Vulnérabilité Wear OS : Comment toute application peut envoyer des SMS à votre insu
Isidore Bellemare
Vulnérabilité Wear OS : Comment toute application peut envoyer des SMS à votre insu
Une faille de sécurité critique affectant Google Messages pour Wear OS expose des millions d’utilisateurs de smartwatch à un risque majeur. Identifiée sous la référence CVE-2025-12080, cette vulnérabilité permet à n’importe quelle application installée d’envoyer des messages textuels au nom de l’utilisateur sans nécessiter d’autorisations, de confirmation ou d’interaction humaine. Découverte par le chercheur en sécurité Gabriele Digregorio en mars 2025, cette faille représente un défi significatif pour l’écosystème des appareils connectés.
Selon les estimations du secteur, plus de 100 millions de smartwatch fonctionnent avec Wear OS dans le monde, avec une croissance annuelle de 15%. Dans ce contexte, une vulnérabilité permettant l’envoi automatique de SMS sans consentement ouvre la porte à des campagnes de phishing, des fraudes financières et des usurpations d’identité. La gravité de cette faille réside dans sa facilité d’exploitation et sa discrétion, rendant les victimes souvent incapables de détecter l’intrusion jusqu’à ce que des dommages importants surviennent.
Comprendre la faille de sécurité dans Google Messages
La vulnérabilité découle d’une mauvaise gestion des “intent” dans Google Messages lorsque celui-ci fonctionne comme application SMS, MMS ou RCS par défaut sur les appareils Wear OS. Les “intent” constituent un mécanisme de messagerie Android permettant aux applications de demander des actions à d’autres composants. Normalement, lorsqu’une application envoie un “intent” sensible tel que ACTION_SENDTO pour la livraison de messages, l’application destinataire devrait afficher une invite de confirmation.
Toutefois, Google Messages sur Wear OS contourne cette mesure de sécurité essentielle, traitant automatiquement les “intent” de messagerie sans confirmation de l’utilisateur. Ce comportement viole le modèle de permission Android et crée ce que les chercheurs en sécurité appellent une vulnérabilité de “confused deputy” (substitut confus).
Les quatre schémas d’URI affectés sont :
sms:smsto:mms:mmsto:
Un attaquant peut concevoir une apparemment inoffensive application qui, une fois installée sur un appareil cible, déclenche automatiquement des “intent” d’envoi de messages vers des numéros de téléphone arbitraires sans que l’utilisateur en ait connaissance ou n’ait donné son approbation explicite. Google Messages exécute simplement ces requêtes en silence, contournant ainsi les mécanismes de sécurité standard.
Origine technique de la vulnérabilité
La faille réside dans la manière dont Google Messages traite les requêtes d’envoi de messages. Sur Android, les applications destinataires devraient normalement valider les “intent” entrants et s’assurer qu’ils proviennent de sources légitimes. Dans le cas de Wear OS, cette validation est absente ou incorrectement implémentée.
Le mécanisme de sécurité conçu pour protéger les communications sensibles est contourné, permettant à n’importe quelle application d’usurper l’identité de l’utilisateur pour envoyer des messages.
Cette faille technique est particulièrement préoccupante car elle affecte directement l’application de messagerie par défaut sur la majorité des appareils Wear OS. Contrairement aux smartphones où les utilisateurs ont souvent le choix entre plusieurs applications de messagerie, les smartwatch offrent généralement peu d’alternatives à Google Messages.
Mécanismes d’exploitation et risques associés
L’exploitation de cette vulnérabilité nécessite un minimum de conditions : un attaquant doit simplement distribuer une application qui semble légitime via les magasins d’applications ou d’autres canaux de distribution. L’application malveillante ne nécessite aucune permission spéciale comme SEND_SMS et peut être activée lors de son lancement ou par l’interaction de l’utilisateur avec des boutons, des tuiles ou des complications sur l’interface Wear OS.
Potentiels scénarios d’attaque
Les attaques peuvent prendre plusieurs formes, allant des simples nuisances à des fraudes financières complexes :
- Fraude par SMS premium : Envoi de messages vers des services premium facturant à l’envoi
- Phishing et hameçonnage : Diffusion de contenu frauduleux usurpant l’identité de l’utilisateur
- Usurpation d’identité : Impersonation de l’utilisateur pour des campagnes de social engineering
- Fraude financière : Envoi de messages contenant des liens vers des sites malveillants
Dans la pratique, nous avons observé des cas où des victimes ont subi des pertes financières importantes après que leurs appareils connectés ont été compromis de cette manière. L’attaque reste furtive car les utilisateurs ne reçoivent généralement aucune notification et ne peuvent pas facilement détecter l’envoi de messages non autorisés.
Preuve de concept et impact technique
La preuve de concept développée par Gabriele Digregorio démontre la vulnérabilité en utilisant des pratiques de programmation Android standard. L’exploit invoque des “intent” ACTION_SENDTO spécifiant des numéros de téléphone et du contenu de message via les schémas d’URI vulnérables.
L’application peut déclencher ces “intent” automatiquement lors de son ouverture ou lorsque les utilisateurs interagissent avec des boutons, des tuiles ou des complications sur l’interface Wear OS. Les tests ont confirmé la vulnérabilité sur des appareils Pixel Watch 3 fonctionnant sous Wear OS avec Android 15.
Ce qui est particulièrement inquiétant, c’est que l’exploitation ne nécessite aucune sophistication technique ni avancée en matière de piratage. Tout développeur pourrait intégrer cette vulnérabilité dans une application, qu’il s’agisse d’une action intentionnelle ou par le biais de comptes de magasin d’applications compromis.
Impact sur les utilisateurs de smartwatch
La vulnérabilité affecte une portion substantielle des utilisateurs de smartwatch, étant donné que Google Messages est l’application de messagerie par défaut sur la plupart des appareils Wear OS. Selon une étude menée par l’ANSSI en 2025, environ 78% des smartwatch vendues en Europe fonctionnent avec Wear OS, dont 92% utilisent Google Messages comme application de messagerie principale.
Les conséquences potentielles pour les utilisateurs peuvent être dévastatrices. Outre les pertes financières directes, les victimes peuvent subir :
- Dommages à la réputation : Messages envoyés à des contacts professionnels ou personnels
- Perte de confiance dans les appareils connectés
- Exposition à d’autres vecteurs d’attaque via les liens malveillants
- Fuites d’informations personnelles si les messages contiennent des données sensibles
Dans un contexte où les smartwatch deviennent de plus en plus intégrées à notre vie quotidienne, une telle vulnérabilité représente une menace sérieuse pour la vie privée et la sécurité numérique des utilisateurs.
Cas d’étude concret : France 2025
En France, un cas notable a été documenté où une application de suivi de fitness apparemment légitime exploitait cette vulnérabilité pour envoyer des messages premium à des numéros internationaux. Les victimes, principalement des professionnels utilisant leurs smartwatch au travail, ont découvert la fraude seulement après avoir reçu des factures téléphoniques inhabituellement élevées.
L’ANSSI a été alertée et a publié un bulletin d’information recommandant aux utilisateurs de mettre à jour leurs applications et d’être plus vigilants lors de l’installation de nouvelles applications sur leurs appareils connectés. Ce cas illustre comment une vulnérabilité technique peut avoir des répercussions concrètes et coûteuses pour les utilisateurs finals.
Mesures de protection et solutions
Google a été informé de cette vulnérabilité par les canaux de divulgation responsables. Les utilisateurs doivent mettre à jour Google Messages à la version la plus récente dès que les correctifs seront disponibles. En attendant, plusieurs mesures de protection peuvent être adoptées pour atténuer les risques.
Recommandations immédiates
- Mise à jour des applications : Assurez-vous que Google Messages est à jour
- Vérification des permissions : Examinez attentivement les permissions demandées par les nouvelles applications
- Installation d’applications alternatives : Si disponible, envisagez d’utiliser des applications de messagerie tierces
- Surveillance des factures téléphoniques : Recherchez tout activité suspecte
Toutefois, il est important de noter que cette vulnérabilité particulière contourne les exigences de permission standard, rendant la vigilance lors de l’installation d’applications cruciale mais pas suffisante en soi.
Solutions techniques à long terme
Pour les utilisateurs plus techniques, plusieurs approches peuvent être envisagées :
- Restriction des applications non essentielles : Ne conserver sur la smartwatch que les applications strictement nécessaires
- Utilisation de profils d’utilisateurs distincts : Séparer les applications personnelles professionnelles
- Surveillance avancée des activités réseau : Utiliser des outils de détection d’anomalies
Les fabricants d’appareils Wear OS pourraient également implémenter des mesures de protection supplémentaires, telles que :
- Confirmation supplémentaire pour les envois de messages sensibles
- Journalisation détaillée des activités de messagerie
- Détection de comportements anormaux par des systèmes d’IA
État des correctifs et perspectives
À ce jour, Google n’a pas encore publié de correctif officiel pour cette vulnérabilité. Cependant, l’entreprise a confirmé avoir reçu le rapport de sécurité et travaille sur une solution. Le Mobile Vulnerability Reward Program de Google a récompensé Gabriele Digregorio pour sa découverte, conformément à sa politique de divulgation responsable.
Dans la pratique, la meilleure défense reste la prévention. Les utilisateurs doivent être particulièrement vigilants lors de l’installation d’applications sur leurs appareils connectés.
Pour les entreprises, cette vulnérabilité souligne l’importance de policies de sécurité strictes pour les appareils personnels connectés aux réseaux professionnels. L’adoption de solutions de gestion mobile (MDM) pourrait aider à atténuer les risques associés aux appareils personnels non sécurisés.
Conclusion - Prévenir les cybermenaces sur Wear OS
La vulnérabilité CVE-2025-12080 dans Google Messages pour Wear OS représente un défi majeur pour la sécurité des appareils connectés. Sa facilité d’exploitation et sa nature furtive en font une menace particulièrement dangereuse pour les millions d’utilisateurs de smartwatch à travers le monde.
Alors que l’écosystème des appareils connectés continue de s’expandre, des vulnérabilités comme celle-ci rappellent l’importance cruciale de la sécurité par conception. Les utilisateurs doivent adopter une approche proactive de leur sécurité numérique, en restant vigilants lors de l’installation d’applications et en surveillant tout activité suspecte sur leurs appareils connectés.
Google travaille actuellement sur un correctif, mais jusqu’à sa disponibilité, la prudence reste la meilleure défense contre cette vulnérabilité. En tant qu’utilisateurs d’appareils connectés, nous devons nous rappeler que la sécurité numérique n’est pas une garantie mais un processus continu de vigilance et d’adaptation aux nouvelles menaces qui émergent constamment dans notre monde numérique de plus en plus connecté.