D4rckOps/sec

sensibilisation · 07.10.2026 · 1 min

La clé qui se prend pour un clavier

Un périphérique branché tape des commandes plus vite que n'importe qui. Aucun fichier téléchargé, aucun antivirus alerté : le système fait confiance à ce qu'il croit être un utilisateur.

USBHIDposte de travaildémonstration

La situation

Un objet USB anodin — une clé, un câble de charge, un petit gadget offert sur un salon — est branché sur un poste déverrouillé. Pour l’ordinateur, ce n’est pas un support de stockage : c’est un clavier.

Ce que le public voit

En quelques secondes, une fenêtre s’ouvre, des commandes s’écrivent seules et s’exécutent. Rien n’a été téléchargé, aucun fichier n’a été ouvert. Le système a simplement fait ce qu’un utilisateur lui demandait — sauf qu’il n’y avait pas d’utilisateur.

On montre ensuite ce qu’un poste verrouillé change à la scène : à peu près tout.

Le réflexe visé

Un poste se verrouille dès qu’on s’en éloigne, même pour trente secondes. Et aucun périphérique d’origine inconnue ne se branche, qu’il ressemble à une clé, à un câble ou à un cadeau.

Pour les équipes techniques : contrôle des périphériques HID, verrouillage automatique de session, et détection des frappes à cadence non humaine.

Format

30 minutes. Maquette en cours de réalisation.

Matériel de démonstration : Rubber Ducky.