Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille

Webcam, micro, moniteur : Claude Code démonte cinq appareils en 13 heures et trouve une faille même dans le plus protégé

3 min de lecture · Numerama · 29 août 2026

D'après Chaz Schlarp - Everything I own, owned, relayé par Numerama

Webcam, micro, moniteur : Claude Code démonte cinq appareils en 13 heures et trouve une faille même dans le plus protégé

Image : générée (Gemini)

Rédigé à partir de la source originale; chaque fait est vérifié contre le texte source.

À retenir

  • Sur la webcam Insta360 Link, Claude a repéré la commande qui pilote le voyant d'enregistrement et produit un micrologiciel modifié qui l'éteint pendant une captation active.
  • Sur le moniteur ASUS ROG Swift PG42UQ, la mise à jour du micrologiciel ne repose que sur une simple somme de contrôle (une vérification basique, pas une signature) - aucune protection réelle.
  • Sur le microphone Shure MV7, un canal de commande textuel de 48 commandes reste accessible par USB, avec un contrôle des privilèges limité à comparer le nom du palier d'accès demandé.
  • Sur la carte de capture Elgato Cam Link 4K, la rétro-ingénierie a tourné sans supervision toute une nuit et a livré, au réveil du chercheur, un outil de mise à jour fonctionnel.
  • La lampe Elgato Key Light Mini est le seul des cinq appareils à signer numériquement ses mises à jour; une requête réseau spécialement construite suffit pourtant à neutraliser cette vérification au moment même de la mise à jour.

Pourquoi ça compte

Schlarp, qui se décrit comme un professionnel de la sécurité, y voit un bénéfice réel - un matériel plus réparable et personnalisable - mais aussi un risque neuf : implanter un micrologiciel piégé dans un appareil exigeait auparavant un investissement important propre à chaque modèle. Il imagine même un logiciel malveillant auto-répliquant qui automatiserait cette rétro-ingénierie pour se propager d'un appareil à l'autre. Il dit aussi avoir obtenu, sans les détailler ici, un accès administrateur complet sur un moniteur Dell et une faille d'exécution de code sur un onduleur Eaton.

Chiffre-clé

Les cinq rétro-ingénieries ont demandé au total environ 13 heures de traitement actif par Claude et 98 messages du chercheur, étalées sur deux semaines de soirées, selon le billet de Chaz Schlarp publié le 23 août 2026.

Citation

« Je pars du principe que n'importe quel appareil branché à un ordinateur pourrait déjà porter un implant de micrologiciel malveillant. » Chaz Schlarp, chercheur en sécurité

Action concrète

Avant de brancher un accessoire USB ou Wi-Fi inconnu sur un poste sensible, vérifier auprès du fabricant si ses mises à jour sont signées numériquement plutôt que protégées par une simple somme de contrôle; Schlarp, de son côté, a partagé ses cinq découvertes avec les fabricants concernés avant de publier.

Fondée sur la source originale

Sources

🔧 Outils mentionnés

🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !