Contexte et objectifs
Le projet Automatic Transmission a mené la première mesure à grande échelle du flux de données dans l’écosystème des véhicules connectés. En partenariat avec Consumer Reports, les chercheurs ont analysé 21 véhicules récents (19 marques) et 30 applications mobiles associées afin d’identifier quelles informations personnelles étaient transmises, à quels destinataires, et comment les constructeurs réagissaient.
Méthodologie expérimentale
Les véhicules ont été placés dans un laboratoire équipé d’un point d’accès Wi‑Fi customisé sur Raspberry Pi, où tcpdump a enregistré l’ensemble du trafic réseau. Cette configuration a permis de capturer les destinations IP sans déchiffrer le contenu, qui restait chiffré. Pour étudier l’impact du réseau cellulaire, 11 véhicules électriques ont été introduits dans une tente Faraday offrant une atténuation d’environ 93 dB, bloquant ainsi toute connexion cellulaire et forçant le trafic vers le Wi‑Fi.
Les applications mobiles ont été testées sur trois iPhone (iPhone 8 iOS 16.6, iPhone X iOS 16.7.11, iPhone 13 iOS 18.5). Chaque téléphone a été nettoyé de toute application non essentielle, puis chaque application a été installée, lancée et utilisée pendant que le trafic était intercepté via mitmproxy grâce à un certificat racine installé. Les interactions comprenaient la localisation du véhicule, la consultation de l’état des pneus, l’ouverture du coffre à distance, etc.
Résultats principaux
Sur les 21 véhicules, 19 ont contacté au moins un domaine tiers via Wi‑Fi, soit 90 % du panel. Parmi les 30 applications, 7 ont transmis des identifiants sensibles (par exemple, l’identifiant publicitaire ou l’ID de l’appareil) à des trackers, et 5 ont envoyé le numéro d’identification du véhicule (VIN) ainsi que d’autres données personnelles à des serveurs tiers. Le test en tente Faraday n’a pas éliminé le trafic vers les tiers ; au contraire, le volume de requêtes Wi‑Fi a augmenté, indiquant que les constructeurs ne basculent pas automatiquement vers des serveurs internes lorsqu’ils perdent la connectivité cellulaire.
Les domaines tiers identifiés appartiennent majoritairement à des réseaux publicitaires et à des services d’analyse, confirmant que les véhicules et leurs applications servent de points d’entrée pour le suivi commercial. Aucun des flux interceptés n’a été déchiffré, ce qui limite la visibilité sur le contenu exact des messages, mais la présence de requêtes vers des serveurs de suivi est indiscutable.
Analyse des implications
Ces observations soulignent une exposition généralisée des conducteurs à la collecte de données par des acteurs non liés au constructeur. Le fait que 90 % des véhicules contactent des tiers montre que la confidentialité n’est pas une option mais une composante intégrée du design réseau. Le transfert du VIN, un identifiant unique et persistant, à des tiers augmente le risque de profilage longitudinal et de corrélation avec d’autres bases de données.
Du point de vue de la sécurité, la dépendance à des serveurs externes augmente la surface d’attaque : une compromission d’un serveur publicitaire pourrait potentiellement affecter la confidentialité du propriétaire du véhicule. De plus, la persistance du trafic même en l’absence de connexion cellulaire indique que les constructeurs n’ont pas implémenté de mécanismes de désactivation du partage de données en mode « offline », ce qui limite le contrôle de l’utilisateur.
Les réponses des constructeurs, présentées dans le rapport, varient de la reconnaissance du problème à l’absence de mesures concrètes, ce qui suggère un besoin urgent de normes de transparence et de mécanismes de consentement granulaire pour les véhicules connectés.