- Un utilisateur de l’Apple Support Community a soupçonné un piratage après avoir constaté sur son Apple Watch Ultra 2 une succession de lancements d’apps, de vérifications de localisation, de réglages d’alarmes et d’écrans de saisie du code
- D’autres utilisateurs ayant vécu des cas similaires ont tenté de verrouiller la Watch en l’enlevant du poignet, de la déconnecter de l’iPhone, de changer le mot de passe de l’Apple ID, de déconnecter tous les appareils, puis de la réinitialiser et de la déjumeler
- Les réponses de la communauté ont jugé plus probable un dysfonctionnement de watchOS 10.3/10.3.1 qu’une intrusion externe, et ont conclu qu’il s’agissait d’un problème corrigé par Apple dans watchOS 10.4
- Les tentatives de saisie du code ou même les phrases paraissant intentionnelles peuvent aussi résulter d’une combinaison de touches et pressions de boutons aléatoires à haute fréquence avec les boutons d’autocomplétion
- La réponse recommandée s’est recentrée sur une réinitialisation depuis le chargeur, puis sur une configuration comme nouvelle Watch, la mise à jour vers watchOS 10.4 et, si nécessaire, un diagnostic via Apple Support ou l’envoi d’un feedback Apple Watch
Manipulations de l’Apple Watch Ultra 2 ayant ressemblé à un piratage
- L’auteur du message d’origine explique que, sur une Apple Watch Ultra 2 sous watchOS 10, il a ressenti un retour haptique au poignet avant d’avoir l’impression que l’écran de la Watch se manipulait tout seul
- À l’écran, les apps Fitness, Health et Photos se sont ouvertes, avec des actions donnant l’impression de chercher des informations personnelles
- Lorsqu’il a appuyé sur un bouton pour revenir à l’accueil, le clavier est apparu et la phrase « We are in control » aurait été saisie à l’écran
- Ensuite, la configuration d’alarmes et la consultation de la localisation ont continué, puis en essayant d’enlever la Watch pour la verrouiller, l’écran de saisie du code est apparu
- Les chiffres du code semblaient en partie « connus », mais l’ordre n’était pas correct, ce qui a entraîné un verrouillage d’une minute après plusieurs erreurs
- L’utilisateur a ensuite procédé à une réinitialisation d’usine, au déjumelage et à la réinitialisation de tous ses mots de passe
Mesures prises par des utilisateurs dans des cas similaires
- Un utilisateur raconte qu’après avoir ressenti un fort retour haptique sur son Ultra 2, il a eu l’impression que la Watch prenait des photos via l’iPhone
- En retirant la Watch, le verrouillage de l’écran s’est activé
- Des chiffres aléatoires ont ensuite été saisis, provoquant un délai d’attente d’une minute
- Il a coupé le Wi‑Fi et le Bluetooth sur l’iPhone, puis a réussi à atteindre le curseur d’extinction de la Watch
- Ce même utilisateur s’est ensuite connecté à son Apple ID en ligne pour retirer la Watch, changer son mot de passe, puis se déconnecter de tous les appareils
- Il a appliqué le nouveau mot de passe à l’iPhone
- Après avoir rétabli la connexion, il a lancé une réinitialisation d’usine depuis l’app Watch
- Il a laissé la Watch dans son état réinstallé et a reporté le jumelage
- D’autres utilisateurs ont également signalé l’ouverture de Fitness, l’affichage de l’emplacement de stationnement, l’accès à la localisation, des tentatives de saisie du code et des délais de verrouillage
- Certains indiquent que le déjumelage depuis l’app Watch sur iPhone a mis fin à ce qui ressemblait à un accès à distance
Cause retenue par la communauté : un bug watchOS plutôt qu’un piratage externe
- Plusieurs réponses de la communauté estiment qu’un dysfonctionnement logiciel est bien plus probable qu’un véritable piratage externe
- Un utilisateur de niveau 10 a écrit qu’Apple avait reconnu le problème comme un bug et l’avait corrigé dans watchOS 10.4
- Une autre réponse explique que le problème survenait surtout sur les Watch S9 et Ultra 2, sous forme de glitch dans watchOS 10.3 ou 10.3.1
- Un utilisateur affirme ne plus avoir rencontré le problème après l’installation de 10.4
- Un autre explique que son Ultra 2 était entré dans un « crazy-touch mode », qu’il l’avait posée sur le chargeur et lancé l’installation de 10.4 depuis l’iPhone, après quoi tout était redevenu normal
Pourquoi des touches aléatoires peuvent donner l’impression d’un contrôle à distance
- Lorsqu’un grand nombre de pressions et de balayages aléatoires se produisent, il est facile d’avoir l’impression que la Watch est contrôlée par quelqu’un
- Les apps qui s’ouvrent peuvent varier selon la configuration des complications du cadran
- Dans le cas d’un utilisateur, plusieurs minuteurs se sont lancés
- Les minuteurs ont ensuite sonné, provoquant vibrations et clignotements de l’écran
- Quand la Watch est retirée du poignet, elle passe à l’écran verrouillé, et des touches aléatoires peuvent alors ressembler à plusieurs tentatives de saisie du PIN
- Si des dizaines ou des centaines d’événements aléatoires sur l’écran et les boutons se produisent chaque seconde, cela peut créer des scènes donnant l’impression d’un accès à des apps sensibles ou d’une saisie de code
- Des phrases paraissant significatives peuvent aussi être produites lorsque les boutons d’autocomplétion sont pressés aléatoirement
Procédure de réinitialisation et de mise à jour
- Une réponse détaille la procédure consistant à poser la Watch sur son chargeur, puis à la réinitialiser et à la configurer comme nouvelle Watch
- Maintenir le bouton latéral pour afficher l’écran avec le bouton d’alimentation ou le curseur Power Off
- Maintenir la Digital Crown pour faire apparaître le bouton rouge Reset
- Appuyer sur Reset puis confirmer
- Une fois la Watch complètement déjumelée, la jumeler à nouveau
- Après la réinitialisation, plusieurs réponses conseillent de la configurer comme New Watch plutôt que de restaurer une sauvegarde existante
- Un utilisateur explique qu’après avoir mis à jour son iPhone, il a tenté de mettre à jour son Ultra 2, mais que l’opération s’est bloquée, ce qui l’a conduit à effectuer une réinitialisation d’usine ; l’installation ultérieure de la mise à jour semble avoir résolu le problème
- Une autre réponse recommande d’utiliser un code plus long, par exemple un code à 8 chiffres
Signaler le problème à Apple ou demander un diagnostic
- Les utilisateurs rencontrant un problème similaire peuvent le signaler directement via le lien de feedback d’Apple
- Il est également indiqué qu’en contactant Apple Support, il est possible de faire diagnostiquer son Apple Watch en ligne
- Le fil a été fermé par le système ou l’équipe de la communauté, et les utilisateurs peuvent ensuite voter pour les réponses utiles ou rechercher d’autres réponses via la recherche Community
1 commentaires
Avis de Hacker News
J’ai l’impression que les moins de 20 ans utilisent beaucoup trop facilement le mot piraté
Je vois souvent des formulations du genre « mon Insta s’est fait pirater », et je me demande si les vrais piratages sont si fréquents que ça, ou s’il s’agit de situations complètement différentes comme un phishing réussi, un mot de passe perdu, un e-mail bloqué, ou un compte suspendu pour violation des règles
Dans ce cas précis, le passage où l’attaquant aurait écrit « we are in control » a fortement renforcé mes doutes
Si le mot de passe était « 1234 » et qu’on l’a donné à un faux employé du support Microsoft qui appelait en disant que « MS a détecté un virus sur l’iPhone », c’est de sa faute
Mais si un pirate nord-coréen a pris le contrôle de la montre via une campagne de piratage sophistiquée pour miner du bitcoin, alors ça devient « ce n’est pas ma faute »
S’il y a eu accès à distance sans mot de passe/PIN, ça ne ressemble pas à du phishing, et le terme piratage semble approprié
Même s’il n’a pas obtenu un accès complet, donc que la gravité peut être limitée, s’il a obtenu un certain contrôle de la montre sans l’autorisation de l’utilisateur, ça ressemble à un problème qu’Apple peut corriger dans son modèle de sécurité
J’ai reçu un e-mail indiquant que du crédit avait été ajouté avec la carte bancaire enregistrée, puis en me connectant j’ai vu que le nom et les coordonnées avaient été remplacés par quelque chose de la famille d’Ivan
J’ai tout de suite discuté avec Ivan, qui m’a dit qu’il avait essayé d’exploiter une faiblesse de la sécurité de connexion de Skype ; j’ai changé le mot de passe pour un niveau moyen à fort, mais quelques minutes plus tard le nom est redevenu « Anders xoxo Hafreager » et un autre message disant qu’il avait encore piraté est apparu
Je ne sais toujours pas ce qu’il a fait ni comment
C’est trop difficile à croire, donc je n’y crois tout simplement pas
Le numériseur de l’utilisateur était en panne et il a mal lu ou imaginé le message « We are in control », ou bien toute l’histoire est inventée
Plusieurs personnes ont peut-être aussi comploté pour poster des « moi aussi », mais je ne vois pas bien leur motivation
Les affirmations extraordinaires exigent des preuves extraordinaires, et là on dépasse la zone du crédible
Ce sont tous de nouveaux utilisateurs de niveau 1 qui racontent la même histoire, écrivent l’heure et la date dans le même style, et mentionnent aussi le verrouillage d’une minute de la même manière
Deux d’entre eux utilisent même un horodatage identique à la minute près
En travaillant dans une organisation de 100 000 employés et 1 million d’utilisateurs, j’ai appris que dans les groupes humains, la proportion d’hallucinations, d’usage de drogues ou de psychoses n’est pas nulle
Avec suffisamment d’utilisateurs, on finit par voir des gens imaginer des enlèvements par des extraterrestres, et même déposer des plaintes à la police étrangement similaires au film de SF à la mode à ce moment-là
La phrase « we are in control » l’explique aussi
Ensuite, plusieurs personnes ayant simplement un numériseur défectueux semblent avoir rejoint le fil sur le forum, et l’affaire s’arrête là
La montre peut être contrôlée à distance via les options d’accessibilité de l’iPhone, mais évidemment seulement depuis l’iPhone appairé, pas via Internet
Ce pourrait être de la manipulation d’opinion, mais je ne vois pas pourquoi ce produit en particulier
Une vidéo montrant le problème a été publiée : https://www.youtube.com/watch?v=G6dazJk9AtU
Ça ressemble à un problème de ghost touch, pas à un vrai piratage
C’est clairement un bug, et peut-être le bug à la fois le plus drôle et le plus grave que j’aie jamais rencontré
À mon réveil, la montre s’était mise à se manipuler toute seule : elle avait modifié des contacts, ajouté des emplacements dans Plans, appelé les services d’urgence deux fois puis annulé, entre autres choses
Mon erreur a été de l’enlever de mon poignet ; maintenant, écran verrouillé, la montre continue de saisir de mauvais PIN et le délai de verrouillage augmente de plus en plus
Je ne peux même pas l’éteindre, car quand j’ouvre la boîte de dialogue d’extinction, elle recommence à saisir des entrées et la ferme, ou appelle à nouveau le 911
Je ne l’ai pas encore apportée à l’Apple Store et je suis repassé à ma montre Garmin
J’ai eu un problème similaire sur un téléphone Android, mais à l’époque le ghost touch n’apparaissait que dans une zone à cause d’un écran endommagé
Ici, ça ressemble davantage à un bug logiciel
Le passage disant « il a affiché le clavier et saisi “We are in control” » se lit comme un mauvais roman de hackers
On imagine même quelqu’un portant un masque de Guy Fawkes en train de taper
Je ne vois pas pourquoi un attaquant fictif perdrait un temps précieux à faire ça
Il y a quelques mois encore, une attaque par déni de service via une boîte de dialogue d’appairage, de faible niveau technique, faisait les gros titres
Il me semble que HID-over-GATT a été récemment introduit dans iOS, et les détails d’implémentation pourraient avoir un rapport avec ce cas
https://arstechnica.com/security/2023/11/flipper-zero-gadget...
Ce n’est pas un comportement typique de hacker, mais on ne peut pas l’exclure
Cela signifie aussi que l’attaque n’était pas encore automatisée
Le fait que quelqu’un soit en train de saisir des commandes à cet endroit est, autrement dit, étrange
À l’inverse, si pirater la montre nécessite de passer par l’interface utilisateur, il serait difficile que le porteur ne s’en aperçoive pas ; je me demande donc s’il existe une manière plus discrète d’en prendre le contrôle
Avec ce genre de choses, les signalements et les témoignages deviennent bien plus excitants, et ce fil en est la preuve
Ce n’est probablement pas un piratage, mais un problème de touches fantômes
https://www.zdnet.com/article/ghost-touches-are-haunting-som...
Si ce n’est pas un piratage, l’auteur semble mentir, et c’est d’autant plus suspect quand on voit, sur les forums d’assistance Apple, de nouveaux comptes sans aucune activité antérieure publier des affirmations similaires et recevoir des votes positifs
Si c’est vrai, c’est un cas de touches fantômes très particulier
Je me demande pourquoi la plupart des commentaires prennent ça à la légère et se contentent de dire que ça pourrait être un problème de numériseur ou de touches fantômes
Si c’était un autre fabricant, les gens ressortiraient des anecdotes sur les raisons pour lesquelles ils font confiance aux produits Apple, et l’affaire prendrait beaucoup plus d’ampleur
Il ne la manipulerait pas avec une étrange approche de type bureau à distance, en appuyant au hasard sur des applications un peu partout
Quel que soit le fabricant, cette affirmation sent mauvais
Cette section de commentaires montre le biais pro-Apple de HN
Je ne nie pas que ce puisse être un non-événement, mais la façon dont les gens le rejettent complètement est assez étrange
J’aimerais qu’Apple aborde ce potentiel problème de sécurité de manière moins dismissive
Que ce soit un problème logiciel, voire matériel, ce n’est pas une bonne nouvelle pour Apple
Il y a presque toujours quelque chose, mais ce quelque chose peut correspondre ou non à ce que l’utilisateur croit
C’est pourquoi il vaut mieux appliquer le rasoir d’Ockham
Un numériseur ou des touches fantômes constituent l’explication la plus simple
Le seul élément en faveur d’un piratage ou d’une prise de contrôle est le message “We are in control”, et même s’il s’agissait d’un vrai piratage, cela resterait ambigu
Les autres messages ne mentionnent pas ce texte, et on ne sait pas pourquoi un hacker aurait tapé cette phrase
Ça pourrait être une blague ou faire partie d’une attaque de phishing, mais les éléments sont faibles et le reste du contexte ne l’étaye pas
“We are in control” me semble être un indice fort que c’est faux
Communiquer avec la victime peut être nécessaire pour obtenir l’accès, mais une fois cela fait, si j’ai bien compris, le but est simplement d’extraire ce dont on a besoin le plus vite possible
Et s’il existait une vulnérabilité permettant de déclencher des touches à distance, qui aurait d’abord semblé aléatoire, puis que des gens auraient appris à exploiter pour contrôler réellement l’appareil ?
Que feriez-vous en tant qu’attaquant ?
Commenceriez-vous l’attaque en cliquant n’importe où sur l’écran de personnes au hasard, ou garderiez-vous ça privé jusqu’à avoir compris les détails qui la rendent utile ?
C’est pourquoi ça ressemble plutôt à une panne matérielle, à des touches fantômes causées par des saletés sur l’écran tactile, ou à une blague d’enfants utilisant quelque chose comme une Flipper et un appareil déjà approuvé auparavant
Personnellement, j’ai déjà eu des touches fantômes sur mon téléphone à cause d’un écran sale
Cela ressemble beaucoup à la fonction “Control Watch with iPhone” utilisée lorsque la couleur d’AssistiveTouch est grise dans les réglages d’accessibilité de la Watch
https://support.apple.com/en-my/guide/watch/apd890848603/wat...
L’attaquant aurait obtenu un accès à distance, mais devrait quand même manipuler l’appareil comme avec un bureau à distance ? Dans un film, ça passerait
Il n’est pas techniquement impossible que cette fonction soit détournée pour accéder, après compromission, à des données que le sandboxing strict d’Apple bloque normalement
Mais l’hypothèse la plus probable reste qu’une personne à proximité joue une blague de bas étage aux utilisateurs