Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Les piratages de Mr. Robot décryptés : lesquels fonctionneraient sur votre Mac aujourd’hui — et ce qui les arrête vraiment

Les piratages de Mr. Robot décryptés : lesquels fonctionneraient sur votre Mac aujourd’hui — et ce qui les arrête vraiment

Mr. Robot a gagné une réputation que la plupart des séries sur les hackers n’obtiennent jamais : les professionnels de la sécurité l’ont regardée en hochant la tête. Les terminaux affichent de vraies commandes, les outils portent de vrais noms et, surtout, les piratages réussissent le plus souvent pour la même raison que dans la réalité. Pas parce que quelqu’un tape vite dans une pièce sombre, mais parce qu’une personne a fait confiance à ce qu’elle n’aurait pas dû, ou qu’une machine a parlé à quelqu’un à qui elle n’aurait pas dû parler.

C’est donc une grille de lecture utile. Voici six techniques montrées à l’écran, expliquées simplement : comment chacune fonctionne vraiment, si elle marcherait aujourd’hui contre un Mac chez vous ou au bureau, ce que macOS fait déjà contre elle, et ce que fait un pare-feu comme FireAI — et, tout aussi important, ce qu’il ne fait pas.

1. La clé USB sur le parking

Dans l’un des plans les plus connus de la série, des clés USB infectées sont semées sur un parking, dans l’espoir qu’un employé en ramasse une et la branche sur un ordinateur de travail. Cela paraît naïf. Ça ne l’est pas. En 2016, des chercheurs de l’université de l’Illinois et de Google ont laissé près de 300 clés USB sur un campus universitaire et ont constaté que les gens en ramassaient et en branchaient une grande partie, souvent en quelques heures : la curiosité et l’envie de rendre service l’emportent sur la prudence.

Il y a en réalité deux attaques différentes derrière « une clé USB », et elles demandent des défenses différentes :

  • Une clé qui se fait passer pour un clavier (souvent appelée BadUSB ou dispositif d’injection de frappes). Dès qu’elle est branchée, elle « tape » des commandes plus vite qu’un humain. Aucun fichier n’est jamais ouvert.
  • Une clé qui transporte un programme — une app, un script, un document piégé — que la personne ouvre elle-même parce que le nom du fichier l’intrigue.

Est-ce que ça marcherait sur un Mac aujourd’hui ? En partie. Sur les Mac récents à puce Apple, macOS demande l’autorisation avant qu’un nouvel accessoire USB puisse se connecter lorsque le réglage « Autoriser les accessoires à se connecter » est sur « Demander », et un appareil qui se présente comme un nouveau clavier peut déclencher l’Assistant réglages clavier — deux signaux à ne pas ignorer. Mais un programme transporté sur une clé, c’est une autre histoire : les contrôles les plus stricts de Gatekeeper sont liés à l’attribut de quarantaine que les navigateurs et les apps de messagerie ajoutent aux téléchargements, et un fichier arrivé sur un support physique ne le porte généralement pas.

Ce que fait FireAI : un pare-feu réseau ne peut pas empêcher un faux clavier de taper — rien au niveau du réseau ne le peut, et nous préférons le dire clairement. En revanche, il peut garantir qu’un programme lancé depuis une clé USB, une carte SD ou un disque externe ne rejoigne pas Internet en douce. Avec USB Network Protection, une telle app doit toujours demander, comme n’importe quelle app inconnue, et dans les modes Paranoïaque et Sous attaque elle est refusée d’office. Une clé dont la charge doit contacter son serveur — pour télécharger l’étape suivante ou renvoyer ce qu’elle a trouvé — se heurte à un mur. Nous détaillons tout cela dans l’attaque par clé USB abandonnée, expliquée.

2. Le Raspberry Pi caché dans le réseau

Dans la première saison, le plan pour s’introduire dans Steel Mountain — un centre de données très surveillé — repose sur un minuscule ordinateur Raspberry Pi introduit clandestinement et branché sur le réseau du bâtiment, où il est joignable depuis l’extérieur et sert à trafiquer le système de climatisation. C’est le matériel le plus célèbre de la série, et c’est tout à fait plausible : un Raspberry Pi coûte peu, tient dans une poche, tourne sous Linux et, une fois sur un réseau, ce n’est qu’un appareil de plus qui a l’air d’y avoir sa place.

Est-ce que ça marcherait sur votre réseau ? Sur un Wi-Fi domestique ou de petit bureau, très facilement. La plupart des gens ignorent combien d’appareils se trouvent sur leur réseau, et l’arrivée d’un nouveau ne déclenche aucune alerte nulle part. Le boîtier pirate n’a même pas besoin d’attaquer votre Mac directement : être sur le même réseau lui permet d’observer le trafic local, de chercher des dossiers partagés et le partage d’écran, ou simplement d’attendre.

Ce que fait macOS : rien qui vous signalerait qu’un nouvel appareil a rejoint votre réseau. Ce n’est pas son rôle.

Ce que fait FireAI : Who’s online liste les appareils que votre Mac voit sur le réseau local, identifiés par le fabricant enregistré pour leur matériel réseau dans le registre public de l’IEEE. Un boîtier qui se présente comme « Raspberry Pi Trading Ltd » — ou comme un fabricant chez qui vous n’avez jamais rien acheté — saute immédiatement aux yeux. Vous pouvez nommer les appareils que vous reconnaissez et en surveiller n’importe lequel pour être prévenu quand il arrive ou repart. Et les modes Café, Paranoïaque et Sous attaque bloquent les services de partage de fichiers et d’accès à distance de votre Mac vis-à-vis des autres appareils du réseau local, c’est-à-dire exactement ce qu’un boîtier planté viendrait sonder. Pour aller plus loin : comment repérer un appareil intrus sur votre Wi-Fi.

3. La fausse antenne relais (femtocell)

Dans la deuxième saison, l’équipe utilise une femtocell — un petit boîtier cellulaire légitime que les opérateurs vendent pour améliorer la couverture en intérieur — modifiée pour servir de fausse station de base à l’intérieur d’un bureau du FBI. Les téléphones proches s’y connectent parce qu’elle ressemble à l’opérateur, et de là les attaquants s’en prennent aux téléphones eux-mêmes.

Est-ce que ça marcherait aujourd’hui ? La technique générale est réelle : les fausses stations de base, souvent appelées IMSI-catchers, sont documentées depuis des années, et les anciennes générations de réseaux mobiles en sont le point faible. Les téléphones et réseaux modernes ont fermé beaucoup des astuces les plus simples, mais cela reste un outil d’attaquant bien financé plutôt qu’un mythe.

Ce que fait FireAI : honnêtement, rien pour votre téléphone — FireAI protège les Mac. Mais la même idée a un cousin côté ordinateur portable, bien moins cher à mettre en œuvre : le faux réseau Wi-Fi, ou « jumeau maléfique », qui copie le nom du réseau d’un café ou d’un hôtel pour que votre Mac s’y connecte. La vérification Trusted Wi-Fi de FireAI vous avertit quand un réseau est ouvert, faiblement sécurisé ou apparaît avec une sécurité plus faible que la dernière fois que vous l’avez rejoint, et Coffee Shop Armor fait passer FireAI en mode Café dès que vous rejoignez un tel réseau : les connexions entrantes sont refusées, le partage de fichiers et d’écran vers les autres appareils de ce réseau est bloqué, et les vieux ports de messagerie et de transfert de fichiers non chiffrés sont fermés.

4. Le faux clavier Bluetooth

Dans une scène, Elliot entre dans l’ordinateur d’une voiture de police en faisant passer son propre appareil pour un clavier Bluetooth auquel l’ordinateur fait déjà confiance. Comme pour la version USB, le but est le même : devenir un clavier, et l’ordinateur exécutera tout ce que vous tapez.

Est-ce que ça marcherait sur un Mac aujourd’hui ? Jumeler un nouveau clavier Bluetooth avec un Mac exige une étape de jumelage explicite qui s’affiche à l’écran, et Apple a corrigé des faiblesses du jumelage Bluetooth au fil des années. Le risque concret sur Mac est plus faible que ce que suggère la série — tant que vous n’acceptez jamais une demande de jumelage que vous n’avez pas lancée et que vous gardez macOS à jour.

Ce que fait FireAI : les frappes au clavier ne sont pas du trafic réseau, donc un pare-feu n’est pas le bon outil ici. Si quelqu’un parvenait à taper une commande qui télécharge un outil ou ouvre une connexion à distance, cette connexion serait alors visible dans FireAI et — pour une app que vous n’avez pas approuvée — arrêtée par une demande d’autorisation. C’est une deuxième ligne de défense, pas la première.

5. Deviner un mot de passe à partir de la vie de quelqu’un

Le tout premier épisode donne le ton : Elliot entre dans les comptes des gens en s’informant sur leur vie — un groupe préféré, une année de naissance, le nom d’un animal — et en essayant les combinaisons évidentes. Aucune faille, aucun matériel spécial. Juste des gens et leurs habitudes.

Est-ce que ça marcherait aujourd’hui ? Oui, et c’est l’une des façons les plus courantes dont des comptes sont réellement piratés, avec les mots de passe réutilisés après une fuite de données. L’ingénierie sociale n’a jamais besoin d’une faille logicielle, parce qu’elle vise une personne.

Ce qui l’arrête vraiment : un gestionnaire de mots de passe (pour que chaque mot de passe soit long, aléatoire et unique), la double authentification sur chaque compte qui la propose — idéalement une clé d’accès (passkey) ou une clé matérielle — et de la prudence sur ce que vous partagez publiquement. FireAI ne remplace rien de tout cela. Là où il aide, c’est à l’étape suivante : un hameçonnage qui se termine par « installez ce petit utilitaire » ou « lancez cette commande » a besoin d’un programme qui parle à Internet, et la première connexion d’une nouvelle app est précisément ce que FireAI vous montre et vous demande.

6. La machine qui appelle discrètement la maison

Au-delà des gadgets, presque chaque opération de la série a besoin d’une chose de plus pour réussir : une connexion de la machine compromise vers l’attaquant. Un shell distant qui lui permet de taper des commandes depuis l’autre bout de la ville. Un fichier envoyé discrètement quelque part. Un signal indiquant que l’étape suivante peut commencer. C’est la partie la moins spectaculaire de tout piratage — et la plus importante à défendre.

Est-ce que ça marcherait sur votre Mac ? Le pare-feu intégré de macOS est conçu pour contrôler les connexions entrantes — il ne décide pas quelles apps peuvent se connecter vers l’extérieur, et c’est justement en sortie qu’une machine compromise parle à son opérateur. C’est cette lacune qui explique l’existence même des pare-feu applicatifs sortants sur Mac.

Ce que fait FireAI : c’est son métier. Les connexions de chaque app sont présentées en langage clair, sur une carte du monde si vous le souhaitez, avec une IA embarquée sur l’appareil qui explique chacune d’elles. Une app qui ne s’est jamais connectée doit demander. Vous pouvez créer des règles par app, activer des listes de menaces pour bloquer les adresses connues comme malveillantes et — si quelque chose vous semble anormal — actionner le coupe-circuit pour couper le Mac d’Internet en un clic.

Le bilan

Un résumé simple. « Fonctionne » signifie faisable pour un attaquant motivé, pas courant.
Technique de la sérieFonctionne sur un Mac aujourd’hui ?Ce qui l’arrête vraiment
Clé USB qui tape (BadUSB)ParfoisL’autorisation des accessoires de macOS, débrancher tout ce qui ouvre l’Assistant réglages clavier ; pas un pare-feu
Clé USB qui transporte un programmeOui, si on l’ouvreNe pas l’ouvrir ; USB Network Protection de FireAI l’empêche d’appeler son serveur
Raspberry Pi planté sur le réseauOui, sur la plupart des réseaux domestiquesSavoir ce qu’il y a sur votre réseau (Who’s online de FireAI), la liste des clients du routeur, les modes de sécurité
Fausse antenne relaisRarement, attaquants bien financésMises à jour du téléphone et de l’opérateur ; pour les Mac, la version Wi-Fi est repérée par Trusted Wi-Fi et Coffee Shop Armor
Faux clavier BluetoothPeu probable si à jourNe jamais accepter un jumelage que vous n’avez pas lancé ; mises à jour de macOS
Mot de passe deviné à partir de la vie de quelqu’unOuiGestionnaire de mots de passe, double authentification, passkeys
App compromise qui appelle son serveurOui, sauf si la sortie est contrôléeUn pare-feu sortant qui demande — le cœur de métier de FireAI

Ce que la série a bien compris

La leçon de Mr. Robot n’est pas que les hackers sont des magiciens. C’est que les attaques les plus efficaces combinent quelque chose de physique ou d’humain — une clé, un boîtier, une personne confiante — avec une connexion réseau discrète que personne ne surveille. La première moitié se gère surtout par des habitudes : ne branchez pas ce que vous n’avez pas acheté, n’acceptez pas ce que vous n’avez pas lancé, utilisez un gestionnaire de mots de passe. La seconde moitié est celle où un logiciel peut vraiment aider, parce qu’une connexion est un fait que votre Mac peut voir avant qu’il ne se produise.

Aucun outil ne protège contre tout, et tout ce qui prétend le faire vend une histoire. Ce que vous pouvez faire, c’est combler les failles que la série exploitait sans cesse : savoir quels appareils partagent votre réseau, savoir quelles apps parlent à Internet et pourquoi, et vous assurer que rien de nouveau — venu d’une clé USB ou d’ailleurs — ne puisse le faire sans vous demander d’abord.

Le rôle de FireAI et de HisnLabs

Presque chaque piratage de la série se termine de la même façon : quelque chose sur la machine ciblée parle discrètement à l’attaquant. Le rôle de FireAI est de rendre ce moment visible — et de vous laisser, vous et non l’attaquant, décider s’il a lieu.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources