technologie

Vulnérabilité critique sur les smartphones mediatek : des données sensibles exposées

Une faille de sécurité majeure a été détectée sur plusieurs puces MediaTek, compromettant potentiellement 875 millions de téléphones Android à travers le monde. L'attaque, exploitée en moins d'une minute, permettrait de voler des informations confidentielles, des mots de passe et même les clés de chiffrement.

Des données sensibles accessibles avec un simple câble usb

La découverte, réalisée par des chercheurs du laboratoire de hackers Donjon de Ledger, révèle que la puce MediaTek Helio G99, présente sur certains appareils populaires, est particulièrement vulnérable. Cette faille, identifiée sous le numéro CVE-2026-20435, permet à un attaquant d'extraire des données sensibles, y compris des messages, des photos et des clés de récupération de portefeuilles crypto, même lorsque le téléphone est éteint.

Le scénario est inquiétant : en connectant physiquement le téléphone à un ordinateur via un câble USB pendant son démarrage, un intrus peut accéder aux clés privées stockées sur l'appareil.

Le problème ne se limite pas à l'accès aux données stockées. La puce peut également être manipulée pour accepter n'importe quelle empreinte digitale ou reconnaissance faciale comme mot de passe, rendant le téléphone complètement accessible.

Un correctif disponible, mais pas pour tous

La bonne nouvelle, si l'on peut l'appeler ainsi, est que MediaTek a publié un correctif en janvier. Mais la fragmentation de l'écosystème Android pose problème. Les mises à jour ne sont pas distribuées uniformément, et de nombreux fabricants prennent du retard dans leur déploiement.

Cette situation laisse des millions d'utilisateurs exposés jusqu'à ce que la mise à jour soit disponible pour leur appareil. Parmi les modèles affectés figurent certains smartphones de Oppo, Realme, Vivo et Xiaomi.

La preuve de concept de cette vulnérabilité a été démontrée sur le Nothing Phone 1. Les modèles équipés des puces MediaTek MT6700/MT6800/MT6900, ainsi que des séries MT8100/MT8600/MT8700 sont particulièrement concernés. Une liste exhaustive des puces vulnérables est disponible pour vérification.

Charles Guillemet, directeur technique de Ledger, souligne que cette découverte prouve que les smartphones ne sont pas des coffres-forts pour les informations sensibles. «Elle illustre la difficulté de stocker des secrets sur des appareils non sécurisés», affirme-t-il.

Si votre téléphone n'a pas reçu de mise à jour Android depuis mars, et que vous n'attendez pas de nouvelles, il est fortement conseillé de ne pas y stocker de cryptomonnaies. L'acquisition d'un nouvel appareil sécurisé devient alors une option à considérer sérieusement.

Cette faille rappelle une vérité amère : la sécurité des smartphones reste un défi permanent, et la confiance que nous y accordons est parfois mal placée.