Publié dans Société numérique

31

AirTag : les mesures anti-pistage d’Apple déjà contournées

AirTag : les mesures anti-pistage d’Apple déjà contournées

C’est ce qu’affirme une startup berlinoise de sécurité informatique, Positive Security. Selon elle, Apple n’a pas pris en compte les équipements fabriqués pour imiter le comportement des AirTag. La nouvelle couche de sécurité ne reconnaîtrait en effet que les AirTag authentiques, laissant la porte ouverte à de nombreux scénarios.

Selon Fabian Bräunlein de la petite entreprise allemande, les tests ont été menés avec le concours d’une personne vaquant à ses occupations pendant plusieurs jours. À l’issue de cette période, le clone d’AirTag avait permis son pistage, sans que l’iPhone de la victime consentante trouve à y redire.

Pour Positive Security, le problème vient des fonctions conçues par Apple, qui s’appuient sur l’appareil plutôt que sur le protocole et sur l’écosystème. Selon l’entreprise, on peut soit fabriquer son propre AirTag maison sans qu’un iPhone trouve à y redire, soit modifier le firmware d’un AirTag. La startup a publié le code de son clone pour prouver ce qu’elle avance.

Apple va devoir réagir rapidement. La société américaine se veut un chevalier blanc de la sécurité et de la vie privée. Ces problèmes entourant les AirTag font clairement tache et pourraient sérieusement écorner son image.

31

Tiens, en parlant de ça :

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

Avec neutralité, sans neutralité

16:58 ÉcoWeb 5
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Crypto influenceurs

16:41 Éco 2
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Ça en fait des démarrage de DeLorean

14:45 Science 0
Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 5
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 2
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 0
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 43

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 2
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 20
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 15

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 73
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

MIA : l’IA d’enseignement de Gabriel Attal pour faire oublier le classement PISA

IASociété 63

Une main sur laquelle est collée une étiquette où est écrit "human".

AI Act : des inquiétudes de l’impact de la position française sur les droits humains

DroitIA 1

Un tiroir montrant de nombreuses fiches voire fichiers

Une centaine d’ONG dénonce l’expansion du fichier paneuropéen biométrique EURODAC

DroitSécu 1

WhatsApp

Meta coupe le lien entre Instagram et Messenger

Soft 3

Nuage (pour le cloud) avec de la foudre

Cloud : Amazon rejoint Google dans l’enquête de la CMA sur les pratiques de Microsoft

DroitWeb 0

Des billets volent dans les airs.

Mistral AI s’apprête à lever 450 millions d’euros auprès de NVIDIA et a16z

ÉcoIA 0

31

Commentaires (31)


Janus24
Il y a 2 ans

Je prends le parie qu’ils vont arrêté le produit dans un futur pas si loingtemps


bad10
Il y a 2 ans

Bah pourquoi l’iPhone aurait quelque chose à y redire si la “victime” était consentante au tracking ?



:transpi:


Watchwolf
Il y a 2 ans

Je ne comprends pas.



N’importe quel boitier GPS permet de faire du pistage sans qu’Apple puisse y faire quoi que ce soit. Pourquoi se focaliser sur les AirTag, il y a un truc qui m’échappe ?


XXC Abonné
Il y a 2 ans

Je te met au défit de trouver un tracker GPS avec :




  • la même autonomie (un an sur une pile CR2032)

  • la même taille qu’un airtag (3cm de diamètre pour 8mm d’épaisseur)

  • le même prix a l’achat (30 euro) et a l’usage (pas d’abonnement)


Vekin Abonné
Il y a 2 ans

XXC

Je te met au défit de trouver un tracker GPS avec :

  • la même autonomie (un an sur une pile CR2032)
  • la même taille qu’un airtag (3cm de diamètre pour 8mm d’épaisseur)
  • le même prix a l’achat (30 euro) et a l’usage (pas d’abonnement)

Exactement. C’était déjà possible avant (et encore maintenant sur des produits concurrents), mais rarement avec un coté aussi “user friendly”. On peut dire qu’ils ont sérieusement démocratisé le pistage géolocalisé, avec un produit efficace, peu cher à l’achat et (surtout) gratuit à l’utilisation.



Là où les autres produits devaient avoir a minima une carte SIM…



Tiens ça me rappelle une discussion entendue en animalerie entre une cliente et la vendeuse concernant un collier de suivi pour chiens : la cliente demande s’il faut un abonnement, la vendeuse lui répond que, non non, tout “passe par le GPS”. Hum, comment dire que le GPS ne permet pas d’émettre, mais uniquement de recevoir (ce qui est effectivement gratuit) ?


127.0.0.1
Il y a 2 ans
Idiogène
Il y a 2 ans

Et oui mais même Apple ne comprend pas comment, repeint en noir, son cheval-tag blanc est encore blanc.
C’était prévisible. Plus Étonnant est de lire :




La startup a publié le code de son clone pour prouver ce qu’elle avance.




En quoi prouver ce qui est évident par définition est-il nécessaire ? (…)


fred42 Abonné
Il y a 2 ans

Je ne comprenais pas en quoi cela pourrait écorner l’image d’Apple.



Ils ne sont pas responsables des faux AirTag.



Mais en lisant l’article en lien, on voit que comme c’est un faux AirTag, ils ne le signalent pas au possesseur de l’iPhone mais transmettent quand même l’Id aux serveurs d’Apple qui ne filtrent rien et permettent à l’espion de localiser ce faux AirTag.



Bref, Apple devrait flirter complètement les Id non Apple et ne pas les transmettre à ses serveurs.


ForceRouge Abonné
Il y a 2 ans

Etant donné le business model d’Apple, c’est étrange qu’Apple n’ai pas protégé l’ajout d’Airtag avec des clés non générées par eux. Ca voudrait dire que n’importe quelle société pourrait ajouter son tag dans leur base sans payer sa dîme.



Ça me parait trop gros pour un simple “oubli” ou “erreur de design”. Peut-être une contrainte vis à vis de la vie privée, où Apple se refuse de lier la provenance d’un tag avec leur base de donnée.



Quoi qu’il en soit, ça pourrait être intéressant de fabriquer plein de Airtag aux différents coin du globe et d’y injecter la même clé :)


127.0.0.1
Il y a 2 ans

fred42 a dit:


Bref, Apple devrait flirter complètement les Id non Apple et ne pas les transmettre à ses serveurs.




et du coup se prendre un bashing “ecosystème Apple fermé”.


Abatonimus Abonné
Il y a 2 ans

Si j’ai bien compris, le faux Airtag utilise la connectivité de l’Iphone de la personne espionnée pour transmettre sa position ?


fred42 Abonné
Il y a 2 ans

Oui. C’est là le bug.


loser Abonné
Il y a 2 ans

fred42

Oui. C’est là le bug.

Il suffit donc de ne pas avoir d’Iphone pour s’en prémunir. Problème réglé :oui2:


fred42 Abonné
Il y a 2 ans

loser

Il suffit donc de ne pas avoir d’Iphone pour s’en prémunir. Problème réglé :oui2:

Non, voir mon commentaire juste au-dessus du tien.


loser Abonné
Il y a 2 ans

fred42

Non, voir mon commentaire juste au-dessus du tien.

Ah oui effectivement. Et c’est donc pire aux USA où la pdm des iphone est beaucoup plus élevée qu’en Europe.


David.C Abonné
Il y a 2 ans

Le vrai aussi


MisterDams Abonné
Il y a 2 ans

Abatonimus a dit:


Si j’ai bien compris, le faux Airtag utilise la connectivité de l’Iphone de la personne espionnée pour transmettre sa position ?




En gros, le faux Airtag est traité comme un vrai lors de l’enregistrement sur le service, mais pas à l’usage. Donc tu enregistres ton Faketag dans ton iPhone comme un Airtag classique, tu le mets là où tu veux surveiller, et l’iPhone de la personne que tu cibles l’alerte si un Airtag légitime le surveille, mais ne dit rien pour ton Faketag.



Il y a donc bien une faille, à voir si elle est sur le fait d’autoriser l’enregistrement, ou sur le fait que l’iPhone ne le surveille pas.



Vu les habitudes d’Apple, ça sera sûrement le premier cas qui sera considéré.


Arcy Abonné
Il y a 2 ans

Tout ce foin pour rien alors qu’à la base, c’est juste que pour les iUtilisateurs sachent où sont leurs iClés, entre le iTéléphone et la iMontre.



Il y a 20 ans, tu avais le même truc, tu le reliais à ce que tu ne voulais pas perdre et si tu le cherches, tu siffles.
Pas de problématique de tracking et co.



Et en plus, je suppose qu’avec un AirTag, rien ne n’interdit de pister une personne n’ayant pas d’iPhone, non ?



EDIT : pour ceux qui connaissent pas
https://www.darty.com/nav/achat/sports_loisirs/maroquinerie/porte-cles/shop_story_lot_de_2_porte_cle_siffleur_led_anti_perte_localisation_bip_1_noir_1_blanc__MK2031875671.html


phantom-lord
Il y a 2 ans

Par contre j’suis baisé avec ton truc. Je sais pas siffler.
Si c’est pour me balader avec un perroquet en plus, c’est chaud.
Mes chats vont pas kiffer :transpi:



Mais bonne idée quand même :D


fred42 Abonné
Il y a 2 ans

Arcy a dit:


Et en plus, je suppose qu’avec un AirTag, rien ne n’interdit de pister une personne n’ayant pas d’iPhone, non ?




S’il n’a jamais d’iPhone ou autre relai iTruc à proximité, il ne sera pas pisté, mais dans un environnement assez peuplé, il y a forcément un iTruc pas loin.


Winderly Abonné
Il y a 2 ans

fred42 a dit:


…Bref, Apple devrait flirter complètement les Id non Apple et ne pas les transmettre à ses serveurs.




lapsus ? :transpi:


fred42 Abonné
Il y a 2 ans

Grrr, j’ai cru corriger la faute en plus !



C’était bien sûr filtrer.


Anonyme_f7d8f7f164fgnbw67p
Il y a 2 ans

(quote:1932588:127.0.0.1)
et du coup se prendre un bashing “ecosystème Apple fermé”.




Ils n’ont vraiment pas besoin de ça pour qu’on les attaque sur leur écosystème fermé, tant que leur store reste comme il est.
C’est de très loin le plus emblématique de leur fermeture, le reste c’est du détail.


Anonyme_f7d8f7f164fgnbw67p
Il y a 2 ans

Arcy a dit:


Il y a 20 ans, tu avais le même truc, tu le reliais à ce que tu ne voulais pas perdre et si tu le cherches, tu siffles. Pas de problématique de tracking et co.



EDIT : pour ceux qui connaissent pas https://www.darty.com/nav/achat/sports_loisirs/maroquinerie/porte-cles/shop_story_lot_de_2_porte_cle_siffleur_led_anti_perte_localisation_bip_1_noir_1_blanc__MK2031875671.html




Cool. Je ne connaissais pas.




Et en plus, je suppose qu’avec un AirTag, rien ne n’interdit de pister une personne n’ayant pas d’iPhone, non ?




La loi ? :ouioui:
La morale ? :ouioui:
:mdr:
:mdr: :mdr: :mdr: :mdr: :mdr: :mdr:


Thorgalix_21 Abonné
Il y a 2 ans

Le principe d’utiliser le réseau d’iTruc pour pister des objets et/ou des personnes me fait furieusement penser à l’utilisation des téléphones mobiles par Batman pour retrouver le Joker dans The Dark Knight : le chevalier noir de Nolan.
Alors ok, c’est moins intrusif que dans le film (utilisation des microphones des téléphones mobiles) mais le principe d’utiliser des appareils privés pour mailler le territoire, ça me dérange un peu.


33A20158-2813-4F0D-9D4A-FD05E2C42E48
Il y a 2 ans

D’un côté c’est optionnel (bon, comme d’habitude un opt-out, mais bon…) et d’autre part, tout au moins dans le principe, c’est du win-win : je t’aide à retrouver tes clés, tu retrouves mes écouteurs…



Ils savent déjà où est mon téléphone, et ma voiture, ça leur suffit pour me pister.


127.0.0.1
Il y a 2 ans

(quote:1932677:33A20158-2813-4F0D-9D4A-FD05E2C42E48)
D’un côté c’est optionnel (bon, comme d’habitude un opt-out, mais bon…) et d’autre part, tout au moins dans le principe, c’est du win-win : je t’aide à retrouver tes clés, tu retrouves mes écouteurs…



Ils savent déjà où est mon téléphone, et ma voiture, ça leur suffit pour me pister.




Je vais redire que ce j’ai dit sur l’autre news.



Il y a une différence fondamentale entre le traçage d’un Iphone et le traçage d’un Airtag.




  • Pour pister qqn en utilisant des iPhones, il faut glisser des iPhone allumés dans sa poche/voiture/etc… C’est cher, la batterie ne dure pas longtemps et il faut être dans une zone de couverture GSM.



  • Pour pister qqn en utilisant des AirTags, il faut glisser des AirTags dans sa poche/voiture/etc… C’est pas cher, la batterie dure longtemps et il faut être à porté de gens qui ont un IPhone (peu importe qui).



Paladin_Fr
Il y a 2 ans

Pratique pour les chiens qui fuguent. air tag sur le collier et hop


v1nce
Il y a 2 ans

Arcy a dit:


Tout ce foin pour rien alors qu’à la base, c’est juste que pour les iUtilisateurs sachent où sont leurs iClés, entre le iTéléphone et la iMontre.




Les gens semblent plutôt l’utiliser comme tracker d’objet volé. D’où la demande de versions silencieuses


rm Abonné
Il y a 2 ans

C’est là qu’on comprends que c’est la tune le
moteur principal, pas le « bien être des utilisateurs » et « la vie privée est notre plus haute priorité ! » 🙄. Qu’est-ce que sinon ces entreprises qui lâchent des traqueurs dans la nature par million sans se poser plus de questions ?
Les mecs pèsent des centaines de milliards et ne sont pas capables d’agir en se disant « hey. On va certainement se faire pirater et utiliser avec de mauvaises intentions. On devrait peut-être se réveiller ! »