Shodan : le moteur de recherche que les hackers utilisent, et que vous devez connaître
Google indexe des pages web. Shodan indexe des appareils connectés. C’est une phrase qui résume à elle seule pourquoi Shodan est l’un des outils les plus puissants, et les plus mal compris, de l’écosystème de la sécurité numérique. Fondé en 2009 par le développeur John Matherly, Shodan (Sentient Hyper-Optimized Data Access Network) est un moteur de recherche spécialisé qui scanne en permanence l’ensemble des adresses IP publiques d’internet et enregistre les réponses des appareils et services exposés. Caméras de surveillance, routeurs, serveurs industriels SCADA, bases de données, panneaux d’administration, imprimantes, systèmes hospitaliers, stations de recharge électrique, etc… Si c’est connecté à internet et accessible publiquement, Shodan l’a probablement trouvé. Comment Shodan fonctionne techniquement Le principe est celui d’un scanner de ports massif et continu. Shodan envoie des requêtes sur les ports les plus courants (80, 443, 22, 21, 23, 3389, 8080 et des centaines d’autres) à l’ensemble des plages d’adresses IP publiques mondiales. Quand un appareil répond, Shodan enregistre ce qu’on appelle le banner, la réponse brute du service, qui contient généralement le type de logiciel, la version, le système d’exploitation, et parfois des informations de configuration. Ces données sont ensuite indexées et rendues consultables via une interface web et une API. Les résultats peuvent être filtrés par pays, ville, organisation, système d’exploitation, port, produit, version logicielle, et des dizaines d’autres paramètres. Ce que Shodan révèle, et pourquoi c’est inquiétant Des appareils industriels exposés sans protection L’une des découvertes les plus documentées via Shodan concerne les systèmes SCADA et ICS, les infrastructures de contrôle industriel qui gèrent des centrales électriques, des usines de traitement d’eau, des pipelines, des systèmes de chauffage urbain. Ces systèmes, conçus à une époque où internet n’existait pas, ont progressivement été connectés pour des raisons de maintenance à distance, sans toujours recevoir les mises à jour de sécurité correspondantes. Shodan recense régulièrement des interfaces d’administration de ce type exposées publiquement, parfois sans authentification. Des chercheurs en sécurité ont documenté des cas de systèmes de traitement d’eau américains accessibles directement depuis un navigateur, sans mot de passe. Des caméras de surveillance accessibles publiquement Des milliers de caméras dans des domiciles, des commerces, des parkings, des hôpitaux sont indexées par Shodan avec leur flux vidéo accessible directement, soit parce que les identifiants par défaut n’ont jamais été changés (admin/admin, admin/1234), soit parce que l’interface ne requiert aucune authentification. Ce n’est pas une faille logicielle sophistiquée. C’est simplement la conséquence d’une installation négligente et d’une méconnaissance du fait que « connecter un appareil à internet » signifie le rendre potentiellement accessible au monde entier. Des bases de données sans authentification Shodan indexe également des instances de bases de données exposées publiquement, MongoDB, Elasticsearch, Redis, CouchDB, configurées sans authentification. Des milliards d’enregistrements de données personnelles ont été exposés de cette manière, parfois pendant des mois, avant que des chercheurs en sécurité ne les découvrent et n’alertent les propriétaires. Des versions logicielles obsolètes Pour chaque service détecté, Shodan enregistre la version du logiciel qui répond. Un administrateur système mal informé ou débordé peut laisser tourner une version de Apache, OpenSSH ou IIS non patchée depuis des années. Shodan permet de trouver en quelques secondes tous les serveurs exposant une version spécifique. Cette information, croisée avec les bases de vulnérabilités publiques (CVE), donne une image précise de la surface d’attaque mondiale pour une faille donnée. Les fonctionnalités avancées que peu de gens connaissent Les filtres de recherche La vraie puissance de Shodan réside dans ses opérateurs de recherche. Quelques exemples de ce que permettent des requêtes combinées : trouver tous les serveurs RDP (Bureau à distance Windows) exposés dans un pays donné, identifier toutes les instances d’un logiciel industriel spécifique dans une région, recenser les appareils utilisant encore SSL 3.0 ou TLS 1.0 (protocoles considérés comme obsolètes et vulnérables), ou lister les systèmes embarquant un certificat SSL expiré. Shodan Monitor Shodan propose un service de surveillance continue qui alerte un administrateur dès qu’un nouvel appareil appartenant à ses plages d’adresses IP apparaît dans l’index. C’est un outil de gestion de la surface d’attaque particulièrement utile pour les équipes sécurité qui veulent être informées dès qu’un service est exposé accidentellement. Shodan Exposure Une fonctionnalité plus récente qui génère un rapport de synthèse sur l’exposition internet d’une organisation à partir de son nom ou de ses adresses IP, un point de départ précieux pour un audit de sécurité externe. Les données historiques Shodan conserve un historique des scans qui permet de voir comment la surface d’exposition d’une adresse IP a évolué dans le temps. Un service a-t-il été exposé puis retiré ? Un port a-t-il été ouvert récemment ? Shodan dans la pratique professionnelle Pour les équipes sécurité (Red Team / Blue Team) Du côté offensif (Red Team, pentest avec autorisation), Shodan est un outil de reconnaissance passive. Il permet de cartographier la surface d’exposition d’une cible sans envoyer le moindre paquet vers ses systèmes, puisque les données sont déjà indexées. C’est légalement et techniquement propre pour la phase de reconnaissance d’un test d’intrusion autorisé. Du côté défensif (Blue Team), Shodan permet de voir son infrastructure comme un attaquant la voit : identifier des services exposés accidentellement, des versions non patchées, des interfaces d’administration accessibles sans VPN, etc…. Pour les journalistes et chercheurs Shodan a été utilisé par des équipes de journalisme d’investigation pour documenter des expositions massives de données dans des secteurs spécifiques (santé, éducation, collectivités locales). C’est devenu un outil standard de la recherche en sécurité et du journalisme de données. Pour les professionnels de l’OSINT Dans un contexte d’investigation OSINT sur une organisation, Shodan permet de cartographier l’infrastructure technique exposée publiquement (technologies utilisées, fournisseurs cloud, géographie des serveurs, services actifs) sans interagir directement avec les systèmes concernés. Ce que Shodan n’est pas Il est important de clarifier ce point souvent mal compris. Shodan n’est pas un outil de hacking. Il ne scanne pas vos systèmes à la demande en temps réel. Il indexe des données déjà collectées lors de ses propres scans automatisés. Consulter Shodan ne constitue pas une intrusion ou une tentative d’accès non autorisé,
