Ouvrir le menu principal

iGeneration

Recherche

Il est possible de pirater Siri, Alexa et Google Assistant avec des commandes inaudibles à l'oreille

Mickaël Bazoge

jeudi 10 mai 2018 à 19:18 • 32

Ailleurs

Siri, Alexa ou encore l'Assistant de Google ont l'ouïe fine. Bien plus que la nôtre, et cela n'est pas sans poser des problèmes de sécurité : des chercheurs américains et chinois ont trouvé une astuce pour forcer ces assistants à agir à l'insu de leurs utilisateurs légitimes. Comment ? En susurrant dans ces oreilles numériques des commandes vocales qu'elles seules peuvent entendre : ouvre la porte, transfère des fonds, achète tel ou tel bidule… sans l'autorisation de l'utilisateur qui n'a de toute manière rien entendu.

Ces commandes sont insérées dans des enregistrements musicaux ou dans des podcasts. L'auditeur, si on peut dire, n'y entend que du feu, persuadé d'écouter sa liste de lecture ou son émission préférée. Alors qu'en fait, peut-être que cette voix inaudible est en train de commander des palettes de croquettes pour chats sur Amazon, ou pire encore.

Ces attaques audio s'appuient sur le fonctionnement inhérent à la reconnaissance vocale : chaque son est « traduit » en lettre, qui devient un mot puis une phrase et en bout de course, une commande vocale. En modifiant légèrement les fichiers audio, les chercheurs sont en mesure d'annuler le son que le système de reconnaissance vocale est censé entendre pour le remplacer par un son qui sera traduit différemment par la machine. Sans que ce soit détectable par l'oreille humaine…

Les attaques de ce genre peuvent même aller encore plus loin. Des chercheurs ont montré que ces assistants pouvaient être activés via des commandes passées à des fréquences inaudibles à l'oreille humaine. Mieux (ou pire encore), ces attaques baptisées DolphinAttack coupent d'abord le volume du smartphone, empêchant ainsi l'utilisateur d'écouter les réponses des assistants.

Il faut néanmoins que le brigand soit proche de la victime pour accomplir son forfait ; néanmoins l'attaque peut venir de plus loin en utilisant des systèmes ultrasoniques plus puissants, qui sont toutefois bloqués par les murs.

Il n'existe aucune preuve que ces techniques aient été utilisées par des malandrins, rassurent les chercheurs. Mais il ne s'agit peut-être que d'une question de temps avant qu'un petit malin exploite cette faiblesse. Les trois constructeurs assurent néanmoins faire le nécessaire pour empêcher ces attaques.

Amazon indique ainsi avoir pris des mesures pour sécuriser ses enceintes Echo ; Google a mis au point des fonctions qui permettent à son Assistant d'atténuer les commandes vocales indétectables. Ces deux entreprises précisent aussi qu'elles utilisent des technologies de reconnaissance vocale qui empêchent les appareils de répondre à des ordres sans qu'ils aient au préalable identifié la voix de l'utilisateur.

Apple explique de son côté que le HomePod a été conçu pour éviter que des commandes puissent ouvrir les portes. Par ailleurs, l'iPhone et l'iPad doivent être déverrouillés avant que Siri n'accède à des données sensibles ou n'ouvre une application ou un site web.

Ces sécurités peuvent toutefois être contournées très facilement. En avril dernier, une réclame pour Burger King lançait inopinément l'assistant de Google (le moteur de recherche a rapidement trouvé la parade).

Plus récemment, les fausses pubs « OK Moogle » diffusées durant les premiers épisodes de la nouvelle saison du Burger Quiz sont parvenues à activer les enceintes Home chez certains utilisateurs…

illustration magazine 25 ans

MacGeneration a 25 ans !

Participez à la fête et découvrez l’histoire de votre site favori en précommandant notre magazine exclusif.

Je précommande le magazine

Sortie de veille : télé Apple et iPhone 17 ultra-fin, des rumeurs folles ou crédibles ?

11:51


Black Friday 2024 : Jusqu’à -50 % sur UPDF, l’application incontournable pour Mac, iPhone et iPad 📍

10:23


Promo : iPhone 13 à 519 €, iPhone 14 à 594 €, iPhone 15 à 685 €

08:31

• 12


Black Friday : sélection de chargeurs UGREEN à partir de 25 € !

22/11/2024 à 22:45

• 0


Canal+ active la 4K HDR sur iPhone et iPad

22/11/2024 à 21:45

• 20


Pour éviter la taxe spéciale Chine, Apple veut augmenter sa production en Inde

22/11/2024 à 21:15

• 16


Les meilleures promos du Black Friday : AirPods Pro 2, iPad 10, serrure connectée…

22/11/2024 à 18:52


Le régulateur britannique estime qu’Apple freine l'innovation dans le domaine des navigateurs mobile

22/11/2024 à 18:00

• 38


L’Europe clôture son enquête sur les règles de l’App Store liées à la vente de livres électroniques

22/11/2024 à 16:00

• 0


Android : Google planche aussi sur une fonction pour réduire le mal des transports

22/11/2024 à 12:54

• 9


Protégez votre Mac pour seulement 2,03 €/mois avec CyberGhost VPN : l'offre Black Friday à ne pas manquer ! 📍

22/11/2024 à 11:52


Black Friday : iPad 10 à 359 €, iPad Air M1 5G à 550 € ou moins avec la carte Fnac+

22/11/2024 à 11:45

• 5


Les enceintes et barres de son Sonos jusqu’à - 40 % pendant le Black Friday

22/11/2024 à 10:53

• 16


Le vrai nouveau Siri, celui alimenté par une IA générative, ne sortirait pas avant… 2026

22/11/2024 à 07:57

• 62


Une sonnette connectée qui diffuse vos images aux quatre vents

21/11/2024 à 22:00

• 23


Google abandonne la Pixel Tablet 2... ou les tablettes tout court ?

21/11/2024 à 21:00

• 6