🔴 French Days en direct 🔴 French Days en direct

Vous voyagez à New York ? Découvrez comment les pirates peuvent traquer vos déplacements dans le métro

01 septembre 2023 à 13h20
3
 © Pixabay
© Pixabay

Ah New York ! Ses gratte-ciels emblématiques, ses taxis jaunes omniprésents, son magnifique Central Park, son métro et ses… pirates ? En effet, une faille dans le système de paiement sans contact des différents métros de la ville a permis à des personnes mal intentionnées de pister les utilisateurs du réseau de transport.

L'immense ville de New York peut compter sur un réseau de transports en commun très efficace pour supporter son ébullition constante. Ce n'est pas moins de 5 700 bus qui parcourent l'agglomération continuellement et 27 lignes de métro qui desservent 400 stations. Dans celui-ci, il est possible de payer son titre de transport en utilisant le sans-contact de sa carte bancaire, grâce au système de paiement OMNY. Pas de bol, celui-ci comportait une faiblesse logicielle qui, une fois exploitée, a permis à des hackers (à qui il arrive de se faire hacker aussi) d'espionner le déplacement des milliers de voyageurs simplement grâce au numéro de leur carte de crédit.

OMNY, un système vulnérable

Le système OMNY a été introduit par le Metropolitan Transportation Authority pour proposer une alternative facile au paiement en espèces ou par carte bancaire avec code. Ainsi, les voyageurs ont simplement à passer leur carte sur les bornes situées devant les portiques ou à utiliser Apple Pay sur leur navigateur pour acheter leur ticket. Très pratique lorsqu'on est pressé. Petit problème, le site officiel d'OMNY a rapporté qu'une faille majeure avait été détectée, qui permettait à n'importe qui d'accéder à l'historique des trajets d'une personne grâce à son numéro de carte de crédit.

Joseph Cox, co-fondateur de 404 Media et journaliste, en a fait l'expérience en proposant à un voyageur de le suivre en exploitant cette faille avec son consentement. Il a pu ainsi détailler tous ses parcours quotidiens, station par station. Le site d'OMNY permet en effet à ses utilisateurs de se créer un compte protégé grâce à un mot de passe, mais l'option à cocher était beaucoup moins visible que l'option « Vérification de l'historique des trajets ». Résultat : muni d'un simple numéro de carte de crédit et de sa date d'expiration, il était possible pour quiconque le voulait, de surveiller une personne choisie rentrant les identifiants sur le site. Pas de PIN ou de code à rentrer, aucune protection supplémentaire. Du pain béni pour les harceleurs ou hackers en herbe.

 © Mary Altaffer/Associated Press
© Mary Altaffer/Associated Press

Apple Pay, ou l'illusion de la sécurité

Les utilisateurs d'Apple Pay n'étaient pas non plus à l'abri. Pour chaque transaction, le système d'Apple génère un numéro virtuel qui est censé protéger la carte de crédit physique des utilisateurs. Toutefois, des journalistes d'Engadget sont parvenus à utiliser leur numéro de carte de crédit relié à leur Apple Pay pour accéder à leur historique sans aucune protection.

En bref : Apple génère un numéro de carte virtuelle unique lorsqu'Apple Pay est utilisé pour acheter un titre de transport. Le vrai numéro de carte n'est pas partagé. Même si Apple Pay est censé maintenir la confidentialité lors des paiements (une faille avait pourtant déjà été révélée), OMNY peut faire correspondre les transactions en utilisant l'identifiant unique généré par le service Apple et donner accès au numéro de carte de crédit. En utilisant la carté de crédit physique (pas le code généré par Apple Pay) pour accéder à l'historique de déplacement, OMNY associe cet historique au compte de l'utilisateur. Et même si le numéro de carte n'est pas récupéré, le système de paiement OMNY enregistre l'identifiant de la transaction qui est relié au compte Apple Pay.

Face à la situation, OMNY a déclaré qu'elle ne pouvait pas accéder aux numéros de carte des voyageurs qui utilisent Apple Pay. De son côté, Apple n'a pas répondu aux questions portant sur l'association des informations qu'OMNY pratique sur son site. En attendant de régler le problème, le MTA a simplement désactivé temporairement la fonctionnalité pour garantir la confidentialité des voyageurs.

Apple Pay
  • Écosystème Apple
  • Sécurité
  • Largement accepté

Lancé en juillet 2016 en France, Apple Pay fait figure de pionnier dans le paiement mobile. Du moins pour ce qui est de la démocratisation de cette technologie. Au petit jeu de la primeur, Orange Cash coiffe Apple au poteau de presque un an.

Lancé en juillet 2016 en France, Apple Pay fait figure de pionnier dans le paiement mobile. Du moins pour ce qui est de la démocratisation de cette technologie. Au petit jeu de la primeur, Orange Cash coiffe Apple au poteau de presque un an.

Source : Engadget

Camille Coirault

Une fois réveillé dans le bateau arrivé en Morrowind, j’avais mis le doigt dans l'engrenage. Un autre de mes doigts fut lui aussi coincé entre les pages des livres d’auteurs classiques : Charles Baud...

Lire d'autres articles

Une fois réveillé dans le bateau arrivé en Morrowind, j’avais mis le doigt dans l'engrenage. Un autre de mes doigts fut lui aussi coincé entre les pages des livres d’auteurs classiques : Charles Baudelaire, Émile Zola, Choderlos de Laclos ou Victor Hugo pour ne citer qu’eux. Vingt ans après, quelques milliers d'heures à jouer, à lire, et me voilà ! Mon coeur balance toujours entre ma passion de la tech, des jeux vidéo et mon amour incommensurable pour les Lettres. Spoiler : je n’ai pas choisi et cela ne risque pas d’arriver de sitôt.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (3)

arthur6703
Super la non-news x) si ton numéro de carte bancaire est dans la nature, je pense que tu as bien d’autres soucis à te faire que le fait que l’on puisse savoir que t’es allé tu as fait un trajet en métro lundi à 8h17 x) ça c’est plutôt une fonctionnalité bienvenue qui doit sûrement exister depuis très longtemps et qui n’a jamais dérangé personne jusqu’à cette pseudo découverte .<br /> Ça me rappelle tous les 6 mois quand un journaliste re-découvre l’historique des positions sur Google Map et croit tenir un scoop incroyable… Ça frise juste le ridicule à force.
MattS32
Y a le même système à Grenoble, avec sans doute la même «&nbsp;faille&nbsp;», puisque sur le site de la régie de transport on peut retrouver l’historique des trois derniers mois en saisissant son numéro de CB. Ce qui permet notamment de télécharger des justificatifs quand on en a besoin pour se faire rembourser un déplacement pro.<br /> Et comme dit @arthur6703 juste au-dessus, le fait d’avoir besoin du numéro de carte complet (je ne sais pas ce qu’il en est à NY, mais à Grenoble il faut le numéro, la date de validité et le CVV) limite quand même vachement la portée de la faille. À part pour un conjoint jaloux voulant vérifier les déplacements de son conjoint, les possibilités sont assez limitées…<br /> Et ça serait relativement simple à sécuriser un peu plus, en faisant une transaction de 0€ sur la carte lorsque l’utilisateur l’ajoute à son compte sur le site, ce qui déclenchera la double authentification auprès de la banque.
Caramel34
Je pense que si un jour je vais à New-York, le métro sera sans doute le seul endroit que je ne visiterais pas
Palou
à NY, tu peux acheter la MetroCard autrement qu’avec un téléphone, tu rentres les 3$ demandés dans la machine et tu as la carte de transport. Je n’ai pas le paiement sur mon tél. et je n’en veux pas, cela ne m’empêche pas de voyager à NY
Voir tous les messages sur le forum
Haut de page

Sur le même sujet