36870

Zerosquare (./36868) :
CAN Injection: keyless car theftKen Tindell’s blogThis is a detective story about how a car was stolen - and how it uncovered an epidemic of high-tech car theft. It begins with a tweet. In April 2022, my friend Ian Tabor tweeted that vandals had been at his car, pulling apart the headlight and unplugging the cables.

In the front of the RAV4 there is an ECU that controls the lights (the high and low beam headlights and the turn indicators). In most cars there is such an ECU because the days of there being a simple switch to turn on lights are long gone: lights are smart, and include things like motors to level the headlights (so when the car is loaded with heavy luggage, the lights are turned to compensate), steering headlights to illuminate the corners, to automatically detect if the lights have failed, to turn on pumps to spray water on the lights, and so on. And on the RAV4, it’s to also choose which LEDs in a grid are lit up to not dazzle oncoming drivers but still light the rest of the road.

The DTCs showed that communication with the lighting control ECU was lost. This isn’t surprising since the thieves had ripped the cables out of it. But the DTCs also showed that lots of systems had failed: the control of the front cameras, the hybrid engine control system, and so on. How could that be? This was the next clue: the ECUs probably hadn’t failed, but rather the communication to them had been lost, and the diagnostics had flagged this as a fault. The common factor: CAN bus.
C'est pour ca que ceux qui parlent de faire des systèmes utilisant la virtualisation est une aberration. les systemes doivent etre séparé physiqeuemtn avec le minimum de lien entre chaque. La partie qui gère les lumières n'a rien a faire et etre connecté avec le moteur et/ou l'ouverture des protes. Entrer dans le système qui gère les phrases ne devrait pas pouvoir permettre d'allumer le moteur et déverrouiller les portes.

Il est plus que temps que la validation de roulage pour un vehicule ne soit pas que la sécurité des passagers et personnes autour, mais que la sécurité informatique du dit véhicule soit aussi testé.

Et la virtualisation n'est PAS un moyen fiable pour sécuriser ce genre de choses. Les virus sont un tres bon exemple. (nombre virus élaboré sont capable de sortir d'une VM et attaquer l'hôtel de la VM.)
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

36871

Oui, l'automobile devrait s'inspirer de ce qui se fait dans l'avionique, où des architectures résistantes à ce genre de failles sont déjà utilisées. Mais ça coûte des sous (à concevoir et à fabriquer), donc les constructeurs ne le feront que s'ils y sont forcés.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

36872

Pour avoir bossé sur un calculateur de séparation entre le monde avionique et non-avionique pour A380/A350, je peux confirmer que ça coûte cher grin (et ça prend des années en développement)
Maintenant l'architecture via un bus central se justifie (et est en fait incontournable de part la complexité des voitures actuelles), et il est tout à fait possible d'installer des sécurités sur les calculateurs qui empêchent ce genre d'attaque. On parle quand même ici d'injection d'erreur via un accès physique au véhicule, ça reste technique sur la mise en œuvre. Il est tout à fait possible de détecter qu'un calculateur est défaillant pour l'isoler du système et contenir la propagation des erreurs. Je pense que c'est tout simplement que ce scénario n'avait pas été pris en compte lors de la définition du cahier des charges des véhicules concernés.
avatar
Que cache le pays des Dieux ? - Forum Ghibli - Forum Littéraire

La fin d'un monde souillé est venue. L'oiseau blanc plane dans le ciel annonçant le début d'une longue ère de purification. Détachons-nous à jamais de notre vie dans ce monde de souffrance. Ô toi l'oiseau blanc, l'être vêtu de bleu, guide nous vers ce monde de pureté. - Sutra originel dork.

36873

flanker (./36869) :
Bah pourquoi pas ? Tout est dans l'évaluation des risques. Si ce sont des radiateurs, par exemple, le risque est léger.
C'est un bon exemple, tu as raison.
Mais fermer ses portes/garages/alarme avec un système connecté donc exploitable, je trouve que l'apport en 'confort' n'en vaut pas la chandelle, en plus 1/de consommer de l'énergie et 2/de nous rendre un peu plus mous à même pas ouvrir un portail ou un volet.
avatar
Attention, nouvelle signature #eeek#
https://mastodon.ti-fr.com/@redangel

36874

Xi: vu les commentaires de l'article, ce genre d'attaque est connue depuis un bon moment par les constructeurs
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

36875

Eh bien ils ont dû calculer que ce que ça risquait de leur coûter en développement était supérieur à ce qu'ils risquaient de perdre en ventes à cause de ça, et de ce qu'ils risquaient d'être condamné à payer en cas de procès. Business as usual.
avatar
Que cache le pays des Dieux ? - Forum Ghibli - Forum Littéraire

La fin d'un monde souillé est venue. L'oiseau blanc plane dans le ciel annonçant le début d'une longue ère de purification. Détachons-nous à jamais de notre vie dans ce monde de souffrance. Ô toi l'oiseau blanc, l'être vêtu de bleu, guide nous vers ce monde de pureté. - Sutra originel dork.

36876

redangel (./36873) :
flanker (./36869) :
Bah pourquoi pas ? Tout est dans l'évaluation des risques. Si ce sont des radiateurs, par exemple, le risque est léger.
C'est un bon exemple, tu as raison.
Mais fermer ses portes/garages/alarme avec un système connecté donc exploitable, je trouve que l'apport en 'confort' n'en vaut pas la chandelle, en plus 1/de consommer de l'énergie et 2/de nous rendre un peu plus mous à même pas ouvrir un portail ou un volet.
Bof, je suis très content de ne pas avoir à faire le tour de la maison pour manipuler tous les volets deux fois par jour.
Pouvoir ouvrir le portail et la porte du garage à distance me tente pas mal (par contre, clairement je conserverai une ouverture mécanique pour la porte)
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

36877

Apres tu peux avoir une commande pour les volet roulant qui ne soit pas connecté a internet, tel pour portail/porte de garage
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

36878

À nouveau, quel est le risque réel, en partant du principe que tu prends une marque de qualité qui prend la sécurité au sérieux (d'où le passage à HomeKit) ?
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

36879

il y en a, mais il est faible oui, surtout si tu passe par cu homekit ou la version conçu entre plusieurs constructeurs
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

36880

Thread / Matter ?
Clairement, il n'y a pas de port ouvert sur internet et j'ai bien plus confiance dans la sécurité d'Apple que dans celle de beaucoup de boîtes.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

36881

Florida city water cyber incident allegedly caused by employee errorGCNAl Braithwaite, the former city manager of Oldsmar, Florida, said the 2021 episode was not caused by outside hackers but was instead a “non-event” sparked by user error.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

36882

Godzil (./36877) :
Apres tu peux avoir une commande pour les volet roulant qui ne soit pas connecté a internet, tel pour portail/porte de garage
Exactement.
./36878> Je pense qu'aucune marque ne prend la sécurité "au sérieux" (ou "jamais assez" si tu préfères). Je reste convaincu par la phrase "In IoT, the S stands for security."
(On est d'accord, je me simplifie pas la vie. Tant pis, j'aime bien comme ça, et en plus on va probablement subir d'en revenir avec la raréfaction.)
Tu cites Apple et c'est très bien. Ca n'a pas empêché Pegasus.
avatar
Attention, nouvelle signature #eeek#
https://mastodon.ti-fr.com/@redangel

36883

Mais à nouveau, quel est le risque réel encouru ?
En pratique, un truc sans fil mais non connecté est sûrement bien moins sécurisé qu’un truc compatible HomeKit.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

36884

C'est sensé en effet. Quoi qu'il en soit c'est difficile à justifier mais perso je suis d'avis que l'énergie et la volonté sont extensibles, comme des muscles. Je pense pas fondamentalement que ce soit bien de trop se simplifier la vie, ça nous fait vivre à un niveau d'abstraction plus haut ; C'est ce qui nous déconnecte avec la nature et la réalité des choses, en plus de créer des frustrations immenses qui s'accumulent en cas de problème, car on ne comprend pas ce qu'il se passe vraiment dessous la techno (sans compter de tout ce qu'on ne sait pas ET on ne se rend pas compte, comme les cyber-attaques).
avatar
Highway Runners, mon jeu de racing à la Outrun qu'il est sorti le 14 décembre 2016 ! N'hésitez pas à me soutenir :)

https://itunes.apple.com/us/app/highway-runners/id964932741

36885

Android malware infiltrates 60 Google Play apps with 100M installsBleepingComputerA new Android malware named 'Goldoson' has infiltrated the platform's official app store, Google Play, through 60 apps that collectively have 100 million downloads.

CISA warns of Android bug exploited by Chinese app to spy on usersBleepingComputerThe U.S. Cybersecurity and Infrastructure Security Agency (CISA) warned today of a high-severity Android vulnerability believed to have been exploited by a Chinese e-commerce app Pinduoduo as a zero-day to spy on its users.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

36886

redangel (./36882) :
Godzil (./36877) :
Apres tu peux avoir une commande pour les volet roulant qui ne soit pas connecté a internet, tel pour portail/porte de garage
Exactement.
./36878> Je pense qu'aucune marque ne prend la sécurité "au sérieux" (ou "jamais assez" si tu préfères). Je reste convaincu par la phrase "In IoT, the S stands for security."
(On est d'accord, je me simplifie pas la vie. Tant pis, j'aime bien comme ça, et en plus on va probablement subir d'en revenir avec la raréfaction.)
Tu cites Apple et c'est très bien. Ca n'a pas empêché Pegasus.
Tu peux aussi gérer l'accès depuis l'extérieur et donc la sécurité toi-même. Par exemple, il est possible d'avoir un système autonome avec tes modules liés à un serveur chez toi via ZigBee, Matter, Z-Wave, EnOcean, wifi ou autre dans un réseau privé sans lien avec l'extérieur. Après, on peut imaginer faire une interface pour ce serveur ou exposer une interface web ou une API REST ou autre correctement sécurisée pour ton usage. De cette façon, on ne dépend pas des pratiques des marques et on est indépendant de leurs infrastructures.
avatar

36887

Je pense que j'ai plus confiance en la sécurité d'Apple que dans celle que je pourrais mettre en œuvre (cela dit, cette dernière peut largement être suffisante vis-à-vis de la menace prise en compte).

Par contre, là où j'ai beaucoup moins confiance, c'est dans le maintien sur le long terme. Tout ce qui concerne chez moi doit pouvoir être utilisé et maintenu par madame, ça élimine d'office les solutions faites maison.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

36888

oui, enfin entre une solution maison qui nécessite un shell via vpn pour allumer la salle de bains et une télécommande de porte de garage qui envoie juste un signal même pas chiffré sur une fréquence fixe y'a de quoi trouver son bonheur...

quand tu vois que la quasi majorité des portails avec commande sans fil s'ouvre avec un flipper zéro avec les outils de base c'est assez flippant si vous me permettez le jeu de mot
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

36889

RHJPP> Tes idées sont séduisantes... mais elles requièrent beaucoup beaucoup trop de support.
En pratique, ça va forcément merder dans l'année car un truc aura pas tenu, internet pas dispo, ton wifi éteint, une prise débranché, un fusible qui saute, le VPN qui rame, ton serveur qui freeze, bref 1 million de facteurs.
Ca veut dire que je vais pas le faire, hein gni
Mais un autre point me gêne: la consommation du bouzin pour 0,5% de temps d'usage.
avatar
Attention, nouvelle signature #eeek#
https://mastodon.ti-fr.com/@redangel

36890

Je conseillerais pas d'installer des serveurs uniquement pour ça, même si un miniordinateur genre Raspberry Pi avec Home Assistant pourrait être suffisant. L'option VPN des boîtes des opérateurs peut être suffisante si c'est cette option que l'on retient pour la sécurité, bien que peut-être lourde à l'usage.
C'est vrai que si on ne peut pas administrer le système soi-même, il faut le faire faire par un tiers de confiance...
avatar

36891

redangel (./36889) :
RHJPP> Tes idées sont séduisantes... mais elles requièrent beaucoup beaucoup trop de support.
En pratique, ça va forcément merder dans l'année car un truc aura pas tenu, internet pas dispo, ton wifi éteint, une prise débranché, un fusible qui saute, le VPN qui rame, ton serveur qui freeze, bref 1 million de facteurs.
C'est surtout que sur le long terme que c'est compliqué de tout maintenir à jour et fonctionnel.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

36892

Exactement smile Faire un truc qui marche, avec 1 ou 2 nuits blanches on y arrive toujours gni
avatar
Attention, nouvelle signature #eeek#
https://mastodon.ti-fr.com/@redangel

36893

Une start-up derrière l'escroquerie aux IMSI-catchers baladés en voiture dans Paris
Nextinpact

Libé revient sur « les dessous d'une escroquerie dernier cri » et inédite, « avec des centaines de milliers de cibles bombardées de messages attribués à l’assurance maladie ou contactées par de faux conseillers bancaires » grâce à des IMSI catchers baladés en voiture dans Paris et ses banlieues huppées :

« Théoriquement réservé aux services de renseignement et aux unités spécialisées de police ou de gendarmerie, cet outil permet d’aspirer les numéros de tous les téléphones portables dans un rayon d’environ 200 mètres. Le boîtier simule une fausse antenne relais et s’intercale entre l’appareil et les antennes relais de l’opérateur téléphonique classique. »

Après avoir identifié puis aspiré les numéros des téléphones environnants sur la fréquence 4G, « l’Imsi-catcher basculait sur la fréquence 2G, moins sécurisée », explique Libé, afin de leur envoyer des SMS frauduleux attribués à l’assurance maladie et proposant de « mettre à jour leur carte vitale, puis d’entrer leurs coordonnées bancaires ».
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

36894

Samsung makes its stunning 95 percent profit drop official for Q1 2023Ars TechnicaA glut of memory chips leaves Samsung with its lowest profits since 2009.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

36895

Rude !
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

36896

Qualcomm espionnerait des millions de smartphones Android en secretPhonAndroidUne compagnie spécialisée dans les smartphones ultra-sécurisés affirme que Qualcomm recueille les données des utilisateurs.


Ça me semble un peu gros pour ne pas avoir été détecté jusqu’à présent.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

36897

36898

WhatsApp and Signal unite against online safety bill amid privacy concernsthe GuardianEncrypted chat apps sign open letter warning of ‘unprecedented threat to safety and security’ of UK citizens

In an open letter signed by the heads of both organisations as well as five other encrypted chat apps, the executives say the bill could be used to in effect outlaw end-to-end encryption, which prevents anyone but the intended recipient of a message from seeing its contents.

“The bill provides no explicit protection for encryption,” they say, “and if implemented as written, could empower Ofcom to try to force the proactive scanning of private messages on end-to-end encrypted communication services, nullifying the purpose of end-to-end encryption as a result and compromising the privacy of all users.

“In short, the bill poses an unprecedented threat to the privacy, safety and security of every UK citizen and the people with whom they communicate around the world, while emboldening hostile governments who may seek to draft copycat laws.”
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

36899

Haaa le UK qui se dit etre a la pointe et ne comprends rien a rien sur la technologie.

Pas étonnant que certains pensent encore que l'empire britannique existe.

Et ca encore sous le couvert du "sexual child abuse". Il faut qu'ils changent un peux de disque et repasse au "terrorisme", ca fait un moment qu'ils ne l'ont pas utilisé celui la.

[icte]“We support strong encryption but it cannot come at the expense of protecting the public. End-to-end encryption cannot be allowed to hamper efforts to catch perpetrators of the most serious crimes,” a government spokesperson said.[/cite]

L O L.

Et les gouvernement qui eux marchent sur les loi en toute impunité, c'est pas des crimes sérieux?

(tiré de cet article:
Privacy changes set Apple at odds with UK government over online safety billthe GuardianUsers will be able to apply end-to-end encryption to all their data stored in the cloud
)

Et le truc dont ils parle dans ton article Zero, meme apple a abandonné la partie qui scanne les appareil en local. Trop problématique.
avatar
Proud to be CAKE©®™


GCC4TI importe qui a problème en Autriche, pour l'UE plus et une encore de correspours nucléaire, ce n'est pas ytre d'instérier. L'état très même contraire, toujours reconstruire un pouvoir une choyer d'aucrée de compris le plus mite de genre, ce n'est pas moins)
Stalin est l'élection de la langie.

36900

Godzil (./36899) :
Il faut qu'ils changent un eux e disque et repasse au "terroriste", ca fait un moment qu'ils ne l'ont pas utilisé celui la.
il n'y a pas eu d'attentat assez récent pour pouvoir repasser sur le sujet


(et les attentats d'extrême droite ça compte pas)
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca