DCOD Cybersécurité DCOD Cybersécurité
💡 Ne manquez plus l’essentiel
Les derniers articles
  • Gros plan sur une voiture moderne et élégante dont la portière est déverrouillée à distance par un smartphone. Un faisceau de lumière bleu vif relie le téléphone à la poignée de la portière, le tout sur fond de paysage urbain au coucher du soleil.
    Portail piraté : des voitures déverrouillées à distance aux États-Unis
  • Image conceptuelle de la surveillance numérique en Suisse. Une salle technologique moderne et épurée met en scène un grand écran transparent où le drapeau suisse rouge à croix blanche est intégré au milieu de flux de données et de réseaux de connexions lumineuses
    Suisse : 15’000 voix contre une surveillance numérique jugée excessive
  • DCOD hebdo - Illustration numérique d’un bouclier vert symbolisant la cybersécurité, intégré dans une interface technologique avec un fond de circuits électroniques et la silhouette discrète d’un individu encapuchonné en arrière-plan.
    L’hebdo cybersécurité du 17 août 2025
  • DCOD crime - Image symbolique d'une cybercriminalité, montrant une silhouette encapuchonnée derrière un clavier d’ordinateur, des menottes métalliques posées sur les touches, et une empreinte digitale numérique lumineuse en arrière-plan sur fond de réseau digital orange et bleu. L’image évoque le piratage informatique, les arrestations de cybercriminels et l’identification numérique.
    Les dernières actus des cybercriminels – 15 août 2025
  • Dans un espace minimaliste en béton, un adolescent vu de dos fait face à un portail de lumière magenta. Les rayons lumineux projettent de longues ombres sur le sol poli, symbolisant un seuil ou une barrière numérique.
    Vérification d’âge : course entre régulation et contournement par VPN
Toutes les catégories
  • Actualités
  • Cyber-attaques / fraudes
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Intelligence artificielle
  • Analyses / rapports
  • Biens communs
  • Analyses / Rapports
  • Législation
DCOD Cybersécurité DCOD Cybersécurité
La cybersécurité en clair

Actus et tendances décodées chaque jour par Marc Barbezat, pour les professionnels et passionnés du numérique.

DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité DCOD Cybersécurité
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA
Gros plan sur une voiture moderne et élégante dont la portière est déverrouillée à distance par un smartphone. Un faisceau de lumière bleu vif relie le téléphone à la poignée de la portière, le tout sur fond de paysage urbain au coucher du soleil.
  • Failles / vulnérabilités
  • À la une

Portail piraté : des voitures déverrouillées à distance aux États-Unis

  • 18 août 2025
  • 2 minutes de lecture

Offrez un café pour soutenir cette veille indépendante.

☕ Je soutiens DCOD
Des failles dans un portail de concessionnaires aux États-Unis permettaient à des pirates de déverrouiller des voitures à distance et d’accéder à des données clients sensibles.

En bref

  • Un portail de gestion de concessionnaires automobiles présentait deux failles critiques exploitables à distance sans identifiants internes.
  • Un compte administrateur national pouvait être créé pour contrôler plus de 1 000 concessions.
  • Les pirates pouvaient réaffecter un véhicule à un nouveau compte et déverrouiller ou démarrer le moteur.
  • Des données personnelles, financières et opérationnelles étaient accessibles, y compris la géolocalisation en temps réel.

Les révélations détaillées par le chercheur en sécurité Eaton Zveare à la conférence DEF CON 33 ont mis en lumière une chaîne de failles dans la plateforme de gestion d’un grand constructeur automobile américain. Utilisée quotidiennement par plus de 1 000 concessions, cette application web gère la commande de véhicules, le financement, le suivi télématique et bien plus encore. L’exploitation ne nécessitait aucun accès privilégié initial, seulement un navigateur web.

Une faille d’inscription et des API mal protégées

La première faiblesse provenait de l’API d’inscription, censée valider un « jeton d’invitation » pour créer un compte concessionnaire. Ce contrôle n’était pas appliqué côté serveur, permettant à un attaquant de s’enregistrer librement. Une deuxième faille, dans la fonction de mise à jour de profil, permettait d’obtenir une session valide et d’accéder à des fichiers JavaScript internes, exposant des API administratives non documentées.

En modifiant localement les scripts du portail, Zveare a débloqué l’interface de gestion des utilisateurs et créé un compte « national admin » avec des droits complets. Ce compte pouvait se faire passer pour n’importe quel employé, modifier les paramètres SSO et accéder aux portails de sous-marques.

Du contrôle des comptes à la prise en main des véhicules

Avec ces droits, il était possible de consulter les fiches clients par nom ou VIN (numéro de série), de réaffecter un véhicule à un compte pirate et de commander des fonctions à distance comme le déverrouillage des portes ou le démarrage du moteur. Zveare a testé cette capacité sur le véhicule d’un ami consentant, confirmant la faisabilité.

Les systèmes connectés exposaient aussi des données sensibles : numéros de sécurité sociale des employés, contrats de financement, localisation GPS en temps réel de véhicules de prêt, et outils logistiques permettant d’annuler des livraisons.

Un risque systémique pour l’écosystème automobile

Bien que corrigées en une semaine après signalement, ces failles soulignent la fragilité des écosystèmes interconnectés. Deux erreurs d’authentification API suffisaient à compromettre un réseau complet de concessionnaires et de véhicules connectés.

Pour les automobilistes, il est impossible de renforcer directement la sécurité de ces portails. Cependant, limiter le partage de données avec les concessions, surveiller toute activité inhabituelle et éviter les inscriptions inutiles à des applications mobiles peuvent réduire les risques.

En présentant ses travaux, Zveare rappelle que la complexité croissante des systèmes connectés exige des contrôles côté serveur stricts, une authentification robuste et des revues de code régulières pour empêcher de telles compromissions.

Pour en savoir plus

La présentation de Eaton Zveare lors de DEF CON 33

Eaton Zveare How a vulnerability in obscure dealer software could have unlocked your car from anywhere
Eaton Zveare – Comment une faille dans un logiciel obscur utilisé par les concessionnaires aurait pu permettre de déverrouiller votre voiture depuis n’importe où.

💡 Ne manquez plus l'essentiel
Recevez les analyses et tendances cybersécurité directement dans votre boîte mail.

💡 Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille. Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

Vous appréciez ces analyses ?
Soutenez DCOD en offrant un café ☕

Oui pour un café merci !
Etiquettes
  • données clients
  • piratage voiture à distance
  • télématique automobile
Marc Barbezat

Le créateur et l'éditeur de DCOD.CH - Restons en contact !

📚 Pour prolonger la réflexion ou approfondir certains points abordés, voici quelques lectures recommandées par DCOD :

Des idées de lecture cybersécurité

La cybersécurité pour les Nuls

La cybersécurité pour les Nuls

Pour obtenir toutes les informations sur la cybersécurité, apprendre à protéger ses données sensibles sereinement et à éviter le hacking.

📘 Voir sur Amazon
Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre.

📘 Voir sur Amazon
Cyberattaques

Cyberattaques : Les dessous d'une menace mondiale

Un documentaire captivant et éclairant sur les affrontements entre attaquants et défenseurs du numérique, face à la plus grande menace de la prochaine décennie.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

Abonnez-vous au canal Telegram
Ne manquez plus l’essentiel
Abonnez-vous au canal Whatsapp
Le podcast cybersécurité DCOD
Les derniers articles
  • Gros plan sur une voiture moderne et élégante dont la portière est déverrouillée à distance par un smartphone. Un faisceau de lumière bleu vif relie le téléphone à la poignée de la portière, le tout sur fond de paysage urbain au coucher du soleil.
    Portail piraté : des voitures déverrouillées à distance aux États-Unis
    • 18.08.25
  • Image conceptuelle de la surveillance numérique en Suisse. Une salle technologique moderne et épurée met en scène un grand écran transparent où le drapeau suisse rouge à croix blanche est intégré au milieu de flux de données et de réseaux de connexions lumineuses
    Suisse : 15’000 voix contre une surveillance numérique jugée excessive
    • 17.08.25
  • DCOD hebdo - Illustration numérique d’un bouclier vert symbolisant la cybersécurité, intégré dans une interface technologique avec un fond de circuits électroniques et la silhouette discrète d’un individu encapuchonné en arrière-plan.
    L’hebdo cybersécurité du 17 août 2025
    • 17.08.25
  • DCOD crime - Image symbolique d'une cybercriminalité, montrant une silhouette encapuchonnée derrière un clavier d’ordinateur, des menottes métalliques posées sur les touches, et une empreinte digitale numérique lumineuse en arrière-plan sur fond de réseau digital orange et bleu. L’image évoque le piratage informatique, les arrestations de cybercriminels et l’identification numérique.
    Les dernières actus des cybercriminels – 15 août 2025
    • 15.08.25
  • Dans un espace minimaliste en béton, un adolescent vu de dos fait face à un portail de lumière magenta. Les rayons lumineux projettent de longues ombres sur le sol poli, symbolisant un seuil ou une barrière numérique.
    Vérification d’âge : course entre régulation et contournement par VPN
    • 15.08.25
Abonnez-vous au canal Telegram
💡 Ne manquez plus l'essentiel. Recevez les analyses et tendances cybersécurité directement dans votre boîte mail.
DCOD Cybersécurité DCOD Cybersécurité
  • Marc Barbezat
  • A propos / Contact
  • Politique de Confidentialité
La cybersécurité en clair. Actus et tendances décodées par Marc Barbezat

Input your search keywords and press Enter.