Passer au contenu

Des tondeuses Mammotion pouvaient être piratées à distance

2 min
0 commentaire
Partagez

Des chercheurs ont découvert 14 failles de sécurité dans les services de Mammotion, le fabricant de tondeuses robots bien connu. Certaines permettent d’accéder à des données personnelles, et même de prendre le contrôle d’une machine à distance. Environ 337.000 comptes auraient pu être récupérés.

Une tondeuse robot qui change de propriétaire sans quitter le jardin, ce n’est pas vraiment prévu dans le manuel. Des chercheurs en cybersécurité ont mis au jour 14 vulnérabilités dans l’écosystème de Mammotion, fabricant de tondeuses connectées pilotables depuis une application mobile.

337 000 comptes potentiellement accessibles

Les failles découvertes par Sammy Azdoufal, Andreas Makris et Kevin Finisterre touchaient plusieurs briques des services du constructeur. Certaines permettaient d’accéder à des informations sur les utilisateurs et leurs appareils. D’autres allaient nettement plus loin. Les chercheurs expliquent ainsi avoir réussi à rattacher à leur propre compte une tondeuse appartenant à un autre utilisateur. Une fois l’opération réalisée, ils pouvaient la commander depuis l’application Mammotion comme s’il s’agissait de leur propre appareil. Le test a bien sûr été effectué sur une machine pour laquelle ils disposaient d’une autorisation.

L’autre gros morceau concerne les comptes utilisateurs. En étudiant l’infrastructure de Mammotion et ses serveurs régionaux, les chercheurs estiment qu’environ 337.000 comptes auraient pu être récupérés en exploitant les vulnérabilités. Les informations accessibles pouvaient comprendre l’adresse e-mail, des identifiants de compte, la région associée au profil et différentes données techniques.

Attention toutefois au chiffre : il ne s’agit pas de 337.000 victimes confirmées. Les chercheurs n’ont pas téléchargé les données de tous ces utilisateurs et rien ne permet d’affirmer qu’un cybercriminel a exploité ces failles à grande échelle. Ces centaines de milliers de comptes représentent donc l’étendue potentielle de l’exposition. La France apparaît parmi les pays particulièrement représentés, avec l’Allemagne et la Suède. Les utilisateurs repérés dans l’infrastructure européenne étaient répartis dans plus de 85 pays. Aucun chiffre précis n’est toutefois fourni pour la France.

Certaines failles donnaient également accès à des informations sur la configuration Wi-Fi utilisée par les tondeuses, notamment le nom du réseau et diverses données techniques. Dans certains scénarios décrits par les chercheurs, des informations d’authentification étaient aussi concernées.

La prise de contrôle à distance reste la partie la plus sensible. Les commandes passant par le cloud de Mammotion, il n’était pas nécessaire de se trouver à proximité de la tondeuse pour interagir avec l’appareil. Autrement dit, une machine située à des milliers de kilomètres pouvait théoriquement être pilotée depuis l’application une fois associée au mauvais compte.

Les chercheurs ont signalé leurs découvertes à Mammotion avant de publier leurs travaux. Les échanges avec le constructeur se sont étalés sur plusieurs mois afin de permettre la correction des vulnérabilités. Il ne faut donc pas considérer les 14 failles comme encore exploitables aujourd’hui.

Articles sauvegardés