Derrière les jolies images de la coupe du monde de foot, une faille digne d’un débutant. Une hackeuse raconte comment elle aurait pu remplacer les matchs… par des épisodes de South Park (par exemple).
FIFAille critique
Une hackeuse éthique, « Bobdahacker », explique comment elle a pu accéder aux flux vidéo de la Coupe du monde 2026… en s’inscrivant simplement comme agent de joueurs sur un portail public de la FIFA.
Après validation, son compte ouvre une porte vers l’infrastructure Microsoft Entra, puis vers la plateforme de diffusion. Là, un classique du pire : une sécurité « cosmétique » côté interface qui « non », mais aucune vérification côté serveur, qui répond favorablement à toutes les requêtes.
Hack-trick parfait
Elle accède donc aux flux des matchs en direct, sur toutes les caméras couvrant chaque match. Elle aurait pu couper un match ou le remplacer (par un débarquement d’aliens version Welles-1938 ↗ par exemple ^^, ou par de fausses pubs dirigeant vers des sites internet peu recommandables).
Elle avait accès (en lecture / écriture) aux flux vidéo, aux stats, aux notes des commentateurs et à des documents internes. Le plus ironique : si elle a détecté la faille en quelques minutes, prévenir la FIFA lui a pris la nuit : emails ignorés, téléphone fermé, WhatsApp fantôme. Ce sont finalement des prestataires et le FBI qui interviendront. La faille a été corrigée, mais sans réponse ni information officielle. Et sans un « merci ».
Voir sur le site bobdahacker.com, ou sur periskopi.com et numerama.com