 à 08h52
Le 13/02/2024 à 09h36
Aller, balance ton car porc ! Il me semble que Huyndai est pas au top sur le sujet.
Attention, c'est pas les seuls. +/- toutes les bagnoles avec "clé" électronique / radio sont potentiellement vulnérables.
Modifié le 13/02/2024 à 10h04
En terme de code/mémoire, ce serait vraiment que dalle pour augmenter la sécurité.
Le 14/02/2024 à 08h59
C'est le problème d'avoir basé la limitation de distance utilisable sur une simple sensibilité rx faible pour économiser la base de temps très précise qui aurait permis d'estimer une vraie distance, physiquement impossible à minimiser, avec un simple temps d'aller/retour.
La seule parade, c'est de mettre ses clef dans une cage de faraday quand on rentre... et/ou la bonne vieille canne de volant en choisissant un modèle qui prenne les branches dans ses griffes car sinon ils scient le volant au métal plus tendre que la canne.
Le 13/02/2024 à 11h09
Le 13/02/2024 à 14h02
Si tu veux un truc efficace à court terme, tu imposes un rappel à tous les véhicules vulnérables. Que ce soit pour mettre à jour le système, ou pour désactiver la fonction sub-ghz (retour à la clé physique).
Le 13/02/2024 à 15h22
Un flipper zéro n'est pas un outil fabriqué ou pensé pour faire du vol de voiture n'est clairement pas pensé pour. Il existe de nombreux outils qui sont clairement pensés pour cela mais qui eux sont vendus au marché noir et qui eux ne seront jamais touchés par quelconque interdiction (car seront toujours vendus sous le manteau)
Le 13/02/2024 à 18h55
Le 13/02/2024 à 19h42
Le 13/02/2024 à 20h00
Le 13/02/2024 à 22h17
Le 13/02/2024 à 22h23
Le 13/02/2024 à 22h48
La majorité des gens ne saurait pas voler une voiture si on lui donne un flipper, et ceux qui veulent vraiment voler une voiture n'ont pas besoin d'un flipper, le flipper c'est juste un outil de confort léger, l'expertise, elle, est la clef du succès.
Si c'est juste pour voler une voiture, il y a de toutes façons plein d'outils en vente sur internet nécessitant un niveau d'expertise bien plus bas.
Il faut responsabiliser les constructeurs s'ils utilisent des protocoles foireux, c'est la seule manière.
Modifié le 14/02/2024 à 08h05
Apres ton premier choix pour voler une voiture à peu d'importance. Si le Canada veut faire cela c'est justement parce que c'est plus utilisé que tes premiers choix plus simple. Il n'ont pas pris pour cible ces dispositifs au hasard.
Qui plus est, ils envisagent, ça ne veut pas dire qu'il vont le faire.
Et renforcer la sécurité, c'est la première chose que j'ai confirmer...il faut commencer pas ça.
Le 14/02/2024 à 08h23
On va interdire tous les outils de serrurerie?
On va interdire tous les outils de pentesting informatique?
On va interdire les outils de diagnostique réseau?
Quel obscurantisme.
Le 14/02/2024 à 09h13
Le 14/02/2024 à 10h00
Et ce n'est pas parceque c'est au Canada que ça se passe, qu'on ne va pas avoir quelques feignasses dans nos pays pour essayer de faire un copier/coller pour avoir l'air de travailler.
Le 14/02/2024 à 16h14
Tu lis uniquement ce qui t'arrange toi MDR.
Le 14/02/2024 à 18h12
Le 13/02/2024 à 15h35
C'est bien l'intention mais en attendant il faut prendre des actions concrètes et d'autres pour montrer la volonté de lutter contre cet enjeu.
Par ailleurs l'objectif c'est d'interdire totalement ces équipements, pas juste la vente. Ça ne va pas tout régler mais les policiers vont avoir des moyens supplémentaires pour agir sur cette base.
Quant au retour de la clé physique dont tu parles plus bas, tu parles de remettre des neiman dans tous les véhicules c'est bien ça ? :)
L'enjeu qui se pose au Canada ce n'est pas sur les voitures d'entrée de gamme mais plutôt sur des modèles moyen/haut de gamme qui se retrouvent le plus fréquemment sur des bateaux pour l'étranger.
Le 13/02/2024 à 15h45
Généralement il y a une clé physique dans ta télécommande ou une puce passive.
Le sub-ghz c'est un confort mais ce n'est pas nécessaire.
Modifié le 13/02/2024 à 20h20
Le 15/02/2024 à 12h40
Ensuite, je n'arrivais pas démarrer la voiture ou arrêter l'alarme. En fait, il faut presser la "clé" sur le bouton start. Il y a probablement une puce RFID dans la clé. Mais ça n'est pas très intuitif..
Le 13/02/2024 à 22h52
Quand on voit le prix d'une clef sans fil de remplacement sur des véhicules à 50k-80k et qu'on se rend compte que parfois pour deux fois le prix d'un flipper zero, on se choppe encore un truc vulnérable au replay, ça fait mal.
Il faut rendre les constructeurs de produits mal sécurisés partiellement responsables en cas de vol, c'est tout.
Le 14/02/2024 à 16h12
Le 13/02/2024 à 08h57
On commence comme ça et dans deux ans, tous les outils "forensics" réseau, y compris nmap, se retrouvent interdits.
Il serait temps que le message passe à tous les cowboys qui prétendent vendre des produits sans fil que l'utilisation d'ondes radio implique des risques d'interception et de replay et les responsabiliser face aux consommateurs en cas d'emploi de protocoles mal sécurisés.
Le 13/02/2024 à 10h05
C'était une démonstration d'une tendance toujours en place qui consiste à déclarer sans preuve qu'un produit est correctement sécurisé.
Le 13/02/2024 à 14h10
Le 13/02/2024 à 16h03
Le 13/02/2024 à 09h14
Le 13/02/2024 à 09h20
j'ai eu deux secondes l'image d'un gars qui se balade avec un porte manteau pour ouvrir une caisse
Le 13/02/2024 à 09h53
Le 13/02/2024 à 10h17
Il pourra sûrement l'ouvrir mais ça se verra !
Le 13/02/2024 à 09h24
Le 13/02/2024 à 09h38
Ah, non, faut interdire Internet, sauf les sites de commerce.
Vous croyez "qu'ils" y pensent vraiment ?...
Le 13/02/2024 à 09h43
Le 13/02/2024 à 09h49
Fidonet, Sparknet... les newsgroup... remember.
Le 13/02/2024 à 13h24
Le 13/02/2024 à 09h47
Le 13/02/2024 à 10h49
Le 13/02/2024 à 09h58
Le 13/02/2024 à 10h37
Je l'ai appris lorsque je voulais faire du slime à partir d'une recette sur Internet. La "droguiste" m'a refusé la vente avec pédagogie.
Modifié le 13/02/2024 à 11h35
Dans le flipper zéro, il y a peu de composants, un pi avec la bonne antenne pourrait faire la même chose, Là c'est le kit tout en un facile à trimballer.
Le 13/02/2024 à 10h30
Je me suis toujours demandé à quel point ma porte sectionnelle de garage est, ou pas, vulnérable à une attaque facile. J'en aurais le cœur net bientôt.
Le 13/02/2024 à 10h51
Le 13/02/2024 à 12h10
https://www.youtube.com/watch?v=vI1h26xecWk
Après, à chacun d'avoir son avis sur l'interdiction :)
Le 13/02/2024 à 10h56
De toute façon en démontant l'un des boitiers par curiosité, j'ai vu un PIC et me suis dit que c'était surement du keeloq, avec le flipper j'en ai eu le cœur net.
Par contre, comme c'est un code tournant, à chaque ouverture/fermeture avec le FlipperZero, il fallait ensuite faire autant d'ouverture/fermeture avec la télécommande pour arriver au même code...
Le 13/02/2024 à 12h17
@ashlol : ouais, si j'y pense bien sûr, j'écrirais quelques lignes sur le forum NXI, en citant la marque de mon moteur aussi ;)
Le 14/02/2024 à 10h06
Heureusement, il y a le FlipperZero pour récupérer ça ^^
Le 14/02/2024 à 10h11
Le 13/02/2024 à 11h13
Le 14/02/2024 à 09h12
J'avais monté un module relais contact sec (monté en // de la commande poussoir locale) zwave (en association sécurisée) qui a le bon goût de supporter une alimentation 220Vac ou 24Vdc. Cette dernière étant la tension interne du bloc moteur, disponible via un bornier d'extension, elle s'intègre donc dedans très facilement.
En bonus, fouillant la doc, on a en prime un contact sec de fin de course qui peut s'activer d'un dip switch: Cela donne l'info porte fermée (position verrouillage mécanique atteinte). Une petite pull-up dimensionnée expérimentalement sur le 24V, le tout connecté à une entrée du module sans effet sur le contact (entrée I1 du module Qubino utilisé)... et on a avec 1 seul module la commande et l'état: Comme l'effet de la commande en dépends avec une commande poussoir, c'est en effet mieux de l'avoir sinon on peut très facilement ouvrir en pensant fermer!
Désormais il y a même une prise zigbee qui coupe l'alimentation de la motorisation la nuit ou en absence (via état alarme).
Celui qui veut venir voler le ZXR dans le garage devra utiliser les vieilles méthodes qui font du bruit... et comme j'ai la batte de base-ball prête à servir dans l'entrée...
Le 13/02/2024 à 10h34
Le 13/02/2024 à 11h10
Le 13/02/2024 à 18h53
Le 13/02/2024 à 23h27
mouais, ça passe moyen... au pire Vincent aurai pu prendre Ecco, au moins on aurai pu se marrer à remonter le temps
Le 13/02/2024 à 10h50
Je suis curieux de savoir combien les constructeurs facturent la fabrication d'un double d'une carte main libre (genre celle de la Clio V) qui vaut au maximum quelques euros.
Modifié le 13/02/2024 à 10h58
Le 14/02/2024 à 09h17
Le 13/02/2024 à 11h06
Et travailler à sécuriser les équipements ?
Le 13/02/2024 à 23h31
interdire des outils | 👍
{remplacer par le meme correspondant}
Le 13/02/2024 à 11h11
Le 13/02/2024 à 11h12
Par contre, on peut effectivement s'interroger sur le fait qu'on ne remet jamais en cause les vendeurs de produits aussi faiblement sécurisés.
Le 13/02/2024 à 12h36
La on pourrait bien interdire un module dont tout le monde s'en cogne, s'il sert principalement aux voleurs. Tout le monde ironise ici, mais je pense que 90% ne connaissaient même pas l'existence du flipper...
Le 13/02/2024 à 23h30
- dans la même idée, on pourrait interdire le matériel de serrurerie, y compris les perceuses et les mèches à métal.
- l'affirmation disant que ça sert principalement aux voleurs ne repose sur rien
- si on commence à utiliser l'ignorance de la population pour justifier l'interdiction de technologies dans le doute, on va vite se retrouver chez les amishs.
- dans le cadre de mon travail, j'utilise quelques outils qui sont aussi utilisés par des cyber criminels, et dont 90% de la population ignore l'existence.
- Pour le vol de voitures, le flipper zéro ne serait pas mon premier choix en raison de sa portée limitée. Il est sympa pour faire un "proof of concept", mais il est trop contraignant pour une activité impliquant de ne pas se faire chopper. En fait, l'usage du flipper zéro peut provoquer une impression qu'il est beaucoup utilisé par les voleurs car les voleurs qui se font chopper le plus sont ceux qui utilisent un flipper zéro au lieu de matériel plus adapté avec une portée plus grande.
Le 13/02/2024 à 11h36
Le 13/02/2024 à 14h33
Ca va être l'inverse, effet streisand et explosion des commandes avant l'entrée en vigueur de l'interdiction puis vente sous le manteau ...
Le 13/02/2024 à 16h07
Le 13/02/2024 à 16h25
Le 13/02/2024 à 17h18
Modifié le 13/02/2024 à 18h17
De base, il permet "juste" d'écouter, d'enregistrer une séquence radio/IR, et de la rejouer.
Modifié le 13/02/2024 à 19h11
En revanche ce n'est pas vraiment l'outil utilisé par les voleurs de voiture. Même flashé, le Flipper Zero ne permet d'attaquer que quelques vieux modèles de voitures.
Ça va clairement causer beaucoup d'achats compulsifs de Flipper Zero qui ne seront presque jamais utilisés alors qu'il est super cher en comparaison d'autres jouets pour apprendre à bidouiller / coder.
Le 14/02/2024 à 13h07
Donc avec le Flipper Zero, avec de la chance, on va pouvoir rentrer dans le véhicule, mais pas partir avec.
Le 13/02/2024 à 20h11
Je suis certain qu'ils trouveront très très vite le moyen de les rendre plus sûres y compris en faisant des mises à jour pour combler les failles (que dis-je, les gouffres) qui permettent ces vols.
Modifié le 14/02/2024 à 09h31
La première demande de l'assureur après un vol, c'est en effet de lui envoyer les 2 jeux de clef d'origine du véhicule pour vérifier que rien ne manque. Si on ne les a pas et que le véhicule ou l'épave (l'usage de la génétique fait qu'on les retrouve souvent brûlées) est retrouvé sans effraction visible, vogue la galère...
En l'état, entre les véhicules rendus inutilisables ou partant dans des pays ou le constructeur ne les aurait pas vendu neuf (Afrique...), c'est tout bénef car les gens leurs rachètent. Idem pour la putasse-état qui ramasse la TVA et taxes d'immatriculation au passage sans s'attaquer mieux au pb.
Il faudrait en réalité que constructeurs (si retrouvé sans trace d'effraction, faut pas exagérer et demander l'impossible) souvent et état systématiquement (pour l'avoir vécu, avec pourtant des infos précises et en nocturne de confinement ou le tri des images de vidéosurveillance de la ville auraient été vite analysées, les flics n'en branlent plus une là dessus! Vraiment plus bons qu'a "faire chier pour des prunes") car il ne s'occupe guère du problème aient à y perdre financièrement (1 bagnole de remplacement pour l'un s'il vend des trucs qui se volent sans casse, TVA/malus éventuel/frais de CG pour l'autre).
Le 13/02/2024 à 22h31
Le 13/02/2024 à 22h34
Saviez vous qu'on peut louer qu'un seul dauphin au monde ? Dans le monde entier, il n'y a qu'un seul dauphin disponible à la location.
C'est Oum le dauphin.
Parce qu'on loue qu'Oum.
[/HS]
Modifié le 14/02/2024 à 11h41
Je vais de suite déposer un brevet, car je pense que c'est la bonne solution à cet excès de technologie pour résoudre un faux problème.
Modifié le 14/02/2024 à 12h34
Il va falloir l'interdire aussi ?