Qu'est-ce qu'une porte dérobée dans un firmware ? La faille des routeurs Tenda expliquée

Un avis de sécurité a signalé une faille sérieuse dans un équipement réseau domestique courant : plusieurs versions du firmware des routeurs Tenda contiendraient une porte dérobée d'authentification cachée. En clair, cela signifie qu'il existe un moyen secret de franchir la connexion qui protège l'appareil, et comprendre ce que cela implique est une leçon utile sur la façon dont les petites boîtes qui font tourner notre internet domestique peuvent mal tourner.
D'abord, le vocabulaire. Le firmware est le logiciel de bas niveau intégré à un appareil physique, le code qui fait fonctionner un routeur, une caméra ou une imprimante. Contrairement à une application que l'on installe, le firmware est livré avec le matériel et le contrôle à un niveau fondamental. Quand le firmware a une faille, chaque appareil exécutant cette version est potentiellement affecté jusqu'à ce que le fabricant publie un correctif et que les utilisateurs l'appliquent.
Une porte dérobée d'authentification est une catégorie de faille précise et grave. L'authentification est le processus qui prouve que vous êtes autorisé à entrer, normalement en saisissant un identifiant et un mot de passe. Une porte dérobée est un mécanisme caché qui contourne entièrement cette vérification, une clé secrète qui ouvre la porte sans les identifiants normaux. Placée délibérément ou laissée par erreur, son effet est le même : un attaquant qui la connaît peut accéder comme s'il avait le mot de passe.
Les routeurs domestiques sont une cible particulièrement précieuse pour une raison facile à oublier. Le routeur est la passerelle par laquelle transite tout le trafic internet d'un foyer, et il est presque toujours allumé. Un attaquant qui contrôle le routeur se place entre chaque appareil du réseau et l'internet au sens large, une position qui lui permet de surveiller le trafic, de rediriger les connexions vers des sites malveillants, ou d'utiliser l'appareil comme point d'appui pour atteindre les ordinateurs et téléphones derrière lui.
Il y a aussi le problème des botnets. Les routeurs compromis sont fréquemment enrôlés dans des botnets, de vastes réseaux d'appareils détournés servant à lancer des attaques ou à envoyer du spam. Comme les routeurs sont nombreux, toujours en ligne et souvent mal entretenus, ce sont des recrues idéales. Une seule porte dérobée de firmware sur de nombreux appareils peut offrir à un attaquant une armée toute prête, sans grand effort.
Ce qui rend les failles de routeur particulièrement tenaces, c'est la rareté de leurs mises à jour. La plupart des gens configurent un routeur une fois et n'y touchent plus, contrairement à un téléphone qui réclame des mises à jour. Des correctifs existent pour de nombreuses vulnérabilités connues, mais ils n'aident que s'ils sont installés, et une grande part des routeurs domestiques tournent avec un logiciel obsolète pendant des années, laissant des trous connus ouverts longtemps après la disponibilité d'un correctif.
Le signalement de cette faille via un avis de sécurité formel fait lui-même partie du fonctionnement attendu du système. La divulgation coordonnée, où les chercheurs signalent les vulnérabilités pour que les fabricants préparent des correctifs avant que les détails ne deviennent publics, est le mécanisme conçu pour faire corriger les problèmes. Un avis publié est un signal aux utilisateurs concernés qu'une action peut être nécessaire, non une raison de paniquer.
Pour quiconque possède un routeur, c'est une invitation à quelques gestes pratiques valables quelle que soit la marque. Consultez le site du fabricant pour les mises à jour du firmware et installez la dernière version. Changez les mots de passe administrateur par défaut, largement connus et point d'entrée fréquent. Désactivez l'administration à distance sauf si vous en avez précisément besoin, car elle expose les commandes du routeur à internet.
Quelques habitudes de plus renforcent encore le réseau. Désactivez les anciennes fonctions non sécurisées que vous n'utilisez pas, gardez un mot de passe Wi-Fi fort et unique, et envisagez de remplacer un routeur qui ne reçoit plus de mises à jour de sécurité de son fabricant, car un appareil non pris en charge accumulera des failles non corrigées avec le temps. Un matériel arrivé en fin de support est un passif croissant, pas une aubaine.
La leçon plus large dépasse largement une marque. À mesure que les foyers se remplissent d'appareils connectés, des routeurs aux caméras en passant par l'électroménager, chacun exécute un firmware pouvant contenir des failles, et chacun est un point d'entrée potentiel. Traiter l'humble routeur comme une infrastructure critique, à mettre à jour et à sécuriser comme tout autre ordinateur, est la réponse pratique à une catégorie de problème qui ne fait que devenir plus courante.
À lire ensuite

Pénurie de puces mémoire : pourquoi elle fait chuter les expéditions de smartphones
Une pénurie mondiale de puces mémoire pèse sur la production de smartphones, faisant chuter les expéditions globales à des niveaux historiquement bas, alors même qu'Apple et Samsung, disposant de l'échelle nécessaire pour sécuriser leur approvisionnement, gagnent en part de marché relative. Les analystes attribuent cette tension à la demande de puces mémoire des centres de données d'IA.

General Fusion entre en bourse : ce que son entrée au Nasdaq signifie pour la fusion
General Fusion est devenue la première entreprise de fusion cotée en bourse après que ses actions ont bondi lors de ses débuts au Nasdaq, à la suite d'une fusion inversée marquée par de nombreux rachats. Cette cotation offre aux investisseurs un moyen rare de parier directement sur les progrès de l'industrie de la fusion.

Sécurité des routeurs : pourquoi des hackers d'État russes ciblent les réseaux domestiques
Des responsables américains avertissent que des hackers d'État liés à la Russie compromettent des routeurs domestiques et de petites entreprises ordinaires pour construire des réseaux de « proxys résidentiels » cachés qui masquent le trafic malveillant. Les agences de sécurité affirment qu'une hygiène de base du routeur peut réduire sensiblement le risque.

Qu'est-ce que ce nouveau « super alliage » qui pourrait transformer la fabrication des métaux
Des chercheurs affirment avoir créé un alliage inédit qui combine des propriétés longtemps jugées incompatibles, grâce à une approche de fabrication susceptible de changer la façon dont les ingénieurs conçoivent des matériaux pour des conditions extrêmes. Cette avancée pourrait se répercuter sur l'aérospatiale, l'énergie et l'industrie lourde.

Recyclage du lithium : comment le Japon en récupère 90 % à partir de batteries de VE usagées
Des chercheurs japonais ont mis au point une méthode permettant de récupérer jusqu'à 90 % du lithium enfermé dans les batteries de véhicules électriques usagées, répondant à un goulot d'étranglement d'approvisionnement imminent alors que l'adoption des VE s'accélère dans le monde. Le procédé pourrait réduire la dépendance au lithium fraîchement extrait.