High-tech

Mammotion : des tondeuses robots piratées et contrôlées à distance, corrections effectuées.

Trois experts en cybersécurité ont récemment mis en lumière des vulnérabilités majeures au sein des tondeuses robots de la marque Mammotion. Sammy Azdoufal, Andreas Makris et Kevin Finisterre ont découvert un moyen de détourner ces appareils et de les contrôler à distance, en exploitant 14 failles de sécurité. Leur étude, accessible sur GitHub, révèle que près de 337 000 comptes pourraient avoir été compromis, bien que la marque ait été informée de ces problèmes avant la publication de leurs résultats.

Mammotion, un acteur reconnu dans le secteur des tondeuses connectées, a vu ses dispositifs analysés en profondeur par ces chercheurs. Leur investigation a mis en évidence des failles dans l’application, les serveurs, ainsi que dans la gestion des comptes et des appareils. Le point le plus alarmant de leur étude concerne la possibilité de prendre le contrôle d’une tondeuse appartenant à un autre utilisateur. En se connectant à leur propre compte, les chercheurs ont pu piloter à distance un appareil situé à des milliers de kilomètres, grâce à l’infrastructure cloud de Mammotion.

En ce qui concerne les données des utilisateurs, les chercheurs estiment avoir pu accéder aux informations de 337 000 comptes dans plus de 85 pays, dont la France, l’Allemagne et la Suède. Ces données incluent des éléments tels que les adresses e-mail, les identifiants et les numéros de compte. Cependant, il est important de préciser que ces chiffres ne signifient pas qu’une fuite de données a eu lieu. Les chercheurs n’ont pas extrait ces informations, mais ont simplement évalué ce qui aurait pu être compromis si les failles avaient été exploitées.

Outre les informations de compte, certaines requêtes ont également permis d’accéder à des configurations sensibles, comme les détails du réseau Wi-Fi des utilisateurs, augmentant ainsi les risques de sécurité.

Les chercheurs ont pris soin de signaler ces vulnérabilités à Mammotion avant de rendre leurs découvertes publiques. Ce processus de notification a duré plusieurs mois et a impliqué des discussions sur les correctifs nécessaires pour sécuriser les appareils.

Ce type de situation n’est pas inédit dans le domaine de la cybersécurité. Sammy Azdoufal, l’un des chercheurs, avait déjà rencontré des problèmes similaires en 2026, lorsqu’il avait réussi à contrôler près de 7 000 aspirateurs robots DJI Romo en exploitant une faille similaire. Ce cas souligne la nécessité d’une vigilance accrue concernant la sécurité des appareils connectés, qui peuvent souvent présenter des failles exploitables à grande échelle.