<?xml version="1.0" encoding="ISO-8859-1"?>

<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
	<channel>
		<title>Forum du club des développeurs et IT Pro - Sécurité</title>
		<link>https://www.developpez.net/forums/</link>
		<description />
		<language>fr</language>
		<lastBuildDate>Thu, 30 Jul 2026 08:05:14 GMT</lastBuildDate>
		<generator>vBulletin</generator>
		<ttl>15</ttl>
		<image>
			<url>https://forum.developpez.be/images/misc/rss.png</url>
			<title>Forum du club des développeurs et IT Pro - Sécurité</title>
			<link>https://www.developpez.net/forums/</link>
		</image>
		<item>
			<title>Vous avez oublié votre mot de passe Google ? Désormais, un selfie peut suffire pour vous connecter</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184851&amp;goto=newpost</link>
			<pubDate>Mon, 27 Jul 2026 07:21:13 GMT</pubDate>
			<description>*Vous avez oublié votre mot...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Vous avez oublié votre mot de passe Google ? Désormais, un selfie peut suffire pour vous connecter; ces vidéos permettent aussi de créer des avatars IA ou de vérifier votre âge</font></b><br />
<br />
<b>Google a présenté une nouvelle option de connexion par selfie pour la récupération des comptes Google. Elle offre aux utilisateurs de Google un moyen alternatif d'accéder à leurs comptes, en complément des clés d'accès, des contacts de récupération et d'autres méthodes de connexion. Google recommande aux utilisateurs de configurer plusieurs méthodes de connexion afin d'éviter de perdre l'accès à leur compte. Grâce à la vidéo selfie, vous pouvez enregistrer un selfie pour accéder à votre compte si vous n'avez pas accès à votre adresse e-mail ou à un appareil de confiance. Plusieurs niveaux de sécurité sont mis en place pour empêcher les tentatives d’usurpation d’identité, telles que les photos et vidéos générées par l’IA. Google précise que les vidéos de selfie sont chiffrées et stockées en toute sécurité, et qu'elles ne sont utilisées que pour vous aider à vous connecter à votre compte. </b><br />
<br />
Google LLC est une multinationale américaine spécialisée dans les technologies de l'information, la publicité en ligne, les moteurs de recherche, la messagerie électronique, le cloud computing, les logiciels, l'informatique quantique, le commerce électronique, l'électronique grand public et l'intelligence artificielle (IA). Elle a été qualifiée de «<i> société la plus puissante au monde</i> » par la BBC, et figure parmi les marques les plus valorisées au monde. La société mère de Google, Alphabet Inc., est souvent décrite comme une entreprise du secteur des « <i>Big Tech </i>».<br />
<br />
Récemment, Google a présenté une nouvelle option de connexion par selfie pour la récupération des comptes Google. Elle offre aux utilisateurs de Google un moyen alternatif d'accéder à leurs comptes, en complément des clés d'accès, des contacts de récupération et d'autres méthodes de connexion. Pour créer une vidéo « <i>selfie</i> », vous devez regarder l'appareil photo de votre appareil, puis suivre les instructions de Google afin d'effectuer une série de mouvements de tête permettant de capturer plusieurs angles. La vidéo est enregistrée sur votre compte et peut être utilisée ultérieurement si vous en avez besoin.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677813d1785138000/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/self.png/" border="0" alt="Nom : self.png
Affichages : 395
Taille : 29,3 Ko"  style="float: CONFIG" /></div><br />
Google recommande aux utilisateurs de configurer plusieurs méthodes de connexion afin d’éviter de perdre l’accès à leur compte. Grâce à la vidéo selfie, vous pouvez enregistrer un selfie pour accéder à votre compte si vous n’avez pas accès à votre adresse e-mail ou à un appareil de confiance. Google compare votre nouvelle vidéo selfie à celle enregistrée sur le compte pour vous accorder l’accès. Plusieurs niveaux de sécurité sont mis en place pour empêcher les tentatives d’usurpation d’identité, telles que les photos et vidéos générées par l’IA.<br />
<br />
Google précise que les vidéos de selfie sont chiffrées et stockées en toute sécurité, et qu’elles ne sont utilisées que pour vous aider à vous connecter à votre compte, sauf si vous choisissez de « <i>les partager à d’autres fins</i> ». Les vidéos peuvent être supprimées à tout moment. Les vidéos « <i>selfie</i> » ont déjà fait l'objet de tests au Brésil. Cette fonctionnalité est réservée aux comptes Google ; elle ne fonctionne pas avec les comptes Workspace, les comptes enfants ni les comptes inscrits au Programme de protection avancée.<br />
<br />
Voici la nouvelle méthode de connexion par selfie de Google :<br />
<br />
<b><font size="3">Découvrez la connexion par selfie : une nouvelle façon simple d'accéder à votre compte Google</font></b><br />
<br />
La vidéo « <i>selfie</i> » vous offre davantage d'options pour vous connecter, notamment si vous vous retrouvez bloqué hors de votre compte ou si vous n'avez pas accès à votre téléphone ou à votre ordinateur habituel.<br />
<br />
Votre compte Google contient de nombreuses informations précieuses, qu’il s’agisse de photos qui vous sont chères, d’e-mails importants ou de documents essentiels. Nous veillons en permanence à ce que ces informations restent confidentielles, sécurisées et facilement accessibles pour vous. C’est pourquoi nous vous recommandons de configurer plusieurs méthodes de connexion. Aujourd’hui, nous ajoutons un nouveau moyen de vous connecter : la vidéo selfie.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677814d1785139522/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/selfie_signin_clean4_nodot.png/" border="0" alt="Nom : selfie_signin_clean4_nodot.png
Affichages : 305
Taille : 51,5 Ko"  style="float: CONFIG" /></div><br />
La vidéo de selfie est une nouvelle façon d'accéder à votre compte, qui vous offre davantage d'options si jamais vous vous retrouvez bloqué ou si vous n'avez pas accès à votre téléphone ou à votre ordinateur habituel.<br />
<br />
<b>Comment configurer et utiliser la vidéo de selfie</b><br />
<br />
La configuration d'une vidéo de selfie est simple : il vous suffit de regarder la caméra de votre appareil et d'effectuer quelques brefs mouvements de tête guidés pour capturer plusieurs angles. Si vous rencontrez des difficultés pour vous connecter par la suite, il vous suffit de prendre un autre selfie pour retrouver l'accès à votre compte. La vidéo de selfie compare la nouvelle vidéo à celle que vous avez enregistrée afin de confirmer qu'il s'agit bien de vous et de vous aider à retrouver l'accès à votre compte.<br />
<br />
<b>Conçu dans le respect de la vie privée et de la sécurité</b><br />
<br />
Votre vidéo de selfie vous appartient et vous en avez le contrôle. Elle est enregistrée et stockée en toute sécurité avec votre consentement, et vous pouvez la supprimer à tout moment depuis votre compte Google. Elle sert uniquement à vous aider à vous connecter, sauf si vous choisissez de la partager à d’autres fins. Votre vidéo de selfie est chiffrée au repos, ce qui signifie qu’elle est stockée en toute sécurité même lorsqu’elle n’est pas utilisée.<br />
<br />
Lorsque vous utilisez un selfie pour vous connecter, nous mettons en œuvre plusieurs niveaux de sécurité afin de prévenir les tentatives d’usurpation d’identité, telles que l’utilisation de fausses photos et vidéos (par exemple, les « <i>deepfakes </i>»). Par exemple, nous comparons votre vidéo au selfie que vous avez enregistré et vous demandons d’effectuer des mouvements simples pour prouver qu’il s’agit d’une vidéo en direct. Nous appliquons également nos pratiques de sécurité standard pour détecter et prévenir les tentatives de connexion suspectes.<br />
<br />
<b>Source</b> : <a rel="nofollow" href="https://blog.google/innovation-and-ai/technology/safety-security/selfie-video-sign-in/" target="_blank">Découvrez la connexion par selfie</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que cette méthode de connexion est fiable et sécurisée ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://android.developpez.com/actu/383227/Google-presente-les-nouveautes-en-matiere-de-securite-et-de-confidentialite-sur-Android-17-en-2026-notamment-l-extension-de-la-detection-des-menaces-en-temps-reel-et-la-confidentialite-de-l-IA/" target="_blank">Google présente les nouveautés en matière de sécurité et de confidentialité sur Android 17 en 2026, notamment l'extension de la détection des menaces en temps réel et la confidentialité de l'IA</a><br />
<br />
:fleche: <a href="https://programmation.developpez.com/actu/380110/Google-lance-l-API-Developer-Knowledge-et-le-serveur-MCP-pour-un-acces-direct-a-la-documentation-officielle-de-Google-offrant-aux-developpeurs-et-aux-outils-d-IA-un-acces-lisible-par-machine/" target="_blank">Google lance l'API Developer Knowledge et le serveur MCP pour un accès direct à la documentation officielle de Google, offrant aux développeurs et aux outils d'IA un accès lisible par machine</a><br />
<br />
:fleche: <a href="https://android.developpez.com/actu/383460/Google-AI-Studio-permet-desormais-a-tout-le-monde-de-creer-des-applications-Android-le-vibe-coding-via-des-outils-en-ligne-reduit-le-processus-de-codage-de-plusieurs-semaines-a-quelques-minutes/" target="_blank">Google AI Studio permet désormais à tout le monde de créer des applications Android : le vibe coding via des outils en ligne réduit le processus de codage de plusieurs semaines à quelques minutes</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677813d1785138000/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/self.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677814d1785139522/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/selfie_signin_clean4_nodot.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Eliora</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184851/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/</guid>
		</item>
		<item>
			<title>comment raccorder une application sans SSO à un IAM/PAM</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184785&amp;goto=newpost</link>
			<pubDate>Wed, 22 Jul 2026 12:25:01 GMT</pubDate>
			<description>Bonjour à tous 
 
Je dois...</description>
			<content:encoded><![CDATA[<div>Bonjour à tous<br />
<br />
Je dois monter un projet IAM/PAM. La plupart des applications de l'entreprise supportent la connexion SSO.<br />
J'ai 2 applications qui ne supportent pas le SSO (applications web legacy, techno non connu).<br />
Faire évoluer les applications legacy n'est pas une option (techno ancienne, pas documentée)<br />
<br />
Savez-vous comment raccorder une application sans SSO à un IAM/PAM (cloud native) ?<br />
Faut-il développer des connecteurs spécifiques ? <br />
<br />
Je vous remercie.</div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>dcrespin</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184785/systemes/securite/raccorder-application-sso-iam-pam/</guid>
		</item>
		<item>
			<title><![CDATA[Un pirate informatique revendique l’effacement de l'intégralité de la base de données du cadastre roumain]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184774&amp;goto=newpost</link>
			<pubDate>Tue, 21 Jul 2026 12:54:34 GMT</pubDate>
			<description>*Un pirate informatique...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Un pirate informatique revendique l’effacement de l'intégralité de la base de données du cadastre roumain à la suite d'une attaque par rançongiciel infructueuse</font></b><br />
<b><font size="1">L’incident a paralysé les transactions immobilières du pays</font></b> <br />
<br />
<b>Le 14 juillet 2026, l'Agence nationale du cadastre et de la publicité immobilière de Roumanie (ANCPI) a été la cible d'une cyberattaque majeure de <a href="https://www.developpez.com/actu/91879/Le-rancongiciel-CryptoWall-a-extorque-325-millions-de-dollars-en-2015-a-ses-victimes-d-apres-la-Cyber-Threat-Alliance-comment-contrer-la-menace/" target="_blank">type rançongiciel</a> qui a paralysé le marché immobilier du pays. L'attaque a été revendiquée par un cybercriminel opérant sous le pseudonyme de ByteToBreach.</b> <br />
<br />
<b><font size="3">L’auteur et le mode opératoire</font></b><br />
<br />
L'attaquant a réussi à s'introduire dans le réseau interne en utilisant des identifiants de connexion valides. Après une phase de reconnaissance interne, il a déployé un rançongiciel. Suite à l'échec de sa tentative d'extorsion, le pirate informatique affirme avoir complètement effacé la base de données centrale du cadastre ainsi que ses copies de sauvegarde.  <br />
<br />
Le pirate utilise une combinaison de plusieurs approches techniques : il exploite des vulnérabilités connues dans les infrastructures cloud et d'entreprise, réutilise des identifiants volés issus d'infostealers et d'attaques par hameçonnage, et recourt parfois à la force brute ou à des failles de configuration pour s'introduire dans les systèmes. Une fois à l'intérieur, il se concentre sur l'exfiltration de données : dossiers des employés, bases de données, sauvegardes et documents sensibles qui sont ensuite vendus ou divulgués publiquement pour étayer ses affirmations.<br />
<br />
 <blockquote class="twitter-tweet"><p lang="en" dir="ltr"><a rel="nofollow" href="https://x.com/hashtag/BREAKING?src=hash&amp;ref_src=twsrc%5Etfw">#BREAKING</a> | &#127479;&#127476; — Cyberattack Wipes Romania’s National Land Registry Database<br><br>A hacker has deleted Romania’s entire digital land registry database following a failed extortion attempt against the National Agency for Cadastre and Real Estate Publicity (ANCPI).<br><br>The incident,… <a rel="nofollow" href="https://t.co/4l3EzjykZL">pic.twitter.com/4l3EzjykZL</a></p>&mdash; The Global Eye (@TGEThGlobalEye) <a rel="nofollow" href="https://x.com/TGEThGlobalEye/status/2079536635633402252?ref_src=twsrc%5Etfw">July 21, 2026</a></blockquote>  <b><font size="3">Conséquences directes</font></b><br />
<br />
L'application essentielle e-Terra (utilisée pour l'enregistrement des propriétés) est totalement indisponible. Cela empêche les notaires, les banques et les citoyens de finaliser les transactions immobilières ou de consulter les registres fonciers.<br />
<br />
Le pirate a mis en vente sur des forums criminels les données personnelles des citoyens roumains ainsi que le code source des systèmes de gestion de l'agence.<br />
<br />
Les sites web officiels, les applications de l'ANCPI et leurs serveurs de messagerie électronique ont dû être mis hors ligne en urgence pour contenir la faille.<br />
<br />
<b><font size="3">Réaction des autorités</font></b> <br />
<br />
Au départ, l'ANCPI a évoqué un « incident technique majeur » avant de devoir confirmer publiquement la cyberattaque. Les équipes techniques de l'État, appuyées par les institutions compétentes en cybersécurité, tentent actuellement de restaurer la sécurité des systèmes. L'agence affirmait initialement que les données administrées n'étaient pas compromises, bien que les revendications du hacker sur le Dark Web contredisent cette version.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/suXDRAFv2Aw?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b><font size="3">Cette attaque aurait pu être évitée, d’après des observateurs qui soulignent les négligences en matière de planification sur les aspects cybersécurité liés aux infrastructures informatiques</font></b><br />
<br />
La passivité présumée de l’ANCPI face à cette intrusion fait l’objet de vives critiques en Roumanie. Les détracteurs soulignent que l’auteur de la cyberattaque a bénéficié de nombreuses failles, l’ANCPI n’ayant en réalité pas beaucoup investi dans la cybersécurité. Un média local, Ziarul Financiar, a même qualifié cet incident de « conséquence d’un modèle dans lequel la cyberdéfense est traitée comme une annexe ».<br />
<br />
L'institution aurait dépensé 135 millions d'euros (154 millions de dollars) pour la numérisation au cours des 20 dernières années, mais seulement 0,2 % de ce montant, soit environ 305 000 euros (348 000 dollars), a été alloué à la cybersécurité.<br />
<br />
L'organisme roumain dédié à <a href="https://securite.developpez.com/actu/362678/Le-nombre-de-travailleurs-dans-la-cybersecurite-stagne-malgre-la-penurie-de-competences-cette-penurie-de-competences-expose-les-organisations-a-un-risque-important-en-matiere-de-cybersecurite/" target="_blank">la cybersécurité</a>, la Direction nationale de la cybersécurité (DNSC), a également déclaré avoir averti l'ANCPI des problèmes liés à ses mauvaises pratiques en matière de cybersécurité. Le directeur de l’agence, Dan Cîmpean, a même affirmé que la cyberattaque contre l’ANCPI n’était pas très complexe et aurait très certainement pu être évitée. De plus, a expliqué le DNSC, le pirate a exploité « des vulnérabilités dont nous les avions informés tout récemment ».<br />
<br />
Enfin, le ministre roumain de l'Économie par intérim, Irineu Dar&#259;u, a déclaré à Digi24 que l'ANCPI aurait pu mener un travail de prévention beaucoup plus intensif pour éviter de telles attaques. « Chaque institution et sa direction doivent considérer la cybersécurité comme une priorité absolue. On ne peut jamais réduire à zéro le risque de cyberattaque, mais je pense que de nombreuses institutions, dont l’ANCPI, ont encore du chemin à parcourir en matière de prévention et de renforcement de la sécurité de leurs propres logiciels », a déclaré M. Dar&#259;u.<br />
<br />
Pour le gouvernement, le moment est particulièrement délicat. La cyberattaque a frappé l’ANCPI précisément au cours des dernières semaines, alors qu’il est encore possible d’acheter un logement avec une TVA de 9 %. La taxe sur les logements neufs passera en effet à 21 % à compter du 1er août. <br />
<br />
<b><font size="3">L'identité du pirate informatique a été révélée</font></b><br />
<br />
L'identité du pirate informatique, dont le compte sur le dark web s'appelle « ByteToBreach » et qui a également piraté le portail de l'administration en ligne suédoise plus tôt cette année, a été dévoilée.<br />
<br />
La société de cybersécurité KELA affirme désormais que l'auteur de la campagne « ByteToBreach » est probablement Zakaria Mahdjoub, un individu basé à Oran, en Algérie.<br />
<br />
Les chercheurs le décrivent comme un « cybercriminel doté de compétences techniques, qui vend des données sensibles provenant du monde entier, issues de compagnies aériennes, de banques et de gouvernements ».<br />
<br />
ByteToBreach pourrait également être à l'origine de violations de registres gouvernementaux en Europe de l'Est, notamment en Slovaquie, en Ukraine, en Pologne et en Lituanie.<br />
<br />
Sources : <a rel="nofollow" href="https://www.ancpi.ro/" target="_blank">Communiqué de presse de l'Agence nationale du cadastre et de la publicité immobilière de Roumanie (ANCPI)</a>, <a rel="nofollow" href="https://www.kelacyber.com/blog/bytetobreach-a-deep-dive-into-a-persistent-data-leak-operator/" target="_blank">Révélations de KelaCyber sur l’identité du pirate</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quelle évaluation faites-vous des mesures de protection des infrasctructures informatiques mises en place dans votre entreprise contre les cyberattaques ? Quels sont selon vous les mauvaises pratiques en matière de cybersécurité qui ont cours dans les entreprises et qui ouvrent la voie à des attaques telle que celle subie par l'Agence nationale du cadastre et de la publicité immobilière de Roumanie (ANCPI) ?<br />
:fleche: Partagez-vous les avis selon lesquels l'absence de prise en compte en amont des aspects cybersécurité explique la survenue de telles attaques ?<br />
<br />
<b>Voir aussi :</b> <br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/344514/48-pourcent-des-consommateurs-ne-considerent-pas-que-l-authentification-biometrique-contribue-a-la-confiance-dans-le-monde-en-ligne-selon-une-enquete-menee-par-Incode-Technologies/" target="_blank">48 % des consommateurs ne considèrent pas que l'authentification biométrique contribue à la confiance dans le monde en ligne, selon une enquête menée par Incode Technologies</a><br />
<br />
:fleche: <a href="https://android.developpez.com/actu/344970/Des-chercheurs-ont-decouvert-comment-contourner-les-verrous-a-empreintes-digitales-sur-les-telephones-Android-avec-une-attaque-par-force-brute-l-attaque-serait-inefficace-sur-les-appareils-iOS/" target="_blank">Des chercheurs ont découvert comment contourner les verrous à empreintes digitales sur les téléphones Android avec une attaque par force brute, l'attaque serait inefficace sur les appareils iOS</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/342594/74-pourcent-des-consommateurs-preferent-se-tourner-vers-la-biometrie-pour-eviter-de-se-souvenir-des-mots-de-passe-et-51-pourcent-declarent-reinitialiser-un-mot-de-passe-au-moins-une-fois-par-mois-selon-Entrust/" target="_blank">74 % des consommateurs préfèrent se tourner vers la biométrie pour éviter de se souvenir des mots de passe, et 51 % déclarent réinitialiser un mot de passe au moins une fois par mois, selon Entrust</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Patrick Ruiz</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184774/systemes/securite/pirate-informatique-revendique-l-effacement-l-integralite-base-donnees-cadastre-roumain/</guid>
		</item>
		<item>
			<title>62 % des dirigeants français veulent durcir la réglementation cyber, un record en Europe, selon Cohesity</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184705&amp;goto=newpost</link>
			<pubDate>Fri, 17 Jul 2026 10:06:44 GMT</pubDate>
			<description>*62 % des dirigeants français...</description>
			<content:encoded><![CDATA[<div><b><font size="4">62 % des dirigeants français veulent durcir la réglementation cyber, et la France est championne d'Europe en matière de création de postes de Chief AI Officer, d'après Cohesity</font></b> <br />
<br />
<b>Cohesity dévoile les résultats de sa nouvelle étude européenne sur la cyber-résilience menée auprès de 300 PDG d’entreprises de plus de 500 employés en France, Allemagne et Royaume-Uni, dont 100 en France. Les conclusions pour la France révèlent une position unique en Europe : 62 % des dirigeants français estiment que la réglementation en matière de cyberattaques devrait être renforcée, soit près du double du Royaume-Uni (34 %) et de l'Allemagne (34 %). Face aux nouvelles questions de gouvernance liées à l’IA, plus d’un quart des répondants Français ont déjà nommé un Chief AI Officer dans leur comité d’entreprise.</b><br />
<br />
La directive NIS2 prend du retard dans son implémentation en France et le Cyber Resilience act a débuté son entrée en application depuis juin dernier. C'est dans ce contexte que Cohesity dévoile une étude qui met en évidence une position singulière des entreprises françaises face à la réglementation cyber. Cette étude réalisée auprès de 300 PDG d'entreprises de plus de 500 employés en France, Allemagne et Royaume-Uni, révèle un paradoxe français : 62 % des dirigeants français réclament un durcissement de la réglementation cyber, soit près du double du Royaume-Uni (34 %) et de l'Allemagne (34 %). Pourtant, 36 % estiment que le soutien gouvernemental en matière de cyber-résilience est insuffisant, un taux également supérieur à leurs voisins européens.<br />
<br />
L'étude révèle aussi que la France est championne d'Europe en matière de création de postes de Chief AI Officer (26 % contre 11 % au UK et 4 % en Allemagne), illustrant une réorganisation profonde de la gouvernance face aux menaces cyber. Pour Olivier Savornin, Vice-Président Europe chez Cohesity « <i>Cette double demande révèle une prise de conscience aiguë des risques, mais aussi un besoin de moyens concrets pour y faire face. La cyber-résilience ne peut pas reposer uniquement sur des obligations légales, elle nécessite également un écosystème de soutien, de formation et de partage de bonnes pratiques.</i> »<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677604d1784292746/systemes/securite/62-dirigeants-francais-veulent-durcir-reglementation-cyber-record-europe-selon-cohesity/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 488
Taille : 9,9 Ko"  style="float: CONFIG" /></div><br />
<b>Une demande française de réglementation deux fois supérieure à celle de ses voisins européens</b><br />
<br />
Alors que la directive NIS2 est entrée en vigueur en janvier 2026, imposant des obligations strictes aux entreprises de plus de 50 salariés, les organisations françaises se distinguent par leur appétit pour un cadre réglementaire encore plus contraignant. Seulement 31 % des répondants français jugent la réglementation actuelle « réaliste et atteignable » (contre 57 % au Royaume-Uni et 44 % en Allemagne). Un paradoxe, étant donné qu’ils sont le double de répondants à vouloir renforcer la réglementation.<br />
<br />
Cette demande intervient dans un contexte ou la grande majorité (81 %) des répondants français déclarent que la menace constante de cyberattaques impacte leur stress et leur bien-être. Par ailleurs, 35 % des répondants français citent la responsabilité légale comme l'une de leurs principales préoccupations personnelles en cas de cyberattaque, soulignant l'importance d'un cadre juridique clair et protecteur.<br />
<br />
<b>Plus de réglementation, mais un soutien du gouvernement jugé insuffisant</b><br />
<br />
Malgré cette volonté d'un encadrement renforcé, 36 % des dirigeants estiment que les entreprises ne reçoivent pas un soutien suffisant et facilement accessible de la part du gouvernement ou des organismes publics en matière de cyber-résilience et de restauration après ransomware. Ce taux est supérieur à celui du Royaume-Uni (29 %) et de l'Allemagne (24 %).<br />
<br />
« <i>Les entreprises françaises expriment une attente forte : elles veulent un cadre réglementaire plus strict, mais aussi un accompagnement renforcé pour être à la hauteur de ces exigences</i> », explique Olivier Savornin, Vice-Président Europe chez Cohesity. « <i>Cette double demande révèle une prise de conscience aiguë des risques, mais aussi un besoin de moyens concrets pour y faire face. La cyber-résilience ne peut pas reposer uniquement sur des obligations légales, elle nécessite également un écosystème de soutien, de formation et de partage de bonnes pratiques.</i> »<br />
<br />
<b>Les entreprises françaises réorganisent leur gouvernance face à la menace cyber</b><br />
<br />
Face à ces enjeux, les organisations françaises se distinguent également par leurs choix de gouvernance. La France affiche le taux le plus élevé d'entreprises ayant confié la responsabilité de la politique d'intégration de l'IA à un Chief AI Officer (CAIO) : 26 %, contre seulement 11 % au Royaume-Uni et 4 % en Allemagne. Cette création massive de postes dédiés à l'IA illustre la volonté des entreprises françaises de structurer leur réponse face à l'évolution rapide des menaces.<br />
<br />
De même, 35 % des répondants français désignent le RSSI comme le premier interlocuteur en cas de cyberattaque, le taux le plus élevé des trois pays européens étudiés (21 % au Royaume-Uni et 9 % en Allemagne). Cette centralisation de la responsabilité cyber rajoute une pression supplémentaire autour du RSSI.<br />
<br />
<b>Une singularité française qui appelle à l'action</b><br />
<br />
« <i>La France se trouve à un moment charnière</i> », poursuit Olivier Savornin. « <i>Les entreprises ont compris que la cyber-résilience est un enjeu stratégique majeur, elles structurent leurs équipes en conséquence et appellent à un cadre plus ambitieux. Mais cette dynamique ne pourra se concrétiser que si elle s'accompagne d'un soutien public à la hauteur des ambitions affichées, que ce soit en termes de formation, de partage de renseignements sur les menaces ou de ressources dédiées aux PME.</i> »<br />
<br />
Cohesity recommande aux organisations de mettre en place une plateforme de sécurité des données unifiée et alimentée par l'IA, permettant de protéger, détecter, répondre et se remettre des menaces avec rapidité et intégrité dans un cadre Zero Trust, tout en s'appuyant sur un écosystème de soutien public et privé pour renforcer leur résilience collective.<br />
<br />
<b>À propos de Cohesity </b><br />
<br />
Cohesity protège, sécurise et fournit des informations sur les données mondiales. En tant que leader de la sécurité des données basée sur l'IA, Cohesity aide les organisations à renforcer leur résilience, à accélérer la récupération et à réduire les coûts informatiques. Grâce à la sécurité Zero Trust et à l'IA/ML avancée, Cohesity Data Cloud est approuvée par des clients dans plus de 140 pays, dont 70 % du Global 500. Cohesity est également soutenue par des leaders du secteur tels que NVIDIA, Amazon, Google, IBM, Cisco et HPE.<br />
<br />
<b>Source</b> : <a rel="nofollow" href="http://www.cohesity.com/" target="_blank">Cohesity</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/368699/L-AI-Act-est-en-place-les-systemes-d-IA-presentant-un-risque-inacceptable-sont-desormais-interdits-dans-l-UE-mais-la-Commission-accuse-des-retards-dans-la-definition-des-regles-qui-l-encadre/" target="_blank">L'AI Act est en place : les systèmes d'IA présentant un « risque inacceptable » sont désormais interdits dans l'UE, mais la Commission accuse des retards dans la définition des règles qui l'encadre</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/375606/Seulement-58-pourcent-des-salaries-francais-declarent-avoir-deja-utilise-l-IA-au-travail-tout-en-redoutant-l-obsolescence-de-leur-metiers-contre-66-a-73-pourcent-chez-leurs-voisins-europeens/" target="_blank">Seulement 58 % des salariés français déclarent avoir déjà utilisé l'IA au travail, tout en redoutant l'obsolescence de leur métiers, contre 66 à 73 % chez leurs voisins européens</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/348852/Les-defis-de-l-IA-responsable-les-outils-d-IA-tiers-seraient-la-cause-de-55-pourcent-des-echecs-de-l-IA-dans-les-entreprises-selon-une-etude-du-MIT-Sloan-Management-Review-et-le-Boston-Consulting-Group/" target="_blank">Les défis de l'IA responsable : les outils d'IA tiers seraient la cause de 55 % des échecs de l'IA dans les entreprises, selon une étude du MIT Sloan Management Review et le Boston Consulting Group</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677604d1784292746/systemes/securite/62-dirigeants-francais-veulent-durcir-reglementation-cyber-record-europe-selon-cohesity/1.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184705/systemes/securite/62-dirigeants-francais-veulent-durcir-reglementation-cyber-record-europe-selon-cohesity/</guid>
		</item>
		<item>
			<title><![CDATA[Avec le report de NIS2 en France, anticipez-vous une bascule vers l'Open Source / Linux ?]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184676&amp;goto=newpost</link>
			<pubDate>Wed, 15 Jul 2026 22:12:12 GMT</pubDate>
			<description>Bonjour à tous, 
 
Avec...</description>
			<content:encoded><![CDATA[<div>Bonjour à tous,<br />
<br />
Avec l'actualité récente et le énième report de la transposition de la directive NIS 2 en France, beaucoup de gestionnaires de parcs et d'administrateurs se retrouvent dans le flou concernant la mise en conformité de leurs infrastructures.<br />
<br />
Pendant ce temps, de l'autre côté du Rhin au Schleswig-Holstein, les Allemands passent concrètement à l'action en migrant 25 000 postes de Windows vers Linux afin de s'affranchir des GAFAM et d'anticiper les exigences de souveraineté européenne.<br />
<br />
Chez nous, avec la doctrine « Cloud au centre » de l'ANSSI qui commence à bloquer Office 365 sur le public sensible, on sent bien que le vent tourne également.<br />
<br />
J'ai synthétisé ce cas d'école allemand ainsi que ses impacts directs sur nos infrastructures dans une courte vidéo d'une minute : <br />
<br />
&#10145;&#65039; <a rel="nofollow" href="https://youtu.be/3ExMcqpbUBk?si=cGX2lGgcTLIrsuc1" target="_blank">https://youtu.be/3ExMcqpbUBk?si=cGX2lGgcTLIrsuc1</a><br />
<br />
De votre côté, commencez-vous déjà à anticiper une bascule (partielle ou totale) de vos parcs vers l'open source pour anticiper la souveraineté numérique, ou attendez-vous d'avoir les contraintes légales au pied du mur ? <br />
<br />
Curieux d'avoir vos retours d'expérience et vos avis sur la question.</div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>cyber_autopsie</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184676/systemes/securite/report-nis2-france-anticipez-bascule-vers-l-open-source-linux/</guid>
		</item>
		<item>
			<title><![CDATA[L'Iran a exploité les failles de réseaux mobiles obsolètes pour localiser des militaires américains]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184673&amp;goto=newpost</link>
			<pubDate>Wed, 15 Jul 2026 18:10:34 GMT</pubDate>
			<description><![CDATA[*L'Iran a exploité les...]]></description>
			<content:encoded><![CDATA[<div><b><font size="4">L'Iran a exploité les failles de réseaux mobiles obsolètes pour localiser des militaires américains au Moyen-Orient, en tirant parti du système SS7, un ensemble de protocoles destinés aux réseaux 2G et 3G</font></b> <br />
<br />
<b>L’Iran aurait exploité des failles dans les réseaux de téléphonie mobile à travers le Moyen-Orient pour surveiller les déplacements du personnel militaire américain et des sous-traitants pendant le récent conflit, selon un rapport du Financial Times. Le Financial Times indique que des responsables des services de renseignement et des télécommunications des pays du Golfe soupçonnent l’Iran ou des groupes alignés sur Téhéran d’avoir exploité les accords d’itinérance entre les opérateurs de réseaux mobiles régionaux pour identifier et surveiller les déplacements du personnel américain.</b><br />
<br />
Depuis avril 2026, <a href="https://securite.developpez.com/actu/381727/Les-pirates-informatiques-iraniens-menent-une-offensive-contre-les-USA-et-Israel-Teheran-esperant-semer-la-peur-et-obtenir-des-renseignements-grace-a-une-serie-de-cyberattaques/" target="_blank">les pirates informatiques iraniens ont intensifié leurs cyberattaques contre Israël et les États-Unis</a>, menant des opérations destinées à semer la peur, à recueillir des renseignements et à cibler des infrastructures sensibles. lors des récentes attaques de missiles, des milliers de citoyens israéliens ont reçu de faux SMS d'urgence les incitant à télécharger une application d'alerte factice susceptible d'exfiltrer des données personnelles. D'autres messages laissaient planer la menace d'une destruction imminente. Selon les experts, les cyberopérations de Téhéran s'appuient actuellement sur plusieurs niveaux, allant des pirates informatiques contrôlés par l'État à un réseau de hacktivistes bénévoles. <br />
<br />
Récemment, l’Iran aurait exploité des failles dans les réseaux de téléphonie mobile à travers le Moyen-Orient pour surveiller les déplacements du personnel militaire américain et des sous-traitants pendant le récent conflit, selon un rapport du Financial Times. Le journal, citant des données de télécommunications issues du projet de recherche « Mobile Surveillance Monitor » et de multiples sources proches du dossier, rapporte que cette cybercampagne présumée a suscité de nouvelles inquiétudes à Washington quant à la sécurité du personnel américain déployé dans la région.<br />
<br />
Selon cet article, les législateurs américains se sont dits alarmés par les révélations selon lesquelles des failles dans les systèmes internationaux d’itinérance mobile et dans les technologies publicitaires des smartphones auraient pu exposer les positions en temps réel des troupes et des sous-traitants américains opérant dans des zones sensibles. Le Financial Times indique que des responsables des services de renseignement et des télécommunications des pays du Golfe soupçonnent l’Iran ou des groupes alignés sur Téhéran d’avoir exploité les accords d’itinérance entre les opérateurs de réseaux mobiles régionaux pour identifier et surveiller les déplacements du personnel américain.<br />
<br />
Une source proche du dossier a déclaré au journal que les responsables du Golfe estimaient que des acteurs liés à l’Iran avaient tiré parti des infrastructures de télécommunications existantes plutôt que de s’appuyer uniquement sur des méthodes traditionnelles de cyberespionnage. L’article cite également un responsable américain anonyme affirmant que des acteurs liés à l’Iran ont détourné des bases de données publicitaires pour smartphones disponibles dans le commerce afin de suivre les appareils mobiles appartenant au personnel américain dans la région semi-autonome du Kurdistan irakien.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/anf-9rGlDg4?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
Cette campagne de surveillance présumée souligne les inquiétudes croissantes concernant l’utilisation grandissante de données numériques disponibles dans le commerce à des fins de collecte de renseignements et de ciblage militaire. Gary Miller, chercheur senior au Citizen Lab, un organisme de surveillance de la cybersécurité, a déclaré au Financial Times que l’Iran disposait de capacités sophistiquées pour obtenir des données de localisation en temps réel à partir d’appareils mobiles. « L’Iran dispose sans aucun doute des capacités nécessaires pour obtenir des informations de localisation en temps réel, immédiates et continues », aurait déclaré Miller.<br />
<br />
Il a ajouté qu’il serait surpris que Téhéran n’exploite pas les vulnérabilités du protocole SS7 (Signalling System No. 7) — un réseau de signalisation des télécommunications vieux de plusieurs décennies, largement considéré par les experts en cybersécurité comme vulnérable à l’interception et au suivi de localisation. « Je serais très surpris si l’Iran n’utilisait pas le SS7, ou l’accès aux réseaux mobiles de la région, pour suivre les utilisateurs américains », a déclaré Miller. Le SS7 est un protocole mondial de télécommunications qui permet aux réseaux de téléphonie mobile d’échanger les informations nécessaires à l’itinérance, au routage des appels et à l’envoi de SMS. <br />
<br />
Cependant, les experts en cybersécurité avertissent depuis longtemps que les failles du système peuvent permettre à des acteurs sophistiqués d’intercepter les communications, de surveiller la localisation des appareils et de mener des opérations de surveillance.<br />
<br />
Ce rapport intervient dans un contexte d’intensification des hostilités cybernétiques entre l’Iran et les États-Unis, à la suite des récents affrontements militaires au Moyen-Orient. Cette opération présumée met également en évidence les inquiétudes croissantes au sein de l’armée américaine concernant les risques posés par les données de localisation disponibles dans le commerce, générées par les applications pour smartphones et les plateformes publicitaires numériques.<br />
<br />
Selon le Financial Times, ces révélations ont incité les législateurs à réclamer à nouveau des mesures de protection plus strictes afin de préserver le personnel militaire américain de la surveillance numérique et des opérations de renseignement menées par des moyens cybernétiques. Ni les autorités iraniennes ni le ministère américain de la Défense n’avaient commenté publiquement ces allégations au moment de la publication du rapport. Le Financial Times a précisé que ces affirmations s’appuyaient sur l’analyse de données de télécommunications et sur des entretiens avec des responsables et des experts au fait du dossier.<br />
<br />
Cependant, en mars 2026, <a href="https://cloud-computing.developpez.com/actu/381051/L-Iran-va-cibler-les-entreprises-technologiques-telles-que-Google-Microsoft-et-Nvidia-le-Corps-des-gardiens-de-la-revolution-islamique-d-Iran-a-declare-les-entreprises-tech-et-bancaires-US-comme-cibles/" target="_blank">le Corps des gardiens de la révolution islamique (CGRI) iranien a averti les entreprises technologiques américaines</a>, dont Google, Microsoft et Nvidia, que leurs bureaux et infrastructures pourraient devenir des cibles dans le conflit actuel avec Israël. Selon un rapport d'Al Jazeera, les infrastructures de ces entreprises situées dans certains pays du Golfe seraient liées à des fins militaires et aux intérêts d'Israël. Cette menace survient alors que l'Iran élargit son champ d'action aux infrastructures critiques, en réponse à l'escalade du conflit régional.<br />
<br />
<b>Source</b> : Financial Times<br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/382021/Des-pirates-informatiques-lies-a-l-Iran-ont-reussi-a-cibler-et-a-perturber-plusieurs-infrastructures-critiques-americaines-dans-les-secteurs-du-petrole-du-gaz-et-de-l-eau-selon-un-avis-federal/" target="_blank">Des pirates informatiques liés à l'Iran ont réussi à cibler et à perturber plusieurs infrastructures critiques américaines dans les secteurs du pétrole, du gaz et de l'eau, selon un avis fédéral</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/381719/L-Iran-menace-d-attaquer-les-geants-americains-de-la-tech-tels-que-Google-Apple-et-Microsoft-a-partir-du-1er-avril-Teheran-leur-reproche-d-avoir-mis-leurs-outils-d-IA-au-service-de-la-guerre-en-cours/" target="_blank">L'Iran menace d'attaquer les géants américains de la tech tels que Google, Apple et Microsoft à partir du 1er avril. Téhéran leur reproche d'avoir mis leurs outils d'IA au service de la guerre en cours</a><br />
<br />
:fleche: <a href="https://reseau.developpez.com/actu/381434/L-Iran-menace-d-endommager-les-cables-Internet-sous-marins-en-mer-Rouge-ce-qui-aurait-un-impact-considerable-sur-la-vitesse-d-Internet-dans-de-nombreux-pays-a-travers-le-monde/" target="_blank">L'Iran menace d'endommager les câbles Internet sous-marins en mer Rouge, ce qui aurait un impact considérable sur la vitesse d'Internet dans de nombreux pays à travers le monde</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184673/systemes/securite/l-iran-exploite-failles-reseaux-mobiles-obsoletes-localiser-militaires-americains/</guid>
		</item>
		<item>
			<title><![CDATA[Microsoft confirme que Windows dispose d'un identifiant global de périphérique impossible à désactiver]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184506&amp;goto=newpost</link>
			<pubDate>Mon, 06 Jul 2026 06:35:15 GMT</pubDate>
			<description>*Microsoft livre au FBI...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Microsoft livre au FBI l'identifiant unique GDID de Windows 11 pour faciliter l'arrestation d'un adolescent de 19 ans soupçonné d'une série d'attaques par rançongiciels</font></b><br />
 <br />
<br />
<b>Un membre présumé du groupe criminel dénommé « Scattered Spider » a été arrêté en Finlande puis extradé vers les États-Unis où il doit répondre d'accusations fédérales de complot criminel devant le tribunal du district nord de l'Illinois. Son arrestation est le fruit d’une collaboration entre Microsoft et les autorités du système judiciaire américain (DoJ et FBI). L’éditeur de Windows 11 s’est chargé de livrer au FBI l’empreinte numérique nécessaire à l’atteinte de cet objectif. D’avis de certains utilisateurs, c’est un brutal rappel de <a href="https://windows-azure.developpez.com/actu/376184/Microsoft-bloque-les-services-Azure-Cloud-utilises-par-l-armee-israelienne-apres-une-enquete-sur-la-surveillance-de-masse-qui-stocke-des-millions-d-enregistrements-d-appels-telephoniques/" target="_blank">l’implication de Microsoft dans des activités de surveillance de masse</a>.</b>  <br />
<br />
Le ministère américain de la Justice (DOJ) a annoncé que Peter Stokes, âgé de 19 ans, détenteur d’une double nationalité américaine et estonienne et membre présumé du groupe de cybercriminels « Scattered Spider », a été extradé de Finlande et inculpé dans le district nord de l’Illinois pour association de malfaiteurs, intrusion informatique et fraude.<br />
<br />
Le groupe aurait encaissé plus de 100 millions de dollars de rançons à la suite de plus de 100 intrusions. Le seul fait qui lui est reproché dans l’acte d’accusation est une intrusion commise en mai 2025 chez un joaillier de luxe, pour laquelle une rançon de 8 millions de dollars avait été exigée mais n’a pas été versée. <br />
<br />
Stokes se retrouve devant les tribunaux américains grâce à la coopération internationale, en l’occurrence avec le Bureau national d’enquête finlandais et une notice rouge d’Interpol. Cette affaire s’inscrit dans le cadre de l’opération Riptide, la campagne du FBI qui, selon le Bureau, vise à répondre aux plus de 20 milliards de dollars de pertes liées à la cybercriminalité signalées aux États-Unis l’année dernière. <br />
<br />
 <blockquote class="twitter-tweet"><p lang="en" dir="ltr">Today, the FBI and DOJ announced the arrest of Peter Stokes, an alleged member of the criminal cyber hacking group Scattered Spider, who was extradited to the U.S. to face federal conspiracy, cyber intrusion, and fraud offenses. Stokes was arrested by Finnish authorities in April… <a rel="nofollow" href="https://t.co/8XdfFoufFK">pic.twitter.com/8XdfFoufFK</a></p>&mdash; FBI Cyber Division (@FBICyberDiv) <a rel="nofollow" href="https://x.com/FBICyberDiv/status/2072425108480688297?ref_src=twsrc%5Etfw">July 1, 2026</a></blockquote>  <b><font size="3">Microsoft a fourni l’empreinte numérique (l'identifiant unique GDID de Windows 11) nécessaire à l’arrestation de l’adolescent soupçonné d’une série d’attaques par rançongiciels</font></b><br />
<br />
Cela a été possible en raison de ce que Peter Stokes faisait usage d’un ordinateur tournant sous Windows 11. L’équipe constitué d’éléments de Microsoft et du FBI  s’est donc appuyée sur le Global Device Identifier (GDID) de Windows qui est un code d'identification unique attribué par le géant technologique à une installation spécifique du système d'exploitation. Contrairement aux composants physiques, cet identifiant logiciel (qui agit comme une empreinte numérique) permet de lier une machine aux services cloud et à la télémétrie Microsoft. <br />
<br />
L’équipe constitué d’éléments de Microsoft et du FBI a obtenu le GDID à partir de l'ordinateur du présumé criminel qui a servi à créer un compte sur l'outil de piratage ngrok. Bien que le compte ait été créé à partir d'une adresse IP VPN se terminant par .168, les registres de Microsoft indiquent que ce même GDID (6755467234350028) a accédé à la page d'inscription de ngrok exactement au moment où le compte a été créé, ce qui a permis d'établir un lien entre ce piratage et ses comptes personnels sur les réseaux sociaux.<br />
<br />
Les enquêteurs ont utilisé ce GDID pour suivre et recouper toutes les informations de télémétrie associées à cet appareil en particulier. En établissant des corrélations entre le GDID et les adresses IP, les connexions à des comptes personnels (tels que Facebook ou Snapchat) et d’autres données relatives à l’activité sur Internet, le FBI a pu constituer une solide chaîne de preuves reliant directement le suspect aux activités criminelles. <br />
<br />
 <blockquote class="twitter-tweet"><p lang="en" dir="ltr">&#9888;&#65039; UPDATE: New Court Files Reveal How Microsoft Helped the FBI Identify Peter Stokes &quot;Bouquet&quot; (Scattered Spider Member)<br><br>The court files reveal that Microsoft helped the FBI track Peter Stokes down using GDID — a Global Device Identifier, which is assigned to every Windows… <a rel="nofollow" href="https://t.co/von0LsUuTy">pic.twitter.com/von0LsUuTy</a></p>&mdash; Com Feed (@thecomfeed) <a rel="nofollow" href="https://x.com/thecomfeed/status/2073780030363107727?ref_src=twsrc%5Etfw">July 5, 2026</a></blockquote>  <b><font size="3">D’avis d’utilisateurs, c’est un rappel brutal de l’implication de Microsoft dans des activités de surveillance de masse et ce, dans un contexte où les législateurs souhaitent étendre cette emprise en imposant la vérification d’âge à tous les systèmes d’exploitation, Linux y compris</font></b> <br />
<br />
 <blockquote class="twitter-tweet"><p lang="en" dir="ltr">the irony is they buried themselves trying to catch one kid<br><br>and now everyone knows the whole setup</p>&mdash; Yasu0x.hl&#129728; (@yasu0x1) <a rel="nofollow" href="https://x.com/yasu0x1/status/2073444825240625458?ref_src=twsrc%5Etfw">July 4, 2026</a></blockquote>  Déposé le 13 avril 2026, H.R. 8250 a été introduit par le représentant démocrate Josh Gottheimer (New Jersey) et la républicaine Elise Stefanik (New York), et renvoyé à la commission de l'énergie et du commerce de la Chambre. Le texte officiel du projet n'était pas encore rendu public au moment de sa présentation, ce qui n'a pas empêché une couverture immédiate et des réactions en cascade dans la communauté technique.<br />
<br />
Gottheimer a présenté cette initiative sous le nom de « Parents Decide Act », la décrivant comme une législation bipartisane de bon sens destinée à renforcer les protections en ligne pour les enfants et à donner aux parents un plus grand contrôle sur ce à quoi leurs enfants accèdent depuis leurs téléphones, tablettes et autres appareils. Parmi les mesures annoncées : obliger les développeurs d'OS à vérifier l'âge des utilisateurs lors de la configuration d'un appareil, permettre aux parents de fixer des contrôles de contenu adaptés à l'âge depuis le départ, et s'assurer que ces paramètres circulent de façon sécurisée vers les applications et plateformes d'intelligence artificielle.<br />
<br />
Gottheimer a également souligné que les enfants peuvent actuellement contourner les restrictions en saisissant simplement une fausse date de naissance pour accéder à des applications qui ne leur sont pas destinées, comme TikTok ou YouTube avant leur treizième anniversaire. <br />
<br />
<a href="https://droit.developpez.com/actu/382242/H-R-8250-Le-Congres-americain-veut-imposer-la-verification-d-age-a-tous-les-OS-Linux-compris-Certains-accuse-le-lobbying-de-Meta-pour-transferer-sa-responsabilite-juridique-sur-les-fournisseurs-d-OS/" target="_blank">H.R. 8250 ne surgit pas du vide</a>. Il s'inscrit dans une tendance législative émergente : le Colorado a adopté SB26-051, qui oblige les OS à collecter des informations sur l'âge lors de la configuration des comptes et à fournir des signaux relatifs à l'âge aux applications. La Californie, quant à elle, a adopté AB 1043, qui impose des systèmes de segmentation par tranche d'âge aux systèmes d'exploitation et aux boutiques d'applications, avec une entrée en vigueur prévue en janvier 2027.<br />
<br />
En 2025, la moitié des États américains ont rendu la vérification d'âge obligatoire pour accéder à des contenus pour adultes ou à des plateformes de réseaux sociaux, et neuf États ont vu leurs lois entrer en vigueur au cours de la seule année 2025, avec d'autres à venir en 2026.<br />
<br />
H.R. 8250 franchit une étape supplémentaire : là où les lois étatiques créaient des mosaïques d'obligations complexes pour les entreprises opérant dans plusieurs États, un texte fédéral pourrait établir un cadre unifié au niveau national. Bien que le projet en soit à ses débuts et qu'il puisse être modifié ou ne jamais aboutir, son dépôt signale que la pression en faveur de la vérification d'âge a désormais atteint le Congrès et cible directement les systèmes d'exploitation. <br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677351d1783319630/systemes/securite/microsoft-confirme-windows-dispose-d-identifiant-global-peripherique-impossible-desactiver/0.png/" border="0" alt="Nom : 0.png
Affichages : 3366
Taille : 648,7 Ko"  style="float: CONFIG" /></div> <br />
Concrètement, le dispositif envisagé fonctionne ainsi : les applications et sites web interrogeraient le système d'exploitation pour obtenir des informations sur la tranche d'âge de l'utilisateur courant. En l'absence de signal d'âge fourni par l'OS, les applications basculent automatiquement vers les paramètres les plus restrictifs, traitant l'utilisateur comme un enfant quel que soit son âge réel.<br />
<br />
System76, un fabricant spécialisé dans les machines Linux, a averti que les distributions Linux qui ne fournissent pas de signal de tranche d'âge produiront un internet bridé. Les petites distributions open source, qui ne disposent pas des ressources des grands éditeurs, se retrouveraient face à des charges de mise en conformité potentiellement insurmontables et exposées à des amendes pouvant atteindre 7500 dollars par infraction.<br />
<br />
Cette architecture soulève une question technique fondamentale : qu'est-ce qu'un « fournisseur de système d'exploitation » au sens de la loi ? S'agit-il uniquement d'Apple, Microsoft ou Google ? Ou bien d'un mainteneur bénévole d'une distribution Debian ? La réponse conditionnera entièrement la portée pratique du texte. <br />
<br />
Source : <a rel="nofollow" href="https://www.justice.gov/opa/pr/alleged-member-criminal-cyber-hacking-group-scattered-spider-arrested-finland-and-extradited" target="_blank">DoJ (communiqué de presse)</a> <br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Partagez-vous les avis selon lesquels cette affaire illustre beaucoup plus le degré de surveillance de masse auquel nous sommes exposés en tant qu’utilisateurs de Windows ? <br />
:fleche: Partagez-vous les avis selon lesquels ce cas n'apporte rien de nouveau quant à l'implication de Microsoft dans des activités de surveillance de masse et que ce qui est plutôt étonnant est que les utilisateurs n'aient pas encore migré en masse vers des solutions comme Linux qui offrent de meilleures garanties de protection de leurs données ?<br />
:fleche: Pour ou contre la vérification d'âge au niveau du système d'exploitation ? <br />
<br />
<b>Voir aussi :</b> <br />
<br />
:fleche: <a href="https://web.developpez.com/actu/374136/L-application-de-verification-de-l-age-de-l-UE-fait-l-objet-de-critiques-en-raison-de-sa-dependance-a-Google-l-utilisation-de-l-API-Play-Integrity-souleve-un-debat-sur-la-souverainete-numerique-de-l-UE/" target="_blank">L'application de vérification de l'âge de l'UE fait l'objet de critiques en raison de sa dépendance à Google, l'utilisation de l'API Play Integrity soulève un débat sur la souveraineté numérique de l'UE</a><br />
<br />
:fleche: <a href="https://droit.developpez.com/actu/381817/Le-groupe-qui-milite-en-faveur-de-l-obligation-de-verification-de-l-age-pour-l-IA-s-avere-etre-discretement-soutenu-par-OpenAI-qui-est-a-l-origine-de-la-coalition-Parents-Kids-Safe-AI/" target="_blank">Le groupe qui milite en faveur de l'obligation de vérification de l'âge pour l'IA s'avère être discrètement soutenu par OpenAI, qui est à l'origine de la coalition « Parents &amp; Kids Safe AI »</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/369094/Google-utilisera-l-apprentissage-automatique-pour-estimer-l-age-d-un-utilisateur-a-partir-de-son-historique-de-navigation-et-d-autres-donnees-mais-ces-informations-peuvent-ne-pas-refleter-son-age-reel/" target="_blank">Google utilisera l'apprentissage automatique pour estimer l'âge d'un utilisateur à partir de son historique de navigation et d'autres données, mais ces informations peuvent ne pas refléter son âge réel</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677351d1783319630/systemes/securite/microsoft-confirme-windows-dispose-d-identifiant-global-peripherique-impossible-desactiver/0.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Patrick Ruiz</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184506/systemes/securite/microsoft-confirme-windows-dispose-d-identifiant-global-peripherique-impossible-desactiver/</guid>
		</item>
		<item>
			<title><![CDATA[La Fondation Linux lance Akrites, pour protéger les logiciels open source contre les cybermenaces liées à l'IA]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184391&amp;goto=newpost</link>
			<pubDate>Fri, 26 Jun 2026 16:12:52 GMT</pubDate>
			<description>*La Fondation Linux lance...</description>
			<content:encoded><![CDATA[<div><b><font size="4">La Fondation Linux lance l'initiative Akrites, qui vise à coordonner la divulgation et la correction des vulnérabilités des logiciels open source, alors que l'IA accélère considérablement la découverte de ces vulnérabilités</font></b><br />
<br />
<b>Alors que l'intelligence artificielle (IA) accélère la détection des failles de sécurité, augmentant ainsi le risque d'une exploitation plus rapide, la Fondation Linux a lancé Akrites, une nouvelle initiative destinée à coordonner la divulgation et la correction des vulnérabilités au sein des projets open source. Soutenue par plusieurs grandes entreprises technologiques et organisations open source telles que Google, Anthropic ou l'OpenSSF, Akrites mettra en place un modèle de réponse coordonné ainsi qu'une équipe d'intervention en cas d'incident de sécurité, afin d'améliorer le déploiement des correctifs et la gestion des vulnérabilités avant leur divulgation publique.</b><br />
<br />
La Fondation Linux (LF) est une organisation à but non lucratif créée en 2000 afin de soutenir le développement de Linux et les projets de logiciels libres. Elle a fusionné avec le Free Standards Group en 2007. Depuis, la fondation a évolué pour promouvoir des projets open source au-delà du système d'exploitation Linux, en tant que « fondation des fondations » qui héberge une grande variété de projets couvrant des domaines tels que le cloud, les réseaux, la blockchain et le matériel informatique.<br />
<br />
La Fondation Linux, en collaboration avec une large coalition d'entreprises technologiques, d'institutions financières et d'organisations open source, lance l'initiative Akrites. Selon les organisateurs, l'IA a accéléré le rythme de découverte des vulnérabilités dans les logiciels open source à un point tel que le processus actuel de signalement et de correction des failles de sécurité n'est plus suffisant.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677202d1782490246/systemes/securite/fondation-linux-lance-akrites-proteger-logiciels-open-source-contre-cybermenaces-liees-l-ia/fondation-linux-akrites.png/" border="0" alt="Nom : fondation linux akrites.png
Affichages : 3013
Taille : 137,0 Ko"  style="float: CONFIG" /></div><br />
À l’occasion de ce lancement, les participants ont publié une lettre ouverte commune intitulée « Nous dépendons tous de l’open source. Nous le défendrons ensemble ». Ils y affirment que la sécurité des projets open source largement utilisés ne peut désormais être assurée que par une approche coordonnée.<br />
<br />
Parmi les fondateurs figurent notamment Amazon Web Services, Anthropic, Cisco, Google, IBM, Microsoft, GitHub, NVIDIA, OpenAI, Red Hat, Vodafone et JPMorgan Chase. Des organisations telles que l’OpenSSF, la CNCF, l’OpenInfra Foundation et la Rust Foundation participent également à cette initiative.<br />
<br />
<b><font size="3">Coordonner la sécurité open source face à l'accélération des vulnérabilités liées à l'IA</font></b><br />
<br />
Selon la Fondation Linux, l'open source constitue le fondement des systèmes dans des secteurs tels que la finance, la santé, l'énergie, les télécommunications, les transports et les services publics. Parallèlement, l'émergence de modèles d'IA avancés permet de détecter les vulnérabilités beaucoup plus rapidement qu'auparavant.<br />
<br />
Alors qu’auparavant, les chercheurs en sécurité avaient besoin de plusieurs semaines pour détecter une vulnérabilité grave dans un grand projet open source, un modèle d’IA — selon les organisateurs de l’initiative — est désormais capable d’y parvenir en quelques minutes seulement. Cela permet non seulement de réduire le délai entre la découverte et l’exploitation de la faille, mais aussi d’abaisser la barrière technique pour les pirates cherchant à exploiter de telles vulnérabilités.<br />
<br />
Avec Akrites, la Fondation Linux vise à éviter que des dizaines d’entreprises n’analysent indépendamment le même logiciel et n’inondent les équipes de maintenance de rapports distincts. Selon les initiateurs de cette initiative, cela entraîne une duplication des efforts, des correctifs contradictoires et des retards inutiles.<br />
<br />
L'initiative met donc en place un point de coordination central et une équipe commune d'intervention en cas d'incident de sécurité (SIRT). Cette équipe est destinée à servir de point de contact unique pour les équipes de maintenance et à coordonner la gestion des vulnérabilités avant leur divulgation publique.<br />
<br />
L'organisation insiste sur sa volonté de collaborer avec les développeurs d'origine des projets. Les mises à jour de sécurité doivent, dans la mesure du possible, être réintégrées dans le code source du projet d'origine. Lorsqu'un projet open source essentiel ne dispose plus de mainteneurs actifs, Akrites entend jouer temporairement le rôle de « mainteneur de dernier recours » afin de garantir que les mises à jour de sécurité continuent d'être mises à disposition.<br />
<br />
<b><font size="3">Mettre l'accent sur le déploiement rapide de correctifs pour lutter contre les failles de sécurité exploitées par l'IA</font></b><br />
<br />
Les initiateurs du projet souhaitent non seulement se concentrer sur le développement de correctifs, mais aussi sur leur mise en œuvre plus rapide. Dès qu’une mise à jour de sécurité est rendue publique, les pirates peuvent utiliser l’IA pour analyser rapidement la vulnérabilité sous-jacente et développer un code d’exploitation. C’est pourquoi Akrites souhaite collaborer plus étroitement avec les administrateurs d’infrastructures critiques afin de déployer les mises à jour de sécurité aussi rapidement que possible.<br />
<br />
Le financement initial de cette initiative provient d’Alpha-Omega, un fonds de la Fondation Linux dédié à la sécurité des projets open source critiques. Par ailleurs, les organisations participantes apportent leur contribution sous forme de développeurs, de spécialistes de la sécurité et de ressources financières. La Fondation Linux invite également d’autres organisations à rejoindre Akrites.<br />
<br />
L'annonce de l'initiative Akrites intervient alors que la Fondation Linux poursuit la structuration de nouveaux cadres de collaboration technologique. En mars 2026, l'organisation a annoncé le <a href="https://linux.developpez.com/actu/380903/La-Fondation-Linux-lance-l-Open-Centralized-Unit-Distributed-Unit-OCUDU-Ecosystem-Foundation-pour-accelerer-l-innovation-open-source-dans-le-domaine-de-l-AI-RAN-y-compris-les-algorithmes-et-les-solutions-IA/" target="_blank">lancement de l'OCUDU Ecosystem Foundation</a>, destinée à accélérer l'innovation open source dans le domaine de l'AI-RAN. Cette initiative vise à mettre en place un centre de collaboration dédié à la création, à la mise à l'échelle et au maintien des actifs techniques du projet OCUDU, ainsi qu'à leur exploitation, afin d'établir une plateforme de référence pour les réseaux d'accès radio (RAN), y compris les algorithmes et solutions basés sur l'IA.<br />
<br />
<b><font size="3">Annonce de l'initiative Akrites par la Fondation Linux</font></b><br />
<br />
Le 25 juin 2026, la Fondation Linux a annoncé sur son site le lancement d'une nouvelle initiative, Akrites, qui permet de coordonner la divulgation et la correction des vulnérabilités des logiciels open source. L'annonce est présentée ci-dessous :<br />
<br />
« La Fondation Linux, organisation à but non lucratif qui favorise l’innovation à grande échelle grâce à l’open source, a annoncé aujourd’hui le lancement d’Akrites, une initiative sectorielle coordonnée visant à renforcer la sécurité des logiciels open source les plus critiques au monde à l’ère de la détection des vulnérabilités assistée par l’IA. Soutenue par l’engagement de ses membres fondateurs — Amazon Web Services, Anthropic, Chainguard, Cisco, Citi, Endor Labs, Ericsson, Google, IBM, JPMorgan Chase, Microsoft, GitHub et NVIDIA, OpenAI, RapidFort, Red Hat, la Rust Foundation, Sonatype, Vodafone et Zscaler, cette initiative rassemble de grandes entreprises technologiques, des laboratoires d’IA, des institutions financières et des éditeurs de solutions de sécurité autour d’une mission commune : coordonner la correction des vulnérabilités dans les projets open source largement utilisés avec les mainteneurs en amont, avant que ces vulnérabilités ne puissent être exploitées.<br />
<br />
Les logiciels open source sont au cœur de pratiquement toutes les composantes de l’économie numérique moderne, du secteur bancaire à la santé, en passant par l’énergie, les transports, les télécommunications et les administrations publiques. Akrites facilite la coordination entre les acteurs du secteur afin de soutenir et de protéger les utilisateurs d’infrastructures critiques et les consommateurs de l'open source. Auparavant, la détection et la correction de failles graves dans les logiciels open source exigeaient un niveau d’expertise comparable tant de la part des attaquants que des défenseurs. Aujourd’hui, des modèles d’IA de pointe peuvent analyser un projet open source majeur et mettre en évidence ses vulnérabilités en quelques minutes. Une fois que ces capacités seront largement accessibles, les acteurs malveillants qui ne disposaient pas auparavant de l’expertise technique nécessaire pour mener des attaques sophistiquées disposeront des outils dont ils ont besoin pour le faire rapidement.<br />
<br />
Pour marquer ce lancement, les signataires fondateurs ont publié une lettre ouverte commune adressée au secteur des technologies, intitulée « Nous dépendons tous de l’open source. Nous le défendrons ensemble ». <br />
<br />
Par le passé, la réponse en matière de sécurité reposait sur un ensemble disparate d’organisations travaillant souvent de manière indépendante sur les mêmes problèmes, diffusant parfois des correctifs contradictoires ou submergeant les mainteneurs de signalements redondants. Akrites change ce modèle. Cette initiative offre un espace unique et fiable pour la coordination, la correction et la divulgation, avec une équipe SIRT commune qui sert de partenaire fiable aux mainteneurs, plutôt qu’un déluge de rapports non coordonnés. Akrites s’engage à collaborer avec les infrastructures critiques pour faciliter le déploiement des correctifs avant que les systèmes vulnérables ne puissent être ciblés.<br />
<br />
La confidentialité est au cœur de cette initiative. Les corrections de bogues sont réintégrées dans le dépôt d’origine de chaque projet, selon les conditions fixées par les mainteneurs. Lorsqu’un paquet critique n’a pas de mainteneur actif, Akrites fera office de mainteneur de dernier recours afin que les corrections apportées à la dernière version parviennent à tous en temps utile. L’initiative assurera également la coordination avec les efforts menés par les pouvoirs publics, afin que les acteurs publics et privés agissent de concert.<br />
<br />
Alpha-Omega, un fonds géré par la Fondation Linux, apportera un financement de démarrage pour soutenir Akrites. Les autres organisations qui apportent des ressources techniques ou un financement en faveur de la sécurité des logiciels open source critiques sont invitées à participer. Pour en savoir plus ou pour rejoindre l'initiative, rendez-vous sur <a rel="nofollow" href="https://akrites.org" target="_blank">https://akrites.org</a>. »<br />
<br />
<b><font size="3">Lettre ouverte adressée au secteur des technologies</font></b><br />
<br />
Le texte intégral de la lettre ouverte adressée par les fondateurs de l'initiative Akrites au secteur des technologies est présenté ci-dessous :<br />
<br />
«  Depuis des décennies, l’open source est l’une des grandes réussites de la technologie : des logiciels que nous avons créés ensemble et dont nous sommes devenus totalement dépendants. Aujourd’hui, ce code est à la base des infrastructures et des services essentiels mondiaux dont les gens dépendent au quotidien : le secteur bancaire, les télécommunications, les services publics et bien d’autres encore fonctionnent grâce aux mêmes bibliothèques open source. Au fil des ans, le secteur a intégré l’open source dans l’ensemble de ses piles technologiques.<br />
<br />
Mais le monde qui l’entoure a changé. L’intelligence artificielle a bouleversé l’équilibre qui existait auparavant entre attaquants et défenseurs, modifiant ainsi les enjeux liés à la facilité d’utilisation et à la réutilisation des logiciels. Auparavant, il fallait plusieurs semaines à un expert pour détecter une vulnérabilité grave dans un grand projet open source. Aujourd’hui, une machine y parvient en quelques minutes, et souvent, le modèle d’IA identifie plusieurs vulnérabilités en un seul passage. Cette même capacité d’IA qui peut contribuer à renforcer la sécurité de nos logiciels risque, entre de mauvaises mains, de transformer la découverte de vulnérabilités en un véritable flux continu. En conséquence, cela a déjà accéléré le cycle à un rythme qui dépasse rapidement la capacité des mainteneurs à corriger ces vulnérabilités. Il ne s’agit pas d’un risque futur théorique. C’est la réalité actuelle de chaque système dont nous sommes responsables.<br />
<br />
Nous annonçons aujourd’hui un plan visant à remédier à ce problème dans les logiciels open source critiques : Akrites est la plus grande initiative coordonnée de l’histoire visant à créer des systèmes et à déployer des outils qui tirent parti de la force collective de la communauté pour renforcer la sécurité de tous. Nous sommes rejoints par Amazon Web Services, Anthropic, Chainguard, Cisco, Citi, Endor Labs, Ericsson, Google, IBM, JPMorgan Chase, Microsoft, GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, la Rust Foundation, Sonatype, Vodafone et Zscaler afin d’identifier, de corriger et de divulguer de manière responsable les vulnérabilités des logiciels open source critiques, et de renforcer la sécurité des infrastructures critiques qui en dépendent.<br />
<br />
Une part importante et croissante des technologies et des logiciels open source mondiaux dont nous dépendons est construite à partir des mêmes composants, comporte les mêmes défauts latents et est désormais exposée à une détection de plus en plus rapide. Aucun fournisseur ne dispose de remparts suffisamment hauts pour faire de ce problème celui de quelqu’un d’autre.<br />
<br />
Auparavant, la gestion des incidents de sécurité et la divulgation des failles impliquaient un ensemble disparate d’organisations et d’équipes, travaillant souvent sur les mêmes problèmes et publiant parfois des correctifs contradictoires ou des rapports multiples. Dans ce nouvel environnement, agir sans coordination ne fera qu’aggraver le problème et faire perdre un temps précieux.<br />
<br />
Lorsque des dizaines d’entreprises analysent indépendamment la même bibliothèque et soumettent chacune un rapport, nous submergeons les mainteneurs sous un déluge d’informations. Chaque acteur supplémentaire détenant une vulnérabilité non corrigée augmente le risque qu’elle soit divulguée avant qu’un correctif ne soit disponible, ce qui accroît le risque pour nous tous. Nous l’affirmons donc clairement : nous dépendons tous de l’open source, et nous le défendrons tous ensemble.<br />
<br />
Akrites incarne notre engagement à agir différemment et en amont, là où se trouvent les mainteneurs et où nous pouvons répondre de manière proactive à cette nouvelle réalité. Cette approche offre un espace unique, confidentiel et fiable pour coordonner la détection, la correction et la divulgation, en égalant, voire en surpassant, la rapidité des attaquants aidés par l’IA. Une équipe dédiée et partagée de réponse aux incidents de sécurité offre aux mainteneurs un partenaire unique et prévisible, au lieu d’une centaine de rapports disparates.<br />
<br />
Alors qu’Akrites intervient en amont pour corriger les projets à la source, nous nous engageons à soutenir les efforts en aval visant à sécuriser les infrastructures critiques avant qu’elles ne puissent être exploitées. Lorsque des correctifs sont rendus publics, les adversaires sont capables d’utiliser l’IA pour procéder rapidement à une ingénierie inverse des vulnérabilités sous-jacentes, développer des exploits et lancer des attaques. Le succès de nos efforts se mesurera donc au déploiement des correctifs, et non à leur publication. Nous travaillerons en partenariat avec les propriétaires et les opérateurs d’infrastructures critiques, les initiatives de la société civile et les gouvernements, à mesure qu’ils renforcent leur coordination pour atteindre ces objectifs.<br />
<br />
La confidentialité n’est pas négociable : une faille non divulguée dans un paquet largement déployé constitue, en effet, une arme, et le programme est conçu avant tout pour empêcher les fuites. Les correctifs sont réintégrés dans chaque projet, en collaboration avec les mainteneurs. Les ressources techniques et autres capacités fournies par les participants à Akrites contribuent à cet effort. De plus, lorsqu’un logiciel critique n’a plus de mainteneur, Akrites interviendra en tant que mainteneur de dernier recours afin qu’un correctif puisse tout de même parvenir à tous en temps voulu. Nous nous alignerons également sur les efforts du gouvernement afin que les acteurs publics et privés agissent de concert, plutôt que de manière disparate.<br />
<br />
Les participants à Akrites apporteront des ressources d’ingénierie, travailleront à l’élaboration et à la diffusion des correctifs, ou financeront les ingénieurs qui s’en chargent. Certaines entreprises ont déjà apporté une contribution considérable. La réalité est que, collectivement, nous devons contribuer davantage.<br />
<br />
Aujourd’hui, les signataires s’engagent à mobiliser des ressources concrètes — des compétences en ingénierie, une expertise en matière de sécurité et des moyens financiers — afin de renforcer la sécurité des logiciels que nous partageons. Nous avons bénéficié du travail remarquable accompli par les mainteneurs au fil des décennies. Dans le cadre de notre responsabilité et de notre engagement envers l’open source, nous allons relever ce défi ensemble, en tant que partenaires, afin d’assurer la sécurité de chacun d’entre nous.<br />
<br />
Nous avons aujourd’hui l’occasion de prendre les devants face à la nouvelle réalité des risques de sécurité liés à l’open source, mais cette occasion ne durera pas éternellement. Ensemble, nous pouvons faire face à ces nouveaux risques tout en laissant derrière nous un héritage de soutien et d’engagement envers l’open source qui garantira la sécurité des systèmes technologiques mondiaux pour les années à venir.<br />
<br />
Corrigeons ensemble les failles du patrimoine commun. »<br />
<br />
<b><font size="3">Témoignages de soutien à l’initiative Akrites</font></b><br />
<br />
« Les modèles d’IA de pointe ont permis aux responsables de la sécurité de détecter et de corriger les vulnérabilités des logiciels open source à une vitesse et à une échelle jusqu’alors inimaginables. Il s’agit là d’une opportunité considérable pour les responsables de la sécurité, et Akrites nous permet de la saisir ensemble. Les mainteneurs méritent un partenariat coordonné, et non un déluge de rapports. AWS s’engage à sécuriser les projets dont dépendent nos clients et à construire cette infrastructure partagée aux côtés de la communauté. » – <b>Matt Wilson, vice-président et ingénieur émérite, Amazon Web Services</b><br />
<br />
« Les projets open source constituent, dans leur ensemble, le fondement d’une grande partie d’Internet, et le modèle actuel de divulgation coordonnée n’est plus à la hauteur de la rapidité avec laquelle l’IA est désormais capable de détecter les vulnérabilités. Pour prendre les devants, le secteur doit coordonner ses efforts en matière de découverte des failles et mettre en place des correctifs en amont, avant que celles-ci ne soient divulguées et exploitées. Des initiatives telles qu’Akrites favorisent ce niveau de coordination à l’échelle et à la vitesse qu’exige la situation actuelle. » – <b>Jason Clinton, directeur adjoint de la sécurité de l’information, Anthropic</b><br />
<br />
« La solidité de la chaîne d’approvisionnement logicielle dépend entièrement de la qualité de ses sources en amont, et nous constatons à quel point cette couche est en réalité fragile. À mesure que l’IA détectera davantage de vulnérabilités, le secteur s’empressera de les corriger. Sans coordination, ces correctifs se disperseront entre différents correctifs et branches, et les mainteneurs seront débordés, injoignables ou n’auront pas touché à un projet depuis des années. Akrites offre au secteur un moyen coordonné de corriger les vulnérabilités en amont avant qu’elles ne soient exploitées, tout en laissant le contrôle aux mainteneurs. Il s’agit désormais de s’assurer qu’il y ait toujours quelqu’un à l’autre bout pour les repérer. » – <b>Dan Lorenc, PDG et cofondateur de Chainguard</b><br />
<br />
« Autrefois, il fallait des semaines à un expert pour détecter une vulnérabilité grave dans un logiciel open source. Aujourd’hui, une machine y parvient en quelques minutes. Lorsque les mainteneurs perdent cette course, tout le monde en pâtit. Aucune entreprise, aucun mainteneur et aucun gouvernement ne peut combler cette lacune à lui seul. C’est pourquoi Cisco met à la disposition d’Akrites son infrastructure réseau, son expertise en matière de sécurité et ses décennies de contribution à l’open source : car les défenseurs ne peuvent pas se permettre de perdre, et on ne peut pas laisser les mainteneurs se débrouiller seuls. » – <b>Vijoy Pandey, vice-président senior et directeur général d’Outshift by Cisco</b><br />
<br />
« Les progrès réalisés dans le domaine des modèles d’IA ont considérablement réduit les efforts nécessaires pour détecter et exploiter les vulnérabilités. En partenariat avec la Fondation Linux et le projet Akrites, Citi s’engage à soutenir l’écosystème open source en contribuant à la mise en place d’un cadre permettant d’identifier et de corriger les vulnérabilités, ainsi que de partager les correctifs proposés. Axée sur la sécurisation des infrastructures critiques, cette initiative constitue un élément clé de nos efforts visant à aider le secteur à atténuer les menaces émergentes. » – <b>Al Tarasiuk, directeur de la sécurité des systèmes d’information, Citi</b><br />
<br />
« Depuis des années, nous sommes convaincus que la difficulté ne réside pas dans la détection des vulnérabilités, mais bien dans leur correction. L’intelligence artificielle a rendu cet écart impossible à ignorer. Sur les milliers de vulnérabilités open source validées qui ont été mises au jour ces derniers mois, moins de 5 % ont fait l’objet d’un correctif. Endor Labs est membre fondateur d’Akrites, car cette initiative est conçue pour apporter la réponse dont nous avons besoin aujourd’hui : une correction coordonnée en amont, gérée en toute confidentialité, sous le contrôle des mainteneurs, afin qu’un correctif fiable parvienne à tous ceux qui dépendent de ce code. » – <b>Varun Badhwar, PDG et cofondateur d’Endor Labs</b><br />
<br />
« La découverte des vulnérabilités s'effectue désormais à un rythme qui submerge tant les mainteneurs des projets open source que les utilisateurs qui s'appuient sur eux. Le manque de coordination dans le signalement, la correction et la divulgation de ces vulnérabilités crée des frictions, mettant ainsi en péril l'ensemble de l'écosystème. Aucune organisation ne peut résoudre ce problème à elle seule. C'est pourquoi Ericsson rejoint Akrites en tant que membre « Premier », apportant des moyens financiers et des compétences à un effort commun visant à garantir la sécurité et la pérennité des logiciels open source. » – <b>Mikko Karikytö, directeur de la sécurité des produits chez Ericsson</b><br />
<br />
« Alors que l’IA accélère à la fois l’ampleur et la rapidité de la détection des vulnérabilités, la protection de l’écosystème open source nécessite une réponse tout aussi rapide et coordonnée. En rejoignant Akrites, nous associons l’engagement de longue date de Google en faveur de la sécurité open source à une expertise à l’échelle du secteur afin de garantir que les vulnérabilités soient détectées, corrigées et divulguées de manière responsable avant qu’elles ne puissent être exploitées. Protéger les logiciels qui font fonctionner les infrastructures critiques mondiales est essentiel pour préserver la confiance dans notre avenir numérique. » – <b>Heather Adkins, vice-présidente de l’ingénierie de la sécurité chez Google</b><br />
<br />
« L’open source est au cœur des systèmes sur lesquels nous comptons au quotidien : il fait fonctionner tout, des banques aux hôpitaux, en passant par les réseaux électriques et les plateformes d’IA. Alors que les avancées de pointe en matière d’IA accélèrent la découverte des vulnérabilités, le risque est devenu trop important pour qu’une seule organisation puisse y faire face seule. C’est pourquoi une approche écosystémique est essentielle : elle rassemble la communauté, les fournisseurs de technologies et les entreprises afin de garantir que les vulnérabilités soient corrigées à la vitesse requise aujourd’hui. » – <b>Jamie Thomas, responsable de la sécurité d’entreprise chez IBM</b><br />
<br />
« L’IA a considérablement réduit le délai entre la découverte d’une vulnérabilité et son exploitation, le ramenant quasi en temps réel, ce qui signifie que nous devons également réduire le délai entre la correction et le déploiement. C’est pourquoi, chez JPMorgan Chase, nous contribuons à mettre en place cette initiative visant à mesurer le succès du déploiement des correctifs, et non celui de leur publication. Nous soutenons un mécanisme qui permet aux opérateurs en aval des infrastructures critiques de s’assurer que les correctifs parviennent aux systèmes réels avant que les attaquants ne puissent transformer les divulgations en exploits. Et en amont, nous devons aux mainteneurs un signal unique et fiable : des vulnérabilités confirmées, des correctifs proposés et rigoureusement testés, ainsi qu’un partenaire prévisible en qui ils peuvent avoir confiance, plutôt qu’un déluge de rapports redondants et contradictoires. » – <b>Pat Opet, directeur de la sécurité de l’information, JPMorganChase</b><br />
<br />
« OpenSSF et Alpha-Omega ont démontré ce qu’il est possible de réaliser lorsque le secteur s’unit pour renforcer la sécurité de l’open source. Fort de notre expérience en tant que cofondateurs de ces organisations, nous avons créé Akrites afin de répondre au tournant décisif que représente la détection et la défense contre les vulnérabilités alimentées par l’IA. En tant que membres fondateurs, Microsoft et GitHub apporteront leur expertise, leurs ressources et leurs technologies d’IA pour aider à identifier et à corriger de manière responsable les vulnérabilités au sein de l’écosystème des logiciels open source dont dépendent les clients et les organisations. » – <b>Mark Russinovich, directeur technique d’Azure, directeur adjoint de la sécurité de l’information et Technical Fellow chez Microsoft</b><br />
<br />
« La transparence et la collaboration ouverte sont les principes qui permettent à la communauté de la cybersécurité d’assurer la sécurité des infrastructures depuis des décennies. À l’ère de l’IA, ces fondements open source n’ont jamais été aussi essentiels. L’IA open source est le moteur de l’innovation américaine — et l’un de nos outils les plus puissants pour déployer l’IA avec la sécurité, la confiance et la transparence nécessaires pour alimenter cette révolution industrielle. » – <b>David Reber, directeur de la sécurité, NVIDIA</b><br />
<br />
« Le monde fonctionne grâce à l’open source, et assurer sa sécurité est pour nous, chez OpenAI, un engagement à long terme. À travers Patch the Planet, nous mettons nos modèles et nos ressources au service d’initiatives menées par des experts qui aident les mainteneurs à valider les problèmes et à mettre en place des correctifs. Nous sommes fiers de participer à Akrites afin de renforcer la coordination au sein du secteur et de contribuer à la protection des logiciels dont nous dépendons tous. » – <b>Clint Gibler, responsable de la cybersécurité, OpenAI</b><br />
<br />
« L’open source ne fonctionne que si nous veillons à ce que le travail reste ouvert, en amont, et accessible à tous ceux qui en dépendent. La réponse à la crise des vulnérabilités liée à l’IA ne consiste pas à fragmenter l’écosystème derrière des barrières propriétaires ni à transformer les fondations communautaires en produits fermés. Il faut une remédiation coordonnée qui préserve l’intégrité du logiciel d’origine, collabore avec les mainteneurs et restitue les correctifs au bien commun. Nous sommes fiers de soutenir l’initiative Akrites, qui correspond à notre conviction de renforcer l’écosystème open source de l’intérieur, d’aider les organisations à réduire les risques sans modifications inutiles du code, et de rendre les logiciels que nous partageons tous plus sûrs pour chacun. » – <b>Mehran Farimani, PDG, RapidFort</b><br />
<br />
« L’open source est le fondement de l’innovation logicielle moderne. La défense de ce fondement nécessite une réponse coordonnée de la communauté en amont, capable de faire face aux menaces à grande échelle. La participation de Red Hat à Akrites vise à renforcer cet écosystème en amont. En collaborant ouvertement pour identifier et corriger les vulnérabilités à la source, nous contribuons à bâtir une chaîne d’approvisionnement logicielle plus résiliente pour l’ensemble du secteur. » – <b>Chris Wright, directeur technique et vice-président senior de l’ingénierie mondiale chez Red Hat</b><br />
<br />
« Depuis trop longtemps, la bonne volonté et le sens des responsabilités des mainteneurs en amont sont considérés comme acquis dans les processus de réponse aux incidents de sécurité. Akrites promet une coordination efficace avec ces mainteneurs, un soutien financier et une assistance à temps plein pour identifier, corriger et divulguer les failles de sécurité de manière responsable, ainsi qu’un engagement sincère de la part des entreprises les plus influentes des secteurs de la technologie et de la finance pour résoudre ce problème. La Fondation Rust se réjouit de collaborer avec Akrites afin de développer une sécurité adaptée à l’avenir. » – <b>Rebecca Rumbul, directrice générale et PDG de la Rust Foundation</b><br />
<br />
« Sonatype observe chaque jour le graphe des dépendances du monde moderne. Un seul composant vulnérable peut se retrouver au cœur des systèmes de milliers d’organisations, ce qui signifie qu’un seul correctif en amont peut réduire le risque dans tout un écosystème. L’IA peut certes faciliter considérablement la détection des vulnérabilités, mais elle ne rend pas automatique la correction coordonnée. Akrites est important car il offre au secteur un moyen confidentiel de mener ce travail en collaboration, en amont, avant que la même faille ne se traduise par des milliers d’incidents distincts. » – <b>Brian Fox, cofondateur et directeur technique de Sonatype, et responsable de Maven Central</b><br />
<br />
« Compte tenu de la capacité croissante de l’IA à accélérer la détection des vulnérabilités, le moment est venu de nous unir et d’investir des ressources pour protéger les logiciels open source critiques dont dépendent les télécommunications et de nombreux autres secteurs. En tant que membre fondateur, Vodafone s’est engagé à apporter à la fois son expertise et son soutien financier à Akrites. Cette initiative commune permettra de mettre en place une approche coordonnée à l’échelle du secteur afin d’identifier et de corriger de manière responsable les vulnérabilités des logiciels qui font fonctionner les systèmes dont dépend le monde entier. » – <b>Paul Hopkins, directeur de la stratégie et de l’architecture cyber et informatique, Vodafone</b><br />
<br />
« L’IA a bouleversé la vitesse des attaques et des défenses. Les vulnérabilités peuvent désormais être détectées à la vitesse des machines, ce qui signifie que les défenseurs doivent agir tout aussi rapidement. Akrites contribue à transformer cette vitesse en un avantage pour l’écosystème open source en identifiant les problèmes plus tôt, en coordonnant les mesures correctives de manière responsable et en diffusant les correctifs en amont. Zscaler est fier d’en faire partie. » – <b>Deepen Desai, vice-président exécutif et directeur de la sécurité chez Zscaler</b><br />
<br />
<b>Sources :</b> <a rel="nofollow" href="https://www.linuxfoundation.org/press/linux-foundation-and-industry-leaders-launch-akrites-to-defend-critical-open-source-software-against-ai-enabled-cyber-threats" target="_blank">Fondation Linux</a>, <a rel="nofollow" href="https://akrites.org/letter/" target="_blank">Lettre ouverte adressée au secteur technologique</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Trouvez-vous cette initiative de la Fondation Linux crédible ou pertinente ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/383720/La-Fondation-Linux-annonce-DNS-AID-un-nouveau-projet-open-source-concu-pour-permettre-aux-agents-IA-de-communiquer-entre-eux-et-de-se-decouvrir-de-maniere-standardisee-a-l-aide-du-DNS/" target="_blank">La Fondation Linux annonce DNS-AID, un nouveau projet open source conçu pour permettre aux agents IA de communiquer entre eux et de se découvrir de manière standardisée à l'aide du DNS</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/373624/La-Fondation-Linux-lance-le-projet-Protocole-Agent2Agent-afin-de-permettre-une-communication-securisee-et-intelligente-entre-les-agents-d-IA/" target="_blank">La Fondation Linux lance le projet &quot;Protocole Agent2Agent&quot; afin de permettre une communication sécurisée et intelligente entre les agents d'IA</a><br />
<br />
:fleche: <a href="https://linux.developpez.com/actu/336744/La-Fondation-Linux-lance-une-division-europeenne-pour-encourager-la-collaboration-et-l-innovation-dans-le-domaine-des-logiciels-open-source-en-Europe/" target="_blank">La Fondation Linux lance une division européenne pour encourager la collaboration et l'innovation dans le domaine des logiciels open source en Europe</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677202d1782490246/systemes/securite/fondation-linux-lance-akrites-proteger-logiciels-open-source-contre-cybermenaces-liees-l-ia/fondation-linux-akrites.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Anthony</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184391/systemes/securite/fondation-linux-lance-akrites-proteger-logiciels-open-source-contre-cybermenaces-liees-l-ia/</guid>
		</item>
		<item>
			<title><![CDATA[Les fonctionnaires US disposent désormais d'une appli mobile White House pour la propagande de Trump]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184366&amp;goto=newpost</link>
			<pubDate>Thu, 25 Jun 2026 09:19:33 GMT</pubDate>
			<description>*Les fonctionnaires US...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Les fonctionnaires US disposent désormais d'une appli mobile White House qui s’installe automatiquement, qu'ils ne peuvent supprimer, qui traque leurs mouvements et qui sert d’outil de propagande à Trump</font></b> <br />
<br />
<b>Les fonctionnaires américains disposent désormais d’une application mobile White House qui s’installe automatiquement, qu’ils ne peuvent supprimer, qui traque leurs mouvements et qui sert d’outil de propagande à Donald Trump. C’est surtout sur ce dernier point qu’elle fait le plus l’objet de controverse étant donné l’installation obligatoire sur les appareils des fonctionnaires fédéraux (non partisans) d’une application diffusant des messages à forte connotation politique et donc qui constituent une violation du principe de <a href="https://www.developpez.com/actu/368551/Proton-Mail-affirme-sa-neutralite-politique-tout-en-faisant-l-eloge-du-parti-republicain-des-observateurs-se-demandent-dans-quelle-mesure-Proton-sera-disposee-a-repondre-aux-demandes-de-donnees-de-Trump/" target="_blank">neutralité politique</a> au sein de la fonction publique fédérale.</b>  <br />
<br />
En effet, des observateurs, parmi lesquels figurent d'anciens responsables du secteur technologique, affirment que la promotion de contenus partisans — comme la fonctionnalité permettant de remplir automatiquement un message adressé au président avec la mention « Le plus grand président de tous les temps ! » — sur les appareils officiels du gouvernement fédéral constitue une violation de la loi Hatch, qui impose aux fonctionnaires de rester politiquement neutres. <br />
<br />
L'application lancée en mars a été automatiquement installée en mai sur les téléphones professionnels des employés du ministère américain de l'Agriculture, du département d'État et du ministère du Travail. Les fonctionnaires fédéraux signalent qu'il est impossible de la désinstaller.<br />
<br />
L’application comprend les publications du compte Truth Social de Trump, une rubrique « Actualités » regroupant des articles de Fox, Breitbart, Reuters, du New York Post et d’autres médias, ainsi qu’un bouton permettant d’« envoyer un SMS au président Trump » (avec la mention « Le plus grand président de tous les temps » pré remplie).<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677166d1782378839/systemes/securite/fonctionnaires-us-disposent-desormais-d-appli-mobile-white-house-propagande-trump/0.png/" border="0" alt="Nom : 0.png
Affichages : 946
Taille : 46,3 Ko"  style="float: CONFIG" /></div><br />
<b><font size="3">Un rapport de décompilation de cette application mobile fait état de ce qu’elle traque les mouvements des utilisateurs</font></b><br />
<br />
Des captures d'écran et le code décompilé de l'application ont confirmé que celle-ci demande les autorisations de localisation Android pour accéder à la localisation en avant-plan et en arrière-plan, avec des intervalles de mise à jour de 4,5 minutes et 10 minutes, respectivement. L'application utilise One Signal, un service de notifications push bien connu qui collecte également des données GPS toutes les 5 minutes afin de permettre l'envoi de messages ciblés. <br />
<br />
La liste des autorisations de l'application comprend :<br />
<br />
<ul><li style="">	Accès à la localisation précise et approximative (uniquement en arrière-plan)</li><li style="">	Possibilité de modifier le stockage partagé</li><li style="">	Empêcher la mise en veille du téléphone</li><li style="">	Lire les notifications de badge</li><li style="">	Afficher les connexions réseau et le Wi-Fi</li><li style="">	Utiliser le capteur d'empreintes digitales</li><li style="">	Accès au microphone (utilisation active non précisée)</li></ul><br />
Le fait d'empêcher le téléphone de passer en mode veille laisse supposer une volonté délibérée de maintenir un suivi continu de la localisation, indépendamment de l'activité de l'utilisateur ou de l'état d'utilisation de l'application.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/d5OTwcRxaTw?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b><font size="3">Des experts et des personnalités publiques pointent du doigt une surveillance de masse à la Chinoise via l’application qui est disponible en téléchargement sur les boutiques d’application Google et Apple</font></b><br />
<br />
Plusieurs analystes indépendants ont souligné que l'application du gouvernement disposait d’autorisations Big Brother à la Chinoise, laissant entendre une surveillance étatique accrue, comparable à celle des régimes autoritaires. <br />
<br />
De nombreux utilisateurs et commentateurs ont fait part de leurs réserves et de leur indignation, notamment parce que ce niveau de surveillance émane directement du gouvernement et non d'entreprises technologiques privées. <br />
<br />
Certains considèrent cette application comme une forme de logiciel espion gouvernemental plutôt que comme une simple application d'actualités, en raison de ses autorisations très intrusives et de son suivi permanent. Sans détour, certains affirment que cette application ne diffère en rien de MAX – <a href="https://securite.developpez.com/actu/378459/Max-la-Russie-impose-son-application-de-surveillance-de-type-Big-Brother-presentee-comme-une-alternative-a-WhatsApp-dans-l-Ukraine-occupee-les-contrevenants-s-exposent-a-represailles/" target="_blank">l’application russe  de surveillance de type « Big Brother », présentée comme une alternative à WhatsApp, dans l'Ukraine occupée</a>.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677167d1782378999/systemes/securite/fonctionnaires-us-disposent-desormais-d-appli-mobile-white-house-propagande-trump/1.png/" border="0" alt="Nom : 1.png
Affichages : 881
Taille : 38,8 Ko"  style="float: CONFIG" /></div><div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677168d1782379022/systemes/securite/fonctionnaires-us-disposent-desormais-d-appli-mobile-white-house-propagande-trump/2.png/" border="0" alt="Nom : 2.png
Affichages : 873
Taille : 26,6 Ko"  style="float: CONFIG" /></div><br />
<b><font size="3">White House : application mobile vibe-codée ?</font></b><br />
<br />
Certains s’interrogent sur la capacité des développeurs travaillant avec la Maison Blanche sur cette application à mener à bien une telle tâche.<br />
<br />
Plusieurs rapports font état de ce qu’il semblait que le développeur de l’application manquait d’expérience en matière de programmation d’applications mobiles, <a href="https://intelligence-artificielle.developpez.com/actu/384436/Votre-application-de-reve-vibe-codee-pourrait-s-averer-etre-un-cauchemar-en-matiere-de-securite-comme-l-illustrent-les-multiples-cas-qui-prouvent-que-l-IA-est-loin-de-remplacer-les-developpeurs-h" target="_blank">compte tenu de ses mesures de cybersécurité insuffisantes pour une application gouvernementale aussi médiatisée</a>. L’application n’utilise ni obfuscation de code ni épinglage de certificat, ce qui facilite la rétro-ingénierie de son code et de son trafic réseau, et permet de détecter plus facilement ses vulnérabilités.<br />
<br />
D’après les fichiers internes de l’application, le code indique qu’elle a été développée par 45Press, une société de développement de sites web basée dans l’Ohio. Selon les informations relatives aux marchés publics, cette société s’est vu attribuer, le 6 février, un contrat de plus de 1,4 million de dollars pour soutenir les services en ligne de la Maison Blanche.<br />
<br />
La biographie de l’entreprise sur X indique qu’elle propose « des services experts en développement WordPress, conception, hébergement, e-commerce et bien plus encore ! » Mais elle ne mentionne aucun travail antérieur de développement d’applications.<br />
<br />
Sources : <a rel="nofollow" href="https://www.whitehouse.gov/releases/2026/03/new-white-house-app-delivers-unparalleled-access-to-the-trump-administration/" target="_blank">White House (Communique de lancement)</a>, <a rel="nofollow" href="https://thereallo.dev/blog/decompiling-the-white-house-app" target="_blank">TheReallo Blog (notes technique sur la décompilation de l’appli mobile White House)</a> <br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Que pensez-vous de la mise à contribution de logiciels pour faire de la propagande personnelle ? Comment l’appliquez-vous au cas Donald Trump compte tenu de la fonction qu’il occupe et des lois pour lesquelles il est censé montrer l’exemple en termes d’application ?<br />
:fleche: Application White House : Surveillance de masse délibérée ou application vibe-codée ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/369328/" target="_blank">L'IA peut écrire du code mais ne parvient pas à le comprendre, selon une étude d'OpenAI. Testés sur des tâches réelles de programmation, les modèles les plus avancés n'ont pu résoudre qu'un quart des défis</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/360801/" target="_blank">« Jusqu'à 90 % de mon code est désormais généré par l'IA », d'après Adam Gospodarczyk, qui ravive le débat sur l'impact de l'IA et son aptitude à remplacer les humains dans la filière du génie logiciel</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/368482/" target="_blank">Le « premier ingénieur logiciel IA » loin d'être à la hauteur : Devin a un taux de réussite de 15 %. Des chercheurs notent que l'IA prend des jours pour faire des tâches simples qui auraient pris des heures</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677166d1782378839/systemes/securite/fonctionnaires-us-disposent-desormais-d-appli-mobile-white-house-propagande-trump/0.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677167d1782378999/systemes/securite/fonctionnaires-us-disposent-desormais-d-appli-mobile-white-house-propagande-trump/1.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677168d1782379022/systemes/securite/fonctionnaires-us-disposent-desormais-d-appli-mobile-white-house-propagande-trump/2.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Patrick Ruiz</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184366/systemes/securite/fonctionnaires-us-disposent-desormais-d-appli-mobile-white-house-propagande-trump/</guid>
		</item>
		<item>
			<title>Les données des utilisateurs du gestionnaire de mots de passe LastPass ont de nouveau été volées</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184361&amp;goto=newpost</link>
			<pubDate>Wed, 24 Jun 2026 19:06:19 GMT</pubDate>
			<description>*Les données des utilisateurs...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Les données des utilisateurs du gestionnaire de mots de passe LastPass ont de nouveau été volées par des pirates informatiques, notamment des informations sur les noms, les numéros de téléphone et les e-mails</font></b><br />
<br />
<b>LastPass a révélé une nouvelle fuite de données résultant d’un incident de sécurité chez Klue, un fournisseur tiers d’informations sur le marché intégré aux plateformes Salesforce et Gong de LastPass. L’incident, qui s’est produit début juin, a touché plusieurs entreprises, dont LastPass. À ce stade, les données consultées se limitaient aux coordonnées professionnelles et aux enregistrements de base de gestion de la relation client, tels que les noms des clients, leurs numéros de téléphone, leurs adresses e-mail, leurs adresses postales, ainsi que des informations relatives aux dossiers d’assistance et de vente. Un jour de plus, une nouvelle fuite de données pour le célèbre gestionnaire de mots de passe.</b><br />
<br />
LastPass est une application de gestion de mots de passe. La version standard de LastPass est dotée d’une interface web, mais comprend également une extension de navigateur, une application mobile et la prise en charge des bookmarklets. Fondé en 2008 par quatre développeurs, LastPass a été racheté par GoTo (anciennement LogMeIn Inc.) pour 110 millions de dollars en 2015. LastPass s'est séparé de GoTo pour devenir une entreprise indépendante en 2024.<br />
<br />
LastPass est connu pour avoir subi d’importants incidents de sécurité entre 2011 et 2022. Notamment, fin 2022, des données d’utilisateurs, des informations de facturation et des coffres-forts (certains champs étant chiffrés et d’autres non) ont été compromis, ce qui a conduit de nombreux professionnels de la sécurité à recommander aux utilisateurs de changer tous leurs mots de passe et de se tourner vers d’autres gestionnaires de mots de passe.<br />
<br />
En décembre 2025, <a href="https://securite.developpez.com/actu/378403/Le-Royaume-Uni-inflige-une-amende-de-1-2-million-a-LastPass-pour-ne-pas-avoir-mis-en-oeuvre-des-mesures-de-securite-adequates-entrainant-une-violation-de-donnees-touchant-1-6-million-de-clients/" target="_blank">l'Information Commissioner's Office (ICO) du Royaume-Uni a infligé une amende de 1,2 million de livres sterling à LastPass UK Ltd</a>, après avoir conclu qu'une double faille de sécurité survenue en 2022 avait conduit à une violation majeure de données exposant les informations personnelles de près de 1,6 million d'utilisateurs britanniques. Bien que le chiffrement zéro connaissance de l'entreprise ait permis de sécuriser les coffres-forts de mots de passe, les enquêteurs ont découvert que des faiblesses dans les contrôles internes avaient permis à des pirates d'accéder à des données sensibles concernant les clients, telles que les noms, les adresses e-mail, les URL et les numéros de téléphone stockés. L'autorité britannique a invité toutes les entreprises du pays à « examiner leurs propres systèmes afin de s'assurer qu'elles n'exposent pas leurs clients à des risques similaires ».<br />
<br />
Un jour de plus, une nouvelle fuite de données pour le célèbre gestionnaire de mots de passe. Récemment, LastPass a révélé une nouvelle fuite de données résultant d’un incident de sécurité chez Klue, un fournisseur tiers d’informations sur le marché intégré aux plateformes Salesforce et Gong de LastPass. L’incident, qui s’est produit début juin, a touché plusieurs entreprises, dont LastPass. Au cours de son enquête, LastPass a découvert qu’une partie non autorisée avait obtenu des jetons d’autorisation OAuth gérés par Klue pour plusieurs clients. À l’aide de ces jetons, l’acteur malveillant a pu accéder aux données clients que LastPass conservait au sein de son environnement Salesforce.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677159d1782329256/systemes/securite/donnees-utilisateurs-gestionnaire-mots-passe-lastpass-ont-nouveau-ete-volees/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 694
Taille : 21,8 Ko"  style="float: CONFIG" /></div><br />
À ce stade, les données consultées se limitaient aux coordonnées professionnelles et aux enregistrements de base de gestion de la relation client, tels que les noms des clients, leurs numéros de téléphone, leurs adresses e-mail, leurs adresses postales, ainsi que des informations relatives aux dossiers d’assistance et de vente. LastPass a déclaré qu’aucun élément n’indiquait que les coffres-forts des clients, les principaux produits de l’entreprise ou son infrastructure aient été affectés. De plus, aucune donnée liée à Gong n’a été consultée lors de cette violation.<br />
<br />
Dès qu’elle en a été informée, LastPass a mis en œuvre ses mesures correctives, notamment en renouvelant tous les jetons OAuth Klue exposés et en restreignant tout nouvel accès. À la suite de ces mesures, LastPass conseille à ses clients de rester vigilants face à d’éventuelles tentatives d’hameçonnage ou d’ingénierie sociale qui pourraient utiliser les coordonnées divulguées.<br />
<br />
Depuis l'incident de sécurité de 2022, une question se posait : <a href="https://securite.developpez.com/actu/340401/Faut-il-abandonner-Lastpass-pour-d-autres-gestionnaires-de-mot-de-passe-comme-Bitwarden-ou-1Password-Oui-selon-des-experts-qui-evoquent-sa-longue-histoire-d-incompetence-et-de-negligence/" target="_blank">Est-il recommandé d'abandonner LastPass au profit d'une autre application de gestion de mots de passe ?</a> Pour Jeremi Gosney, chercheur en sécurité, il faut s'éloigner du gestionnaire « en raison de sa longue histoire d'incompétence ». Même s'il avait l'habitude de défendre LastPass, il a déclaré : « <i>Ces dernières années, je me suis retrouvé incapable de défendre LastPass. Je ne me souviens pas s'il y a eu une faille particulière qui a fait déborder le vase, mais je sais que j'ai cessé de le recommander en 2017 et que j'ai totalement effectué la migration en 2019.</i> » Il affirme notamment que l'affirmation de LastPass de &quot;zéro connaissance&quot; est un mensonge éhonté, et que LastPass a l'habitude d'ignorer les chercheurs en sécurité et les rapports de vulnérabilités.<br />
<br />
Cette nouvelle révélation rappelle un rapport de février 2026.  <a href="https://securite.developpez.com/actu/380383/27-vulnerabilites-ont-ete-decouvertes-dans-les-gestionnaires-de-mots-de-passe-bases-sur-le-cloud-Bitwarden-LastPass-Dashlane-et-1Password-ces-vulnerabilites-pourraient-exposer-les-coffres-forts/" target="_blank">Des chercheurs de l'ETH Zurich et de l'Università della Svizzera italiana ont notamment révélé 27 vulnérabilités</a> dans quatre gestionnaires de mots de passe basés sur le cloud largement utilisés qui pourraient permettre à des pirates d'accéder aux coffres-forts contenant les identifiants ou de modifier les mots de passe stockés. Les produits concernés et le nombre de scénarios d'attaque identifiés dans la recherche comprennent Bitwarden, LastPass, Dashlane et 1Password. Les vulnérabilités sont regroupées en quatre domaines principaux : le dépôt de clés, le chiffrement des coffres-forts, le partage et la rétrocompatibilité. <br />
<br />
<b>Source</b> : <a rel="nofollow" href="https://blog.lastpass.com/posts/klue-supply-chain-incident-and-lastpass-response" target="_blank">Rapport de LastPass</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/336623/LastPass-le-gestionnaire-de-mots-de-passe-confirme-que-les-pirates-ont-eu-un-acces-interne-a-son-systeme-pendant-quatre-jours/" target="_blank">LastPass, le gestionnaire de mots de passe, confirme que les pirates ont eu un accès interne à son système, pendant quatre jours</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/338978/La-derniere-violation-de-donnees-de-LastPass-a-expose-certaines-informations-sur-les-clients-le-PDG-Karim-revele-que-cette-violation-a-eu-lieu-a-partir-d-informations-recueillies-en-aout/" target="_blank">La dernière violation de données de LastPass a exposé certaines informations sur les clients. Le PDG Karim révèle que cette violation a eu lieu à partir d'informations recueillies en août</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/369106/Les-gestionnaires-de-mots-de-passe-sont-les-nouvelles-cibles-des-hackers-25-pourcent-des-logiciels-malveillants-ciblent-desormais-ces-magasins-de-mots-de-passe-selon-une-nouvelle-etude-de-Picus-Security/" target="_blank">Les gestionnaires de mots de passe sont les nouvelles cibles des hackers : 25 % des logiciels malveillants ciblent désormais ces magasins de mots de passe, selon une nouvelle étude de Picus Security</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677159d1782329256/systemes/securite/donnees-utilisateurs-gestionnaire-mots-passe-lastpass-ont-nouveau-ete-volees/1.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Alex</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184361/systemes/securite/donnees-utilisateurs-gestionnaire-mots-passe-lastpass-ont-nouveau-ete-volees/</guid>
		</item>
		<item>
			<title><![CDATA[Kaspersky alerte que Wallpaper Engine est utilisé pour diffuser des malwares auprès de millions d'utilisateurs]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184338&amp;goto=newpost</link>
			<pubDate>Tue, 23 Jun 2026 12:13:13 GMT</pubDate>
			<description>*Kaspersky avertit que...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Kaspersky avertit que l'application Wallpaper Engine a été utilisée pour diffuser des malwares auprès de millions d'utilisateurs : des dizaines de fonds d'écran malveillants ont été découverts sur Steam Workshop</font></b><br />
<br />
<b>Les chercheurs de Kaspersky ont mis au jour une campagne de logiciels malveillants ciblant des millions d’utilisateurs de Wallpaper Engine par le biais de fonds d’écran malveillants diffusés sur Steam Workshop. Les pirates informatiques ont exploité la fonctionnalité de partage via Workshop de l’application pour dissimuler des malwares, notamment des portes dérobées, des infostealers, des ransomwares et des mineurs de cryptomonnaie, au sein des paquets de fonds d’écran. Cette campagne touche des utilisateurs du monde entier, la plupart des téléchargements ayant été enregistrés en Chine. Bien que Steam ait supprimé les menaces connues, de nouveaux fichiers malveillants continuent d’apparaître, mettant ainsi en danger les comptes et les systèmes des joueurs.</b><br />
<br />
Les chercheurs de Kaspersky ont identifié une campagne de logiciels malveillants exploitant le contenu de Steam Workshop pour Wallpaper Engine, la célèbre application de fonds d’écran animés et vidéo, qui est également l’application non ludique la plus populaire de Steam, avec un nombre d’installations estimé entre 20 et 50 millions. Les pirates ont exploité la fonctionnalité « fond d'écran d'application » de l'application, qui permet aux fonds d'écran de s'exécuter comme des programmes Windows autonomes, afin de diffuser des paquets malveillants contenant des fichiers EXE, des DLL et des scripts dissimulés parmi des fichiers de fonds d'écran légitimes.<br />
<br />
Certains paquets dissimulaient également des logiciels malveillants dans des archives protégées par mot de passe, les mots de passe étant inclus dans les noms des archives ou dans des fichiers de configuration JSON afin que des scripts puissent extraire automatiquement les charges utiles. Parmi les charges utiles signalées figurent la porte dérobée DarkKomet, les infostealers Lumma et Vidar, le chargeur RenEngine, des mineurs de cryptomonnaie et des ransomwares.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/AsxmcnFZ5EQ?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
Kaspersky indique que cette activité semble impliquer plusieurs groupes criminels indépendants utilisant des méthodes similaires, plutôt qu’un seul acteur malveillant. Il est à noter que bon nombre des exemples partagés par la société semblaient comporter des fonds d'écran représentant des personnages féminins de style anime. Les utilisateurs qui apprécient cet univers ont donc tout intérêt à vérifier leur système.<br />
<br />
« Depuis fin 2025, un logiciel malveillant se propage rapidement via Steam Workshop, le service intégré à la plateforme de jeux vidéo permettant aux joueurs de créer et de partager du contenu personnalisé », ont déclaré les chercheurs de Kaspersky. « Les pirates ciblent principalement les joueurs en Chine et en Russie, dans le but de pirater leurs comptes. Pour y parvenir, ils exploitent Wallpaper Engine en tirant spécifiquement parti de sa fonctionnalité de partage via Workshop. Le logiciel malveillant est dissimulé dans les packs de fonds d’écran que les utilisateurs se partagent entre eux. L'exécution de l'un de ces fonds d'écran compromis peut entraîner le vol du compte Steam ou infecter le système de la victime avec des portes dérobées ou des mineurs de cryptomonnaie. »<br />
<br />
<b><font size="3">Qu'est-ce que Wallpaper Engine ?</font></b><br />
<br />
Wallpaper Engine est une application qui permet aux utilisateurs d’afficher des fonds d’écran animés sur leur bureau. Elle est disponible à la fois sur Windows et Android, bien que l'étude de Kaspersky se soit strictement concentrée sur la version Windows. Grâce à une immense communauté Steam, l’application est très populaire, avec environ 100 000 utilisateurs actifs quotidiens et près d’un million d’avis. Elle intègre un éditeur permettant aux utilisateurs de créer leurs propres designs, et prend en charge plusieurs types de fonds d’écran :<br />
<br />
<ul><li style=""> Vidéos : MP4, WebM et autres formats vidéo courants,</li><li style=""> Scènes : fonds d’écran interactifs créés à l’aide de l’éditeur intégré à l’application,</li><li style=""> Pages Web : pages HTML utilisant JavaScript et CSS, pouvant également inclure des éléments audio et vidéo,</li><li style=""> Applications : fenêtres actives issues de logiciels tiers compatibles avec Windows que Wallpaper Engine définit comme fond d’écran de l’utilisateur.</li></ul><br />
Selon Kaspersky, c'est avec ce dernier type, les fonds d'écran applicatifs, que les choses deviennent risquées, car il s'agit essentiellement de programmes autonomes. Il peut s'agir aussi bien de mini-jeux auxquels les utilisateurs peuvent jouer directement sur leur bureau que d'agendas, de calendriers, d'outils de surveillance du système ou de widgets permettant de suivre l'utilisation du processeur ou de la carte graphique.<br />
<br />
<b><font size="3">Fonds d'écran applicatifs : un risque de sécurité inhérent</font></b><br />
<br />
Le concept même des « fonds d’écran applicatifs » permet, en substance, d’exécuter du code externe directement sur l'ordinateur d'un utilisateur. Les cybercriminels ont repéré cette fonctionnalité et ont commencé à intégrer des logiciels malveillants directement dans ce type de fonds d’écran. Comme Wallpaper Engine s’appuie sur Steam Workshop pour le partage de contenu, n’importe qui peut créer un fond d’écran et le publier afin que la communauté puisse le télécharger et l’installer gratuitement. Naturellement, ce système attire comme un aimant les acteurs malveillants.<br />
<br />
Les chercheurs de Kaspersky ont découvert des dizaines de ces fonds d'écran malveillants sur Steam Workshop, et chacun d'entre eux avait déjà été téléchargé des milliers, voire des dizaines de milliers de fois.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677121d1782216570/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-1.png/" border="0" alt="Nom : kaspersky wallpaper engine fig 1.png
Affichages : 614
Taille : 110,9 Ko"  style="float: CONFIG" /></div><br />
Lorsque l'équipe de Kaspersky les a analysés, elle a identifié deux méthodes différentes utilisées par les pirates pour propager leur logiciel malveillant :<br />
<br />
<ul><li style=""> Une archive contenant le fond d'écran exécutable ainsi que les fichiers malveillants. Cette charge utile se composait généralement de fichiers EXE compromis, de DLL ou de scripts malveillants.</li><li style=""> Dans d’autres cas, les attaquants ont surpris leurs victimes en dissimulant le logiciel malveillant dans une archive protégée par mot de passe. Soit la victime était amenée à saisir le mot de passe, soit un script s’en chargeait automatiquement. Les attaquants cachaient le mot de passe à la vue de tous, soit directement dans le nom de l’archive, soit dans un fichier de configuration JSON installé en même temps que d’autres fichiers de fond d’écran. Pour toutes les autres variantes, la charge utile se déclenchait automatiquement lorsque l’utilisateur sélectionnait et appliquait le fond d’écran.</li></ul><br />
<b><font size="3"> intérieur d'un fond d'écran de jeu infecté</font></b><br />
<br />
Kaspersky a indiqué qu'à première vue, l'échantillon de fond d'écran ci-dessous, découvert en décembre 2025, semblait tout à fait inoffensif. Une fois lancé, rien ne laisse présager quoi que ce soit de suspect. Le jeu intégré démarre sans problème, fonctionne sans accroc et les commandes du bureau répondent parfaitement. <br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677122d1782216595/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-2.png/" border="0" alt="Nom : kaspersky wallpaper engine fig 2.png
Affichages : 581
Taille : 209,8 Ko"  style="float: CONFIG" /><br />
<i><font size="1">Écran principal du fond d'écran applicatif</font></i></div><br />
Cependant, une infection à grande échelle est en cours en coulisses. En l’espace de quelques minutes seulement, un utilisateur peut soudainement se rendre compte que son compte Steam a été piraté, que son ordinateur est paralysé par un logiciel malveillant, que ses fichiers ont été chiffrés par un rançongiciel ou que les performances de son système sont en chute libre à cause d’un mineur de cryptomonnaie caché.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677123d1782216610/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-3.png/" border="0" alt="Nom : kaspersky wallpaper engine fig 3.png
Affichages : 578
Taille : 32,1 Ko"  style="float: CONFIG" /><br />
<i><font size="1">Comment le logiciel malveillant s'installe</font></i></div><br />
Selon les chercheurs de Kaspersky, une fois que le fond d'écran du jeu s'ouvre, il installe directement dans le système de la victime un fichier de porte dérobée appelé <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">Synaptics.exe</span> (appartenant à la famille de logiciels malveillants DarkKomet). Parallèlement, un fichier exécutable nommé <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">._cache_GAME1.exe</span> se lance pour démarrer le jeu proprement dit, NTRaholic.<br />
<br />
Mais ce module <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">._cache_GAME1.exe</span> remplit une double fonction. Il installe simultanément une version personnalisée d'une bibliothèque système appelée AggregatorHost.dll, qui contient une charge utile. Cette bibliothèque modifiée a un objectif principal : localiser l'application Steam sur l'ordinateur et rechercher les identifiants de compte.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677124d1782216628/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-4.png/" border="0" alt="Nom : kaspersky wallpaper engine fig 4.png
Affichages : 556
Taille : 103,7 Ko"  style="float: CONFIG" /><br />
<i><font size="1">Recherche de l'application Steam</font></i></div><br />
Ensuite, la bibliothèque modifiée prend le contrôle de la session Steam en cours de l'utilisateur.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677125d1782216644/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-5.png/" border="0" alt="Nom : kaspersky wallpaper engine fig 5.png
Affichages : 575
Taille : 84,4 Ko"  style="float: CONFIG" /><br />
<i><font size="1">Détournement de la session Steam</font></i></div><br />
Par la suite, le fichier AggregatorHost.dll compromis envoie toutes les données collectées vers un serveur contrôlé par les pirates à l'adresse <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">hxxp://120.48.156[.]17/ey.php</span>. Une fois que les attaquants ont pris le contrôle de cette session active, ils peuvent utiliser le compte de la victime pour publier encore davantage de fonds d'écran malveillants sur Steam Workshop.<br />
<br />
<b><font size="3">Attribution et victimes</font></b><br />
<br />
Le fond d’écran de jeu décrit plus haut n’est qu’un exemple parmi les nombreuses variantes que l'équipe de Kaspersky a découvert au cours de ses recherches. En détournant la fonctionnalité de fond d’écran applicatifs, les cybercriminels ont réussi à diffuser pratiquement tous les types de logiciels malveillants existants, des infostealers et portes dérobées les plus courants aux mineurs de cryptomonnaie et chargeurs de botnets.<br />
<br />
Kaspersky estime qu'il ne s'agit pas de l’œuvre d’un seul cerveau, étant donné la grande diversité des outils utilisés. Selon la société, plusieurs groupes de pirates informatiques indépendants et dispersés surfent tous sur la même vague. <br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677127d1782216781/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-6.png/" border="0" alt="Nom : kaspersky wallpaper engine fig 6.png
Affichages : 571
Taille : 34,2 Ko"  style="float: CONFIG" /><br />
<i><font size="1">Téléchargements de fonds d'écran malveillants par région</font></i></div><br />
L'étude de Kaspersky indique que les principales cibles sont les joueurs chinois, car les styles graphiques et les titres des fonds d’écran sont spécialement adaptés à ce public. Les données confirment également que pas moins de 89 % des tentatives de téléchargement malveillantes proviennent de ce pays, bien que rien n’empêche les attaquants de changer de cible et de lancer une campagne similaire dans n’importe quelle autre partie du monde. Selon Kaspersky, la Russie arrive en deuxième position en termes de nombre total de téléchargements avec 5,5 %, suivie d’une poignée d’autres pays et territoires : Singapour (1,4 %), Hong Kong (0,9 %), l’Allemagne (0,9 %), le Vietnam (0,9 %), l’Inde (0,5 %) et le Canada (0,5 %).<br />
<br />
L'équipe de Steam a déjà supprimé les fonds d'écran et les liens malveillants identifiés. Mais de nouveaux packs infectés continuent d'apparaître sur le Steam Workshop. Kaspersky recommande fortement d'effectuer une analyse antivirus sur ce type de fonds d'écran avant de les appliquer.<br />
<br />
<b>Source :</b> <a rel="nofollow" href="https://securelist.com/dozens-of-malicious-wallpapers-found-on-steam-workshop/120186/" target="_blank">Kaspersky</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Trouvez-vous les conclusions de cette recherche de Kaspersky crédibles ou pertinentes ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/383283/-Reflechissez-avant-de-poser-en-faisant-des-signes-de-la-main-des-experts-en-cybersecurite-mettent-en-garde-contre-le-vol-d-empreintes-digitales-a-partir-de-photos-ou-l-on-fait-le-signe-V/" target="_blank">« Réfléchissez avant de poser en faisant des signes de la main » : des experts en cybersécurité mettent en garde contre le vol d'empreintes digitales à partir de photos où l'on fait le signe « V »</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/382934/Le-celebre-logiciel-DAEMON-Tools-a-ete-infecte-une-attaque-de-la-chaine-d-approvisionnement-est-en-cours-depuis-avril-2026-via-les-programmes-d-installation-distribues-depuis-le-site-officiel/" target="_blank">Le célèbre logiciel DAEMON Tools a été infecté : une attaque de la chaîne d'approvisionnement est en cours depuis avril 2026 via les programmes d'installation distribués depuis le site officiel</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/383021/60-pourcent-des-mots-de-passe-haches-en-MD5-pourraient-etre-pirates-en-moins-d-une-heure-a-l-aide-d-une-seule-carte-graphique-Nvidia-RTX-5090-et-48-pourcent-en-moins-d-une-minute-d-apres-Kaspersky/" target="_blank">60 % des mots de passe hachés en MD5 pourraient être piratés en moins d'une heure à l'aide d'une seule carte graphique Nvidia RTX 5090, et 48 % en moins d'une minute, d'après Kaspersky</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677125d1782216644/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-5.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677127d1782216781/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-6.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677124d1782216628/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-4.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677123d1782216610/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-3.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677122d1782216595/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-2.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677121d1782216570/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/kaspersky-wallpaper-engine-fig-1.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Anthony</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184338/systemes/securite/kaspersky-alerte-wallpaper-engine-utilise-diffuser-malwares-aupres-millions-d-utilisateurs/</guid>
		</item>
		<item>
			<title>Ne leur montrez jamais votre visage : Une mise en garde sur la vérification de l’âge et la surveillance</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184337&amp;goto=newpost</link>
			<pubDate>Tue, 23 Jun 2026 11:26:14 GMT</pubDate>
			<description>*Ne leur montrez jamais votre...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Ne leur montrez jamais votre visage, pourquoi la reconnaissance faciale imposée au prétexte de la vérification de votre âge représente un énorme risque de sécurité</font></b><br />
<br />
<b>Ils parleront de « sécurité ». De « vérification ». De « garantie d’âge ». D’un petit pas pour protéger les enfants. Mais si l’on va au-delà des mots, la demande est claire : avant de pouvoir parler, publier ou lire, vous devez d’abord prouver qui vous êtes. Et la seule façon qu’ils ont trouvée pour y parvenir, c’est grâce à votre pièce d’identité officielle, ou en présentant votre visage devant une caméra qui décidera si vous êtes assez âgé pour être considéré comme digne de confiance.<br />
<br />
Ces systèmes fonctionnent grâce à la docilité. Ils partent du principe que vous allez soupirer, télécharger la photo, puis passer à autre chose. Tout leur modèle économique repose là-dessus. C’est aussi leur point faible. Un mur de vérification que personne ne vérifie est un mur devant lequel personne ne se tient. Alors refusez. Refusez le scan. Refusez le téléchargement. Fermez les comptes qui l’exigent et expliquez-leur, par écrit, exactement pourquoi vous partez. Les plateformes ont bien plus besoin de vous que vous n’avez besoin d’elles. Vous pouvez vous passer du fil d’actualité, elles ne peuvent pas se passer de leur communauté. Ne vous soumettez pas d’avance. Le visage sur votre pièce d’identité est la chose la plus immuable que vous possédez.</b><br />
<br />
En avril 2026, des documents budgétaires confidentiels ont révélé que <a href="https://securite.developpez.com/actu/382417/ICE-Glasses-des-lunettes-a-reconnaissance-faciale-pour-identifier-n-importe-qui-dans-la-rue-en-temps-reel-sans-mandat-Meta-voulait-vendre-des-lunettes-tendance-ICE-en-a-fait-un-outil-de-renseignement/" target="_blank">le Department of Homeland Security développe des lunettes intelligentes</a> destinées à permettre aux agents fédéraux d'identifier en temps réel, dans la rue, toute personne figurant dans ses bases de données biométriques. Les ICE Glasses combineront reconnaissance faciale, analyse de la démarche, et accès en temps réel à des listes de surveillance. Le système est décrit comme une forme de matériel de réalité augmentée qui permettrait aux agents d'accéder à des données liées à l'identité tout en étant sur le terrain.<br />
<br />
Un projet qui s'inscrit dans une escalade de surveillance sans précédent aux États-Unis, où des agents portent déjà des Ray-Ban Meta lors d'opérations d'immigration sans cadre légal explicite, sans consentement des personnes filmées, et presque sans réaction du Congrès. La même technologie de reconnaissance faciale est utilisé par les plateformes en ligne pour la vérification de l'âge des enfants. Les systèmes actuellement déployés par les plateformes sont, pour la grande majorité, des modèles d'estimation probabiliste. Ils estiment une tranche d'âge à partir de caractéristiques morphologiques capturées en temps réel, mais est beaucoup plus fragile. Les alternatives plus robustes sont la vérification par document d'identité, croisement avec une base de données gouvernementale, authentification via un tiers de confiance)<br />
<br />
Ces rapports montrent qu'ils veulent votre visage. Ils parleront de « sécurité ». De « vérification ». De « garantie d’âge ». D’un petit pas pour protéger les enfants. Mais si l’on va au-delà des mots, la demande est claire : avant de pouvoir parler, publier ou lire, vous devez d’abord prouver qui vous êtes. Et la seule façon qu’ils ont trouvée pour y parvenir, c’est grâce à votre pièce d’identité officielle, ou en présentant votre visage devant une caméra qui décidera si vous êtes assez âgé pour être considéré comme digne de confiance. C’est ce dispositif qui est actuellement inscrit dans la loi sur trois continents, et vous êtes censé l’accepter sans broncher. Ne le faites pas.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677118d1782215754/systemes/securite/ne-montrez-jamais-visage-mise-garde-verification-l-age-surveillance/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 7731
Taille : 61,1 Ko"  style="float: CONFIG" /></div><br />
<b>C’est toujours la même rengaine : « Mais personne ne pense aux enfants ?! ». Pourtant, cela concerne tout le monde.</b><br />
<br />
Personne ne conteste qu’Internet puisse nuire aux enfants. Ce problème est bien réel, mais il est exploité. Voici le piège : pour s’assurer qu’aucun enfant n’est présent, un service doit contrôler tout le monde. Chaque adulte passe par ce contrôle. Une loi rédigée à l’intention des jeunes de seize ans devient discrètement une obligation d’identification pour l’ensemble d’Internet. On ne vous demande pas vos papiers parce qu’on vous soupçonne de quoi que ce soit. On vous demande vos papiers parce que cette vérification est devenue le prix à payer pour accéder à la vie sur le web.<br />
<br />
Nous effectuons des vérifications d’antécédents sur les personnes qui souhaitent acheter une arme à feu, mais nous ne vérifions pas les antécédents de tout le monde à tout moment, juste au cas où. Or, c’est exactement ce qui est prévu ici. Il s’agit d’un contrôle d’autorisation à l’entrée de chaque conversation, appliqué à tous, justifié par une minorité.<br />
<br />
<b>Ce n’est pas une vérification d’âge. C’est une vérification d’identité.</b><br />
<br />
Observez comment les mots dérivent. Tout ce système a été présenté comme une garantie d’âge, ce qui est une question binaire : avez-vous plus de dix-huit ans ? Mais presque aucun de ces systèmes n’est conçu pour répondre uniquement à cela. Ils sont conçus pour savoir qui vous êtes : votre nom, votre date de naissance, votre numéro de pièce d’identité, votre visage. Ce n’est pas du tout une vérification d’âge. C’est un suivi d’identité imposé. Votre identité dans le monde réel est non seulement capturée par Meta, Facebook, Twitter, Instagram, etc., mais aussi largement partagée avec toutes ces agences louches dont vous craignez déjà qu’elles « détiennent toutes vos données ».<br />
<br />
<div class="bbcode_container">
	<div class="bbcode_description">Citation:</div>
	<div class="bbcode_quote printable">
		<hr />
		
			Citez les sites qui exigent désormais une « vérification d’âge » et voyez combien d’entre eux accepteront un simple document officiel indiquant uniquement que vous avez plus de dix-huit ans — et rien d’autre. Presque aucun ne le fera. Parce que l’âge n’a jamais été le véritable enjeu.
			
		<hr />
	</div>
</div>Nous avons passé une génération à enseigner aux gens la première règle d’Internet : ne jamais révéler sa véritable identité à des inconnus. Nous avons même un terme, le « doxxing », pour désigner le fait d’imposer cette exposition à quelqu’un contre son gré. Et aujourd’hui, ces mêmes gouvernements et plateformes demandent à chaque citoyen de le faire lui-même, volontairement, comme condition pour se connecter.<br />
<br />
<b>Vous pouvez changer un mot de passe. Vous ne pouvez pas changer votre visage.</b><br />
<br />
Un mot de passe divulgué est un désagrément. Vous le réinitialisez et passez à autre chose. Votre visage, votre permis de conduire, cette géométrie unique qu’un scanner réduit à un numéro, ne peuvent pas être réinitialisés. Un scan facial n’est pas une photographie. C’est une carte en trois dimensions de vous-même, un modèle biométrique suffisamment précis pour être recoupé plus tard avec l’image d’une caméra de surveillance installée à un coin de rue. Lorsque vous le communiquez et qu’il est stocké sur le serveur de quelqu’un d’autre, souvent un prestataire tiers que vous n’avez jamais choisi, que vous ne pouvez pas nommer et auquel vous ne pouvez pas demander de rendre des comptes.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677119d1782215760/systemes/securite/ne-montrez-jamais-visage-mise-garde-verification-l-age-surveillance/2.jpg/" border="0" alt="Nom : 2.jpg
Affichages : 1757
Taille : 68,7 Ko"  style="float: CONFIG" /></div><br />
Chacune de ces bases de données est un « honeypot ». Le service de vérification promet que vos documents sont supprimés dès qu’ils ont été contrôlés. Ils ne le sont pas toujours, et cette promesse ne vaut plus rien dès le jour où l’entreprise est victime d’une fuite de données. Vous vous souvenez des crédits « IdentityGuard+ » d’Equifax, d’une valeur de 17,99 $, qui ne servaient à rien depuis vingt ans à cause de toutes ces fuites de données ? Cela s’est déjà produit, cela se reproduira, sauf que cette fois-ci, ce n’est pas votre e-mail, votre mot de passe haché, ni même votre numéro de sécurité sociale. Ce sont votre visage et votre passeport qui sont à vendre sur le dark web.<br />
<br />
<b>Cela ne fonctionne pas — et cela aggrave le danger.</b><br />
<br />
Et pour couronner le tout : ce système échoue là où il fait la seule promesse qu’il tient. Les adolescents déterminés contournent les contrôles d’âge avec la même facilité qu’ils respirent : un identifiant emprunté, un VPN, une case à cocher, un compte vérifié acheté pour le prix d’un café. Quelques heures à peine après le déploiement des tranches d’âge par une plateforme, des comptes pré-vérifiés pour tous les âges étaient déjà en vente sur eBay. Les adolescents se frayent un chemin à coups de machette à travers les technologies conçues pour les « protéger » ou les limiter, de la même manière que l’eau trouve les fissures dans un mur. Ils ont tout le temps du monde, toutes les motivations, ainsi que toute la structure sociale et les canaux de discussion obscurcis nécessaires pour y parvenir.<br />
<br />
Pire encore, l’architecture mise en place pour « protéger » les enfants peut les mettre en danger. En classant les utilisateurs dans des enclos étiquetés par âge, non seulement on n’a pas réussi à arrêter un prédateur, mais on a créé un répertoire d’enfants, un annuaire, un moyen de filtrer directement les enfants. Les adolescents écartés des plateformes grand public ne cessent pas de se connecter (voir le point sur l’eau ci-dessus). Ils se réfugient dans des recoins plus petits, plus sombres et non modérés, loin de la surveillance même qui était censée les protéger. Les enfants ne sont pas sauvés. La surveillance est la seule chose qui reste intacte.<br />
<br />
<b>En sécurité aujourd’hui, ??? plus tard</b><br />
<br />
La base de données que vous contribuez à constituer pour un gouvernement digne de confiance ne reste pas entre des mains dignes de confiance. Les gouvernements changent. Un registre qui se contente de répertorier qui vous êtes aujourd’hui devient, sous un futur gouvernement, une carte indiquant qui rechercher. Nous savons déjà que les agences fédérales américaines espionnent les citoyens à grande échelle : qui a participé à quelle manifestation, qui a lu quel forum, qui appartient à quel groupe. Les gens ont raison de craindre ce qu’un régime hostile ferait d’une liste toute prête. Les données n’oublient pas, et elles ne prennent pas parti. Elles attendent simplement celui qui les détiendra ensuite.<br />
<br />
<div class="bbcode_container">
	<div class="bbcode_description">Citation:</div>
	<div class="bbcode_quote printable">
		<hr />
		
			Internet dans son ensemble commence à ressembler à un lieu de travail : tout le monde a trop peur pour dire autre chose que des propos sans risque, de crainte qu’un vrai nom associé à une opinion sincère ne leur coûte un véritable emploi.
			
		<hr />
	</div>
</div><b>Une position de principe</b><br />
<br />
La plupart des gens s’en accommodent, en se basant sur les mêmes arguments fallacieux et maintes fois réfutés du type « je n’ai rien à cacher », qui sont toujours ressortis dans ce genre de discussions. Les sondages révèlent qu’une majorité écrasante souhaite que les enfants soient protégés en ligne, et qu’une large majorité se dit favorable à la vérification de l’âge en théorie.<br />
<br />
Ce n’est pas un concours de popularité, et le refus n’est pas un vote que vous essayez de remporter. Un système de vérification n’a pas besoin de votre approbation — il a besoin de votre participation. Il ne fonctionne que si presque tout le monde s’y conforme. Le but du refus n’est pas de persuader une majorité avant d’agir ; il s’agit de priver le système de la coopération universelle dont il a besoin pour fonctionner. Vous n’avez pas besoin de remporter le scrutin. Contentez-vous de ne pas télécharger la photo. Ne leur donnez jamais votre visage.<br />
<br />
Si Starbucks vous demandait de scanner votre pièce d’identité et de l’enregistrer dans une base de données nationale pour vous vendre un latte, le leur donneriez-vous ? Non, car vous accordez plus d’importance à votre identité qu’à votre latte. N’accordez-vous pas plus d’importance à votre identité qu’à votre capacité à voir un cousin quelconque publier ses opinions politiques répugnantes ou la photo du chien de quelqu’un ?<br />
<br />
<b><font size="3">Je ne suis qu’un individu parmi d’autres</font></b><br />
<br />
En théorie, nous, simples internautes, pouvons mettre fin à tout ce système en nous désengageant, en boycottant le processus. Imaginez un « Mois national du libre choix de l’identité », durant lequel personne n’utiliserait aucune plateforme exigeant de montrer son visage, personne ne se connecterait, personne ne verrait de publicités, personne n’achèterait de projets sponsorisés. Les plateformes subiraient des baisses massives de leurs revenus, et un lobbying intense s’exercerait pour faire abroger ces lois odieuses. Nous en sommes capables.<br />
<br />
<b>Le seul mot qu’ils ne peuvent pas contourner, c’est « non ».</b><br />
<br />
Ces systèmes fonctionnent grâce à la docilité. Ils partent du principe que vous allez soupirer, télécharger la photo, puis passer à autre chose. Tout leur modèle économique repose là-dessus. C’est aussi leur point faible. Un mur de vérification que personne ne vérifie est un mur devant lequel personne ne se tient.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677120d1782215764/systemes/securite/ne-montrez-jamais-visage-mise-garde-verification-l-age-surveillance/3.jpg/" border="0" alt="Nom : 3.jpg
Affichages : 1682
Taille : 84,1 Ko"  style="float: CONFIG" /></div><br />
Alors refusez. Refusez le scan. Refusez le téléchargement. Fermez les comptes qui l’exigent et expliquez-leur, par écrit, exactement pourquoi vous partez. Les plateformes ont bien plus besoin de vous que vous n’avez besoin d’elles. Vous pouvez vous passer du fil d’actualité, elles ne peuvent pas se passer de leur communauté. Ne vous soumettez pas d’avance. Le visage sur votre pièce d’identité est la chose la plus immuable que vous possédez.<br />
<br />
<b>Ne leur donnez jamais votre visage.</b><br />
<br />
<div class="bbcode_container">
	<div class="bbcode_description">Citation:</div>
	<div class="bbcode_quote printable">
		<hr />
		
			« Je ne céderai ni mon visage ni ma pièce d’identité pour utiliser Internet. Je ne me soumettrai pas d’avance. »
			
		<hr />
	</div>
</div><a href="https://intelligence-artificielle.developpez.com/actu/381113/Une-erreur-d-IA-conduit-a-l-emprisonnement-d-une-grand-mere-innocente-pendant-des-mois-la-police-s-est-servie-de-la-reconnaissance-faciale-dans-une-affaire-de-fraude-sans-verifier-l-alibi/" target="_blank">En mars 2026, un rapport a confirmé ces craintes.</a> Angela Lipps, 50 ans, n'avait jamais mis les pieds dans le Dakota du Nord. Elle n'avait jamais pris l'avion de sa vie. Pourtant, en juillet 2025, une équipe de marshals américains l'a arrêtée à son domicile du Tennessee, pistolet au poing, pendant qu'elle gardait quatre jeunes enfants. La cause : un logiciel de reconnaissance faciale déployé par la police de Fargo avait désigné cette grand-mère de cinq petits-enfants comme la principale suspecte d'une série de fraudes bancaires. Six mois de détention, une maison perdue, une voiture saisie, un chien abandonné... et toujours aucune excuse de la part des autorités. L'affaire Lipps est devenue en quelques jours le symbole mondial des dérives de l'intelligence artificielle (IA) et la reconnaissance faciale dans la justice pénale.<br />
<br />
<b>Sources</b> :<br />
<br />
- <a rel="nofollow" href="https://nevergivethemyourface.com/" target="_blank">Never Give Them Your Face</a><br />
- EFF — 10 Not-So-Hidden Dangers of Age Verification (2025-12-10)<br />
- Bloomberg — California Weighs Crackdown on Social Media for Kids Under 16 (2026-03-18)<br />
- CNBC — Social media, child safety, and AI surveillance (2026-03-08) <br />
<br />
<i>Mis à disposition dans le domaine public sous licence CC0 1.0. N'hésitez pas à le copier, l'imprimer, le réimprimer et le distribuer. </i><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/377252/Premiere-utilisation-massive-de-la-reconnaissance-faciale-pour-distinguer-citoyens-et-non-citoyens-dans-l-espace-public-les-agents-americains-scannent-les-visages-des-passants-pour-verifier-leur-citoyennete/" target="_blank">Première utilisation massive de la reconnaissance faciale pour distinguer citoyens et non-citoyens dans l'espace public : les agents américains scannent les visages des passants pour vérifier leur citoyenneté</a><br />
<br />
:fleche: <a href="https://droit.developpez.com/actu/371375/Identites-numeriques-et-avenir-de-la-verification-de-l-age-en-Europe-l-EFF-lutte-contre-les-mandats-de-verification-de-l-age-parce-qu-ils-sapent-les-droits-a-la-liberte-d-expression-des-adultes-et-des-jeunes/" target="_blank">Identités numériques et avenir de la vérification de l'âge en Europe : l'EFF lutte contre les mandats de vérification de l'âge parce qu'ils sapent les droits à la liberté d'expression des adultes et des jeunes</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/382854/Des-enfants-se-dessinent-de-fausses-moustaches-pour-tromper-la-reconnaissance-faciale-des-reseaux-sociaux-et-ca-marche-un-tiers-des-enfants-britanniques-contournent-les-verifications-d-age-en-ligne/" target="_blank">Des enfants se dessinent de fausses moustaches pour tromper la reconnaissance faciale des réseaux sociaux, et ça marche : un tiers des enfants britanniques contournent les vérifications d'âge en ligne</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677118d1782215754/systemes/securite/ne-montrez-jamais-visage-mise-garde-verification-l-age-surveillance/1.jpg/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677119d1782215760/systemes/securite/ne-montrez-jamais-visage-mise-garde-verification-l-age-surveillance/2.jpg/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677120d1782215764/systemes/securite/ne-montrez-jamais-visage-mise-garde-verification-l-age-surveillance/3.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Alex</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184337/systemes/securite/ne-montrez-jamais-visage-mise-garde-verification-l-age-surveillance/</guid>
		</item>
		<item>
			<title><![CDATA[La France va cesser de certifier les produits de sécurité ne disposant pas d'un chiffrement quantique]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184273&amp;goto=newpost</link>
			<pubDate>Thu, 18 Jun 2026 07:52:08 GMT</pubDate>
			<description><![CDATA[*L'ANSSI, l'agence française...]]></description>
			<content:encoded><![CDATA[<div><b><font size="4">L'ANSSI, l'agence française chargée de la cybersécurité, cessera de certifier les produits de sécurité qui ne disposent pas d'un chiffrement résistant à l'informatique quantique</font></b><br />
<br />
<b>L'agence française de cybersécurité cessera de certifier les produits de sécurité ne disposant pas d'un chiffrement résistant à l'informatique quantique, une mesure qui devrait accélérer l'abandon des anciens systèmes de chiffrement au sein de l'administration et des infrastructures critiques. L’ANSSI, l’agence nationale française de cybersécurité, a indiqué que ce changement entrera en vigueur en 2027. Cette décision établit de fait un calendrier de retrait progressif des anciennes technologies de chiffrement dans certains des systèmes les plus sensibles du pays. La décision de la France devrait être suivie de près par d’autres gouvernements et régulateurs.</b><br />
<br />
Les algorithmes de chiffrement protègent les informations électroniques confidentielles, qu'il s'agisse de messages électroniques, de dossiers médicaux ou d'états financiers, des personnes non autorisées. Pendant des décennies, ces algorithmes se sont avérés suffisamment puissants pour se défendre contre les attaques utilisant des ordinateurs conventionnels qui tentent de déjouer le chiffrement.<br />
<br />
Cependant, un nouveau type d'appareil en cours de développement, appelé ordinateur quantique, pourrait casser ces algorithmes, rendant les secrets électroniques vulnérables à la découverte. Pour contrer cette menace imminente, nous avons besoin de méthodes de chiffrement capables de repousser les cyberattaques des ordinateurs classiques que nous connaissons aujourd'hui et des ordinateurs quantiques de demain. Ces nouvelles méthodes sont appelées algorithmes de chiffrement post-quantique. <br />
<br />
Dans ce contexte, l'agence française de cybersécurité cessera de certifier les produits de sécurité ne disposant pas d'un chiffrement résistant à l'informatique quantique, une mesure qui devrait accélérer l'abandon des anciens systèmes de chiffrement au sein de l'administration et des infrastructures critiques. L’ANSSI, l’agence nationale française de cybersécurité, a indiqué que ce changement entrera en vigueur en 2027. Cette mesure signifie que les produits de sécurité ne disposant pas d’un chiffrement résistant à l’informatique quantique ne recevront plus l’agrément de l’agence, indispensable à leur utilisation au sein des administrations françaises et des opérateurs d’infrastructures critiques.<br />
<br />
Cette décision établit de fait un calendrier de retrait progressif des anciennes technologies de chiffrement dans certains des systèmes les plus sensibles du pays. Les entreprises sont également invitées à n’acheter que des produits résistants à l’informatique quantique d’ici 2030, ce qui donne aux fournisseurs de technologies et aux grandes organisations une échéance claire pour préparer leurs systèmes.<br />
<br />
Cette mesure reflète les inquiétudes croissantes concernant les risques de sécurité à long terme posés par l’informatique quantique. Bien que les ordinateurs quantiques actuels ne soient pas encore assez puissants pour déchiffrer à grande échelle les systèmes de chiffrement largement utilisés, les agences de sécurité se concentrent de plus en plus sur la menace que représentent les futures machines, susceptibles de compromettre les protections actuelles.<br />
<br />
L’une des principales préoccupations est ce qu’on appelle le scénario « récolter maintenant, déchiffrer plus tard ». Dans ce scénario, les attaquants volent et stockent aujourd’hui des données chiffrées, puis attendent que les ordinateurs quantiques soient capables de briser le chiffrement utilisé pour les protéger. Cela est particulièrement préoccupant pour les dossiers gouvernementaux, les données de santé, le matériel de défense, les informations financières et autres données sensibles qui doivent rester confidentielles pendant de nombreuses années.<br />
<br />
Le chiffrement post-quantique est conçue pour protéger les systèmes contre ce risque futur. Au lieu de s’appuyer sur des problèmes mathématiques qui pourraient devenir vulnérables face à de puissants ordinateurs quantiques, le chiffrement quantique utilise des algorithmes considérés comme résistants aux attaques tant classiques que quantiques.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677022d1781770245/systemes/securite/france-va-cesser-certifier-produits-securite-ne-disposant-d-chiffrement-quantique/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 966
Taille : 19,1 Ko"  style="float: CONFIG" /></div><br />
La politique française devrait avoir un impact significatif sur les fournisseurs présents sur les marchés de l’administration, de la défense, des services publics, de la banque, des télécommunications et des infrastructures critiques. Les fournisseurs souhaitant obtenir la certification de l’ANSSI devront démontrer que leurs produits sont prêts pour l’ère post-quantique, sous peine d’être exclus des déploiements sensibles.<br />
<br />
Cela incite également les organisations à commencer à recenser les utilisations du chiffrement au sein de leurs systèmes. Pour les grandes entreprises et les administrations publiques, le défi ne consiste pas simplement à remplacer une technologie par une autre. Le chiffrement est intégré dans les réseaux, les systèmes d’identité, les logiciels, les bases de données, les plateformes de paiement, les services cloud, les appareils connectés et les applications internes.<br />
<br />
Cela signifie que la transition vers des systèmes résistants à l’informatique quantique pourrait prendre des années. Les organisations devront identifier les données sensibles à long terme, examiner les dépendances de chiffrement, mettre à jour leurs politiques d’achat, tester les nouvelles normes et s’assurer que les nouveaux systèmes pourront s’adapter à mesure que la technologie post-quantique mûrira.<br />
<br />
Le marché des produits de sécurité résistants à l’informatique quantique est déjà en pleine croissance. Les banques, les services publics et les grandes entreprises commencent à évaluer les changements nécessaires, créant ainsi une nouvelle demande en matière de conseil, de logiciels, de modules de sécurité matériels, de services cloud et d’outils de migration cryptographique.<br />
<br />
La France positionne également cette transition comme une question de souveraineté et de planification industrielle, et pas seulement de sécurité technique. En fixant des exigences de certification, le pays utilise la réglementation en matière de cybersécurité pour façonner le marché et encourager les fournisseurs à mettre au point des systèmes résistants à l’informatique quantique avant que la menace ne devienne urgente.<br />
<br />
Cette politique s’inscrit dans une initiative européenne plus large visant à préparer le chiffrement post-quantique. Les États membres de l’UE ont déjà été invités à entamer la transition d’ici fin 2026 et à veiller à ce que les infrastructures critiques adoptent des protections post-quantiques d’ici 2030. Sur le plan international, les États-Unis ont également fait avancer les normes post-quantiques, offrant ainsi aux organisations des options de déploiement plus claires.<br />
<br />
Pour les entreprises, le message est de plus en plus clair. Attendre que les ordinateurs quantiques puissent déchiffrer les systèmes de chiffrement existants serait trop tard, en particulier pour les données qui ont déjà été volées et stockées. La transition doit commencer avant que la menace ne se concrétise pleinement. Brian Witten, vice-président et directeur de la sécurité des produits chez Aptiv, a estimé en 2025 qu'<a href="https://quantique.developpez.com/actu/373973/Pourquoi-il-est-temps-d-investir-dans-la-cybersecurite-quantique-l-avis-de-Brian-Witten-vice-president-et-directeur-de-la-securite-des-produits-chez-Aptiv/" target="_blank">il était temps d'investir dans la cybersécurité quantique</a>. <br />
<br />
Il a notamment déclaré : « <i>Même si sept à dix ans peuvent sembler loin, la préparation aux menaces quantiques doit commencer dès maintenant, et non une fois qu'elles se seront concrétisées. Les organisations ont besoin de temps pour mettre en œuvre méthodiquement des plans de transition vers le chiffrement post-quantique (PQC), et cela s'applique aussi bien à ceux qui disposent d'une infrastructure informatique qu'à ceux qui développent des systèmes définis par logiciel. La remédiation nécessite une planification à long terme. Les organisations qui attendent que les ordinateurs quantiques aient brisé le chiffrement pour faire face à la menace constateront qu'il est trop tard.</i> »<br />
<br />
La décision de la France devrait être suivie de près par d’autres gouvernements et régulateurs. Si davantage de pays adoptent des règles de certification similaires, le chiffrement résistant à l’informatique quantique pourrait rapidement passer d’une préoccupation spécifique à la cybersécurité à une exigence standard pour toute relation commerciale avec les pouvoirs publics et les secteurs critiques.<br />
<br />
Les conséquences immédiates se feront sentir chez les éditeurs de solutions de sécurité, les organismes publics et les opérateurs de services essentiels en France. À plus long terme, l’impact pourrait être bien plus large. En liant la certification à la préparation à l’ère quantique, l’ANSSI a clairement fait savoir que la transition vers l’ère post-quantique n’est plus un problème de recherche lointain. Elle devient désormais une priorité en matière de marchés publics, de conformité et de sécurité nationale.<br />
<br />
<b>Source</b> : ANSSI<br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que cette décision est crédible ou pertinente ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/382340/Les-avancees-recentes-dans-le-domaine-quantique-rapprochent-les-Big-Tech-de-la-zone-de-danger-du-Q-Day-le-moment-critique-ou-un-ordinateur-quantique-brisera-les-systemes-de-chiffrement-actuels/" target="_blank">Les avancées récentes dans le domaine quantique rapprochent les Big Tech de la zone de danger du « Q-Day », le moment critique où un ordinateur quantique brisera les systèmes de chiffrement actuels</a><br />
<br />
:fleche: <a href="https://quantique.developpez.com/actu/381563/Google-annonce-une-nouvelle-echeance-pour-se-premunir-contre-les-menaces-liees-a-l-informatique-quantique-exhortant-le-secteur-a-passer-au-chiffrement-post-quantique-d-ici-2029/" target="_blank">Google annonce une nouvelle échéance pour se prémunir contre les menaces liées à l'informatique quantique, exhortant le secteur à passer au chiffrement post-quantique d'ici 2029</a><br />
<br />
:fleche: <a href="https://quantique.developpez.com/actu/369036/Europol-Les-institutions-financieres-devraient-passer-a-une-cryptographie-a-securite-quantique-avec-les-progres-de-l-informatique-quantique-la-securite-cryptographique-est-menacee-de-facon-imminente/" target="_blank">Europol : Les institutions financières devraient passer à un chiffrement à sécurité quantique, avec les progrès de l'informatique quantique, la sécurité du chiffrement est menacée de façon imminente</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677022d1781770245/systemes/securite/france-va-cesser-certifier-produits-securite-ne-disposant-d-chiffrement-quantique/1.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Alex</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184273/systemes/securite/france-va-cesser-certifier-produits-securite-ne-disposant-d-chiffrement-quantique/</guid>
		</item>
		<item>
			<title>Une vulnérabilité critique de Microsoft 365 Copilot permet aux pirates de voler des données en un seul clic</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184262&amp;goto=newpost</link>
			<pubDate>Wed, 17 Jun 2026 12:39:27 GMT</pubDate>
			<description>*Une vulnérabilité critique...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Une vulnérabilité critique de Microsoft 365 Copilot permet aux pirates de voler des données en un seul clic : codes d'authentification MFA, contenu des e-mails, détails de l'agenda et fichiers confidentiels</font></b><br />
<br />
<b>L'équipe de chercheurs en cybersécurité Varonis Threat Labs a découvert une vulnérabilité critique dans Microsoft 365 Copilot Enterprise, référencée sous le numéro CVE-2026-42824 et baptisée « SearchLeak », qui permettait aux pirates de dérober des données d'entreprise sensibles en un seul clic. Cette chaîne d'exploitation cible Copilot Enterprise Search en combinant une injection de prompts d'intelligence artificielle (IA), une condition de concurrence lors du rendu HTML et une falsification de requête côté serveur (SSRF) via Bing, permettant ainsi un accès non autorisé aux e-mails, aux codes d'authentification multifactorielle (MFA), aux agendas et aux fichiers confidentiels des victimes. Microsoft a corrigé la vulnérabilité SearchLeak côté serveur. Toutefois, Varonis recommande aux équipes de sécurité de surveiller les URL de Copilot Search comportant de longs paramètres de requête encodés, et de considérer les flux de données générés par l'IA comme non fiables.</b><br />
<br />
Microsoft 365 Copilot, anciennement Office 365 puis Microsoft 365 jusqu'en janvier 2025, est une marque désignant un abonnement logiciel en tant que service de la dernière version de Microsoft Office, d'un ensemble de services cloud et un service d'IA.<br />
<br />
La découverte de « SearchLeak » survient alors que plusieurs chercheurs alertent depuis des mois sur les nouvelles surfaces d’attaque créées par les assistants IA en entreprise. Lors de la conférence Black Hat USA 2024, le chercheur Michael Bargury avait déjà averti que Microsoft Copilot pouvait être détourné à des fins malveillantes. Selon ses travaux, cet assistant IA pourrait être <a href="https://microsoft.developpez.com/actu/361348/-Si-vous-confiez-les-renes-a-Copilot-ne-vous-etonnez-pas-qu-il-devoile-vos-secrets-d-apres-une-recente-etude-selon-laquelle-cette-IA-peut-etre-transformee-en-outil-d-exfiltration-de-donnees/" target="_blank">transformé en outil d’exfiltration de données sensibles</a> des entreprises qui l’utilisent.<br />
<br />
Ces avertissements ont été suivis par la découverte d’une autre faille majeure affectant l’assistant IA de Microsoft. En juin 2025, les chercheurs d'Aim Security ont révélé l'existence de la <a href="https://securite.developpez.com/actu/372977/Une-faille-critique-dans-Microsoft-Copilot-baptisee-EchoLeak-aurait-pu-permettre-une-attaque-zero-clic-donnant-a-un-pirate-l-acces-a-des-donnees-sans-interaction-de-l-utilisateur-d-apres-des-chercheurs/" target="_blank">vulnérabilité « EchoLeak »</a>, une faille critique qui aurait permis à un pirate informatique distant d'accéder à des données sensibles en envoyant simplement un courriel à sa cible. Présentée comme la première attaque « zéro clic » connue contre un assistant IA, EchoLeak aurait permis d'exfiltrer automatiquement les informations les plus sensibles du contexte de Microsoft 365 Copilot, sans nécessiter d'interaction de la part de l'utilisateur.<br />
<br />
Selon une nouvelle recherche, une chaîne de vulnérabilités critiques dans Microsoft 365 Copilot Enterprise permettait à des pirates de dérober des données d'entreprise sensibles, des codes MFA, le contenu d'e-mails, des informations d'agenda et des fichiers confidentiels, d'un simple clic sur un lien redirigeant vers un domaine Microsoft légitime.<br />
<br />
Baptisée « SearchLeak », découverte par Varonis Threat Labs et référencée sous le numéro CVE-2026-42824, cette faille s’est vu attribuer le niveau de gravité maximal par Microsoft avant d’être corrigée. Son importance réside moins dans le bug lui-même que dans la manière dont elle combine une nouvelle vulnérabilité spécifique à l’IA avec deux failles de sécurité Web bien connues, transformant ainsi Copilot Enterprise Search en un canal d’exfiltration silencieux.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677002d1781699803/systemes/securite/vulnerabilite-critique-microsoft-365-copilot-permet-aux-pirates-voler-donnees-seul-clic/veronis-microsoft-copilot-searchleak-vulnerabilite-fig-1.png/" border="0" alt="Nom : veronis microsoft copilot searchleak vulnerabilite fig 1.png
Affichages : 1103
Taille : 228,1 Ko"  style="float: CONFIG" /></div><br />
SearchLeak n'est pas une simple faille ; il s'agit d'une chaîne d'exploitation qui transforme Microsoft 365 Copilot Enterprise Search en un moteur d'exfiltration silencieuse de données.<br />
<br />
Comme l’explique en détail Dolev Taler, chercheur chez Varonis, cette attaque combine trois failles distinctes : une injection « Parameter-to-Prompt » (P2P), une condition de concurrence lors du rendu HTML et une falsification de requête côté serveur (SSRF) via le point de terminaison de recherche d’images de Bing.<br />
<br />
Prise isolément, chaque vulnérabilité est gérable. Combinées entre elles, elles permettent de mener une attaque en un seul clic capable de voler pratiquement toutes les données auxquelles la victime a accès au sein de son tenant Microsoft 365, sans nécessiter de privilèges particuliers, de plug-ins ou d'interactions supplémentaires.<br />
<br />
<b><font size="3">Chaîne de vulnérabilités de Microsoft 365 Copilot</font></b><br />
<br />
<b>Étape 1 — Injection P2P :</b> Microsoft 365 Copilot Search accepte un paramètre d'URL <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">q</span> destiné aux requêtes de recherche en langage naturel. La faille réside dans le fait que, quelle que soit la valeur attribuée au paramètre <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">q</span>, celle-ci est interprétée par le moteur d'IA de Copilot non seulement comme une chaîne de recherche, mais aussi comme des instructions exécutables.<br />
<br />
Un pirate crée une URL malveillante qui pointe vers un domaine microsoft.com de confiance et ordonne à Copilot d'effectuer une recherche dans la boîte mail de la victime et d'intégrer les données extraites dans l'URL d'une image. Comme ce lien redirige vers un domaine Microsoft légitime, les outils traditionnels de lutte contre le phishing et de protection des URL ne le signalent pas.<br />
<br />
<b>Étape 2 — Contourner la barrière de sécurité :</b> pour limiter les risques liés au code HTML dangereux généré par l'IA, Microsoft encadre les résultats de Copilot dans des balises <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">&lt;code&gt;</span>, empêchant ainsi le navigateur de les afficher comme du code de mise en page.<br />
<br />
Cependant, cet encapsulage n'intervient qu'une fois que Copilot a terminé sa phase de génération. Pendant la phase de streaming, le code HTML brut, y compris les balises <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">&lt;img&gt;</span> injectées par un attaquant, est temporairement affiché en temps réel dans le DOM. Le navigateur envoie la requête HTTP avant même que le système de nettoyage ne s'active, ce qui en fait un contournement classique d'une condition de concurrence.<br />
<br />
<b>Étape 3 — SSRF via Bing :</b> le navigateur de la victime ne peut pas contacter directement un serveur contrôlé par l’attaquant en raison de la politique de sécurité du contenu (CSP) en vigueur sur <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">m365.cloud.microsoft</span>. Cependant, <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">*.bing.com</span> figure sur la liste blanche de la CSP. La fonctionnalité « Recherche par image » de Bing accepte un paramètre <span style="font-family: monospace; padding: 2px; background: #ddd; display: inline-block">imgurl</span> et effectue une requête côté serveur vers l’URL fournie afin de l’analyser.<br />
<br />
L'attaquant intègre les données volées directement dans le chemin d'accès de cette URL de recherche d'images Bing. Le backend de Bing transmet alors, à son insu, les données volées au serveur de l'attaquant, contournant ainsi complètement le CSP.<br />
<br />
Pour que l'attaque aboutisse, il suffit d'un lien spécialement conçu, envoyé par e-mail, via Teams, Slack ou tout autre canal de messagerie. Lorsque la victime clique sur ce lien, Copilot effectue discrètement une recherche dans sa boîte de réception, génère une réponse contenant les données volées intégrées dans une URL d'image Bing, et le serveur de l'attaquant enregistre les informations exfiltrées, le tout en quelques secondes, sans qu'un deuxième clic soit nécessaire. <br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677003d1781699819/systemes/securite/vulnerabilite-critique-microsoft-365-copilot-permet-aux-pirates-voler-donnees-seul-clic/veronis-microsoft-copilot-searchleak-vulnerabilite-fig-0.png/" border="0" alt="Nom : veronis microsoft copilot searchleak vulnerabilite fig 0.png
Affichages : 1007
Taille : 251,2 Ko"  style="float: CONFIG" /></div><br />
<b><font size="3">Recommandations de défense</font></b><br />
<br />
Microsoft a entièrement corrigé la vulnérabilité SearchLeak côté serveur ; aucune intervention de la part des utilisateurs n'est nécessaire pour bénéficier de ce correctif. Toutefois, Varonis recommande aux équipes de sécurité :<br />
<br />
<ul><li style=""> de surveiller les URL de Copilot Search afin de détecter la présence de charges utiles encodées dans le paramètre q contenant du code HTML ou des instructions d'intégration d'images ;</li><li style=""> de vérifier les listes d'autorisation CSP afin d'identifier tout domaine effectuant des requêtes côté serveur sur des URL fournies par les utilisateurs.</li><li style=""> de considérer les flux de données générés par l'IA comme non fiables ; leur validation doit avoir lieu au moment du rendu, et non lors d'une étape de post-traitement ;</li><li style=""> d'alerter les utilisateurs afin qu'ils vérifient les liens Microsoft 365 comportant des chaînes de requête longues et encodées avant de cliquer dessus.</li></ul><br />
SearchLeak fait suite à la découverte, par Varonis, de « Reprompt », une chaîne d'exfiltration de données similaire, activable d'un simple clic, qui affecte Copilot Personal.<br />
<br />
Dans leur ensemble, ces résultats soulignent à quel point les assistants IA créent de nouvelles surfaces d'attaque difficiles à détecter en réactivant, dans de nouveaux contextes, des vulnérabilités classiques qui étaient auparavant inexploitables.<br />
<br />
Alors que SearchLeak met en lumière les nouveaux risques introduits par les outils d’IA dans les environnements professionnels, Microsoft Copilot avait déjà fait l'objet de <a href="https://microsoft.developpez.com/actu/365035/Microsoft-Copilot-au-coeur-d-une-controverse-sur-la-gestion-des-donnees-sensibles-en-entreprise-les-utilisateurs-decouvrent-qu-ils-peuvent-acceder-sans-autorisation-aux-documents-des-RH-et-aux-courriels-du-PDG/" target="_blank">controverses concernant la gestion des données sensibles</a> en entreprise. Peu après son déploiement, certains utilisateurs ont découvert que l’assistant IA permettait d'accéder à des informations sensibles, telles que des documents de ressources humaines ou des e-mails de dirigeants. Si ces outils sont censés améliorer la productivité, cette révélation a également mis en lumière les défis en matière de sécurité des données posés par l'IA.<br />
<br />
<b>Sources :</b> <a rel="nofollow" href="https://www.varonis.com/blog/searchleak" target="_blank">Varonis</a>, <a rel="nofollow" href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42824" target="_blank">Microsoft</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Trouvez-vous les conclusions de cette recherche de Varonis crédibles ou pertinentes ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://microsoft.developpez.com/actu/380399/Microsoft-affirme-qu-un-bug-pousse-Copilot-a-resumer-des-e-mails-confidentiels-un-incident-qui-demontre-que-l-IA-d-entreprise-et-le-principe-de-moindre-privilege-sont-encore-loin-d-etre-reconcilies/" target="_blank">Microsoft affirme qu'un bug pousse Copilot à résumer des e-mails confidentiels : un incident qui démontre que l'IA d'entreprise et le principe de moindre privilège sont encore loin d'être réconciliés</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/361856/L-exploitation-de-Microsoft-Copilot-Studio-permet-d-acceder-a-des-donnees-sensibles-du-cloud-un-bug-SSRF-dans-l-outil-de-creation-de-Copilot-personnalisee-a-potentiellement-expose-des-informations-critiques/" target="_blank">L'exploitation de Microsoft Copilot Studio permet d'accéder à des données sensibles du cloud, un bug SSRF dans l'outil de création de Copilot personnalisée a potentiellement exposé des informations critiques</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677003d1781699819/systemes/securite/vulnerabilite-critique-microsoft-365-copilot-permet-aux-pirates-voler-donnees-seul-clic/veronis-microsoft-copilot-searchleak-vulnerabilite-fig-0.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677002d1781699803/systemes/securite/vulnerabilite-critique-microsoft-365-copilot-permet-aux-pirates-voler-donnees-seul-clic/veronis-microsoft-copilot-searchleak-vulnerabilite-fig-1.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Anthony</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184262/systemes/securite/vulnerabilite-critique-microsoft-365-copilot-permet-aux-pirates-voler-donnees-seul-clic/</guid>
		</item>
		<item>
			<title><![CDATA[Une campagne de logiciels malveillants sur l'AUR d'Arch Linux touche plusieurs paquets]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184234&amp;goto=newpost</link>
			<pubDate>Mon, 15 Jun 2026 15:14:20 GMT</pubDate>
			<description>*Plus de 1 900 paquets...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Plus de 1 900 paquets fournis par les utilisateurs dans le répertoire Arch Linux User Repository « AUR » de la distribution Linux open source Arch Linux ont été infectés par des logiciels malveillants</font></b><br />
<br />
<b>L'AUR d'Arch Linux est confronté à un incident de logiciels malveillants impliquant des paquets fournis par les utilisateurs et contenant des commits malveillants qui tentent de télécharger des charges utiles basées sur npm lors de l'installation. Il est important de noter que cet incident n'affecte que l'Arch User Repository, et non les dépôts de paquets officiels d'Arch Linux. Dans ce cas précis, des modifications suspectes apportées aux paquets de l'AUR ont ajouté des commandes npm sans rapport avec le logiciel d'origine. La communauté Arch évalue toujours l'ampleur totale de l'incident, et la liste des paquets affectés est susceptible d'évoluer.</b><br />
<br />
Arch Linux est une distribution Linux open source à mise à jour continue. Arch Linux est maintenue à jour grâce à la mise à jour régulière des différents logiciels qui la composent. Elle fournit des « instantanés » mensuels qui servent de supports d'installation. Arch Linux est volontairement minimaliste et est conçue pour être configurée par l'utilisateur lors de l'installation, afin qu'il ne puisse ajouter que ce dont il a besoin.<br />
<br />
Pacman, un gestionnaire de paquets spécialement conçu pour Arch Linux, est utilisé pour installer, supprimer et mettre à jour les paquets logiciels. L'Arch User Repository (AUR) sert de dépôt de logiciels géré par la communauté pour Arch Linux et fournit des paquets non inclus dans les dépôts officiels ainsi que des versions alternatives de paquets ; les paquets AUR peuvent être téléchargés et compilés manuellement, ou installés via un « assistant » AUR. <br />
<br />
Récemment, l'AUR d'Arch Linux est confronté à un incident de logiciels malveillants impliquant des paquets fournis par les utilisateurs et contenant des commits malveillants qui tentent de télécharger des charges utiles basées sur npm lors de l'installation. Le problème a d'abord été signalé sur la liste de diffusion aur-general d'Arch Linux, où les contributeurs suivent les paquets affectés dans un fil de discussion dédié. Les efforts de nettoyage sont en cours, les commits malveillants étant supprimés et les comptes associés bannis.<br />
<br />
Il est important de noter que cet incident n'affecte que l'Arch User Repository, et non les dépôts de paquets officiels d'Arch Linux. Dans ce cas précis, des modifications suspectes apportées aux paquets de l'AUR ont ajouté des commandes npm sans rapport avec le logiciel d'origine. Les rapports de la communauté indiquent que la logique malveillante est déclenchée lors de l'installation, impliquant fréquemment des paquets npm tels que atomic-lockfile.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/ZhWxVH8hd3Q?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
Un exemple clair est le paquet AUR alvr, où une mise à jour suspecte a ajouté un comportement lié à npm à un logiciel qui n'utilise généralement pas npm. D'autres rapports soulignent des modifications similaires dans d'autres paquets, et les contributeurs d'Arch demandent aux utilisateurs de signaler d'autres commits malveillants dans le fil de discussion central. Cela dit, les utilisateurs d'Arch ne devraient pas mettre à jour les paquets AUR sans les examiner au préalable. Examinez les différences PKGBUILD, vérifiez les nouveaux fichiers .install et soyez prudents si les mises à jour introduisent des commandes npm ou des dépendances sans rapport avec le logiciel.<br />
<br />
Les utilisateurs ayant récemment mis à jour des paquets AUR concernés devraient consulter l'historique des paquets, examiner les scripts d'installation suspects exécutés et considérer tout comportement d'installation inattendu basé sur npm comme une possible compromission. La communauté Arch évalue toujours l'ampleur totale de l'incident, et la liste des paquets affectés est susceptible d'évoluer. Actuellement, plusieurs paquets AUR ont fait l'objet de commits malveillants ; les contributeurs sont en train de les supprimer, et il est rappelé aux utilisateurs de vérifier les paquets AUR avant leur installation.<br />
<br />
Cet incident intervient alors que Valve s'est à nouveau engagé à lancer la Steam Machine avec Arch Linux SteamOS au cours de l'année 2026, après avoir craint que la crise de la mémoire vive ne provoque un retard. « <a href="https://jeux.developpez.com/actu/380995/-Rien-n-a-vraiment-change-Valve-reaffirme-son-engagement-a-lancer-la-Steam-Machine-avec-Arch-Linux-SteamOS-en-2026-malgre-les-rumeurs-d-un-nouveau-retard/" target="_blank">Rien n'a changé de notre côté</a> », a déclaré Kaci Aitchison Boyle, responsable des relations publiques chez Valve. « <i>D'autres informations seront communiquées lorsque nous aurons finalisé nos plans</i> », explique Valve. Cet incident retardera-t-il encore le lancement de la Steam Machine ?<br />
 <br />
Voici le communiqué concernant l'incident :<br />
<br />
<b><font size="3">Incident en cours concernant des paquets malveillants dans l'AUR</font></b><br />
<br />
Nous constatons actuellement un volume élevé d'adoptions et de mises à jour de paquets malveillants dans l'Arch User Repository.<br />
<br />
Nous travaillons activement à la détection des commits malveillants existants et tentons d'empêcher la publication de nouveaux commits malveillants. Pendant ce temps, et tandis que nous travaillons à la mise en place d'une solution plus permanente, les utilisateurs peuvent rencontrer des problèmes avec les opérations suivantes :<br />
<br />
- Création de nouveaux comptes sur l'AUR<br />
- Poussée de mises à jour de paquets<br />
- Adoption ou création de nouveaux paquets<br />
<br />
Nous continuons d'encourager tous les utilisateurs de paquets AUR à vérifier toutes les modifications apportées aux fichiers PKGBUILD et aux scripts d'installation lors des mises à jour, en particulier pendant cette période. Si vous remarquez des commits suspects sur un paquet que vous utilisez, veuillez contacter l'équipe Arch via la liste de diffusion aur-general en fournissant plus d'informations.<br />
<br />
<b>Sources</b> : <a rel="nofollow" href="https://archlinux.org/news/active-aur-malicious-packages-incident/" target="_blank">Rapport de l'équipe Arch Linux</a>, <a rel="nofollow" href="https://gist.github.com/Sid127/ec275e1d210e4b3d0d03583d2a15be1a" target="_blank">Rapport sur GitHub</a>, <a rel="nofollow" href="https://ioctl.fail/preliminary-analysis-of-aur-malware/" target="_blank">Analyse préliminaire du logiciel malveillant AUR</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ces rapports sont crédibles ou pertinents ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://linux.developpez.com/actu/363578/Des-milliers-de-systemes-Linux-infectes-par-le-logiciel-malveillant-furtif-Perfctl-depuis-2021-illustrant-les-defis-de-securite-auxquels-Linux-fait-face/" target="_blank">Des milliers de systèmes Linux infectés par le logiciel malveillant furtif Perfctl depuis 2021, illustrant les défis de sécurité auxquels Linux fait face</a><br />
<br />
:fleche: <a href="https://linux.developpez.com/actu/363420/Pourquoi-Valve-soutient-Arch-Linux-apres-son-annonce-d-aider-Arch-Linux-a-construire-une-infrastructure-de-services-et-une-enclave-de-signature-securisee-SteamOS-etant-construit-sur-Arch-Linux/" target="_blank">Pourquoi Valve soutient Arch Linux, après son annonce d'aider Arch Linux à construire une infrastructure de services et une enclave de signature sécurisée, SteamOS étant construit sur Arch Linux</a><br />
<br />
:fleche: <a href="https://javascript.developpez.com/actu/329431/Les-paquets-npm-malveillants-font-partie-d-un-deferlement-de-logiciels-malveillants-qui-frappent-les-referentiels-la-popularite-des-paquets-en-fait-de-parfaits-vecteurs-d-attaques/" target="_blank">Les paquets npm malveillants font partie d'un &quot;déferlement&quot; de logiciels malveillants qui frappent les référentiels. La popularité des paquets en fait de parfaits vecteurs d'attaques</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184234/systemes/securite/campagne-logiciels-malveillants-l-aur-d-arch-linux-touche-plusieurs-paquets/</guid>
		</item>
	</channel>
</rss>
