Outre les problèmes de confidentialité liés aux lunettes intelligentes , les chercheurs ont constaté que certaines marques bon marché n'offrent pratiquement aucune sécurité.
ABC Australia rapporte que des chercheurs de NSB Cyber et d'Abstract Shield ont testé deux paires bon marché, coûtant respectivement 60 et 110 dollars australiens (environ 42 et 78 dollars américains), et ont découvert plus d'une douzaine de défauts dans les lunettes intelligentes elles-mêmes, leur application et un site Web associé.
Le principal problème qu'ils ont découvert était l'appairage Bluetooth non sécurisé : si les lunettes étaient allumées mais non connectées au téléphone de leur propriétaire, un attaquant pouvait se connecter en premier, sans mot de passe ni confirmation d'appairage valable.
Une fois la connexion établie, un pirate pourrait, selon les informations disponibles, contrôler les lunettes pour prendre des photos ou des enregistrements, copier des fichiers multimédias existants et intercepter les données transitant entre les lunettes et le téléphone. Il pourrait également faire passer un autre appareil pour les lunettes de la victime, lui permettant ainsi de se connecter à l'application mobile du propriétaire.
Les tests ont également révélé qu'un identifiant d'appareil visible par Bluetooth pourrait être utilisé, en exploitant une faille de sécurité du site web de l'application, pour récupérer l'adresse électronique et la date de naissance d'un utilisateur.
L'étude a mis au jour un autre problème de confidentialité. ABC rapporte que les données vocales ou textuelles soumises à l'IA intégrée, ainsi que les images qui lui étaient envoyées, étaient d'abord transmises à un serveur à Shenzhen, puis susceptibles d'être relayées ailleurs, selon la fonction. Les tests n'ont pas permis d'établir comment ces données étaient utilisées par la suite.
L'emplacement des serveurs, combiné à certaines réponses de l'IA à des questions spécifiques, a conduit les chercheurs à conclure que le chatbot s'appuyait, au moins en partie, sur des modèles d'IA souverains chinois. La professeure Kimberlee Weatherall, experte en réglementation technologique ayant participé aux tests, a déclaré que l'absence de mention de la Chine dans la politique de confidentialité semblait enfreindre les principes australiens de protection de la Privacy .
Le calendrier des tests est également important car les normes australiennes de sécurité des appareils intelligents s'appliquent à la plupart des appareils intelligents grand public fabriqués à compter du 4 mars 2026. Elles exigent, entre autres, l'absence de mots de passe par défaut universels, un mécanisme de signalement des vulnérabilités et des informations sur la période minimale de mise à jour de sécurité. Les appareils fabriqués avant cette date ne sont pas concernés par ces exigences.
Selon des experts cités par ABC, ces dispositifs enfreignent la législation australienne sur la protection de la vie privée et sont également susceptibles de contrevenir à plusieurs articles de la loi sur la cybersécurité. Toutefois, l'applicabilité des nouvelles normes relatives aux appareils connectés dépendra en partie de la date de fabrication des lunettes, et ces règles n'ont pas encore été mises à l'épreuve dans le cadre d'une action coercitive connue.
Le professeur Weatherall a déclaré :
« Le règlement stipule que le mot de passe doit être unique. Or, il semble qu'ils n'en aient même pas appliqué, ce qui pourrait signifier que leurs exigences sont si faibles qu'ils ne contreviennent même pas techniquement à cette règle, ce que je trouve étonnant. »
Ce qu'il faut faire
Nous ne sommes pas fans des lunettes connectées, qu'elles soient chères ou bon marché. Mais si vous en possédez une paire :
- Évitez d'utiliser des lunettes-caméras bon marché qui ne comportent pas d'étape d'appairage physique claire, d'authentification de compte, de procédure de contact de sécurité publiée et de période de support des mises à jour indiquée.
- Cessez d'utiliser leurs fonctionnalités d'IA ou de cloud pour les données sensibles, supprimez les autorisations inutiles de l'application associée, vérifiez les mises à jour du micrologiciel et de l'application, et envisagez de retourner le produit si le fournisseur ne peut pas documenter de solution.
- Demandez la permission avant d'enregistrer des personnes et consultez la législation locale pour savoir ce qui est autorisé et ce qui ne l'est pas.
Du signalement des menaces à leur suppression.
Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .




