Aller au contenu
Juice Jacking

Une prise USB.
Vos données volées.

Deux vecteurs d'attaque en simulation : une borne de recharge publique compromise et un câble USB malveillant. Avec exfiltration silencieuse de données et injection de payload.

Borne USB compromiseBadUSB / O.MG CableExfiltration mobileUSB data blocker
Borne USB — Aéroport CDG
🔌

Borne USB publique

Aéroport CDG — Porte H

USB-A
USB-C
USB-A

À l'intérieur du boîtier :

Transformateur USB (visible)
Ports USB (visibles)
Raspberry Pi Zero (caché — 12 €)
Connexion 4G LTE pour l'exfiltration

⚠ Apparence extérieure 100% identique à une borne normale

Étape 1 sur 4

Une borne de recharge d'aéroport

Elle ressemble à toutes les autres. En apparence, rien ne la distingue d'une borne normale.

Un micro-ordinateur caché dans le boîtier

Les bornes compromises contiennent un Raspberry Pi Zero ou un dispositif similaire (< 15 €) connecté à la prise USB. Son boîtier extérieur est intact — aucune modification visible. Le dispositif attend silencieusement la connexion d'un téléphone.

Chiffres clés

< 0 min

Pour exfiltrer un smartphone

données complètes via une borne compromise

0 trace

Sur le téléphone de la victime

aucune alerte ni notification pendant l'attaque

~0 €

Prix d'un data blocker USB

neutralise totalement le juice jacking

Démo technique

Testez par vous-même

Deux vecteurs d'attaque en simulation : borne USB compromise avec exfiltration de données mobiles, et câble USB malveillant avec injection HID et reverse shell.

Démonstration interactive

Simulateur de juice jacking

Flux d'attaque

Votre téléphone

USB-C

Borne de recharge

Inoffensive ?

Chip caché

BadUSB

Serveur C2

En écoute

kiosk_exfil.sh — C2 attaquant

Branchez votre téléphone à la borne pour démarrer la simulation…

À noter : la borne affiche correctement la charge sur l'écran du téléphone. L'attaque est totalement silencieuse et invisible pour l'utilisateur.

Borne de charge compromise

Un kiosque USB public intègre un microcontrôleur caché qui active l'interface data lors de la connexion. L'OS du téléphone le traite comme un accessoire de confiance.

Câble USB malveillant

Un câble d'apparence normale (~30–180 €) embarque un chip BadUSB. Il se déclare comme clavier HID et injecte des commandes PowerShell en quelques secondes.

Bloqueur USB (protection)

Un adaptateur à ~5 € coupe physiquement les broches D+ et D−. Seule l'alimentation électrique passe. Compatible avec toutes les bornes USB-A et USB-C.

Exemple concret

Alerte FBI · Avril 2023

Officiellement documenté.

En avril 2023, le bureau du FBI de Denver a publié un avertissement officiel recommandant d'éviter les bornes de recharge USB publiques dans les aéroports, hôtels et centres commerciaux. La FCC avait émis une alerte similaire dès 2021, confirmant des incidents réels d'exfiltration de données via des bornes compromises.

Ce que recommandent les autorités

Utiliser son propre adaptateur secteur avec une prise murale

Emporter une powerbank personnelle en déplacement professionnel

Utiliser un bloqueur USB si une borne publique est inévitable

Secteurs les plus ciblés

Aéroports & gares

Fort passage, longues attentes

Hôtels & salles de conférence

Cibles professionnelles à haute valeur

Centres commerciaux

Bornes souvent sans surveillance

Transports (trains, avions)

Prises USB embarquées difficiles à auditer