Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Objets connectés : les régler sans se faire pirater

Une maison ordinaire compte aujourd'hui une quinzaine d'appareils connectés, dont la moitié ne recevra jamais de mise à jour. Voici lesquels comptent vraiment, comment les isoler du reste, et les réglages qui prennent dix minutes.

Partager

↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés

Comment sécuriser ses objets connectés à la maison ?

Changez le mot de passe d'usine de chaque appareil, activez les mises à jour automatiques, et placez tout ce qui n'est pas un ordinateur sur le réseau invité de la box. Désactivez l'UPnP et supprimez les redirections de ports. Débranchez les appareils que le fabricant ne met plus à jour.

Faire la liste : vous en avez plus que vous ne croyez

Avant tout réglage, il faut savoir ce qui est branché. L'interface de votre box liste les appareils connectés, avec leur nom et leur adresse matérielle. Ouvrez-la et comptez : dans un foyer ordinaire, on trouve couramment la télévision, une console, un ou deux assistants vocaux, une imprimante, un aspirateur robot, des ampoules ou des prises pilotées, une balance, un bracelet d'activité, une caméra, une sonnette, un thermostat, parfois un portail ou un système d'alarme.

Trois choses à noter pour chacun, sur une feuille :

  • Le mot de passe a-t-il été changé depuis l'installation ?
  • L'appareil reçoit-il encore des mises à jour ? La date du dernier micrologiciel se lit dans l'application ou dans les réglages.
  • A-t-il besoin d'Internet, ou seulement du réseau local ? Beaucoup d'objets fonctionnent parfaitement sans accès extérieur une fois configurés.

Les appareils dont vous ne reconnaissez pas le nom dans la liste de la box méritent une vérification : la méthode est dans quelqu'un utilise mon wifi. Un nom incompréhensible n'est pas forcément un intrus — c'est souvent une puce sans étiquette — mais il faut pouvoir l'attribuer.

Le risque réel : ce n'est pas qu'on vous espionne l'ampoule

On imagine un pirate qui allume les lumières la nuit. En pratique, les trois usages réels d'un objet connecté mal réglé sont ailleurs :

  1. Le rebond vers le reste du réseau. Un appareil compromis est sur le même réseau que votre ordinateur, votre NAS et vos partages de fichiers. Il devient un point d'appui permanent, allumé vingt-quatre heures sur vingt-quatre, que personne ne surveille et sur lequel aucun antivirus ne tourne.
  2. L'enrôlement dans un réseau de machines. Des milliers de caméras et d'enregistreurs mal protégés sont utilisés pour saturer d'autres services. Vous ne voyez rien, sinon une connexion qui rame et une consommation anormale.
  3. L'observation du foyer. Caméras et micros, mais aussi ce que raconte l'activité : un thermostat ou une alarme indiquent quand la maison est vide. C'est le cas qui intéresse le cambrioleur, pas le pirate.

Le cas particulier à ne pas négliger : l'appareil offert ou racheté d'occasion, qui reste lié au compte du propriétaire précédent. Une réinitialisation d'usine avant la première utilisation est la règle, sans exception.

Illustration : une maison et des ondes, au trait sur fond sombre
Le maillon faible n'est presque jamais l'ordinateur : c'est l'appareil que plus personne ne met à jour.

Le réglage qui change tout : le réseau invité

S'il ne fallait en retenir qu'un, c'est celui-là. Toutes les box récentes proposent un second réseau sans fil, appelé réseau invité. Les appareils qui y sont connectés accèdent à Internet mais ne voient pas ceux du réseau principal.

  1. Dans l'interface de la box, activez le réseau invité et donnez-lui un nom distinct et une phrase de passe longue.
  2. Basculez-y tout ce qui n'est ni un ordinateur, ni un téléphone, ni une imprimante que vous utilisez depuis le poste : télévision, enceintes, ampoules, aspirateur, thermostat, caméras, sonnette, objets divers.
  3. Gardez sur le réseau principal les machines qui contiennent vos données et celles qui ont besoin de se parler entre elles.

Le seul inconvénient : certains objets se pilotent par une découverte locale et cessent d'être visibles depuis le téléphone s'ils changent de réseau. Dans ce cas, mettez le téléphone et l'objet sur le même réseau invité pendant la configuration, ou gardez l'objet concerné sur le réseau principal en connaissance de cause. C'est un arbitrage, pas une fatalité.

Deux réglages de box à faire dans la foulée

Désactivez l'UPnP : cette fonction laisse n'importe quel appareil ouvrir tout seul un accès depuis Internet, sans vous demander votre avis. Et supprimez les redirections de ports que vous ne pouvez pas justifier une par une. Ces deux réglages, à eux seuls, referment la majorité des expositions involontaires.

Mots de passe et comptes : ce qui compte vraiment

  • Le mot de passe d'usine se change à la première mise en route, pas « plus tard ». Les identifiants par défaut des grandes marques sont publics, et la moitié des accès abusifs n'exploitent rien d'autre.
  • Un mot de passe différent par service. Le compte de l'application domotique donne accès à la maison : il mérite autant de soin que la boîte mail. Un gestionnaire de mots de passe règle la question une fois pour toutes.
  • La double authentification partout où le fabricant la propose, en priorité sur les comptes qui commandent une serrure, une alarme ou une caméra. Voir comment elle fonctionne.
  • Attention au compte unique qui commande tout. Si votre compte de messagerie sert à la fois à ouvrir la session du téléphone, à récupérer les mots de passe et à piloter la maison, sa compromission emporte l'ensemble. C'est l'argument le plus fort en faveur d'une double authentification solide sur ce compte-là.
  • Retirez les partages inutiles : l'ancien locataire, le prestataire de l'installation, l'ami venu configurer l'enceinte. Les invitations restent actives des années.

Mises à jour et fin de vie : le vrai talon d'Achille

Un objet connecté n'est sûr que tant que quelqu'un le corrige. Or la durée de suivi n'est presque jamais annoncée à l'achat, et beaucoup de produits d'entrée de gamme ne reçoivent rien après leur première année.

  • Activez les mises à jour automatiques dans chaque application. C'est le seul moyen : personne ne les fait à la main sur quinze appareils.
  • Vérifiez une fois par an la date du dernier micrologiciel. Un appareil sans mise à jour depuis deux ans est à considérer comme abandonné.
  • Un service en ligne qui ferme transforme l'objet en presse-papier, ou pire, le laisse joignable sans plus aucun correctif. Dans les deux cas, il sort du réseau.
  • À l'achat, la question utile au vendeur n'est pas « est-il sécurisé ? » mais « combien d'années de mises à jour sont garanties ? ». Les fabricants sérieux répondent ; les autres, non, et c'est déjà une réponse.

Pour les caméras, qui concentrent les inquiétudes et les vrais risques, le détail est dans ma caméra de surveillance est-elle piratée.

Enceintes, télévisions et assistants vocaux

Ces appareils ont une particularité : ils sont conçus pour écouter et pour envoyer. Le sujet n'est donc pas tant le piratage que le réglage de ce qu'ils transmettent.

  • L'historique vocal se consulte et s'efface dans l'application du fabricant. On peut généralement désactiver la conservation des enregistrements, ou programmer leur suppression automatique.
  • Le micro a un interrupteur physique sur la plupart des enceintes. C'est le seul qui soit fiable, parce qu'il coupe l'alimentation du capteur.
  • Les achats vocaux se désactivent, ou se protègent par un code. C'est ce qui évite les commandes passées par un enfant ou par une publicité télévisée.
  • Les télévisions connectées analysent souvent ce qui est affiché à l'écran, quelle que soit la source. La fonction porte des noms variés selon les marques et se désactive dans les réglages de confidentialité.
  • Les appareils reliés à un compte marchand donnent accès à des moyens de paiement. Traitez ce compte comme un compte bancaire : mot de passe unique et double authentification.

Serrures, alarmes et portails : les trois questions à poser

Quand un objet commande un accès physique, le raisonnement change : une défaillance ne coûte pas des données, elle ouvre une porte.

  1. Que se passe-t-il quand Internet tombe ? Une serrure qui ne s'ouvre plus pendant une coupure est un problème. Une serrure qui s'ouvre toute seule en est un autre. Le comportement doit être documenté et testé avant l'installation.
  2. Que se passe-t-il quand la batterie meurt ? Il faut une solution de secours physique, et savoir où est la clé.
  3. Qui peut ouvrir, et depuis quand ? Un journal des ouvertures, avec le nom de la personne, est indispensable. C'est aussi ce qui permet de constater un usage abusif.

Pour une alarme, ajoutez une quatrième question : le système prévient-il par un canal qui ne dépend pas de la box, par exemple une carte SIM ? Un cambrioleur qui coupe la ligne neutralise sinon toute la chaîne d'alerte.

La passe de dix minutes, à faire ce soir

  1. Ouvrir l'interface de la box et lister les appareils connectés.
  2. Activer le réseau invité et y basculer les objets.
  3. Désactiver l'UPnP, supprimer les redirections de ports injustifiées.
  4. Changer le mot de passe d'usine des trois appareils les plus sensibles : caméra, alarme, assistant vocal.
  5. Activer les mises à jour automatiques dans chaque application.
  6. Supprimer les partages et invitations obsolètes.

Cette passe couvre l'essentiel du risque domestique. Si l'interface de votre box vous rebute, ou si l'installation a été faite par un tiers dont vous n'avez plus les accès, c'est typiquement le genre de réglage qui se fait en assistance à distance en une demi-heure — et le diagnostic de quinze minutes au téléphone est gratuit. Le détail des prix est sur la page tarifs, et la démarche générale de mise en sécurité sur la page prévention.

Voir ce qui est branché : le routeur, puis Windows

Deux façons de dresser l'inventaire, et elles se complètent.

Depuis le routeur. Tapez son adresse IP dans le navigateur — 192.168.1.1 ou 192.168.0.1 selon l'opérateur — et connectez-vous avec le mot de passe figurant sous le modem. La rubrique des appareils connectés donne, pour chacun, un nom, une adresse IP locale et une adresse MAC. C'est la liste de référence.

Depuis un PC sous Windows. Ouvrez l'invite de commandes et tapez arp -a : vous obtenez les adresses IP et MAC vues récemment sur le réseau local. La comparaison avec la liste du routeur fait ressortir ce qui a été branché puis débranché.

Pour identifier un appareil au nom incompréhensible, deux indices : les trois premiers groupes de son adresse MAC désignent le fabricant, et débrancher l'objet suspecté quelques minutes fait disparaître la ligne. Si rien ne correspond, reprenez quelqu'un utilise mon wifi, qui détaille le tri.

Pensez enfin à la connexion Internet elle-même : un objet qui consomme en permanence alors que personne ne s'en sert se voit dans les statistiques de trafic de la box. C'est souvent le premier indice d'un appareil enrôlé ailleurs.

Bluetooth, appairage et appareils oubliés

On pense au wifi et on oublie le reste. Trois points qui méritent cinq minutes :

  • Le Bluetooth reste allumé en permanence sur beaucoup d'appareils. Sa portée est courte, donc le risque est faible, mais il existe : désactivez-le quand il ne sert pas, et surtout faites le ménage dans la liste des appareils appairés — on y retrouve des écouteurs revendus, la voiture d'avant, l'enceinte d'un ancien colocataire.
  • L'appairage par code : refusez toute demande d'association que vous n'avez pas déclenchée vous-même, en particulier en public.
  • Les objets revendus ou donnés : une réinitialisation d'usine avant de s'en séparer, et un retrait du compte dans l'application. Sinon vous laissez partir un accès à votre ancien réseau, et parfois des informations personnelles enregistrées dedans.

Même logique pour un appareil qu'on récupère d'occasion : réinitialisation complète avant la première mise en service, et vérification qu'il n'est plus rattaché au compte du propriétaire précédent.

Ce que ces objets savent de vous, et comment le limiter

Au-delà du piratage, il y a la collecte ordinaire, et elle se règle.

  • Les comptes : chaque objet crée un compte chez son fabricant, avec votre adresse e-mail, votre adresse postale parfois, et l'historique d'usage. Un mot de passe unique par service limite les dégâts d'une fuite chez l'un d'eux.
  • Les réglages de confidentialité existent dans presque toutes les applications : partage des données d'usage, personnalisation de la publicité, historique vocal. Ils sont activés par défaut et se désactivent en trois clics.
  • La géolocalisation demandée par une application de domotique n'est généralement utile que pour les automatismes d'arrivée et de départ. Sinon, refusez-la.
  • Les objets qui n'ont pas besoin d'Internet — beaucoup d'ampoules, de prises et de thermostats fonctionnent en local une fois configurés — peuvent être privés d'accès sortant depuis le routeur. Moins de flux, moins d'exposition, et ils continuent de marcher.

Enfin, si un fabricant ferme son service en ligne, l'objet devient au mieux inutile, au pire joignable sans correctif. C'est le moment de le retirer du réseau, pas de le laisser branché « au cas où ».

Ce que ça coûte de faire faire, et ce qui reste impossible

Deux choses qu'aucun réglage ne règle, et qu'il vaut mieux savoir avant d'y passer une soirée.

  • Un appareil abandonné par son fabricant ne se sécurise pas. Sans correctif, une faille publiée reste ouverte définitivement. Le réseau invité limite les dégâts, il ne les supprime pas. La seule réponse certaine est de le sortir du réseau, et c'est parfois un appareil qu'on vient d'acheter.
  • La collecte par le fabricant ne se désactive pas entièrement. On peut couper le partage des données d'usage et la personnalisation publicitaire ; on ne peut pas empêcher un objet connecté de dialoguer avec les serveurs dont il dépend pour fonctionner.

S'ajoute un cas pratique très fréquent : l'installation faite par un tiers dont vous n'avez plus les accès — un installateur d'alarme, un ancien propriétaire, un proche bricoleur. Là, il n'y a pas de réglage à changer : il faut repartir d'une réinitialisation complète, et parfois d'un nouveau compte.

Ce que coûte une remise au propre. Le diagnostic de quinze minutes au téléphone est gratuit et suffit souvent à dire si le problème est réel. La passe complète — box, réseau invité, redirections de ports, partages, mises à jour — tient généralement dans une séance d'assistance à distance, dès 19 € la demi-heure. Au Mans et dans l'agglomération, sur place dès 49 € quand il faut manipuler le matériel, et 29 € maximum si le déplacement ne débouche sur rien.

Les paramètres réseau de la box, un écran après l'autre

Tout se joue dans quatre écrans de la box internet, et les libellés varient peu d'un opérateur à l'autre.

  1. Wifi : chiffrement en WPA2 ou WPA3, jamais WEP. WPS désactivé. Un SSID qui ne dit ni votre nom ni votre adresse. Et une phrase de passe longue plutôt qu'un mot compliqué.
  2. Réseau invité : activé, avec son propre SSID et sa propre clé. C'est là que vont les objets.
  3. Liste des périphériques : chaque appareil connecté y figure avec un nom, une adresse IP et une adresse MAC. Réservez une adresse IP fixe à ceux que vous voulez identifier d'un coup d'œil.
  4. Accès depuis Internet : UPnP désactivé, redirections de ports vidées de tout ce qui n'est pas justifié, et administration à distance de la box coupée si vous ne vous en servez pas.

Côté ordinateur, le panneau de configuration de Windows — rubrique Centre Réseau et partage — indique à quel réseau chaque carte réseau est rattachée et permet de passer le profil en « Réseau public » : le partage de fichiers est alors coupé, ce qui est exactement ce qu'on veut quand des objets partagent la même connexion Internet. Pour les appareils fixes, un câble Ethernet ou un adaptateur par courant porteur reste par ailleurs la liaison la plus sûre.

Questions fréquentes

Faut-il vraiment un réseau invité pour des ampoules connectées ?

Le risque ne vient pas de l'ampoule elle-même mais de ce qu'elle permet d'atteindre. Isolée sur le réseau invité, elle ne voit ni vos ordinateurs ni vos partages de fichiers. C'est une manipulation unique de quelques minutes qui vaut pour tous les objets à la fois.

Mon assistant vocal m'écoute-t-il en permanence ?

Il écoute en continu son mot de réveil, mais n'envoie normalement au fabricant que ce qui suit ce mot. Les déclenchements involontaires existent : consultez l'historique vocal dans l'application, effacez-le, et activez la suppression automatique si elle est proposée.

Que faire d'une caméra ou d'un objet que le fabricant ne met plus à jour ?

Le sortir d'Internet. Sans correctif, aucun réglage ne compense une faille publiée. Vous pouvez le conserver s'il fonctionne en local sans accès sortant ; sinon, remplacez-le. C'est le seul cas où il n'y a pas de demi-mesure raisonnable.

Un objet connecté peut-il infecter mon ordinateur ?

Pas directement au sens d'un virus qui se copie, mais il sert de point d'appui : depuis le réseau local, il peut atteindre vos partages, votre NAS et l'interface de votre box. C'est précisément ce que le réseau invité empêche.

Comment réinitialiser un objet connecté acheté d'occasion ?

Cherchez la procédure de réinitialisation d'usine du modèle, et faites-la avant toute mise en service. Vérifiez ensuite dans l'application que l'appareil n'est plus rattaché à un compte antérieur : certains restent verrouillés au compte du premier propriétaire tant qu'il ne les a pas retirés.

Comment voir qui est connecté à mon réseau depuis un PC ?

Ouvrez l'invite de commandes sous Windows et tapez arp -a : la liste des adresses IP et MAC vues récemment s'affiche. Comparez-la à celle des appareils connectés de votre routeur ; les écarts sont les appareils branchés puis débranchés.

Faut-il couper le Bluetooth en permanence ?

Ce n'est pas indispensable, sa portée étant courte. Ce qui est utile, en revanche, c'est de vider la liste des appareils appairés : on y retrouve souvent du matériel revendu ou prêté, qui garde une autorisation d'association.

À lire aussi : une caméra de surveillance piratée · quelqu'un utilise mon wifi · à quoi sert vraiment un VPN.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.

Un doute ? Appelez

Des paiements que vous n'avez pas faits ?

Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.

07 51 13 37 69

Cybermalveillance.gouv.fr Voir la fiche Fix72