Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Comment savoir quelle application utilise l’appareil photo ou le micro de votre Mac en ce moment

Comment savoir quelle application utilise l’appareil photo ou le micro de votre Mac en ce moment

Un appareil photo ou un micro qui s’active sans que vous vous y attendiez fait partie des choses les plus troublantes qu’un Mac puisse faire. Avant d’installer quoi que ce soit, il est utile de savoir que macOS répond déjà, tout seul, à la question « quelle application fait ça », à quelques endroits précis. Les voici, dans l’ordre où il vaut la peine de les vérifier.

Le voyant vert à côté de l’appareil photo

Apple est direct sur ce point : un voyant vert à côté de l’appareil photo s’allume pour indiquer que l’appareil photo est en marche. Si ce voyant est allumé et que vous n’avez lancé aucun appel vidéo, c’est le premier signe, et le plus simple, qu’une application a activé l’appareil photo en ce moment même.

L’indicateur d’enregistrement du Centre de contrôle — il nomme l’application

Pour le micro, Apple ajoute une seconde couche : le voyant d’indication d’enregistrement du Centre de contrôle montre quand le micro est utilisé ou vient de l’être. Ce point orange ou vert se trouve dans la barre des menus, à côté de l’horloge, et ce n’est pas qu’un simple voyant. Le guide d’Apple sur le Centre de contrôle est explicite : « Les points d’indicateur de confidentialité dans la barre des menus font partie du Centre de contrôle. Cliquez sur un point pour voir quelle application utilise actuellement votre micro, votre appareil photo ou l’audio du système. » Cliquez dessus, et macOS vous nomme l’application, sans logiciel supplémentaire.

System Settings : la liste complète, et les interrupteurs

Le Centre de contrôle ne montre que ce qui est actif à l’instant présent. Pour la liste complète, et les interrupteurs permettant d’activer ou de désactiver l’accès, allez dans le menu Pomme › System Settings › Privacy & Security › Appareil photo, et la même page pour le micro. Chaque application qui a déjà demandé l’accès y figure, qu’elle utilise ou non l’appareil photo ou le micro à cette seconde précise, avec un interrupteur pour chacune.

Sur un ordinateur portable, capot fermé

Sur les Mac portables à puce Apple, et sur les Mac portables à processeur Intel équipés de la puce de sécurité Apple T2, il existe une protection matérielle qui ne dépend d’aucun voyant ni d’aucun réglage. Le guide de sécurité des plateformes d’Apple précise que ces ordinateurs portables « disposent d’une déconnexion matérielle qui coupe le micro dès que le capot est fermé », conçue pour empêcher tout logiciel, même avec des privilèges root ou noyau, d’activer le micro capot fermé. L’appareil photo, lui, ne bénéficie pas de la même coupure matérielle, car, comme le formule Apple, son « champ de vision est totalement obstrué lorsque le capot est fermé » de toute façon.

Source : l’assistance Apple et le guide de sécurité des plateformes Apple, voir les sources ci-dessous
Où regarderCe que cela vous indique
Voyant vert à côté de l’appareil photoL’appareil photo est allumé, en ce moment même
Point d’indicateur d’enregistrement dans le Centre de contrôleCliquez dessus : nomme l’application utilisant actuellement l’appareil photo, le micro ou l’audio du système
System Settings › Privacy & SecurityChaque application qui a déjà demandé l’accès, avec un interrupteur pour chacune
Capot fermé (portables à puce Apple / T2)Le micro est coupé matériellement ; l’appareil photo ne l’est pas, mais son champ de vision est déjà bloqué

Ce qu’aucun de ces contrôles ne montre : où ça part

Ces quatre vérifications répondent toutes à « est-ce allumé, et quelle application ». Aucune ne montre ce que cette application fait ensuite de l’image ou du son, ni où va son trafic réseau pendant la capture. Un appel vidéo est censé être diffusé vers le service d’appel ; une application qui envoie discrètement des données vers un serveur dont vous n’avez jamais entendu parler a l’air strictement identique du point de vue du voyant vert. Cet écart se situe du côté réseau, et c’est là qu’un pare-feu, et non un écran de permissions, entre en jeu.

Ce qu’ajoute FireAI 0.1.2

  • Dès qu’une application active l’appareil photo ou le micro, FireAI l’affiche sur la carte du monde, avec la durée depuis laquelle c’est actif. L’application au micro vient directement de macOS, elle est donc exacte ; celle de l’appareil photo est libellée « probablement », car macOS n’offre aucun moyen public de demander quelle application détient l’appareil photo — FireAI désigne l’application qui utilise le micro au même moment, ou sinon l’application au premier plan.
  • Les connexions de cette application s’allument sur le globe tant que l’appareil est actif : vert pour l’appareil photo, orange pour le micro, les mêmes couleurs que les indicateurs propres de macOS, en montrant à quelles entreprises et à quels pays elle s’adresse.
  • Un journal local « Camera & mic » enregistre chaque session : l’application, l’heure, la durée, les octets envoyés et reçus, et les principales destinations.
  • Un menu « Stop it » permet de retirer sur-le-champ l’accès de cette application à l’appareil photo ou au micro (macOS le redemandera la prochaine fois), de quitter l’application, ou de bloquer son accès à Internet avec une règle FireAI réversible.

En bref

Le voyant vert et l’indicateur du Centre de contrôle sont votre première réponse à « quelque chose l’utilise-t-il, et quelle application ». System Settings est votre verrou. Ce qui manquait, c’était le volet réseau — où va le trafic de cette application pendant qu’elle peut vous voir ou vous entendre — et c’est précisément ce que FireAI montre désormais sur la carte.

Le rôle de FireAI et de HisnLabs

FireAI 0.1.2 prend le relais exactement là où ces signaux intégrés s’arrêtent : dès que la caméra ou le microphone s’allume, il indique quelle application est en cause et où va son trafic sur la carte du monde tant qu’elle peut vous voir ou vous entendre.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources