1 points par GN⁺ 2024-02-19 | 1 commentaires | Partager sur WhatsApp
  • Un utilisateur de l’Apple Support Community a soupçonné un piratage après avoir constaté sur son Apple Watch Ultra 2 une succession de lancements d’apps, de vérifications de localisation, de réglages d’alarmes et d’écrans de saisie du code
  • D’autres utilisateurs ayant vécu des cas similaires ont tenté de verrouiller la Watch en l’enlevant du poignet, de la déconnecter de l’iPhone, de changer le mot de passe de l’Apple ID, de déconnecter tous les appareils, puis de la réinitialiser et de la déjumeler
  • Les réponses de la communauté ont jugé plus probable un dysfonctionnement de watchOS 10.3/10.3.1 qu’une intrusion externe, et ont conclu qu’il s’agissait d’un problème corrigé par Apple dans watchOS 10.4
  • Les tentatives de saisie du code ou même les phrases paraissant intentionnelles peuvent aussi résulter d’une combinaison de touches et pressions de boutons aléatoires à haute fréquence avec les boutons d’autocomplétion
  • La réponse recommandée s’est recentrée sur une réinitialisation depuis le chargeur, puis sur une configuration comme nouvelle Watch, la mise à jour vers watchOS 10.4 et, si nécessaire, un diagnostic via Apple Support ou l’envoi d’un feedback Apple Watch

Manipulations de l’Apple Watch Ultra 2 ayant ressemblé à un piratage

  • L’auteur du message d’origine explique que, sur une Apple Watch Ultra 2 sous watchOS 10, il a ressenti un retour haptique au poignet avant d’avoir l’impression que l’écran de la Watch se manipulait tout seul
  • À l’écran, les apps Fitness, Health et Photos se sont ouvertes, avec des actions donnant l’impression de chercher des informations personnelles
  • Lorsqu’il a appuyé sur un bouton pour revenir à l’accueil, le clavier est apparu et la phrase « We are in control » aurait été saisie à l’écran
  • Ensuite, la configuration d’alarmes et la consultation de la localisation ont continué, puis en essayant d’enlever la Watch pour la verrouiller, l’écran de saisie du code est apparu
  • Les chiffres du code semblaient en partie « connus », mais l’ordre n’était pas correct, ce qui a entraîné un verrouillage d’une minute après plusieurs erreurs
  • L’utilisateur a ensuite procédé à une réinitialisation d’usine, au déjumelage et à la réinitialisation de tous ses mots de passe

Mesures prises par des utilisateurs dans des cas similaires

  • Un utilisateur raconte qu’après avoir ressenti un fort retour haptique sur son Ultra 2, il a eu l’impression que la Watch prenait des photos via l’iPhone
    • En retirant la Watch, le verrouillage de l’écran s’est activé
    • Des chiffres aléatoires ont ensuite été saisis, provoquant un délai d’attente d’une minute
    • Il a coupé le Wi‑Fi et le Bluetooth sur l’iPhone, puis a réussi à atteindre le curseur d’extinction de la Watch
  • Ce même utilisateur s’est ensuite connecté à son Apple ID en ligne pour retirer la Watch, changer son mot de passe, puis se déconnecter de tous les appareils
    • Il a appliqué le nouveau mot de passe à l’iPhone
    • Après avoir rétabli la connexion, il a lancé une réinitialisation d’usine depuis l’app Watch
    • Il a laissé la Watch dans son état réinstallé et a reporté le jumelage
  • D’autres utilisateurs ont également signalé l’ouverture de Fitness, l’affichage de l’emplacement de stationnement, l’accès à la localisation, des tentatives de saisie du code et des délais de verrouillage
  • Certains indiquent que le déjumelage depuis l’app Watch sur iPhone a mis fin à ce qui ressemblait à un accès à distance

Cause retenue par la communauté : un bug watchOS plutôt qu’un piratage externe

  • Plusieurs réponses de la communauté estiment qu’un dysfonctionnement logiciel est bien plus probable qu’un véritable piratage externe
  • Un utilisateur de niveau 10 a écrit qu’Apple avait reconnu le problème comme un bug et l’avait corrigé dans watchOS 10.4
  • Une autre réponse explique que le problème survenait surtout sur les Watch S9 et Ultra 2, sous forme de glitch dans watchOS 10.3 ou 10.3.1
  • Un utilisateur affirme ne plus avoir rencontré le problème après l’installation de 10.4
  • Un autre explique que son Ultra 2 était entré dans un « crazy-touch mode », qu’il l’avait posée sur le chargeur et lancé l’installation de 10.4 depuis l’iPhone, après quoi tout était redevenu normal

Pourquoi des touches aléatoires peuvent donner l’impression d’un contrôle à distance

  • Lorsqu’un grand nombre de pressions et de balayages aléatoires se produisent, il est facile d’avoir l’impression que la Watch est contrôlée par quelqu’un
  • Les apps qui s’ouvrent peuvent varier selon la configuration des complications du cadran
    • Dans le cas d’un utilisateur, plusieurs minuteurs se sont lancés
    • Les minuteurs ont ensuite sonné, provoquant vibrations et clignotements de l’écran
  • Quand la Watch est retirée du poignet, elle passe à l’écran verrouillé, et des touches aléatoires peuvent alors ressembler à plusieurs tentatives de saisie du PIN
  • Si des dizaines ou des centaines d’événements aléatoires sur l’écran et les boutons se produisent chaque seconde, cela peut créer des scènes donnant l’impression d’un accès à des apps sensibles ou d’une saisie de code
  • Des phrases paraissant significatives peuvent aussi être produites lorsque les boutons d’autocomplétion sont pressés aléatoirement

Procédure de réinitialisation et de mise à jour

  • Une réponse détaille la procédure consistant à poser la Watch sur son chargeur, puis à la réinitialiser et à la configurer comme nouvelle Watch
    • Maintenir le bouton latéral pour afficher l’écran avec le bouton d’alimentation ou le curseur Power Off
    • Maintenir la Digital Crown pour faire apparaître le bouton rouge Reset
    • Appuyer sur Reset puis confirmer
    • Une fois la Watch complètement déjumelée, la jumeler à nouveau
  • Après la réinitialisation, plusieurs réponses conseillent de la configurer comme New Watch plutôt que de restaurer une sauvegarde existante
  • Un utilisateur explique qu’après avoir mis à jour son iPhone, il a tenté de mettre à jour son Ultra 2, mais que l’opération s’est bloquée, ce qui l’a conduit à effectuer une réinitialisation d’usine ; l’installation ultérieure de la mise à jour semble avoir résolu le problème
  • Une autre réponse recommande d’utiliser un code plus long, par exemple un code à 8 chiffres

Signaler le problème à Apple ou demander un diagnostic

  • Les utilisateurs rencontrant un problème similaire peuvent le signaler directement via le lien de feedback d’Apple
  • Il est également indiqué qu’en contactant Apple Support, il est possible de faire diagnostiquer son Apple Watch en ligne
  • Le fil a été fermé par le système ou l’équipe de la communauté, et les utilisateurs peuvent ensuite voter pour les réponses utiles ou rechercher d’autres réponses via la recherche Community

1 commentaires

 
GN⁺ 2024-02-19
Avis de Hacker News
  • J’ai l’impression que les moins de 20 ans utilisent beaucoup trop facilement le mot piraté
    Je vois souvent des formulations du genre « mon Insta s’est fait pirater », et je me demande si les vrais piratages sont si fréquents que ça, ou s’il s’agit de situations complètement différentes comme un phishing réussi, un mot de passe perdu, un e-mail bloqué, ou un compte suspendu pour violation des règles
    Dans ce cas précis, le passage où l’attaquant aurait écrit « we are in control » a fortement renforcé mes doutes

    • Ça ressemble à un mécanisme pour déplacer la responsabilité
      Si le mot de passe était « 1234 » et qu’on l’a donné à un faux employé du support Microsoft qui appelait en disant que « MS a détecté un virus sur l’iPhone », c’est de sa faute
      Mais si un pirate nord-coréen a pris le contrôle de la montre via une campagne de piratage sophistiquée pour miner du bitcoin, alors ça devient « ce n’est pas ma faute »
    • Si le texte original est vrai, cela signifie que le propriétaire ne connaissait pas le mot de passe/PIN, et que l’attaquant a accédé à distance à l’appareil
      S’il y a eu accès à distance sans mot de passe/PIN, ça ne ressemble pas à du phishing, et le terme piratage semble approprié
      Même s’il n’a pas obtenu un accès complet, donc que la gravité peut être limitée, s’il a obtenu un certain contrôle de la montre sans l’autorisation de l’utilisateur, ça ressemble à un problème qu’Apple peut corriger dans son modèle de sécurité
    • Il existe un site d’actualité pour ce genre de « hackers », mais je ne suis pas certain qu’il y ait réellement des gens qui piratent
    • Il y a quelques années, mon compte Skype a été piraté
      J’ai reçu un e-mail indiquant que du crédit avait été ajouté avec la carte bancaire enregistrée, puis en me connectant j’ai vu que le nom et les coordonnées avaient été remplacés par quelque chose de la famille d’Ivan
      J’ai tout de suite discuté avec Ivan, qui m’a dit qu’il avait essayé d’exploiter une faiblesse de la sécurité de connexion de Skype ; j’ai changé le mot de passe pour un niveau moyen à fort, mais quelques minutes plus tard le nom est redevenu « Anders xoxo Hafreager » et un autre message disant qu’il avait encore piraté est apparu
      Je ne sais toujours pas ce qu’il a fait ni comment
    • Les utilisateurs ordinaires utilisent des questions de sécurité comme « quel était le nom de votre premier animal de compagnie ? », tout en publiant ce même nom sur un Instagram public, puis se plaignent d’avoir été ciblés par un 1337 h4x0r
  • C’est trop difficile à croire, donc je n’y crois tout simplement pas
    Le numériseur de l’utilisateur était en panne et il a mal lu ou imaginé le message « We are in control », ou bien toute l’histoire est inventée
    Plusieurs personnes ont peut-être aussi comploté pour poster des « moi aussi », mais je ne vois pas bien leur motivation
    Les affirmations extraordinaires exigent des preuves extraordinaires, et là on dépasse la zone du crédible

    • Ça ressemble presque clairement à un faux
      Ce sont tous de nouveaux utilisateurs de niveau 1 qui racontent la même histoire, écrivent l’heure et la date dans le même style, et mentionnent aussi le verrouillage d’une minute de la même manière
      Deux d’entre eux utilisent même un horodatage identique à la minute près
      En travaillant dans une organisation de 100 000 employés et 1 million d’utilisateurs, j’ai appris que dans les groupes humains, la proportion d’hallucinations, d’usage de drogues ou de psychoses n’est pas nulle
      Avec suffisamment d’utilisateurs, on finit par voir des gens imaginer des enlèvements par des extraterrestres, et même déposer des plaintes à la police étrangement similaires au film de SF à la mode à ce moment-là
    • On dirait qu’un ami a manipulé la montre à distance avec un iPhone pour lui faire une blague
      La phrase « we are in control » l’explique aussi
      Ensuite, plusieurs personnes ayant simplement un numériseur défectueux semblent avoir rejoint le fil sur le forum, et l’affaire s’arrête là
    • Si l’on cherche une motivation, ce pourrait être de créer une arnaque à l’antivirus pour Apple Watch
    • Je me demande comment un tel piratage fonctionnerait réellement
      La montre peut être contrôlée à distance via les options d’accessibilité de l’iPhone, mais évidemment seulement depuis l’iPhone appairé, pas via Internet
    • Le fait qu’il y ait beaucoup de récits similaires me gêne
      Ce pourrait être de la manipulation d’opinion, mais je ne vois pas pourquoi ce produit en particulier
  • Une vidéo montrant le problème a été publiée : https://www.youtube.com/watch?v=G6dazJk9AtU
    Ça ressemble à un problème de ghost touch, pas à un vrai piratage

    • J’ai le même problème
      C’est clairement un bug, et peut-être le bug à la fois le plus drôle et le plus grave que j’aie jamais rencontré
      À mon réveil, la montre s’était mise à se manipuler toute seule : elle avait modifié des contacts, ajouté des emplacements dans Plans, appelé les services d’urgence deux fois puis annulé, entre autres choses
      Mon erreur a été de l’enlever de mon poignet ; maintenant, écran verrouillé, la montre continue de saisir de mauvais PIN et le délai de verrouillage augmente de plus en plus
      Je ne peux même pas l’éteindre, car quand j’ouvre la boîte de dialogue d’extinction, elle recommence à saisir des entrées et la ferme, ou appelle à nouveau le 911
      Je ne l’ai pas encore apportée à l’Apple Store et je suis repassé à ma montre Garmin
    • Si l’on croit le premier signalement, le fait d’avoir saisi « we are in control » dépasse le cadre du ghost touch
    • J’ai pensé la même chose en voyant la vidéo
      J’ai eu un problème similaire sur un téléphone Android, mais à l’époque le ghost touch n’apparaissait que dans une zone à cause d’un écran endommagé
      Ici, ça ressemble davantage à un bug logiciel
    • Je continuerai à utiliser une montre Garmin tant qu’on ne pourra pas utiliser correctement un écran tactile sous l’eau
    • C’est un problème assez frustrant, qui peut rendre la montre difficile à utiliser
  • Le passage disant « il a affiché le clavier et saisi “We are in control” » se lit comme un mauvais roman de hackers
    On imagine même quelqu’un portant un masque de Guy Fawkes en train de taper
    Je ne vois pas pourquoi un attaquant fictif perdrait un temps précieux à faire ça

    • Il est très probable que ce soient juste des enfants qui font une blague
    • L’anecdote elle-même est suspecte, mais avec des script kiddies à la Flipper Zero dans les parages, difficile d’en être certain
      Il y a quelques mois encore, une attaque par déni de service via une boîte de dialogue d’appairage, de faible niveau technique, faisait les gros titres
      Il me semble que HID-over-GATT a été récemment introduit dans iOS, et les détails d’implémentation pourraient avoir un rapport avec ce cas
      https://arstechnica.com/security/2023/11/flipper-zero-gadget...
    • Le fait d’avoir saisi “We are in control” ressemble à des gamins qui se vantent de leurs talents de hack
      Ce n’est pas un comportement typique de hacker, mais on ne peut pas l’exclure
      Cela signifie aussi que l’attaque n’était pas encore automatisée
      Le fait que quelqu’un soit en train de saisir des commandes à cet endroit est, autrement dit, étrange
      À l’inverse, si pirater la montre nécessite de passer par l’interface utilisateur, il serait difficile que le porteur ne s’en aperçoive pas ; je me demande donc s’il existe une manière plus discrète d’en prendre le contrôle
    • Pour être juste, certains malwares célèbres disaient réellement à voix haute « you are an idiot »
      1. https://www.youtube.com/watch?v=LSgk7ctw1HY
    • Au début, j’étais d’accord et j’ai upvoté, mais en y repensant, si je pouvais observer la victime sans risque de me faire prendre, j’aurais probablement fait pareil
      Avec ce genre de choses, les signalements et les témoignages deviennent bien plus excitants, et ce fil en est la preuve
  • Ce n’est probablement pas un piratage, mais un problème de touches fantômes
    https://www.zdnet.com/article/ghost-touches-are-haunting-som...

    • À moins que les touches fantômes aient saisi au hasard “we are in control”, ça ne semble pas pertinent
      Si ce n’est pas un piratage, l’auteur semble mentir, et c’est d’autant plus suspect quand on voit, sur les forums d’assistance Apple, de nouveaux comptes sans aucune activité antérieure publier des affirmations similaires et recevoir des votes positifs
    • Dans le fil de discussion, il est écrit : « j’appuyais sur le bouton pour revenir à l’accueil, et ils ont affiché le clavier et saisi “We are in control” »
      Si c’est vrai, c’est un cas de touches fantômes très particulier
  • Je me demande pourquoi la plupart des commentaires prennent ça à la légère et se contentent de dire que ça pourrait être un problème de numériseur ou de touches fantômes
    Si c’était un autre fabricant, les gens ressortiraient des anecdotes sur les raisons pour lesquelles ils font confiance aux produits Apple, et l’affaire prendrait beaucoup plus d’ampleur

    • S’il s’agissait réellement d’un piratage à distance d’une smartwatch, l’attaquant exécuterait des processus en arrière-plan totalement invisibles pour l’utilisateur afin d’exfiltrer des données
      Il ne la manipulerait pas avec une étrange approche de type bureau à distance, en appuyant au hasard sur des applications un peu partout
      Quel que soit le fabricant, cette affirmation sent mauvais
    • Exact
      Cette section de commentaires montre le biais pro-Apple de HN
      Je ne nie pas que ce puisse être un non-événement, mais la façon dont les gens le rejettent complètement est assez étrange
      J’aimerais qu’Apple aborde ce potentiel problème de sécurité de manière moins dismissive
    • C’est probablement parce que beaucoup de gens sur HN ont souvent enquêté en profondeur sur des rapports de bugs d’utilisateurs qui se sont révélés être des histoires manifestement inventées
    • Il se peut aussi que beaucoup de personnes connaissent bien les appareils, la sécurité, voire le développement de ces appareils, et se sentent donc capables de juger avec assurance
      Que ce soit un problème logiciel, voire matériel, ce n’est pas une bonne nouvelle pour Apple
    • L’expérience montre clairement qu’il ne faut pas prendre les signalements d’utilisateurs au pied de la lettre
      Il y a presque toujours quelque chose, mais ce quelque chose peut correspondre ou non à ce que l’utilisateur croit
      C’est pourquoi il vaut mieux appliquer le rasoir d’Ockham
      Un numériseur ou des touches fantômes constituent l’explication la plus simple
      Le seul élément en faveur d’un piratage ou d’une prise de contrôle est le message “We are in control”, et même s’il s’agissait d’un vrai piratage, cela resterait ambigu
      Les autres messages ne mentionnent pas ce texte, et on ne sait pas pourquoi un hacker aurait tapé cette phrase
      Ça pourrait être une blague ou faire partie d’une attaque de phishing, mais les éléments sont faibles et le reste du contexte ne l’étaye pas
  • “We are in control” me semble être un indice fort que c’est faux
    Communiquer avec la victime peut être nécessaire pour obtenir l’accès, mais une fois cela fait, si j’ai bien compris, le but est simplement d’extraire ce dont on a besoin le plus vite possible

  • Et s’il existait une vulnérabilité permettant de déclencher des touches à distance, qui aurait d’abord semblé aléatoire, puis que des gens auraient appris à exploiter pour contrôler réellement l’appareil ?

    • Supposons que ce soit le cas
      Que feriez-vous en tant qu’attaquant ?
      Commenceriez-vous l’attaque en cliquant n’importe où sur l’écran de personnes au hasard, ou garderiez-vous ça privé jusqu’à avoir compris les détails qui la rendent utile ?
      C’est pourquoi ça ressemble plutôt à une panne matérielle, à des touches fantômes causées par des saletés sur l’écran tactile, ou à une blague d’enfants utilisant quelque chose comme une Flipper et un appareil déjà approuvé auparavant
      Personnellement, j’ai déjà eu des touches fantômes sur mon téléphone à cause d’un écran sale
  • Cela ressemble beaucoup à la fonction “Control Watch with iPhone” utilisée lorsque la couleur d’AssistiveTouch est grise dans les réglages d’accessibilité de la Watch
    https://support.apple.com/en-my/guide/watch/apd890848603/wat...

  • L’attaquant aurait obtenu un accès à distance, mais devrait quand même manipuler l’appareil comme avec un bureau à distance ? Dans un film, ça passerait

    • L’Apple Watch dispose, parmi ses options d’accessibilité, d’une fonction de contrôle à distance permettant de contrôler la montre depuis le téléphone
      Il n’est pas techniquement impossible que cette fonction soit détournée pour accéder, après compromission, à des données que le sandboxing strict d’Apple bloque normalement
      Mais l’hypothèse la plus probable reste qu’une personne à proximité joue une blague de bas étage aux utilisateurs