Ouvrir le menu principal

MacGeneration

Recherche

Les webcams de Lenovo fonctionnent sous Linux et c'est un problème de sécurité

Pierre Dandumont

mardi 12 août 2025 à 18:10 • 14

Matériel

Les chercheurs de chez Eclypsium viennent de montrer un type d'attaque assez inattendu à la conférence DEF CON 33 : ils ont transformé des webcams Lenovo en accessoires BadUSB. C'est un nom assez générique pour les attaques qui permettent à un accessoire USB de se faire passer pour un autre. L'exemple type est une clé USB tout à fait classique qui cache en fait un système qui va s'identifier comme un clavier et effectuer des actions prédéfinies, potentiellement malveillantes.

La webcam Performance était vulnérable. Image Lenovo.

Le rapport avec les webcams de Lenovo, comme la 510 et la Performance ? Les deux caméras — comme probablement d'autres — sont des ordinateurs sous Linux. Elles intègrent un système sur puce ARM de chez SigmaStar, qui intègre deux cœurs Cortex A7, de la mémoire vive, un peu de stockage, etc. Le système GNU/Linux qui anime les webcams emploie une technologie appelée Linux USB Gadget. Elle permet à un système d'être vu comme un périphérique USB, tel qu'un clavier, une souris… ou une webcam.

BadCam. Image Eclypsium.

L'attaque BadCam est assez simple sur le papier, à cause d'un problème qui a été corrigé par Lenovo (grâce aux chercheurs) : le système d'exploitation de la webcam et son mécanisme de mise à jour du firmware ne vérifiaient pas la validité du firmware. Il était donc possible (avant la version 4.8.0) d'installer une version modifiée du système d'exploitation, qui permettait de cacher un logiciel malveillant. La caméra semble alors fonctionner comme une webcam… mais peut interagir avec le système en profitant des fonctions Linux USB Gadget. Elle peut par exemple envoyer des commandes comme s'il s'agissait d'un clavier ou d'une souris, et donc prendre le contrôle d'un ordinateur en profitant de failles ou en créant des mouvements précis. Il est aussi possible d'émuler une liaison réseau, par exemple, pour que le système GNU/Linux intégré communique avec son hôte, en secret.

La solution pour contrer l'attaque est aussi simple que le problème de départ : Lenovo a développé un système qui valide le firmware avant de l'installer dans la mémoire flash de la caméra. Mais pour deux caméras avec un système corrigé, il y en a probablement de nombreuses autres vulnérables à ce type d'attaque.

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Tesla testerait l’intégration de CarPlay sur ses véhicules

13/11/2025 à 21:00

• 71


Pour les retardataires : le magazine des 25 ans de MacG et son mug sont à nouveau en vente !

13/11/2025 à 20:33

• 63


Test du Philips Brilliance 27E3U7903 : un bon moniteur 5K à la webcam décevante

13/11/2025 à 20:30

• 2


Starlink semble avoir du mal à recruter des abonnés en France et promet une installation professionnelle gratuite

13/11/2025 à 17:45

• 40


Promo : transformez votre Mac mini M4 en Macintosh grâce à cette coque à seulement 26 € ! (-27 %)

13/11/2025 à 16:12

• 7


Promo : une imprimante laser Brother compatible AirPrint à 95 € au lieu de 110

13/11/2025 à 14:10

• 33


Apple Store : de nouveaux accessoires pour les Mac, dont une manette exclusive

13/11/2025 à 11:30

• 2


Waymo fait rouler ses robotaxis sur les autoroutes américaines

13/11/2025 à 11:17

• 21


OVHcloud, le bon plan pour vos noms de domaine

13/11/2025 à 11:00

• 0


Google Maps affiche l’occupation des Superchargeurs en temps réel

13/11/2025 à 08:32

• 43


Apple n’abandonne pas Apple Intelligence sur les Mac M1... c’était une erreur 🆕

13/11/2025 à 08:14

• 65


macOS 26.2 : Edge Light, un éclairage intégré pour des appels vidéo plus flatteurs

13/11/2025 à 06:30

• 21


Vos AirPods Max ne démarrent plus ? Un passage au congélateur peut leur rafraîchir les idées

13/11/2025 à 06:11

• 29


iOS, iPadOS, macOS, watchOS, tvOS et visionOS 26.2 bêta 2 est de sortie pour les développeurs

12/11/2025 à 23:54

• 4


Écrans 4K et 5K pour Mac : les meilleures offres du Black Friday à ne pas rater !

12/11/2025 à 22:55

• 0


OpenAI lance GPT-5.1, annonçant un chatbot plus amical et chaleureux

12/11/2025 à 21:45

• 40