
Par Adrian Cheek, chercheur principal en cybercriminalité
L'infrastructure de recharge pour véhicules électriques exposée au public demeure un problème de cybersécurité non résolu. Expert en sécurité Ken Munro Il a passé des années à démonter les bornes de recharge pour voitures électriques. Lorsqu'on lui a demandé ce qui le préoccupait le plus, il n'a pas pointé du doigt un appareil défectueux en particulier, mais l'ensemble du réseau. Un seul chargeur défaillant est un désagrément. Des milliers d'entre eux, s'allumant et s'éteignant simultanément, selon un cycle nocturne programmé, constituent un levier d'action contre le réseau électrique lui-même.
Ce scénario est au cœur des avertissements des chercheurs en sécurité depuis près d'une décennie, mais il repose sur une condition préalable facile à énoncer, mais rarement mesurée : l'accessibilité des bornes de recharge et la facilité d'accès à celles-ci. Nous avons entrepris de mesurer la seconde partie de cette condition préalable par une collecte passive de données. Nous avons ainsi identifié 1 000 bornes de recharge pour véhicules électriques accessibles via Internet dans 56 pays, établi leur empreinte numérique, puis exploité les identifiants qu'elles révélaient pour en trouver d'autres. Les résultats ont été cohérents pour l'ensemble des bornes collectées : sur les 1 000 bornes de recharge pour véhicules électriques accessibles via Internet, 720 (72 %) acceptent les connexions sans chiffrement de la couche transport. Le protocole transportant les jetons d'authentification, les commandes de session et l'accès aux systèmes de paiement et aux serveurs s'exécute en clair sur la plupart des bornes observées.
Avertissement : Nos résultats ne démontrent pas la capacité de coordonner les charges de recharge ni de contourner le réseau. Ils démontrent qu’une condition préalable à une telle attaque demeure largement présente : des communications accessibles mais mal protégées. Tout ce qui suit doit être interprété dans ce contexte : il s’agit d’une mesure de l’exposition, et non d’une démonstration d’impact.
Points clés concernant la sécurité des bornes de recharge pour véhicules électriques
- 72 % des terminaux de recharge observés ne disposent pas de chiffrement du trafic. Sur 1 000 terminaux OCPP (Open Charge Point Protocol) identifiés par collecte passive, 720 acceptaient des connexions non chiffrées, ce qui signifie que le trafic transportant les jetons d’authentification, les commandes de session et les données de paiement transite sans protection TLS.
- Trois plateformes logicielles représentent un tiers de l'exposition. Un seul système de gestion open source (SteVe) a généré 216 points de terminaison (dont 167 non chiffrés). Deux autres plateformes ont contribué à hauteur de 124 points de terminaison supplémentaires, la quasi-totalité n'utilisant pas TLS. La concentration des plateformes signifie qu'une faille dans une pile logicielle se propage à des centaines de déploiements.
- Des incidents réels démontrent l'impact à tous les niveaux : des dégradations mineures (Île de Wight, 2022) à l'exposition de données (Shell Recharge, 116 000 enregistrements d'un fournisseur indien) en passant par la prise de contrôle de matériel (Pwn2Own 2024, avis CISA ICSA-26-062-08) jusqu'à la compromission de la chaîne d'approvisionnement au niveau du réseau (autoroute russe M11).
- OCPP 1.6, la version la plus répandue, ne possède pas de chiffrement intégré. Sortie en 2015, elle demeure la version la plus utilisée. Les versions plus récentes (2.0.1 et 2.1) ont ajouté une sécurité basée sur les certificats, mais elles sont rarement présentes dans la collection de Flare.
- Aucun acteur n'assume à lui seul le coût de la résolution du problème. La responsabilité est partagée entre les fabricants de chargeurs, les exploitants de bornes de recharge, les éditeurs de logiciels et de multiples agences gouvernementales, créant ainsi un système où le risque persiste, car personne ne supporte l'intégralité des coûts de réparation.
Communauté Discord de Flare Academy
Consultez les dernières recherches sur la cybercriminalité
Le serveur Discord de Flare Academy est un lieu d'échange pour les experts en sécurité et les chercheurs en menaces qui analysent des découvertes comme celle-ci. Rejoignez la discussion et échangez avec la communauté qui travaille quotidiennement sur ces problématiques.
1 000 points d'accès, la plupart en sécurité
Entre le 14 juin et le 14 juillet 2026, nous avons mené un processus itératif de découverte passive sur les terminaux OCPP accessibles via Internet. Au lieu de nous baser sur une seule empreinte numérique, la collecte a été amorcée sur des plateformes de gestion de la recharge connues, dont nous avons extrait les identifiants distinctifs, puis interrogé ces identifiants sur plusieurs moteurs de recherche d'appareils afin d'en identifier davantage. Le processus a été répété jusqu'à ce que les itérations suivantes ne produisent plus suffisamment de résultats, indiquant ainsi que la collecte s'était stabilisée pour cette méthodologie plutôt que d'être simplement interrompue. Elle a abouti à 1 000 terminaux de recharge OCPP distincts répartis dans 56 pays.
Sur ces 1 000 points de terminaison, 720 (72 %) ont répondu sans chiffrement de la couche transport : aucune connexion réseau chiffrée (TLS) ne protège le trafic en transit. Il s’agit de bornes de recharge et de systèmes de gestion de bornes de recharge acceptant des connexions OCPP non chiffrées de quiconque les contacte, sur le protocole qui transporte les jetons d’authentification, les commandes de session et, dans de nombreux déploiements, le chemin d’accès aux systèmes de paiement et aux systèmes dorsaux.
Il s'agit d'une mesure de la sécurité des transports, et non de l'authentification ou de la sécurité des applications ; il ne faut pas confondre les deux. La proportion est restée stable malgré l'augmentation de la taille de l'échantillon, ce qui lui confère toute sa pertinence : elle ne résulte pas d'un échantillon restreint, mais constitue une caractéristique constante de la population observée.
Concentration de la plateforme
L’exposition se concentre également sur un petit nombre de plateformes, et cette concentration accroît le risque systémique car une faiblesse dans une pile logicielle se propage à travers des centaines de déploiements :
- SteVe (système de gestion open source) : 216 des 1 000 points de terminaison, dont 167 sans transport chiffré
- Pile logicielle embarquée (pile matérielle de chargeur commune) : 66 points de terminaison, aucun n’utilisant TLS.
- Plateforme commerciale (identifiable par une bannière de serveur uniforme) : 58 points de terminaison, aucun avec des connexions chiffrées
À elles trois, ces plateformes représentent un tiers de la population observée, et presque aucune d'entre elles ne chiffre son trafic. Lorsqu'une image logicielle est déployée sur des centaines de terminaux, son comportement par défaut devient celui de l'ensemble du parc. Dans ce cas précis, ce comportement par défaut est le chiffrement du transport.
Distribution géographique
Géographiquement, l'exposition était principalement concentrée en Europe. L'Allemagne arrivait en tête avec 234 points de terminaison, suivie des États-Unis (148), de la France (63) et de la Chine (46), le reste étant réparti entre 52 autres pays. Aucune région n'est à elle seule responsable du problème.
Le pays fait référence à la localisation réseau du terminal telle que rapportée par les plateformes de recherche utilisées pour la collecte, c'est-à-dire la géolocalisation de l'adresse IP répondant sur le port OCPP. Il n'indique pas le lieu d'établissement de l'opérateur ou du fabricant. Les décomptes concernent des terminaux distincts. Un seul système de gestion peut gérer plusieurs chargeurs physiques ; les chiffres mesurent donc la surface de gestion exposée et n'ont aucune incidence sur la taille du parc.
La collecte a été initialement lancée sur des plateformes connues et a été relayée grâce aux identifiants de ces plateformes exposés ; la répartition géographique correspond donc à la portée de cet ensemble initial. Il ne s’agit pas d’un recensement exhaustif des parcs de recharge nationaux.
Notes méthodologiques
Chaque chiffre ci-dessus correspond à ce qu'un appareil a annoncé dans une bannière réseau ; il ne s'agit pas d'une vulnérabilité confirmée ni d'une intrusion réussie. Le fait qu'un terminal soit accessible ou non chiffré ne signifie pas qu'il a été exploité. Nous n'avons effectué aucune tentative d'authentification, d'interaction ou de perturbation d'un système en production. Le statut de chiffrement est déterminé par la présence ou l'absence d'une connexion chiffrée observée pour chaque terminal.
La population a été nettoyée des faux positifs (notamment les logiciels non liés partageant une signature de serveur web avec certaines plateformes de recharge et les routeurs cellulaires qui ne sont pas des chargeurs, ainsi que les instances de test et de simulation). Le chiffre de 1 000 correspond à un résultat convergent pour cette méthode de collecte et ne représente pas le nombre total de points de recharge sur Internet, qui est en réalité supérieur.
Des recherches antérieures estiment que la population totale de bornes de recharge vulnérables dépasse largement ce que révèle une seule collecte de données. Une équipe de chercheurs, à l'origine du framework ChargePrint présenté au symposium NDSS de 2023, a analysé 27 439 bornes de recharge connectées à Internet dans le monde et a constaté qu'environ 92 % d'entre elles présentaient au moins une vulnérabilité. Ces 1 000 points de terminaison représentent un échantillon actuel, prudent et indépendant de cette réalité plus vaste.
Des cyberincidents liés à la recharge des véhicules électriques se sont déjà produits à tous les niveaux.
Cette vulnérabilité est importante car les attaquants ont déjà démontré la valeur de chaque niveau d'accès. L'historique des incidents liés aux bornes de recharge pour véhicules électriques n'est pas une suite d'hypothèses. C'est un processus progressif, dont chaque étape a été franchie concrètement.
nuisance
En avril 2022, sur l'île de Wight, en Angleterre, les bornes de recharge gérées par le conseil municipal affichaient des sites pornographiques à la place de la page d'accueil de la municipalité. Le personnel a dû masquer les écrans avec du ruban adhésif.
En janvier 2023, un automobiliste a découvert une station Electrify America en Californie affichant un mème politique à la place de son interface de bienvenue.
Le même mois, un chercheur s'est rendu à une nouvelle borne de recharge Electrify America de 350 kilowatts à Kettleman City et a découvert une session d'accès à distance TeamViewer ouverte sur l'écran tactile. À l'aide du seul écran de la borne, il a déplacé le curseur, ouvert un navigateur et navigué librement dans le système d'exploitation Windows de la station. L'opérateur s'est contenté de rappeler que l'accès non autorisé est un délit, sans expliquer pourquoi la session était ouverte.
Centres de données
Les écrans étaient les défauts les plus visibles. Les plus silencieux coûtaient plus cher.
En juin 2023, le chercheur en sécurité Anurag Sen a découvert une base de données cloud non protégée appartenant à Shell Recharge, hébergée sur le cloud d'Amazon et sans mot de passe. Cette base contenait près d'un téraoctet de données de journalisation du réseau de recharge de Shell (construit en partie grâce à l'acquisition de Greenlots en 2019). Les enregistrements exposés contenaient les noms, adresses électroniques et numéros de téléphone des clients de flottes, la localisation des bornes de recharge, y compris les bornes résidentielles privées, et, dans un enregistrement, l'adresse personnelle du PDG de Greenlots. Sen a contacté Shell, mais n'a reçu aucune réponse ; la base de données n'a été mise hors ligne qu'après qu'un journaliste l'ait prise contact.
En novembre 2024, environ 116 000 enregistrements ont été découverts sur un forum du dark web. L’équipe de veille sur les menaces d’Upstream a établi un lien avec une application de recharge courante d’un fournisseur indien de gestion de l’énergie, dont le logiciel était utilisé par des opérateurs de bornes de recharge dans huit pays et territoires. Cet ensemble d’informations comprenait des noms, des adresses, des numéros d’identification de bornes (VIN), des clés et jetons d’authentification bruts, ainsi que la géolocalisation précise des stations.
Reprise
Puis vint le contrôle du matériel lui-même. Lors de la conférence Pwn2Own Automotive à Tokyo en 2024, l'équipe Synacktiv a compromis trois chargeurs et un modem Tesla, parvenant à neutraliser un MaxiCharger grâce à une faille d'authentification Bluetooth basée sur un jeton à six chiffres codé en dur et à l'enchaînement de débordements de pile permettant l'exécution de code arbitraire. Les analystes de firmware de ONEKEY ont révélé une vulnérabilité d'exécution de commandes à distance non authentifiée dans les contrôleurs eCharge Hardy Barth, référencée CVE-2024-11665 et CVE-2024-11666, ainsi que des clés SSH intégrées et des identifiants en clair exposant les appareils déployés à un accès distant.
En mars 2026, l'avis de sécurité ICSA-26-062-08 de la CISA a documenté des failles critiques dans le système OCPP d'Everon, obtenant un score de 9.4 sur l'échelle CVSS : des points de terminaison WebSocket acceptaient un identifiant de station connu ou découvert sans vérification d'authentification, permettant ainsi à un attaquant distant d'émettre des commandes OCPP en se faisant passer pour un chargeur légitime, de détourner des sessions et d'obtenir un contrôle administratif. Everon n'était pas un cas isolé. La même vague de divulgations a révélé des failles de sécurité quasi identiques concernant le contournement de l'authentification WebSocket pour un ensemble d'autres systèmes OCPP, ce qui prouve que la vulnérabilité réside dans l'implémentation courante du protocole plutôt que dans le code d'un fournisseur en particulier.
Grille
C’est le sommet de l’escalier dont Munro avait mis en garde. Son entreprise, Pen Test Partners, a passé dix-huit mois à analyser sept modèles de chargeurs domestiques populaires et a découvert des défauts critiques dans cinq d’entre eux, ce qui explique son inquiétude quant à la répartition de la charge plutôt qu’à un appareil en particulier. Et ce dernier point n’est pas sans précédent.
Les bornes de recharge situées le long de l'autoroute M11 en Russie, entre Moscou et Saint-Pétersbourg, ont été totalement hors service lorsqu'un fournisseur ukrainien, ayant fabriqué les contrôleurs internes des bornes, a exploité une faille de sécurité dans son propre matériel pour les désactiver et remplacer leurs écrans par des slogans antigouvernementaux. L'opérateur a confirmé l'attaque et a mis le réseau hors service pour maintenance. Une telle compromission de la chaîne d'approvisionnement, du fabricant jusqu'au terrain, n'est pas un scénario à reproduire. Elle a déjà été mise en œuvre contre un réseau national de recharge.
Le protocole au cœur de tout.
La plupart des bornes de recharge connectées communiquent avec leurs systèmes de gestion cloud via OCPP, une norme ouverte désormais obligatoire pour les infrastructures de recharge financées par l'État fédéral américain. La version OCPP 1.6, sortie en 2015, ne comporte pas de chiffrement à clé publique et reste la plus répandue sur le terrain. Le trafic entre la borne et le serveur est transmis en clair, sauf si un opérateur met en place un VPN ou une liaison cellulaire isolée. Or, nombreux sont ceux qui ne le font pas, ce qui concorde avec les observations de Flare : la plupart des terminaux exposés ne chiffrent pas les données au niveau de la couche transport.
La version 2.0.1 a introduit la sécurité par certificat en 2020, suivie de la version 2.1 en janvier 2025. Cependant, le remplacement du matériel déployé prend des années et la rétrocompatibilité n'est pas garantie. Parmi les 1 000 terminaux analysés par Flare, les versions les plus récentes étaient rarement détectées.
Une faiblesse structurelle
Le protocole présente également une faille structurelle avérée. Il ne définit pas comment un système de gestion de bornes de recharge doit traiter deux connexions simultanées se déclarant comme provenant de la même borne. La société de sécurité SaiFlow a démontré qu'un attaquant peut ouvrir une nouvelle connexion WebSocket au nom d'une borne déjà en session et forcer la fermeture de la connexion légitime, puis intercepter les données de paiement, lancer une attaque par déni de service (DoS) sur le réseau ou extraire les identifiants du serveur. L'URL du système de gestion d'une borne donnée, a noté SaiFlow, est souvent accessible via Shodan. Ce dernier point résume tout le problème : la porte d'entrée est indexée.
Pourquoi la solution n'arrive jamais
Les recommandations techniques n'ont quasiment pas évolué depuis des années : migrer vers OCPP 2.0.1 ou une version ultérieure, déconnecter les interfaces d'administration d'Internet, segmenter les chargeurs des systèmes back-end et effectuer des tests réguliers. Rien d'exotique là-dedans, et aucune de ces mesures n'est mise en œuvre à grande échelle. Ce n'est pas par ignorance, mais parce qu'aucune partie ne supporte le coût de la correction, tandis que tous partagent le coût du dysfonctionnement.
Incitations mal alignées
OCPP 1.6 est commercialisé. Un chargeur utilisant ce protocole encaisse le paiement et fournit des électrons, que la liaison soit cryptée ou non ; l’opérateur ne tire donc aucun avantage visible de la mise à niveau et supporte des coûts réels ainsi qu’une interruption de service pour la réaliser.
Les fabricants ont systématiquement considéré la divulgation comme un inconvénient : Shell n’a pas réagi envers le chercheur qui a découvert sa base de données exposée avant qu’un journaliste ne prenne contact avec elle, et ONEKEY n’a reçu aucune réponse concrète d’eCharge concernant ses découvertes en matière d’exécution de commandes à distance avant que l’agence fédérale allemande de cybersécurité, le BSI, n’en informe le fournisseur au nom de ONEKEY.
Aux États-Unis, la supervision est répartie entre les ministères des Transports, de l'Énergie et de la Sécurité intérieure, le NIST, la CISA et le ministère de l'Énergie publiant chacun des recommandations que personne n'est tenu de suivre. Lorsque la responsabilité est aussi largement distribuée, elle n'incombe en réalité à personne.
Confirmation indépendante
Des mesures indépendantes confirment régulièrement ce résultat, et notre propre collecte n'est que la dernière en date. Les travaux du Laboratoire national d'Argonne ont permis de localiser des bornes de recharge accessibles directement sur Internet, utilisant des services obsolètes et des identifiants faibles. Certaines sont même accessibles par simple recherche de l'en-tête OCPP WebSocket. Des recherches antérieures ont révélé la présence de bornes en ligne sans contrôle d'accès et avec des mots de passe par défaut toujours actifs. L'étude ChargePrint a chiffré le taux de vulnérabilité : 92 % des dizaines de milliers d'hôtes découverts. Les 1 000 points d'accès que nous avons identifiés, dont les trois quarts ne sont pas chiffrés, viennent étayer une tendance incontestable, maintes fois documentée par tous ceux qui s'y intéressent.
Pas simplement un autre problème lié à l'IoT
Les bornes de recharge pour véhicules électriques présentent les faiblesses habituelles de tout appareil connecté à Internet : identifiants par défaut, mises à jour de micrologiciel peu fréquentes et segmentation insuffisante. Leur particularité réside dans l’étendue des dégâts. Une seule borne compromise affecte simultanément l’infrastructure de transport, le réseau électrique et le traitement des paiements. Elle contient des informations personnelles, effectue des transactions par carte bancaire et génère une importante charge électrique.
La technologie V2G (Vehicle-to-Grid), qui permet à une voiture stationnée de réinjecter de l'énergie dans le réseau, renforce le lien entre un appareil grand public et une infrastructure critique. L'intérêt de cette approche réside dans la bidirectionnalité de la connexion et dans l'accessibilité des points d'accès, comme le démontre notre étude. Accessibilité ne signifie pas vulnérabilité à grande échelle, mais il s'agit d'une condition nécessaire, et cette condition est bien réelle.
La question à laquelle l'industrie n'a pas répondu
Lors de la conférence Pwn2Own Automotive 2026, les superchargeurs de niveau 3 ont été intégrés pour la première fois à la catégorie des cibles. Pendant trois jours, des chercheurs ont révélé 76 vulnérabilités uniques. Une équipe a empoché 60 000 $ pour la première exploitation publique d'une faille de sécurité d'un superchargeur, en atteignant un Alpitronic HYC50 directement via le pistolet de charge. Une autre équipe a pris le contrôle d'un Autel MaxiCharger en passant une carte NFC. Les organisateurs ont souligné que la communication entre appareils via le connecteur de charge avait pris de court une grande partie du secteur.
Ce sont les failles que des chercheurs indépendants ont découvertes lorsqu'ils ont été invités à examiner le système. La question qui demeure est de savoir combien de ces mêmes vulnérabilités sont présentes dans les bornes de recharge auxquelles les automobilistes se branchent actuellement, sur les aires de repos autoroutières et dans les parkings, sans que personne ne s'en aperçoive.
Notre collection ne répond pas pleinement à cette question, et ne prétend pas le faire. Ce qu'elle révèle est plus restreint et, à sa manière, plus révélateur. Mille bornes de recharge, recensées par collecte passive et débarrassées de tout ce qui n'était pas une borne, dont 720 acceptent des connexions non chiffrées via Internet. Un tiers d'entre elles fonctionnent avec seulement trois plateformes logicielles, et quasiment aucune de ces dernières ne chiffre le trafic. Il ne s'agit pas ici d'un cas isolé de borne défectueuse, mais bien de la configuration générale du parc.
Que doivent faire les équipes de sécurité maintenant
Les résultats mettent en évidence un petit nombre de mesures de contrôle permettant de réduire considérablement les risques. Elles s'appliquent aux deux parties de la chaîne de connexion : aux opérateurs de recharge qui gèrent les bornes et aux équipes en charge des entreprises et des flottes qui possèdent de plus en plus de bornes sur leurs propres réseaux. Ces deux publics utilisent le même protocole et, dans une large mesure, présentent les mêmes modes de défaillance.
- Exiger un cryptage des données de transport pour chaque connexion de chargeur. Le principal défaut constaté dans les données collectées était l'absence de chiffrement du trafic de transmission. Les opérateurs doivent exiger le protocole TLS pour chaque connexion entre le chargeur et le serveur, ce qui implique concrètement la migration vers OCPP 2.0.1 ou une version ultérieure et la mise en place de certificats. Lorsque le matériel ne peut pas encore être mis à niveau, le trafic OCPP 1.6 doit être encapsulé dans un VPN ou un APN cellulaire privé afin qu'il ne soit jamais exposé en clair. Les équipes en entreprise doivent vérifier par écrit auprès de leur fournisseur que le trafic de gestion de chaque chargeur de leur réseau est chiffré de bout en bout et traiter toute session OCPP non chiffrée sur leur réseau comme n'importe quel autre canal d'authentification en clair.
- Retirez les interfaces de gestion de l'internet public. Un terminal de gestion de bornes de recharge ne doit pas répondre à une connexion non sollicitée provenant d'une adresse arbitraire. Les opérateurs doivent placer les interfaces CSMS et d'administration derrière un VPN, une liste blanche ou un chemin réseau privé, et n'exposer que les ressources strictement nécessaires. Les équipes d'entreprise peuvent gérer leur exposition passivement, sans intervention sur aucun appareil : les index d'analyse Internet commerciaux publient déjà les informations visibles sur les plages d'adresses d'une organisation, notamment les signatures OCPP et de gestion des bornes, ainsi que les bannières de plateforme mentionnées dans cette étude. Ces index étant construits à partir de données déjà collectées, leur consultation révèle ce que tout tiers peut également voir, sans qu'il soit nécessaire d'analyser activement l'infrastructure de l'organisation ou celle de tiers. Une interface de gestion figurant dans ces index est également accessible à tous.
- Faites l'inventaire de la plateforme que vous utilisez, car la concentration a des conséquences à double tranchant. Un tiers des utilisateurs exposés utilisaient seulement trois plateformes logicielles. Cette concentration accroît les risques, car une faille de sécurité par défaut se propage à l'ensemble du parc. Elle offre également un avantage aux équipes de sécurité, puisqu'une correction unique de la faille la corrige partout. Les opérateurs et les entreprises doivent impérativement tenir un inventaire précis des firmwares CSMS ou chargeurs qu'ils utilisent, y compris les plateformes open source auto-hébergées, s'abonner aux avis de sécurité pertinents et suivre l'historique des divulgations de cette pile logicielle spécifique, au lieu de supposer que le fournisseur s'en charge.
- Modifiez les informations d'identification et les identifiants par défaut, et considérez que les identifiants de station sont publics. La possession d'un identifiant de station ne devrait jamais suffire pour émettre des commandes. Plusieurs des avis de sécurité de 2026 concernaient des points de terminaison de gestion qui acceptaient un identifiant connu ou détectable sans autre information de sécurité : ni secret partagé, ni certificat. Cet identifiant étant transmis dans l'URL de connexion sous OCPP 1.6-J, et 72 % des points de terminaison de cet ensemble de données acceptant les connexions sans chiffrement du transport, il ne constitue pas un secret au sens opérationnel du terme. La rotation des identifiants par défaut ou séquentiels reste pertinente, mais sur une connexion non chiffrée, elle représente un ralentissement temporaire et non une solution ; la solution consiste en une authentification indépendante de la chaîne d'identification. Il s'agit de l'authentification de base sur TLS sous 1.6-J, ou du profil de sécurité 2 ou 3 sous 2.0.1. Les opérateurs doivent vérifier quel profil leur système central applique et s'il accepte toujours une connexion non chiffrée. Les hébergeurs de sites qui n'exécutent pas la plateforme disposent d'une autre option : spécifier le profil dans l'appel d'offres et effectuer un test lors de l'acceptation, plutôt que d'hériter des paramètres par défaut de l'installateur. Les chargeurs devraient également être inclus dans le même périmètre de gestion des secrets et de surveillance des identifiants que le reste du système connecté, y compris la surveillance automatisée des identifiants exposés apparaissant dans les journaux de voleurs, les forums clandestins et les ensembles de données divulgués.
- Chargeurs de segmentation pour tout ce qui compte. Étant donné qu'une borne de recharge compromise peut affecter simultanément les systèmes de paiement, d'identité et de consommation électrique, elle doit être isolée sur un segment de réseau dédié, sans accès direct aux systèmes d'entreprise, à l'infrastructure de paiement ou aux systèmes de contrôle du bâtiment. Ce mécanisme de contrôle permet de limiter l'impact d'une défaillance et relève de la responsabilité de l'équipe en charge du projet, même si la borne est gérée par un fournisseur.
- Considérer la surveillance de l'exposition comme continue et étendre l'évaluation à l'ensemble de la chaîne. Un contrôle ponctuel ne permet pas de détecter la réactivation d'une interface sur Internet après une mise à jour du firmware ou une modification du réseau. Les deux parties prenantes doivent surveiller en permanence leur exposition externe, en s'appuyant d'abord sur des sources passives ne nécessitant aucune interaction avec les systèmes en production : les index publics de recherche d'appareils, les journaux de transparence des certificats et le DNS passif permettent de détecter les nouveaux points d'accès exposés sans les sonder. Lorsqu'un test de sécurité plus approfondi et autorisé est nécessaire, il doit être réalisé par le propriétaire de l'actif ou son testeur désigné, dûment autorisé, et couvrir l'ensemble du chargeur, de la liaison de communication et du système dorsal, car les résultats du concours de 2026 ont montré que des attaques pouvaient se propager entre ces éléments via le connecteur de charge. Pour les opérateurs, il s'agit d'une obligation de sécurité produit ; pour les entreprises, c'est une clause contractuelle à inclure dans le contrat avec le fournisseur.
Combler le fossé croissant entre les résultats de la recherche et leur mise en œuvre dans l'industrie
Toutes les mesures indépendantes, qu'il s'agisse des 27 000 hôtes de ChargePrint, des services exposés d'Argonne ou des 1 000 terminaux non chiffrés que nous avons découverts, aboutissent à la même conclusion : le parc de bornes de recharge est accessible, en grande partie non chiffré et concentré sur un petit nombre de plateformes logicielles dont les paramètres par défaut privilégient la fonctionnalité à la sécurité. Chaque étape de la chaîne d'attaque, de la défiguration d'écran à l'exposition des données, en passant par la prise de contrôle du matériel et la compromission de la chaîne d'approvisionnement d'un réseau national, a déjà été démontrée sur le terrain. La solution technique est bien connue depuis des années. Ce qui manque encore, c'est un système d'incitation qui fasse peser le coût de la résolution du problème sur une personne en particulier, avant que le coût de l'inaction ne retombe sur tous. Nos conclusions ne permettent pas de prédire quand ce moment arrivera, et nous pouvons seulement mesurer le nombre de failles de sécurité pendant que le secteur débat de qui détient la clé.
Communauté Discord de Flare Academy
Consultez les dernières recherches sur la cybercriminalité
Le serveur Discord de Flare Academy est un lieu d'échange pour les experts en sécurité et les chercheurs en menaces qui analysent des découvertes comme celle-ci. Rejoignez la discussion et échangez avec la communauté qui travaille quotidiennement sur ces problématiques.





