IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Des hackers construisent une carte-clé maîtresse pour ouvrir des millions de chambres d'hôtel


Sujet :

Sécurité

  1. #1
    Chroniqueuse Actualités
    Avatar de Blondelle Mélina
    Femme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Mars 2018
    Messages
    93
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Âge : 31
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Mars 2018
    Messages : 93
    Points : 2 292
    Points
    2 292
    Par défaut Des hackers construisent une carte-clé maîtresse pour ouvrir des millions de chambres d'hôtel
    Des hackers construisent une carte-clé maîtresse pour ouvrir des millions de chambres d'hôtel
    grâce à une faille dans les serrures d'un fabricant suédois

    Les chercheurs de la société de cybersécurité F-Secure ont découvert une faille avec l'usage des cartes-clés par certaines des plus grandes chaînes hôtelières au monde, notamment les hôtels Intercontinental, Radisson et Sheraton Hotels et Resorts.

    Tomi Tuominen et Timo Hirvonen de F-Secure, des consultants en sécurité, ont commencé à enquêter sur cette vulnérabilité depuis 2003, après qu'un ordinateur portable appartenant à l'un de leurs collègues ait mystérieusement disparu d'une chambre d'hôtel. Les failles qu'ils ont découvertes avec les cartes-clés du plus grand fabricant de serrures suédois au monde, Assa Abloy, leur ont permis de créer une clé principale en utilisant n'importe quelle carte-clé d'un hôtel, même celle qui était expirée depuis longtemps. Le système de verrouillage électronique, connu sous le nom de « Vision by VingCard » est utilisé dans plus de 42 000 propriétés dans 166 pays, soit des millions de chambres d'hôtel, ainsi que des garages et des unités de stockage.

    Ces systèmes de serrures électroniques sont courants dans les hôtels, utilisés par le personnel pour fournir des contrôles granulaires sur l'endroit où une personne peut aller dans un hôtel – comme sa chambre – et même restreindre le plancher où s'arrête l'ascenseur. En se procurant une carte-clé d'hôtel largement utilisée, un attaquant pourrait créer une clé pour déverrouiller n'importe quelle pièce du bâtiment sans laisser de trace, ont déclaré les chercheurs.

    Le piratage s'effectue en deux étapes, explique M. Tuominen. Premièrement, avoir accès à une carte-clé, peu importe laquelle. Deuxièmement, à l'aide d'un appareil portatif exécutant un logiciel personnalisé, les chercheurs peuvent voler des données d'une carte-clé en utilisant l'identification par radiofréquence sans fil (RFID) ou la bande magnétique. Ce dispositif manipule ensuite les données de clés volées, qui identifient l'hôtel, pour produire un jeton d'accès avec le plus haut niveau de privilèges, servant efficacement de clé principale à chaque pièce du bâtiment. M. Tuominen et M. Hirvonen disent qu'il faut en moyenne 60 secondes pour accéder à une pièce en utilisant cette technique.

    Nom : ceci-master-key.jpg
Affichages : 4682
Taille : 45,1 Ko

    Les chercheurs ont informé Assa Abloy de la vulnérabilité. Leur découverte a incité Assa Abloy à publier un correctif de sécurité pour corriger les failles. Selon le calendrier de divulgation, Assa Abloy a été informé des vulnérabilités un mois plus tard, en avril 2017. La société a travaillé pendant plusieurs mois pour corriger les failles. Le logiciel est corrigé sur le serveur central, mais le microprogramme de chaque verrou doit être mis à jour. « Cela nécessite que quelqu'un soit physiquement présent à l'écluse », ont écrit les chercheurs. Mais peu de détails sont disponibles sur le patch. La société a livré le correctif aux clients au début de 2018. Certains hôtels ont commencé à l'appliquer. Par contre, d'autres continuent d'utiliser le système défaillant dans plusieurs centaines de milliers de chambres, a estimé Assa Abloy. On s'attend à ce que cela prenne beaucoup de temps pour déployer le correctif dans tous les hôtels concernés, a ajouté Assa Abloy. Les chercheurs devraient également présenter leurs conclusions à la conférence Infiltrate.

    « Nous apprécions l'approche éthique de F-Secure en attirant l'attention sur ces problèmes », a déclaré un porte-parole d'Assa Abloy. « Nous recherchons la plus grande sécurité et la qualité dans nos produits, nous sommes donc heureux d'avoir l'occasion de nous assurer que nos produits passent les évaluations les plus rigoureuses ». Ces mises à jour permettront probablement à la compagnie hôtelière d'élever la sécurité de l'accueil au niveau supérieur.

    « Je ne serais pas surpris si d'autres systèmes de verrouillage électronique avaient des vulnérabilités similaires », a déclaré Hirvonen. Assa Abloy souligne que ses nouvelles offres reposent sur différentes technologies, y compris un système qui permet aux clients de l'hôtel d'ouvrir les serrures de porte avec leurs smartphones.

    Source : REUTERS

    Et vous ?

    Qu'en pensez-vous ?
    Avez-vous déjà été victime de cette forme de piratage ?

    Voir aussi :

    Matthew Garrett met en évidence les dangers de la domotique en accédant au système de contrôle des chambres d'un hôtel
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Expert éminent
    Avatar de Michel Rotta
    Homme Profil pro
    DPO
    Inscrit en
    Septembre 2005
    Messages
    4 954
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : DPO
    Secteur : Distribution

    Informations forums :
    Inscription : Septembre 2005
    Messages : 4 954
    Points : 8 486
    Points
    8 486
    Par défaut
    Il n'y a pas a dire, la clef, la bonne vielle clef, ça a du bon aussi...
    Si tu donnes un poisson à un homme, il mangera un jour. Si tu lui apprends à pêcher, il mangera toujours (Lao Tseu).

    • Pensez à valoriser les réponses pertinantes, cliquez sur le bouton vert +1 pour indiquer votre accord avec la solution proposée.
    • Pensez à utiliser la balise [code] pour afficher du code, elle est cachée sous le bouton [#] dans l'éditeur.
    • Une discussion est terminée ? Alors le bouton est votre ami !

  3. #3
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Citation Envoyé par Michel Rotta Voir le message
    Il n'y a pas a dire, la clef, la bonne vielle clef, ça a du bon aussi...
    Sauf que si le passe est volé, il faut changer toutes les serrures.

    Sans compter qu'un client pourrait faire un dupliqua de sa clé d'hôtel pour revenir plus tard, après que son séjour ne se soit terminé.

  4. #4
    MikeRowSoft
    Invité(e)
    Par défaut
    C'est comme pour les voitures. Surtout les revendus, qui prend le temps de faire changer les serrures ?
    Cela n'est visiblement jamais arrivé à une entreprise de locations automobiles... Pourtant ayant personnellement accompagné des personnes honnêtes, le faire serait techniquement aisé pour les téméraires.

    Pourtant selon mes souvenirs des divers hôtels où je suis allé, la serrure de chaque porte est relié au serveur pour une mise à jour du code. Utilisé un pass alors que le mode est "pas de client" est des plus étranges je vous l'accorde...
    En plus ils m'ont juré qu'aucune informations personnelles n'est enregistré.
    Dernière modification par MikeRowSoft ; 30/04/2018 à 12h04.

Discussions similaires

  1. La plupart des dispositifs Android sont vulnérables à l'exploit Stagefright
    Par Stéphane le calme dans le forum Mon application mobile
    Réponses: 16
    Dernier message: 21/03/2016, 06h36
  2. Réponses: 10
    Dernier message: 18/08/2015, 17h12
  3. HTTPCS : deux tiers des sites web sont vulnérables
    Par Hinault Romaric dans le forum Sécurité
    Réponses: 23
    Dernier message: 03/09/2013, 06h36
  4. Réponses: 47
    Dernier message: 23/07/2010, 14h25

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo