Dans la première saison de Mr. Robot, pénétrer dans un centre de données très bien gardé tient à un seul petit objet : un Raspberry Pi, un ordinateur de la taille d’une carte bancaire, introduit en douce et branché sur le réseau du bâtiment. De là, on peut l’atteindre depuis l’extérieur et s’en servir contre les systèmes qui l’entourent. La scène marque parce qu’elle est si plausible. Un Raspberry Pi coûte peu, tourne sous Linux, consomme presque rien et, une fois sur un réseau, n’est qu’un appareil de plus parmi d’autres.
Pas besoin de gérer un centre de données pour que cela vous concerne. Un réseau domestique ou de petit bureau est souvent partagé par des dizaines d’appareils — téléphones, ordinateurs, téléviseurs, enceintes, prises, caméras, une imprimante — et presque personne n’en connaît la liste complète. Qu’un nouvel appareil s’y connecte ne déclenche aucune alerte nulle part. C’est sur cette faille que comptent un appareil dissimulé, un voisin sur votre Wi-Fi ou un gadget qui se comporte mal en silence.
Pourquoi un appareil sur votre réseau pose problème, même s’il ne vous « pirate » jamais
- Il peut chercher les services que proposent les autres appareils du réseau local : dossiers partagés, partage d’écran, connexion à distance, imprimantes.
- Il peut observer quels appareils sont présents et à quelle heure — un indice étonnamment parlant sur qui est à la maison.
- Il peut attendre. Beaucoup d’attaques sur un réseau local n’exigent pas de vitesse, seulement une présence.
- Ce peut être un gadget légitime mais mal sécurisé, contrôlé par quelqu’un d’autre — ce qui, pour votre réseau, revient au même.
Comment votre Mac sait déjà qui est là
Les appareils d’un même réseau local se trouvent grâce à un mécanisme appelé ARP. Avant d’envoyer quoi que ce soit à un autre appareil du Wi-Fi — routeur compris —, votre Mac apprend son adresse matérielle, appelée adresse MAC, et garde une courte liste de celles qu’il a vues récemment. Cette liste est un relevé fidèle des appareils avec lesquels votre Mac a réellement échangé sur le réseau local.
La première moitié de toute adresse MAC est un code fabricant, attribué par l’IEEE et publié dans un registre public. Les cartes Raspberry Pi, par exemple, renvoient à des enregistrements comme « Raspberry Pi Trading Ltd ». Apple, Samsung, Sonos, TP-Link et des milliers d’autres ont les leurs. Rien qu’avec cette courte liste, votre Mac peut donc dire non seulement « il y a un appareil à cette adresse », mais « il y a un appareil fabriqué par cette entreprise ».
Vous pouvez voir la version brute vous-même dans le Terminal :
arp -an
? (192.168.1.1) at a4:2b:b0:12:34:56 on en0 ifscope [ethernet]
? (192.168.1.23) at dc:a6:32:ab:cd:ef on en0 ifscope [ethernet]Utile, mais pas vraiment lisible. Personne ne retient les codes fabricants par cœur.
La version lisible : Who’s online dans FireAI
Who’s online transforme cette liste en quelque chose de vraiment utilisable. Il lit la table ARP de votre Mac une fois par minute — pas de scan du réseau, pas de sondage des autres appareils, aucun paquet envoyé vers eux — et cherche le fabricant de chaque appareil dans le registre public de l’IEEE intégré à FireAI, si bien qu’aucune recherche ne quitte jamais votre Mac.
- Chaque appareil apparaît avec son fabricant, son adresse actuelle, le nom qu’il se donne quand vous activez la recherche de noms (désactivée par défaut : c’est la seule partie qui interroge votre serveur DNS) et une icône indiquant ce qu’il est probablement — un Mac, un téléphone, une télé, une enceinte, votre routeur. Si la supposition est fausse, choisissez la bonne.
- Donnez vos propres noms aux appareils : « Enceinte de la cuisine », « MacBook de David », « Télé du salon ». Les appareils nommés sont ceux que vous avez reconnus ; ceux sans nom sont ceux à examiner.
- Surveillez un appareil, et FireAI vous prévient quand il rejoint ou quitte le réseau. C’est utile pour la sécurité — le boîtier inconnu qui revient sans cesse — comme pour les questions du quotidien, par exemple savoir si l’ordinateur d’un membre de la famille est à la maison.
- Les appareils non surveillés sont suivis en silence. FireAI ne vous inonde jamais de notifications chaque fois qu’un téléphone se réveille.
Un boîtier qui apparaît comme « Raspberry Pi Trading Ltd », ou sous le nom d’un fabricant dont vous n’avez jamais rien acheté, est la version moderne du câble que personne ne sait expliquer. Il est peut-être inoffensif — beaucoup de gens font tourner un Raspberry Pi chez eux, volontairement. L’essentiel, c’est que vous saurez désormais qu’il est là, et que vous pourrez poser la question.
Les limites, en toute honnêteté
Nous préférons que vous fassiez confiance à cette liste pour ce qu’elle est, pas pour plus :
- Adresses privées. La plupart des téléphones, tablettes et ordinateurs récents utilisent une adresse Wi-Fi privée et aléatoire sur chaque réseau. Ces appareils s’affichent comme « Adresse privée » dans FireAI — nous ne devinons pas de fabricant pour eux, car toute supposition serait inventée. Les nommer une fois fonctionne quand même.
- Ce que votre Mac a vu. La liste ARP ne contient que les appareils avec lesquels votre Mac a récemment échangé du trafic sur le réseau local. Les appareils actifs apparaissent vite ; un appareil silencieux, ou sur un réseau invité séparé, peut ne pas apparaître.
- Le routeur a la vue complète. La page d’administration de votre routeur liste chaque appareil auquel il a attribué une adresse. Who’s online est la vue rapide depuis votre Mac ; le routeur est la source de vérité, et l’endroit où bloquer complètement un appareil.
Vous avez trouvé un appareil inconnu ? Que faire
- Nommez d’abord tout ce que vous reconnaissez. La liste des inconnus raccourcit vite.
- Surveillez l’appareil inconnu pour savoir quand il est présent — ce rythme suffit souvent à l’identifier (« seulement quand la femme de ménage est là », « chaque nuit à 2 h »).
- Cherchez la même adresse matérielle dans la liste des clients de votre routeur et regardez quel nom il affiche.
- Si vous ne savez toujours pas ce que c’est, changez le mot de passe de votre Wi-Fi — chaque appareil doit se reconnecter, et seuls ceux que vous laissez revenir le pourront.
- Sur les réseaux que vous ne contrôlez pas, passez FireAI en mode Coffee shop : les connexions entrantes sont refusées et le partage de fichiers et d’écran de votre Mac vers les autres appareils locaux est bloqué, si bien que le boîtier d’un inconnu n’a personne à qui parler.
Le Raspberry Pi de Mr. Robot a fonctionné parce que personne ne regardait le réseau. Sur votre propre Wi-Fi, regarder devient une habitude d’un clic. Pour les autres techniques de la série et ce qui les arrête, lisez Les piratages de Mr. Robot, expliqués.
Le rôle de FireAI et de HisnLabs
Un boîtier intrus sur votre réseau ne fonctionne que si personne ne le remarque. Who’s online dans FireAI rend visible chaque appareil que voit votre Mac, nommé d’après son fabricant — et vous prévient quand ceux qui comptent pour vous arrivent et repartent.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
