Vue lecture

Hyundai demande de payer pour sécuriser les Ioniq 5 contre les voleurs à la Game Boy

En tant que propriétaire très heureux d’un Ioniq 5, j’ai failli m’étouffer avec ma Danette au chocolat ce soir en découvrant que Hyundai voulait faire payer 65 dollars pour corriger une vulnérabilité de sécurité dans ses voitures. Oui, payer pour ne pas se faire voler sa voiture par des types équipés d’un appareil qui ressemble à une vieille Game Boy de Nintendo. C’est déjà assez rageant de devoir raquer un abonnement pour les mises à jour OTA (Over-The-Air), mais là on atteint des sommets.

Mais d’abord, parlons de ce fameux dispositif “Game Boy”. Techniquement, c’est un émulateur, c’est à dire un ensemble de matériel de transmission radio fourré dans une coque qui ressemble à la console portable iconique de Nintendo. Le prix de ces petits bijoux se situe entre 16 000 et 30 000 dollars sur le marché noir et certains modèles russes se vendent même à 15 000 euros. Pour ce prix-là, vous pourriez presque vous acheter une vraie Ioniq 5 d’occasion.

Le principe du hack c’est que ça exploite une faiblesse fondamentale dans l’architecture de sécurité des véhicules modernes. Quand vous touchez la poignée de votre Ioniq 5, la voiture se réveille et initie un protocole de handshake avec ce qu’elle pense être votre clé. C’est là que la fausse Game Boy entre en jeu. Elle intercepte cette communication et se fait passer pour votre porte-clés légitime.

Mais comment est-ce possible techniquement ? Et bien laissez-moi vous emmener dans les entrailles du système CAN (Controller Area Network) de votre voiture. Selon l’expert en sécurité Ken Tindell, l’attaque CAN injection fonctionne en introduisant de faux messages sur le bus CAN, comme s’ils provenaient du récepteur de clé intelligente de la voiture. Ces messages trompent alors le système de sécurité pour qu’il déverrouille le véhicule et désactive l’immobilisateur moteur.

Sur certaines voitures, les voleurs peuvent accéder au réseau CAN en cassant simplement un phare ou l’aile et en utilisant sa connexion au bus pour envoyer des messages. À partir de là, ils peuvent ensuite manipuler n’importe quel dispositif électronique du véhicule. Les messages CAN n’ont aucune authentification ni sécurité et les récepteurs leur font simplement confiance.

Mais l’émulateur Game Boy va encore plus loin car il n’utilise pas l’injection CAN, non… Ce serait trop facile. A la place, il s’attaque au système de rolling code censé protéger votre clé. Normalement, chaque fois que vous utilisez votre porte-clés, le code change pour éviter les attaques par rejeu, mais ces dispositifs calculent le prochain code valide en quelques secondes. Et voilà comment on déverrouille et démarre un Ioniq 5 en moins de 30 secondes.

Une fois votre voiture volée, les malfaiteurs retirent les modules de connectivité pour rendre le GPS et le tracking via l’application Bluelink inutiles et votre belle Ioniq 5 s’évanouit dans la nature en direction d’un pays chaud.

Face à cette menace, Hyundai a donc imaginé une super solution. Il s’agit d’un patch matériel qui améliore la technologie Ultra-Wideband (UWB) pour une détection plus sécurisée de la clé. L’UWB permet une authentification plus précise entre votre clé/téléphone et le véhicule, rendant beaucoup plus difficile pour les émulateurs de se faire passer pour des clés légitimes. La technologie mesure aussi précisément la distance entre la clé et la voiture, empêchant également les attaques par relais classiques.

Mais voilà le hic… Hyundai présente cette mise à jour comme une “amélioration volontaire” plutôt qu’un rappel obligatoire. Leur justification c’est que le Ioniq 5 a été développée et certifiée selon toutes les normes réglementaires, y compris les exigences de cybersécurité. Et comme cette menace est classifiée comme “évolutive”, Hyundai estime qu’il est juste de demander aux clients une “contribution subventionnée” de 49 livres sterling (65 dollars US) pour le correctif.

Permettez-moi de vous traduire ce charabia corporate : “Notre voiture a une faille de sécurité béante, mais comme elle respectait les normes au moment de sa conception, on va vous faire payer pour la corriger.” C’est très rigolo quand on sait que l’Ioniq 5 est vendue avec une garantie de 5 ans.

Et le problème va bien au-delà de Hyundai car cette vulnérabilité touche aussi les Kia EV6 et Genesis GV60, qui partagent la même plateforme E-GMP. D’autres constructeurs comme Infiniti, Lexus, Mercedes-Benz, Mitsubishi, Nissan, Subaru et Toyota sont également vulnérables à des attaques similaires. C’est donc un problème systémique de l’industrie automobile qui a adopté une approche “coque dure/centre mou” où les composants internes sont considérés comme dignes de confiance.

La vraie solution serait donc d’adopter un framework “zero trust” où chaque composant du bus CAN devrait être ré-authentifié lors de son remplacement. Mais vous vous en doutez, ça coûterait une fortune à implémenter sur les véhicules existants. En attendant, certains propriétaires comme Elliott Ingram poursuivent Hyundai en justice pour ne pas avoir divulgué ces risques et d’autres prédisent que les assurances pourraient à l’avenir refuser de couvrir les véhicules non modifiés.

Pour le moment, ce patch n’est pas dispo en France mais quand ça le sera, je pense que je finirai par payer parce que même si ça me fait mal, entre payer pour un patch de sécurité à 65 balles et me retrouver sans voiture un matin, le choix est vite fait.

Mais cela n’empêche pas que c’est une pratique scandaleuse de la part de Hyundai…

Source

  •  

Windows as you know may no longer exist by 2030

Microsoft's vision for Windows by 2030In a recent video uploaded on Microsoft’s official YouTube channel, corporate vice president David Weston, also known as DWIZZZLE, shared the company’s bold vision for Windows by 2030. Weston predicted a major change in user interaction with technology could happen by 2030. Expect a shift to AI-Powered UI by 2030 David Weston, who also leads […]

The post Windows as you know may no longer exist by 2030 appeared first on TheWindowsClub News.

  •  

You can install Claude AI code in VS Code now

install Claude AI code in VS CodeAnthropic has launched the Claude Code extension for Visual Studio Code. This Claude Code extension will integrate the Claude AI directly into the developers’ IDE. You can install Claude AI Code in VS Code now! Claude AI Code is available in VS Code Anthropic’s powerful AI assistant, Claude, now offers deep integration into VS Code. […]

The post You can install Claude AI code in VS Code now appeared first on TheWindowsClub News.

  •  

ChatGPT crache des clés Windows avec ces 3 mots magiques : "I give up"

Oh c’est rigolo ça… Un chercheur en sécurité vient de découvrir qu’on peut faire cracher des clés Windows à ChatGPT avec trois mots magiques : “I give up”. Cette histoire nous vient de Marco Figueroa, responsable du programme de bug bounty GenAI chez Mozilla (le programme 0DIN pour les intimes), qui a trouvé une technique tellement simple que ça en devient presque gênant pour OpenAI. En gros, il propose à ChatGPT de jouer à un petit jeu de devinette.

  •  

Memflix – Transformez vos données en vidéos MP4 consultables instantanément

Ça va, pas trop chaud ? Alors tant mieux, parce que je vais vous faire avoir une petite suée tellement ce truc est cool ! Ça s’appelle Memflix et c’est une bibliothèque JavaScript qui transforme vos documents texte en… fichiers vidéo MP4 ! Oui, vous avez bien lu. Et le plus fou, c’est que vous pouvez ensuite faire des recherches sémantiques ultra-rapides dans ces vidéos.

L’idée est tellement simple qu’elle en devient géniale car au lieu de stocker vos données dans une base de données traditionnelle, Memflix encode tout dans des QR codes qui sont ensuite intégrés frame par frame dans une vidéo. Résultat ? Un stockage 10 fois plus efficace qu’une base de données classique et des recherches qui prennent moins d’une seconde, même sur des millions de chunks de texte.

  •  

Comet - Le navigateur IA de Perplexity débarque sur Windows

Après avoir secoué Google avec leur moteur de recherche IA qui cartonne (près de 2% du trafic mondial de recherche, quand même), Perplexity débarque maintenant avec Comet, un navigateur qui pourrait bien mettre tout le monde d’accord. En plus, la beta Windows vient tout juste d’être lancée pour quelques chanceux testeurs !

Durant des années, on a tous galéré avec nos navigateurs, à jongler entre 50 onglets ouverts, à chercher ce mail important auquel on a jamais répondu, ou à comparer des prix sur 15 sites différents. Eh bien figurez-vous que les mecs de Perplexity se sont dit “et si on foutait une IA directement dans le navigateur pour que ça fasse tout ça tout seul ?”.

  •  

Microsoft is adding native support for MCP Server in Windows 11

Microsoft adding native support for MCP ServerIn a recent event, Microsoft CEO Satya Nadella announced that Microsoft is adding native support for MCP Server in Windows 11. According to Microsoft, this integration will offer a standardized framework for AI agents to connect with the native Windows apps. Microsoft is adding native support for MCP Server in Windows 11 MCP, or Model […]

The post Microsoft is adding native support for MCP Server in Windows 11 appeared first on TheWindowsClub News.

  •  

DecompAI - L'IA qui révolutionne le reverse engineering

Si vous aimez faire un peu de reverse engineering, et que souvent, vous galérez à déchiffrer du code assembleur qui ressemble à des hiéroglyphes, alors voici un outil qui devrait vous plaire. Développé par les frenchies Louis Gauthier et Clément Florval, DecompAI transforme vos sessions d’analyse de binaires en conversations parfaitement naturelles pour décortiquer vos binaires.

Avec DecompAI, c’est terminé le jonglage permanent entre différents outils tels que Ghidra pour décompiler, GDB pour débugger, objdump pour désassembler, ou radare2 pour analyser. Cette fragmentation vous oblige à maintenir mentalement le contexte entre les applications, ça ralentit votre workflow et ça multiplie les risques d’erreur. Du coup, cette approche conversationnelle a son intérêt car au lieu de mémoriser des dizaines de commandes cryptiques, vous décrivez simplement vos besoins en langage naturel du genre : “Décompile-moi la fonction main”, “Montre-moi les strings intéressantes” ou “Analyse cette fonction suspecte”. L’agent DecompAI orchestre alors automatiquement les bons outils avec les paramètres appropriés.

  •  

ChatGPT va bientôt faire du shopping à votre place

– Article invité, rédigé par Vincent Lautier –

OpenAI vient d’annoncer qu’ils allaient ajouter une fonctionnalité shopping à ChatGPT, pour permettre aux utilisateurs de comparer et d’acheter des produits directement depuis l’interface. Une annonce qui place encore plus clairement OpenAI en compétition directe avec Google et Amazon, toujours dans l’idée de réinventer la recherche en ligne.

ChatGPT se lance dans la course au shopping en ligne

ChatGPT propose donc désormais à certains de ses utilisateurs une fonctionnalité inédite : rechercher et acheter des produits sans quitter l’application. Annoncée officiellement par OpenAI, cette nouveauté concerne d’abord quelques catégories comme l’électronique, la mode, la beauté et les articles pour la maison. L’objectif est clair : capter davantage de temps d’utilisation et bousculer les géants historiques de la recherche et de l’e-commerce.

  •  

OpenAI veut racheter Chrome - Révolution ou catastrophe ?

Chrome c’est le navigateur dont je ne voudrais même pas sur mon ordinateur tellement il est pourri comparé à Firefox alors imaginez ma surprise quand j’ai appris qu’OpenAI voulait racheter cette bouze ! Et pas n’importe comment !! Ils le veulent uniquement si la justice américaine force Google à s’en séparer suite à ce fameux procès antitrust qui a déclaré Google comme détenteur d’un monopole illégal sur la recherche web.

  •  

OpenAI préparerait un réseau social dopé à l'IA

S’il y a bien un truc dont je suis sûr, c’est que le monde n’a pas besoin d’un nouveau réseau social. Et pourtant, c’est exactement ce que prépare Sam Altman, le CEO d’OpenAI, dans ce qui ressemble à une nouvelle saison de Game of Thrones version Silicon Valley.

Donc si vous êtes un nerd qui s’intéresse aux stratégies des titans de la tech, vous allez adorer cette nouvelle bataille qui se prépare.

  •  

DeepSeek for Copilot+ PCs now available on Azure and GitHub

DeepSeek for Copilot+ PCs now availableDeepSeek, a Chinese AI company, has recently released its DeepSeek-R1 AI model. After its release, DeepSeek-R1 became the most downloaded app on the App Store. Now, Microsoft has planned to bring the Chinese DeepSeek-R1 model to its Azure AI Foundry platform and GitHub. DeepSeek for Copilot+ PCs is now available on Azure and GitHub. DeepSeek […]

The post DeepSeek for Copilot+ PCs now available on Azure and GitHub appeared first on TheWindowsClub News.

  •  
❌