Vue lecture

☕️ Piratage de la DGFiP : deux suspects interpellés, l’enquête se poursuit



L’enquête lancée par la section cybercriminalité du parquet de Paris et confiée à l’office anti-cybercriminalité (Ofac) suite au piratage de la plateforme cet été de la Direction générale des finances publiques a débouché sur l’interpellation de deux suspects, rapporte Franceinfo.

Illustration : Flock

Suite à son interpellation le 18 août, un homme de 18 ans a été mis en examen le 20 août et placé en détention provisoire. Un second suspect âgé de 16 ans, interpellé le 26 août, a été libéré après sa garde à vue. Son matériel sera cependant utilisé par les enquêteurs. Le premier suspect, domicilié en région parisienne, ferait partie du groupe de pirates ZeroBytes bien connu des services. Outre la DGFiP, il serait derrière les piratages ces derniers mois de l’Éducation nationale, France Travail, ou encore SFR.

Le suspect n’est pas un perdreau de l’année : il avait en effet été mis en examen en juin 2024 et janvier 2025 dans deux dossiers concernant des attaques informatiques, et placé sous contrôle judiciaire dans ces deux cas.

Il a été mis en examen pour les chefs d’accusation d’« accès et maintien frauduleux dans un système de traitement automatisé de données (STAD) à caractère personnel en bande organisée », pour « modification frauduleuse, extraction, transmission, reproduction et détention de données contenues dans un STAD à caractère personnel en bande organisée », ainsi que pour « participation à une association de malfaiteurs en vue de la préparation d’un délit puni de 10 ans d’emprisonnement ».

L’enquête se poursuit pour interpeller les autres personnes mises en cause dans le piratage du fisc.

  •  

☕️ Piratage de la DGFiP : deux suspects interpellés, l’enquête se poursuit



L’enquête lancée par la section cybercriminalité du parquet de Paris et confiée à l’office anti-cybercriminalité (Ofac) suite au piratage de la plateforme cet été de la Direction générale des finances publiques a débouché sur l’interpellation de deux suspects, rapporte Franceinfo.

Illustration : Flock

Suite à son interpellation le 18 août, un homme de 18 ans a été mis en examen le 20 août et placé en détention provisoire. Un second suspect âgé de 16 ans, interpellé le 26 août, a été libéré après sa garde à vue. Son matériel sera cependant utilisé par les enquêteurs. Le premier suspect, domicilié en région parisienne, ferait partie du groupe de pirates ZeroBytes bien connu des services. Outre la DGFiP, il serait derrière les piratages ces derniers mois de l’Éducation nationale, France Travail, ou encore SFR.

Le suspect n’est pas un perdreau de l’année : il avait en effet été mis en examen en juin 2024 et janvier 2025 dans deux dossiers concernant des attaques informatiques, et placé sous contrôle judiciaire dans ces deux cas.

Il a été mis en examen pour les chefs d’accusation d’« accès et maintien frauduleux dans un système de traitement automatisé de données (STAD) à caractère personnel en bande organisée », pour « modification frauduleuse, extraction, transmission, reproduction et détention de données contenues dans un STAD à caractère personnel en bande organisée », ainsi que pour « participation à une association de malfaiteurs en vue de la préparation d’un délit puni de 10 ans d’emprisonnement ».

L’enquête se poursuit pour interpeller les autres personnes mises en cause dans le piratage du fisc.

  •  

Le scam du support informatique via Teams, nouvelle route de piratage des infrastructures

Fake IT crowd
Le scam du support informatique via Teams, nouvelle route de piratage des infrastructures

Les scammers migrent de plus en plus de l’email vers les plateformes de collaboration d’entreprise comme Microsoft Teams pour mettre en place leurs attaques. En se faisant passer pour le support informatique, ils peuvent aller très loin dans l’infrastructure de l’entreprise visée.

Le laboratoire de recherche en cybersécurité Unit 42 de l’entreprise Palo Alto Networks a alerté ce mardi 1er septembre : des pirates ont mis en place des campagnes pour cibler le système informatique d’entreprises via des appels vocaux sur Microsoft Teams.

Comme souvent quand il s’agit de scam, les pirates utilisent leurs compétences en social engineering. « Ce qui semble être une conversation anodine est en réalité un appel de hameçonnage vocal (vishing), au cours duquel les cybercriminels tentent de contraindre leurs victimes à exécuter des outils de surveillance et de gestion à distance (RMM) ou des virus sur mesure », explique Unit 42.

Utiliser le pouvoir social du support informatique

Notamment, pour que l’utilisateur se laisse manipuler, les pirates se font passer pour le support informatique de l’entreprise. Les chercheurs de Palo Alto Networks signalent avoir repéré une campagne particulière, qu’ils nomment Spring Ring, qui a ciblé entre janvier et avril 2026 plus de 150 employés d’au moins 10 entreprises. Pour certains, les pirates sont allés jusqu’à essayer d’atteindre le contrôleur de domaine de l’entreprise, le serveur qui permet de répondre aux demandes d’authentification et donne les accès aux employés.

Pour Unit 42, cette campagne illustre « la manière dont les plateformes de communication sont utilisées comme armes, l’identité devenant un vecteur d’attaque majeur ».

Les chercheurs de Unit 42 expliquent qu’ils ont détecté cette campagne après avoir observé un schéma suspect de création de discussions. De fait, l’attaque passe d’abord en chat où l’attaquant crée une discussion sous une identité qui semble demander une attention particulière (service d’assistance informatique ou personnel de support) avec un email au domaine proche de Microsoft (ici .onmicrosoft[.]com) et dont il maitrise le sous-domaine (par exemple : ithelp@InternalSystemsDaily[.]onmicrosoft[.]com).

L’attaquant lançait ensuite un appel audio pour lui faire faire des actions présentées comme de l’assistance technique. En fait, l’utilisateur lui donnait le contrôle à distance ou exécutait un virus sans le savoir. Pour mettre la pression sur l’utilisateur, l’attaquant peut appeler plusieurs fois si l’utilisateur ne répond pas.

Deux formes d’attaques : le contrôle à distance ou l’envoi vers un faux cloud de l’entreprise

Lors de la campagne Spring Ring, Unit 42 a repéré deux formes d’attaques. Dans la première, l’attaquant incite la victime à exécuter le logiciel de gestion à distance de son entreprise et ensuite à lui donner le contrôle à distance de son ordinateur. Après avoir vérifié les informations sur l’environnement, il utilise PowerShell pour télécharger un cheval de Troie à distance qui désactive l’antivirus, envoie des données de l’utilisateur et récupère ensuite d’autres virus.

Dans l’autre forme d’attaque, le pirate envoie l’employé vers un lien pointant vers un faux cloud de son entreprise, téléchargeant un virus dont l’exécutable mentionnait le nom de cette entreprise (par exemple : nomdelentreprise-org-filters-update-nomdelavictime.exe). Dès que celui-ci est exécuté, il assure sa persistance dans le système de Windows. Puis il lance une instance cachée et sans interface graphique de Edge pour installer une extension du navigateur de Microsoft. Un script Python est enfin lancé pour scanner les ports SMB, cibler le contrôleur de domaine de l’entreprise via Microsoft NT LAN Manager et tenter « une attaque avec PetitPotam [une preuve de concept (PoC) permettant de forcer des hôtes Windows à s’authentifier auprès d’autres machines, ndlr] afin de contraindre le contrôleur de domaine à s’authentifier auprès d’une machine contrôlée par l’attaquant ».

Pour l’Unit 42, cette campagne montre un « tournant stratégique en matière d’ingénierie sociale, les attaquants allant désormais au-delà du hameçonnage par e-mail pour cibler les outils de collaboration d’entreprise ».

Microsoft alerte aussi

Cela semble aussi le cas du côté de Microsoft. En effet, quelques jours plus tard, les chercheurs de l’entreprise de Redmond ont décrit le même genre d’attaques utilisant les outils de surveillance et de gestion à distance. Ici, PowerShell était utilisé pour télécharger un paquet MSI malveillant qui met ensuite en place un environnement Node.js et un script JavaScript permettant, de façon persistante, l’exécution de commandes.

L’éditeur de Teams semble désemparé devant ce genre d’attaques, affirmant que « cette campagne repose moins sur l’exploitation de la plateforme que sur la persuasion des utilisateurs de mettre en place des processus d’accès à distance sécurisés au sein d’outils de collaboration légitimes ». Microsoft ajoute que les entreprises « doivent considérer toute demande d’assistance externe non sollicitée comme intrinsèquement suspecte et mettre en place des défenses à plusieurs niveaux, couvrant l’identité, les terminaux et la collaboration ».

Dans ses conseils, en plus du renfort de la sensibilisation des employés, Microsoft pousse quand même à utiliser des outils contre les attaques de type « ingénierie sociale », contre le phishing en général, et d’activer les règles ASR de réduction de la surface d’attaque « qui bloquent le contenu exécutable provenant des e-mails et des interpréteurs de scripts, la création de processus à partir de PowerShell/WScript/cmd, ainsi que l’exécution de contenu téléchargé, afin d’empêcher la mise en place de scripts et de fichiers MSI ». L’éditeur pousse aussi les DSI des entreprises à limiter ou surveiller l’utilisation des logiciels de gestion (et d’assistance) à distance et à contrôler quels outils sont autorisés dans leurs environnements.

  •  

Le scam du support informatique via Teams, nouvelle route de piratage des infrastructures

Fake IT crowd
Le scam du support informatique via Teams, nouvelle route de piratage des infrastructures

Les scammers migrent de plus en plus de l’email vers les plateformes de collaboration d’entreprise comme Microsoft Teams pour mettre en place leurs attaques. En se faisant passer pour le support informatique, ils peuvent aller très loin dans l’infrastructure de l’entreprise visée.

Le laboratoire de recherche en cybersécurité Unit 42 de l’entreprise Palo Alto Networks a alerté ce mardi 1er septembre : des pirates ont mis en place des campagnes pour cibler le système informatique d’entreprises via des appels vocaux sur Microsoft Teams.

Comme souvent quand il s’agit de scam, les pirates utilisent leurs compétences en social engineering. « Ce qui semble être une conversation anodine est en réalité un appel de hameçonnage vocal (vishing), au cours duquel les cybercriminels tentent de contraindre leurs victimes à exécuter des outils de surveillance et de gestion à distance (RMM) ou des virus sur mesure », explique Unit 42.

Utiliser le pouvoir social du support informatique

Notamment, pour que l’utilisateur se laisse manipuler, les pirates se font passer pour le support informatique de l’entreprise. Les chercheurs de Palo Alto Networks signalent avoir repéré une campagne particulière, qu’ils nomment Spring Ring, qui a ciblé entre janvier et avril 2026 plus de 150 employés d’au moins 10 entreprises. Pour certains, les pirates sont allés jusqu’à essayer d’atteindre le contrôleur de domaine de l’entreprise, le serveur qui permet de répondre aux demandes d’authentification et donne les accès aux employés.

Pour Unit 42, cette campagne illustre « la manière dont les plateformes de communication sont utilisées comme armes, l’identité devenant un vecteur d’attaque majeur ».

Les chercheurs de Unit 42 expliquent qu’ils ont détecté cette campagne après avoir observé un schéma suspect de création de discussions. De fait, l’attaque passe d’abord en chat où l’attaquant crée une discussion sous une identité qui semble demander une attention particulière (service d’assistance informatique ou personnel de support) avec un email au domaine proche de Microsoft (ici .onmicrosoft[.]com) et dont il maitrise le sous-domaine (par exemple : ithelp@InternalSystemsDaily[.]onmicrosoft[.]com).

L’attaquant lançait ensuite un appel audio pour lui faire faire des actions présentées comme de l’assistance technique. En fait, l’utilisateur lui donnait le contrôle à distance ou exécutait un virus sans le savoir. Pour mettre la pression sur l’utilisateur, l’attaquant peut appeler plusieurs fois si l’utilisateur ne répond pas.

Deux formes d’attaques : le contrôle à distance ou l’envoi vers un faux cloud de l’entreprise

Lors de la campagne Spring Ring, Unit 42 a repéré deux formes d’attaques. Dans la première, l’attaquant incite la victime à exécuter le logiciel de gestion à distance de son entreprise et ensuite à lui donner le contrôle à distance de son ordinateur. Après avoir vérifié les informations sur l’environnement, il utilise PowerShell pour télécharger un cheval de Troie à distance qui désactive l’antivirus, envoie des données de l’utilisateur et récupère ensuite d’autres virus.

Dans l’autre forme d’attaque, le pirate envoie l’employé vers un lien pointant vers un faux cloud de son entreprise, téléchargeant un virus dont l’exécutable mentionnait le nom de cette entreprise (par exemple : nomdelentreprise-org-filters-update-nomdelavictime.exe). Dès que celui-ci est exécuté, il assure sa persistance dans le système de Windows. Puis il lance une instance cachée et sans interface graphique de Edge pour installer une extension du navigateur de Microsoft. Un script Python est enfin lancé pour scanner les ports SMB, cibler le contrôleur de domaine de l’entreprise via Microsoft NT LAN Manager et tenter « une attaque avec PetitPotam [une preuve de concept (PoC) permettant de forcer des hôtes Windows à s’authentifier auprès d’autres machines, ndlr] afin de contraindre le contrôleur de domaine à s’authentifier auprès d’une machine contrôlée par l’attaquant ».

Pour l’Unit 42, cette campagne montre un « tournant stratégique en matière d’ingénierie sociale, les attaquants allant désormais au-delà du hameçonnage par e-mail pour cibler les outils de collaboration d’entreprise ».

Microsoft alerte aussi

Cela semble aussi le cas du côté de Microsoft. En effet, quelques jours plus tard, les chercheurs de l’entreprise de Redmond ont décrit le même genre d’attaques utilisant les outils de surveillance et de gestion à distance. Ici, PowerShell était utilisé pour télécharger un paquet MSI malveillant qui met ensuite en place un environnement Node.js et un script JavaScript permettant, de façon persistante, l’exécution de commandes.

L’éditeur de Teams semble désemparé devant ce genre d’attaques, affirmant que « cette campagne repose moins sur l’exploitation de la plateforme que sur la persuasion des utilisateurs de mettre en place des processus d’accès à distance sécurisés au sein d’outils de collaboration légitimes ». Microsoft ajoute que les entreprises « doivent considérer toute demande d’assistance externe non sollicitée comme intrinsèquement suspecte et mettre en place des défenses à plusieurs niveaux, couvrant l’identité, les terminaux et la collaboration ».

Dans ses conseils, en plus du renfort de la sensibilisation des employés, Microsoft pousse quand même à utiliser des outils contre les attaques de type « ingénierie sociale », contre le phishing en général, et d’activer les règles ASR de réduction de la surface d’attaque « qui bloquent le contenu exécutable provenant des e-mails et des interpréteurs de scripts, la création de processus à partir de PowerShell/WScript/cmd, ainsi que l’exécution de contenu téléchargé, afin d’empêcher la mise en place de scripts et de fichiers MSI ». L’éditeur pousse aussi les DSI des entreprises à limiter ou surveiller l’utilisation des logiciels de gestion (et d’assistance) à distance et à contrôler quels outils sont autorisés dans leurs environnements.

  •  

Failles chez Mammotion : des milliers de robots tondeuses étaient contrôlables à distance

Christine de Stephen King, version tondeuse à gazon
Failles chez Mammotion : des milliers de robots tondeuses étaient contrôlables à distance

Trois chercheurs indépendants en cybersécurité ont découvert 14 failles de sécurité critiques au sein de l’infrastructure qui sous-tend le fonctionnement des robots tondeuses Mammotion. Elles exposaient potentiellement jusqu’à 337 000 comptes utilisateurs, ouvraient l’accès aux infos des réseaux connectés, et permettaient accessoirement la prise de contrôle à distance.

Un gazon sans doute coupé au cordeau, mais une véritable porte ouverte sur le jardin. Trois chercheurs en cybersécurité se sont penchés sur l’application mobile fournie par Mammotion pour le pilotage de ses robots tondeuses.

Ils y ont découvert comment accéder en seulement deux requêtes à un compte admin branché sur l’infrastructure cloud qui en sous tend les fonctions connectées. De là, les failles se sont enchaînées, jusqu’à représenter un total de 14 vulnérabilités, présentées dans un rapport dédié.

Des robots ouverts aux quatre vents

À l’appui de leurs travaux, les trois chercheurs, Sammy Azdoufal (@n0tsa), Andreas Makris (@Bin4ryDigit) et Kevin Finisterre (@d0tslash), ont réalisé une attaque par piratage de compte sur un robot tondeuse détenu en propre. Ils revendiquent une prise de contrôle quasi totale, avec possibilité de piloter le robot à distance et visualiser les images transmises par la caméra.

Image : Mammotion

S’ils affirment ne pas avoir avoir parcouru l’ensemble des services cloud exposés, ils donnent un aperçu de la surface potentielle de l’attaque, estimée à 337 000 comptes utilisateurs énumérables sans authentification, répartis sur quatre serveurs régionaux, dont un serveur EU servant 85 pays, avec une « forte concentration en Allemagne, France et Suède ». Sammy Azdoufal, qui avait déjà mis au jour les failles de sécurité béantes des babyphones et caméras IP Meari et dix CVE dans des produits connectés Aqara, précise à Next qu’environ 49 000 comptes correspondent à des utilisateurs français.

Pour chaque appareil, l’accès découvert donnait selon eux la possibilité d’interroger le robot à distance et d’en faire remonter, sans vérification de propriété, les informations réseau telles que les coordonnées GPS, l’adresse IP sur le réseau local, l’adresse MAC, ou l’IMEI de la connexion mobile, mais aussi le SSID du Wi-Fi domestique, et le numéro IMSI de la carte SIM utilisée pour les communications en cas d’absence de Wi-Fi.

Les chercheurs affirment par ailleurs avoir pu énumérer 46 785 stations RTK dont les clés de chiffrement RSA-2048 étaient récupérables sans vérification de propriété. Ces stations sont un accessoire commercialisé par Mammotion (et d’autres fabricants) pour offrir une référence de positionnement plus précise que celle du GPS et donc améliorer la capacité du robot tondeuse à s’orienter dans le jardin ou respecter les instructions de tonte.

« La flotte RTK européenne de Mammotion fonctionne avec des cartes SIM M2M d’Orange France. Chaque station de base équipée d’un module 4G (IMSI 208012xxxxxxx) transmet des données d’identité cellulaire à tout utilisateur authentifié de l’application », affirment à ce sujet les chercheurs.

Si les données GPS d’un robot individuel suffisent pour localiser son emplacement, les chercheurs suggèrent, sans l’affirmer explicitement, que l’exposition de cette infrastructure de communication mobile ouvrait la voie à des attaques à plus grande échelle.

Une communication assez limitée

La première et peut-être la plus inquiétante découverte tient à la façon dont les chercheurs ont pu accéder au cloud de Mammotion. D’après leur rapport, le fabricant référençait dans son application un endpoint (un point de terminaison pour se connecter à l’infra) lié à son serveur situé en Chine qui retournait, sans authentification ou token préalable, un mot de passe à usage unique (on parle de code OTP, pour One-Time Password), qui en réalité n’expirait pas.

Ce code à usage unique est lié à la récupération en cas de mot de passe oublié. Pour un utilisateur lambda, il faut en principe une demande de réinitialisation pour que ce code soit généré, puis reconnu au niveau du endpoint. « Pour admin@mammotion.com, la situation était différente. L’administrateur n’avait apparemment jamais déclenché sa propre procédure de mot de passe oublié ; son code OTP enregistré n’avait donc ni durée de vie ni renouvellement. Il était juste là », décrivent les trois auteurs, avant de résumer : « Deux requêtes HTTP non authentifiées et vous possédez le compte administrateur Mammotion ».

Les vulnérabilités corrigées par Mammotion selon les trois chercheurs – capture d’écran

Le dépôt GitHub créé pour l’occasion liste également les échanges par écrit entre les trois chercheurs et les services techniques de Mammotion. La conversation achoppe principalement sur des questions de forme, peut-être motivées par le passif de Kevin Finisterre avec la marque, quelques années plus tôt. Ce dernier s’était en effet inquiété de voir un service SSH tourner sur son robot, et avait donc demandé à la marque le mot de passe permettant de s’y connecter pour investiguer le sujet. Il s’était vu opposer une fin de non recevoir.

D’après la transcription publiée dans ce rapport, Mammotion indique avoir pris en compte les remarques des chercheurs et implémenté des « mesures de protection » adaptées. Affirmant travailler avec des institutions externes dédiées à la sécurité, elle a en revanche refusé d’ouvrir un canal technique avec les intéressés qui réclamaient la mise en place d’un processus de divulgation responsable. Elle ne livre par ailleurs aucune réponse sur le fond, mais a tout de même fini par corriger les failles les plus sérieuses. C’est ce constat qui a conduit les trois auteurs à publier leur rapport, daté du 21 août et mis en ligne sur GitHub le 24 août dernier.

Leurs conclusions relèvent d’ailleurs que trois problèmes restent en suspens : un secret codé en dur dans un élément JavaScript public, un processus d’auto-enregistrement de clients avec une adresse de redirection arbitraire ouvrant, par exemple, la voie à des tentatives de phishing, et des sous domaines internes résolus via des DNS publics.

Sur sa page de support, Mammotion s’engage à assurer des mises à jour de sécurité continues pour tous ses produits pendant les cinq ans qui suivent leur mise sur le marché. Contactée par nos soins le 24 août et relancée depuis, l’entreprise n’a pas répondu à nos questions.

  •  

Failles chez Mammotion : des milliers de robots tondeuses étaient contrôlables à distance

Christine de Stephen King, version tondeuse à gazon
Failles chez Mammotion : des milliers de robots tondeuses étaient contrôlables à distance

Trois chercheurs indépendants en cybersécurité ont découvert 14 failles de sécurité critiques au sein de l’infrastructure qui sous-tend le fonctionnement des robots tondeuses Mammotion. Elles exposaient potentiellement jusqu’à 337 000 comptes utilisateurs, ouvraient l’accès aux infos des réseaux connectés, et permettaient accessoirement la prise de contrôle à distance.

Un gazon sans doute coupé au cordeau, mais une véritable porte ouverte sur le jardin. Trois chercheurs en cybersécurité se sont penchés sur l’application mobile fournie par Mammotion pour le pilotage de ses robots tondeuses.

Ils y ont découvert comment accéder en seulement deux requêtes à un compte admin branché sur l’infrastructure cloud qui en sous tend les fonctions connectées. De là, les failles se sont enchaînées, jusqu’à représenter un total de 14 vulnérabilités, présentées dans un rapport dédié.

Des robots ouverts aux quatre vents

À l’appui de leurs travaux, les trois chercheurs, Sammy Azdoufal (@n0tsa), Andreas Makris (@Bin4ryDigit) et Kevin Finisterre (@d0tslash), ont réalisé une attaque par piratage de compte sur un robot tondeuse détenu en propre. Ils revendiquent une prise de contrôle quasi totale, avec possibilité de piloter le robot à distance et visualiser les images transmises par la caméra.

Image : Mammotion

S’ils affirment ne pas avoir avoir parcouru l’ensemble des services cloud exposés, ils donnent un aperçu de la surface potentielle de l’attaque, estimée à 337 000 comptes utilisateurs énumérables sans authentification, répartis sur quatre serveurs régionaux, dont un serveur EU servant 85 pays, avec une « forte concentration en Allemagne, France et Suède ». Sammy Azdoufal, qui avait déjà mis au jour les failles de sécurité béantes des babyphones et caméras IP Meari et dix CVE dans des produits connectés Aqara, précise à Next qu’environ 49 000 comptes correspondent à des utilisateurs français.

Pour chaque appareil, l’accès découvert donnait selon eux la possibilité d’interroger le robot à distance et d’en faire remonter, sans vérification de propriété, les informations réseau telles que les coordonnées GPS, l’adresse IP sur le réseau local, l’adresse MAC, ou l’IMEI de la connexion mobile, mais aussi le SSID du Wi-Fi domestique, et le numéro IMSI de la carte SIM utilisée pour les communications en cas d’absence de Wi-Fi.

Les chercheurs affirment par ailleurs avoir pu énumérer 46 785 stations RTK dont les clés de chiffrement RSA-2048 étaient récupérables sans vérification de propriété. Ces stations sont un accessoire commercialisé par Mammotion (et d’autres fabricants) pour offrir une référence de positionnement plus précise que celle du GPS et donc améliorer la capacité du robot tondeuse à s’orienter dans le jardin ou respecter les instructions de tonte.

« La flotte RTK européenne de Mammotion fonctionne avec des cartes SIM M2M d’Orange France. Chaque station de base équipée d’un module 4G (IMSI 208012xxxxxxx) transmet des données d’identité cellulaire à tout utilisateur authentifié de l’application », affirment à ce sujet les chercheurs.

Si les données GPS d’un robot individuel suffisent pour localiser son emplacement, les chercheurs suggèrent, sans l’affirmer explicitement, que l’exposition de cette infrastructure de communication mobile ouvrait la voie à des attaques à plus grande échelle.

Une communication assez limitée

La première et peut-être la plus inquiétante découverte tient à la façon dont les chercheurs ont pu accéder au cloud de Mammotion. D’après leur rapport, le fabricant référençait dans son application un endpoint (un point de terminaison pour se connecter à l’infra) lié à son serveur situé en Chine qui retournait, sans authentification ou token préalable, un mot de passe à usage unique (on parle de code OTP, pour One-Time Password), qui en réalité n’expirait pas.

Ce code à usage unique est lié à la récupération en cas de mot de passe oublié. Pour un utilisateur lambda, il faut en principe une demande de réinitialisation pour que ce code soit généré, puis reconnu au niveau du endpoint. « Pour admin@mammotion.com, la situation était différente. L’administrateur n’avait apparemment jamais déclenché sa propre procédure de mot de passe oublié ; son code OTP enregistré n’avait donc ni durée de vie ni renouvellement. Il était juste là », décrivent les trois auteurs, avant de résumer : « Deux requêtes HTTP non authentifiées et vous possédez le compte administrateur Mammotion ».

Les vulnérabilités corrigées par Mammotion selon les trois chercheurs – capture d’écran

Le dépôt GitHub créé pour l’occasion liste également les échanges par écrit entre les trois chercheurs et les services techniques de Mammotion. La conversation achoppe principalement sur des questions de forme, peut-être motivées par le passif de Kevin Finisterre avec la marque, quelques années plus tôt. Ce dernier s’était en effet inquiété de voir un service SSH tourner sur son robot, et avait donc demandé à la marque le mot de passe permettant de s’y connecter pour investiguer le sujet. Il s’était vu opposer une fin de non recevoir.

D’après la transcription publiée dans ce rapport, Mammotion indique avoir pris en compte les remarques des chercheurs et implémenté des « mesures de protection » adaptées. Affirmant travailler avec des institutions externes dédiées à la sécurité, elle a en revanche refusé d’ouvrir un canal technique avec les intéressés qui réclamaient la mise en place d’un processus de divulgation responsable. Elle ne livre par ailleurs aucune réponse sur le fond, mais a tout de même fini par corriger les failles les plus sérieuses. C’est ce constat qui a conduit les trois auteurs à publier leur rapport, daté du 21 août et mis en ligne sur GitHub le 24 août dernier.

Leurs conclusions relèvent d’ailleurs que trois problèmes restent en suspens : un secret codé en dur dans un élément JavaScript public, un processus d’auto-enregistrement de clients avec une adresse de redirection arbitraire ouvrant, par exemple, la voie à des tentatives de phishing, et des sous domaines internes résolus via des DNS publics.

Sur sa page de support, Mammotion s’engage à assurer des mises à jour de sécurité continues pour tous ses produits pendant les cinq ans qui suivent leur mise sur le marché. Contactée par nos soins le 24 août et relancée depuis, l’entreprise n’a pas répondu à nos questions.

  •  
❌