Un chercheur a découvert que les robots de jardin Yarbo présentaient de nombreuses vulnérabilités qui, entre autres, permettaient à un attaquant de récolter des données. WiFi mots de passe.
Le chercheur en sécurité Andreas Makris a découvert qu'il pouvait pirater à distance des milliers de robots de jardin Yarbo à travers le monde, et l'a prouvé en se faisant renverser par sa tondeuse. La cause profonde résidait dans un ensemble de choix de conception obsolètes : chaque robot partageait le même mot de passe administrateur codé en dur, les tunnels distants étaient laissés ouverts et la sécurité du protocole MQTT (Message Queuing Telemetry Transport) était si faible qu'un seul appareil piraté permettait de contrôler de facto l'ensemble du parc mondial.
Un attaquant pourrait récupérer les coordonnées GPS, les adresses électroniques et les mots de passe Wi-Fi, transformer les caméras en outils d'espionnage à distance, et même réarmer la tondeuse après que quelqu'un ait actionné l'arrêt d'urgence.
Tout cela était rendu possible par un tunnel de porte dérobée persistant que les utilisateurs ne pouvaient ni voir ni contrôler réellement. Les risques se répartissaient en trois catégories bien distinctes :
- Une tondeuse lourde avec des lames télécommandées et un arrêt d'urgence qui peut être contourné représente un véritable danger pour la sécurité .
- La télémétrie exposée permettait aux attaquants de cartographier l'emplacement des appareils, de voir à qui ils appartenaient et, dans certains cas, même de visionner les flux vidéo des caméras.
- L'exploitation abusive du réseau via des identifiants racine partagés permettait aux robots compromis de scanner les réseaux locaux, de voler davantage de données ou d'être intégrés à un botnet.
La réponse publique de Yarbo est exceptionnellement détaillée pour un fournisseur d'objets connectés (IoT) grand public. Elle se distingue également par sa franchise, reconnaissant l'exactitude des principales conclusions du chercheur. L'entreprise a temporairement désactivé les tunnels de diagnostic à distance, réinitialisé les mots de passe racine, verrouillé les points d'accès non authentifiés et entrepris la suppression des anciens chemins d'accès superflus.
Plus important encore, Yarbo promet des changements structurels :
- Identifiants uniques par appareil.
- Rotation des identifiants de connexion par voie hertzienne (OTA).
- Diagnostics à distance audités et basés sur une liste blanche.
- Un interlocuteur dédié à la sécurité, avec une possible prime de découverte de bug à la clé.
C’est le genre de mesures d’hygiène de sécurité à long terme que l’on voit rarement explicitées aussi clairement après un fiasco lié à l’Internet des objets.
Du point de vue de la transparence et de la correction des problèmes, Yarbo fait preuve de beaucoup de professionnalisme : mention du chercheur, présentation d’excuses, priorisation des correctifs et explications claires des solutions temporaires et des modifications architecturales à long terme. Pour les acheteurs d’appareils connectés équipés de lames, ce niveau de transparence constitue un précédent positif.
Mais Yarbo a explicitement choisi de conserver un tunnel d'accès à distance, même s'il est protégé par de meilleurs contrôles et journaux, au lieu d'offrir aux utilisateurs la possibilité de le supprimer ou de s'en désinscrire complètement.
Comment sécuriser les appareils IoT
Les vulnérabilités mises au jour dans l'affaire Yarbo constituent une démonstration quasi grandeur nature de ce que représente la cybersécurité de l'Internet des objets. La loi d'amélioration vise à prévenir les déploiements au sein du gouvernement américain. Bien qu'elle ne s'applique pas directement au Yarbo, ses exigences, définies par le National Institute of Standards and Technology (NIST), correspondent parfaitement aux problèmes rencontrés dans cette affaire.
Il appartient donc toujours aux utilisateurs de s'assurer que vous :
- Modifier les identifiants par défaut.
- Avant d'acheter un produit IoT, vérifiez si le fournisseur propose des mises à jour et si celles-ci sont faciles à installer. Installez ensuite les mises à jour dès qu'elles sont disponibles.
- Si possible, placez vos appareils IoT sur un réseau distinct. Utilisez un réseau Wi-Fi invité ou un VLAN séparé lorsque cela est possible.
- Désactivez ce dont vous n'avez pas besoin. Désactivez UPnP, l'accès à distance, le contrôle du cloud et les services inutiles si vous ne les utilisez pas.
- Si votre routeur ou votre suite de sécurité enregistre les connexions provenant des appareils IoT, parcourez ces journaux à la recherche de pics inhabituels ou de destinations inconnues.
Soyons réalistes, une fenêtre de navigation privée a ses limites.
Intrusions de données, transactions sur le dark web, fraudes à la carte bancaire : Malwarebytes Identity Theft Protection vous protège contre tout cela, vous alerte rapidement et inclut une assurance contre l’usurpation d’identité.




