Accueil / Attaques pratiques
Évasion de mode kiosque
Sortir d'une application verrouillée en plein écran sur iPad, Android ou Windows pour atteindre l'OS sous-jacent.
Description
Le mode « kiosque » est un état dans lequel un appareil ne propose que des fonctionnalités restreintes, le plus souvent une application unique lancée en plein écran. On le rencontre partout : bornes interactives, caisses en libre-service, tablettes d’accueil, panneaux d’affichage, distributeurs, terminaux de commande. Le mode kiosque existe sur pratiquement tous les types de matériel : PC, tablettes, téléphones, terminaux dédiés.
Du point de vue de la sécurité, le mode kiosque est un contrôle logique : rien n’est physiquement retiré, l’OS complet est là, sous l’application. Tout l’enjeu de l’attaquant consiste à trouver une faille dans le confinement pour retrouver l’accès à cet OS.
Identification
Lorsqu’une application s’affiche à l’écran sans donner accès à l’OS (pas de barre de tâches, pas de bouton d’accueil fonctionnel, pas de gestes système), l’appareil est probablement en mode kiosque. Quelques indices utiles :
- Absence des éléments d’interface habituels du système (dock, barre de statut, boutons de navigation).
- Gestes système désactivés ou interceptés.
- Sur iOS, l’absence de l’App Store est un signe d’un appareil supervisé/verrouillé.
L’objectif de la reconnaissance est de déterminer quel OS tourne dessous et quelle solution de verrouillage (MDM, mode dédié natif, application tierce) est utilisée, car les techniques d’évasion en dépendent directement.
Attacking
Selon le type d’appareil, différentes techniques permettent de « sortir » du mode kiosque. Une fois dehors, l’objectif est d’utiliser les fonctions natives pour se déplacer dans le système, atteindre des ressources sensibles, installer un outil de prise de contrôle, ou — sur mobile — un store alternatif.
Principe général
La plupart des évasions exploitent une fonction annexe laissée accessible : une boîte de dialogue, un sélecteur de fichiers, un lien qui ouvre le navigateur, une combinaison de touches, un menu d'accessibilité. Chaque « porte » vers une autre application est un point de sortie potentiel.
iPad / iOS
Sur un équipement iOS, le verrouillage passe le plus souvent par la supervision et un profil MDM. L’absence de l’App Store le met en évidence.
Pour confirmer la configuration : Réglages > Général > VPN et gestion de l’appareil. Selon l’outil ayant servi à mettre en place le management, une option « Supprimer le profil » peut être présente (elle est en revanche absente lorsque le profil est verrouillé, par exemple sous Intune).
Autres pistes classiques sur iOS :
- Liens sortants qui ouvrent Safari (mentions légales, aide, formulaires) puis navigation vers un autre contenu.
- Détournement de l’Accès guidé mal configuré.
Android
Navigateur
Si un navigateur est accessible (directement ou via un lien), l’installation d’une application tierce (APK) par ce biais peut être réalisée, ce qui ouvre un accès complémentaire au système.
Application Photos / Galerie
Sur certains kiosques Android, l’application photo est accessible. Elle peut permettre un accès à la galerie ou à une fonctionnalité de partage qui ouvre un navigateur ou une autre application.
USB
Le branchement d’un périphérique USB peut ouvrir une fenêtre demandant le choix du mode USB :
- Charge
- MTP (transfert de fichiers)
- PTP (repli de MTP)
- MIDI
Chacune de ces boîtes de dialogue est une interaction système susceptible d’exposer un explorateur ou des réglages.
Voir aussi la fiche USB pour l’injection HID (BadUSB), particulièrement efficace contre les kiosques.
Windows
Clavier
Si une prise USB est accessible, ou qu’un clavier est déjà branché, il est souvent possible d’échapper au mode kiosque en abusant des raccourcis clavier (touches Windows, combinaisons d’accessibilité, boîtes de dialogue d’ouverture/enregistrement de fichiers, aide contextuelle).
Sans mot de passe BitLocker (Windows 10/11)
Lorsque le disque n’est pas protégé par un mot de passe BitLocker au démarrage, l’environnement de récupération donne un chemin vers un accès administrateur :
- Depuis l’écran de connexion, redémarrer en maintenant Maj enfoncé lors du clic sur « Redémarrer ».
- Une fois redémarré, l’environnement de récupération (WinRE) est accessible.
- Dépannage.
- Options avancées.
- Paramètres (outil de redémarrage du système). À noter : l’invite de commande proposée ici ne donne pas accès au système de fichiers ni au réseau.
- Redémarrer.
- Choisir le mode sans échec souhaité. L’option 6 ouvre une session administrateur avec console sur le système.
Selon la configuration
Si BitLocker exige une clé de récupération au démarrage, ce chemin est bloqué. La robustesse d'un kiosque Windows tient beaucoup à l'activation du chiffrement du disque avec authentification au boot.
Protections
- Chiffrer le disque (BitLocker avec authentification au démarrage) pour fermer l’accès via l’environnement de récupération.
- Désactiver ou filtrer les raccourcis clavier et les touches système ; supprimer physiquement le clavier quand il n’est pas indispensable.
- Restreindre les périphériques USB (voir USB : USBGuard, stratégies de groupe) et combler les ports non utilisés.
- Utiliser les modes kiosque natifs et verrouillés : Assigned Access (Windows), Accès guidé / supervision MDM (iOS), Lock Task Mode / Screen Pinning (Android).
- Bloquer tout lien sortant et tout sélecteur de fichiers dans l’application kiosque ; désactiver les fonctions de partage.
- Empêcher le retrait du profil MDM (profil verrouillé).
Example devices
Android
Plus largement : bornes interactives, caisses en libre-service, tablettes d’accueil, panneaux publicitaires, terminaux de commande.