<?xml version="1.0" encoding="ISO-8859-1"?>

<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
	<channel>
		<title>Forum du club des développeurs et IT Pro - Sécurité</title>
		<link>https://www.developpez.net/forums/</link>
		<description />
		<language>fr</language>
		<lastBuildDate>Sat, 13 Jun 2026 10:48:15 GMT</lastBuildDate>
		<generator>vBulletin</generator>
		<ttl>15</ttl>
		<image>
			<url>https://forum.developpez.be/images/misc/rss.png</url>
			<title>Forum du club des développeurs et IT Pro - Sécurité</title>
			<link>https://www.developpez.net/forums/</link>
		</image>
		<item>
			<title>Microsoft a été piraté pour diffuser des logiciels malveillants auprès des utilisateurs de Claude, Gemini</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184163&amp;goto=newpost</link>
			<pubDate>Wed, 10 Jun 2026 10:55:04 GMT</pubDate>
			<description>*Microsoft a été piraté pour...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Microsoft a été piraté pour diffuser des logiciels malveillants auprès des utilisateurs de Claude, Gemini, Cursor et VS Code, l'entreprise a fermé ses dépôts Azure et ses agents de codage IA sur GitHub</font></b><br />
<br />
<b>Microsoft a temporairement désactivé plus de 70 de ses propres dépôts GitHub après avoir découvert du contenu potentiellement malveillant lié à une attaque plus large visant la chaîne d'approvisionnement logicielle. Les projets concernés comprenaient, selon certaines informations, des dépôts Azure Functions, des outils de développement Durable Task et plusieurs exemples d'applications liées à l'IA.</b><br />
<br />
GitHub est une plateforme propriétaire destinée aux développeurs qui leur permet de créer, stocker, gérer et partager leur code. Elle utilise Git pour assurer un contrôle de version distribué, et GitHub propose en outre des fonctionnalités de contrôle d'accès, de suivi des bogues, de gestion des demandes de fonctionnalités logicielles, de gestion des tâches, d'intégration continue et de wikis pour chaque projet. GitHub, dont le siège social est situé à San Francisco, est exploité par GitHub, Inc., une filiale de Microsoft depuis 2018.<br />
<br />
Il est couramment utilisé pour héberger des projets de développement de logiciels open source. En janvier 2023, GitHub a déclaré compter plus de 100 millions de développeurs et plus de 420 millions de dépôts, dont au moins 28 millions de dépôts publics. Il s'agit du plus grand hébergeur de code source au monde en juin 2023. Plus de cinq milliards de contributions de développeurs ont été apportées à plus de 500 millions de projets open source en 2024. <br />
<br />
Microsoft a temporairement désactivé plus de 70 de ses propres dépôts GitHub après avoir découvert du contenu potentiellement malveillant lié à une attaque plus large visant la chaîne d'approvisionnement logicielle. Les projets concernés comprenaient, selon certaines informations, des dépôts Azure Functions, des outils de développement Durable Task et plusieurs exemples d'applications liées à l'IA. Il s'agit de l'un des plus grands cas connus où une grande entreprise technologique a désactivé ses propres dépôts dans le cadre d'une enquête de sécurité en cours.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676842d1781095283/systemes/securite/microsoft-ete-pirate-diffuser-logiciels-malveillants-aupres-utilisateurs-claude-gemini/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 2521
Taille : 19,2 Ko"  style="float: CONFIG" /></div><br />
Les chercheurs en sécurité affirment que des attaquants ont inséré des fichiers malveillants dans au moins un dépôt associé à Microsoft. Ces fichiers étaient conçus pour exploiter la manière dont les outils de développement modernes assistés par l'IA interagissent avec les bases de code, permettant potentiellement aux attaquants de récupérer les identifiants des développeurs ayant ouvert les dépôts compromis à l'aide d'outils tels que Claude Code, Gemini CLI, Cursor ou Visual Studio Code. Microsoft a confirmé avoir supprimé les référentiels pendant l'enquête et en avoir restauré certains après examen.<br />
<br />
A mesure que les agents de codage accèdent aux référentiels, aux fichiers de configuration, aux terminaux et aux identifiants, les attaquants ciblent de plus en plus la chaîne d'approvisionnement logicielle de manière à affecter les développeurs et les organisations qui s'appuient sur leurs outils et leur infrastructure. Cette affaire soulève également des questions sur la rapidité avec laquelle les grandes entreprises technologiques peuvent détecter et contenir les compromissions au sein des écosystèmes open source auxquels font confiance des millions de développeurs.<br />
<br />
<b>Microsoft désactive des dizaines de dépôts GitHub à la suite d'une faille de sécurité</b><br />
<br />
Microsoft a désactivé un nombre inhabituellement élevé de référentiels en peu de temps. Selon certaines informations, GitHub aurait désactivé 73 référentiels Microsoft appartenant à plusieurs organisations en l'espace de quelques minutes. Les projets concernés auraient notamment inclus l'ensemble de l'organisation Azure Functions, la famille de référentiels Durable Task et plusieurs exemples d'applications axées sur l'IA.<br />
<br />
Le logiciel malveillant semble avoir ciblé les utilisateurs d'assistants de codage basés sur l'IA. Les chercheurs en sécurité ont indiqué que les attaquants avaient ajouté des fichiers de configuration malveillants capables de voler des identifiants lorsque les dépôts étaient ouverts au sein d’environnements de développement utilisant l’IA. Contrairement aux logiciels malveillants traditionnels qui reposent sur l’exécution par les utilisateurs de binaires suspects, cette attaque aurait exploité des flux de travail de plus en plus courants chez les développeurs utilisant des outils d’IA.<br />
<br />
Cet incident pourrait être lié à des compromissions antérieures impliquant Durable Task. Les chercheurs ont noté que le groupe malveillant TeamPCP avait déjà compromis le projet Durable Task de Microsoft et publié des versions malveillantes de paquets en mai. TeamPCP a été associé à de nombreuses attaques de la chaîne d'approvisionnement logicielle tout au long de l'année 2026, qui ont touché des centaines d'organisations, démontrant ainsi que les attaquants continuent de cibler les infrastructures de développement de confiance.<br />
<br />
La mise hors service a probablement perturbé les flux de travail des développeurs. Toutes les actions GitHub, les pipelines d'automatisation ou les projets logiciels qui dépendaient des référentiels désactivés auraient été affectés. Les organisations utilisant ces référentiels ont pu rencontrer des échecs de compilation, des interruptions de déploiement ou avoir dû vérifier leurs dépendances pendant que Microsoft menait son enquête.<br />
<br />
Des questions subsistent quant à l'ampleur totale de la violation. Microsoft n'a pas divulgué publiquement tous les détails concernant la compromission, notamment le nombre exact de référentiels touchés, la durée pendant laquelle le contenu malveillant était présent, ou le nombre d'utilisateurs qui auraient pu interagir avec celui-ci. L'entreprise a déclaré avoir directement informé un petit nombre de clients susceptibles d'avoir téléchargé du contenu à partir des référentiels affectés et poursuit son enquête.<br />
<br />
Cet incident souligne l'importance croissante de la sécurité de la chaîne d'approvisionnement logicielle. Alors que les organisations dépendent de plus en plus des composants open source, de l'infrastructure cloud et des environnements de développement assistés par l'IA, une compromission d'un référentiel de confiance peut rapidement se propager à des milliers de systèmes. Les équipes de sécurité sont désormais contraintes de surveiller elles-mêmes les progiciels, ainsi que les outils d'IA qui interagissent avec eux.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676843d1781095289/systemes/securite/microsoft-ete-pirate-diffuser-logiciels-malveillants-aupres-utilisateurs-claude-gemini/2.jpg/" border="0" alt="Nom : 2.jpg
Affichages : 1247
Taille : 40,6 Ko"  style="float: CONFIG" /></div><br />
En mai 2026, <a href="https://securite.developpez.com/actu/383474/GitHub-confirme-que-des-pirates-ont-vole-des-donnees-provenant-de-3-800-referentiels-internes-lors-d-une-recente-violation-attribuee-a-une-version-corrompue-de-l-extension-VS-Code-nrwl-angular-console/" target="_blank">GitHub a révélé que des attaquants ont accédé aux données d'environ 3 800 référentiels internes</a> après avoir compromis l'appareil d'un employé. La violation a été attribuée à une version corrompue de l'extension Visual Studio Code nrwl.angular-console, associée au projet Nx Console. GitHub a déclaré qu'il n'y avait aucune preuve que les données des clients en dehors de ses référentiels internes aient été affectées, bien que la société poursuive son enquête et informera ses clients si un impact venait à être confirmé.<br />
<br />
En outre, en mars 2025, <a href="https://securite.developpez.com/actu/370191/Les-grandes-entreprises-en-urgence-apres-une-attaque-sur-GitHub-ayant-expose-leurs-donnees-sensibles-l-incident-revele-les-limites-de-la-securite-dans-l-open-source-actuel/" target="_blank">une attaque sur le paquet tj-actions/changed-files, utilisé par plus de 23 000 organisations, dont de grandes entreprises</a>, a exposé les vulnérabilités critiques des écosystèmes open source. En compromettant un compte de mainteneur, des cybercriminels ont injecté un code malveillant conçu pour voler des informations sensibles, telles que des clés d’accès AWS, des jetons GitHub et des clés RSA privées. Cet incident avait soulevé des questions urgentes sur la sécurité des logiciels open source et la gestion des dépendances. Cette attaque rappelle que la confiance aveugle dans les dépendances tierces peut avoir des conséquences désastreuses, surtout lorsque les mécanismes de vérification sont insuffisants.<br />
<br />
<b>Source</b> : <a rel="nofollow" href="https://cloudsmith.com/blog/miasma-worms-path-of-destruction" target="_blank">Rapport de Cloudsmith</a>, <a rel="nofollow" href="https://opensourcemalware.com/blog/miasma-reaches-azure" target="_blank">Rapport d'Opensource Malware</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ces rapports sont crédibles ou pertinents ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://microsoft.developpez.com/actu/383749/Microsoft-a-menace-de-poursuites-penales-un-chercheur-en-securite-qui-a-publie-des-failles-apres-avoir-suspendu-son-compte-de-signalement-des-vulnerabilites-la-communaute-de-la-cybersecurite-est-en-colere/" target="_blank">Microsoft a menacé de poursuites pénales un chercheur en sécurité qui a publié des failles, après avoir suspendu son compte de signalement des vulnérabilités. La communauté de la cybersécurité est en colère</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/369938/Microsoft-admet-l-hebergement-involontaire-d-un-logiciel-malveillant-sur-GitHub-qui-a-infecte-pres-d-un-million-d-appareils-les-cybercriminels-ont-exploite-des-pubs-piegees-sur-des-sites-de-streaming-illegaux/" target="_blank">Microsoft admet l'hébergement involontaire d'un logiciel malveillant sur GitHub qui a infecté près d'un million d'appareils. Les cybercriminels ont exploité des pubs piégées sur des sites de streaming illégaux</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/383577/Des-millions-d-agents-IA-menaces-par-une-faille-critique-dans-un-paquet-open-source-BadHost-a-ete-decouvert-dans-Starlette-un-paquet-telecharge-325-millions-de-fois-par-semaine/" target="_blank">Des millions d'agents IA menacés par une faille critique dans un paquet open source. « BadHost » a été découvert dans Starlette, un paquet téléchargé 325 millions de fois par semaine</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676842d1781095283/systemes/securite/microsoft-ete-pirate-diffuser-logiciels-malveillants-aupres-utilisateurs-claude-gemini/1.jpg/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p676843d1781095289/systemes/securite/microsoft-ete-pirate-diffuser-logiciels-malveillants-aupres-utilisateurs-claude-gemini/2.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Alex</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184163/systemes/securite/microsoft-ete-pirate-diffuser-logiciels-malveillants-aupres-utilisateurs-claude-gemini/</guid>
		</item>
		<item>
			<title>Gartner identifie quatre menaces critiques nécessitant des améliorations urgentes</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184149&amp;goto=newpost</link>
			<pubDate>Tue, 09 Jun 2026 12:08:11 GMT</pubDate>
			<description>*Gartner identifie quatre...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Gartner identifie quatre menaces critiques qui exigent des mesures d'amélioration urgentes de la part des responsables de la cybersécurité, notamment les deepfakes et la compromission des applications d'IA</font></b><br />
<br />
<b>Gartner identifie quatre menaces critiques nécessitant des améliorations urgentes de la part des responsables de la cybersécurité. Il s’agit notamment des deepfakes, de la compromission des applications d’IA, de l’injection de prompts et des chaînes d’approvisionnement logicielles. John Watts, vice-président et analyste chez Gartner, a expliqué comment les RSSI peuvent faire face à ces quatre menaces critiques. Il a notamment affirmé : « <i>Les responsables de la cybersécurité doivent être capables de repérer le signal de menace au milieu de tout ce bruit afin de s’adapter aux évolutions du paysage des menaces.</i> »</b><br />
<br />
Selon Gartner, Inc., une société spécialisée dans les analyses commerciales et technologiques, il existe quatre menaces critiques et imprévisibles pour lesquelles les attaquants disposent d’un avantage significatif pour exploiter avec succès les faiblesses des organisations ciblées. Il s’agit notamment des deepfakes, de la compromission des applications d’IA, de l’injection de prompts et des chaînes d’approvisionnement logicielles. <br />
<br />
Le Gartner ThreatScape classe les menaces en six domaines distincts selon deux axes :<br />
<br />
- Différencier les menaces en fonction de la qualité et du volume des informations (« signal de menace ») disponibles.<br />
- Évaluer les menaces en fonction des capacités de l'organisation à les gérer, et déterminer si les acteurs malveillants disposent d'un avantage.<br />
<br />
Lors de l'évènement Gartner Security &amp; Risk Management Summit, John Watts, vice-président et analyste chez Gartner, a expliqué comment les RSSI peuvent faire face à ces quatre menaces critiques.  « <i>La mise en place d’initiatives de sécurité par les entreprises pionnières en IA ajoute un bruit significatif à un paysage des menaces déjà bruyant </i>», a déclaré Watts. « <i>Les responsables de la cybersécurité doivent être capables de repérer le signal de menace au milieu de tout ce bruit afin de s’adapter aux évolutions du paysage des menaces.</i> »<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676818d1781008437/systemes/securite/gartner-identifie-quatre-menaces-critiques-necessitant-ameliorations-urgentes/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 431
Taille : 48,9 Ko"  style="float: CONFIG" /></div><br />
<b>Compromission des applications d'IA</b><br />
<br />
La compromission des applications d'IA figure parmi les menaces critiques, car les attaquants ciblent le nombre croissant d'outils d'IA d'entreprise, tant publics que internes, prêts à être mis en production. La surface d'attaque s'est élargie pour inclure des agents sur mesure, des intégrations tierces et des applications réservées aux employés, exposant souvent des données sensibles ou des identifiants lorsque les contrôles sont insuffisants.<br />
<br />
« <i>Les équipes de cybersécurité doivent étendre leurs programmes au-delà des protections logicielles traditionnelles en cartographiant les nouvelles surfaces d'attaque introduites par les modèles GenAI ou les outils agentiques</i> », a déclaré Watts. « <i>L'utilisation du cadre TRiSM (Trust and Risk in Security Management) de Gartner permet aux équipes de cybersécurité de savoir où intégrer des mesures d'atténuation des menaces spécifiques à l'IA directement dans le processus de développement des applications d'IA.</i> »<br />
<br />
Sécuriser une application d'IA ne signifie pas toujours repartir de zéro. De nombreuses start-ups spécialisées dans la sécurité de l'IA offrent des capacités plus étendues et plus approfondies à mesure que les organisations mûrissent et ont besoin d'une sécurité accrue autour de leur utilisation de l'IA. Pour faire face à cette menace, les RSSI doivent appliquer aux applications d'IA les meilleures pratiques en matière de cycle de vie de développement sécurisé et de modélisation des menaces. Ils doivent également renforcer la sécurité des données en améliorant la classification des données, en adoptant un contrôle d'accès basé sur l'objectif (PBAC) et en mettant en œuvre une surveillance en temps réel.<br />
<br />
<b>Usurpation d'identité à l'aide de deepfakes</b><br />
<br />
L’avènement de la GenAI a considérablement accru le volume, la fidélité et l’accessibilité de la création de deepfakes pour la voix, la vidéo et les images, qu’il s’agisse d’artefacts préenregistrés ou générés en temps réel. Cela a élargi les possibilités pour les attaquants d’usurper des identités sur toute une gamme de surfaces d’attaque. Les deepfakes peuvent être utilisés pour attaquer les processus d’authentification biométrique, peuvent être combinés à l’ingénierie sociale dans le cadre d’attaques en temps réel contre les employés et peuvent servir à subvertir les processus de recrutement.<br />
<br />
« <i>L'utilisation des deepfakes par les attaquants ne cesse de progresser et est désormais courante, rendant les fraudes et les escroqueries par hameçonnage difficiles à détecter</i> », a déclaré Watts. « <i>Il n'existe pas de mesure de cybersécurité unique qui vous protégera. Les organisations doivent plutôt combiner le renforcement des processus métier, la sensibilisation et le déploiement des technologies de détection des deepfakes disponibles lorsque cela est possible.</i> »<br />
<br />
En conséquence, les équipes de cybersécurité doivent aller au-delà de la détection des deepfakes et renforcer les contrôles afin de protéger l’intégrité des communications en temps réel, ainsi que les processus d’authentification et de vérification biométriques, en tenant compte des éléments suivants :<br />
<br />
- Élaborez une stratégie de mitigation robuste en reconnaissant que la détection des deepfakes à elle seule ne suffit pas pour détecter et prévenir les attaques d’usurpation d’identité par deepfake. Concentrez-vous plutôt sur des couches de contrôles qui varieront selon le cas d’utilisation.<br />
- Protéger la vérification d’identité biométrique en mettant l’accent sur la détection des attaques par présentation et par injection, en plus des signaux contextuels. <br />
- Sécuriser les réunions en ligne en mettant en œuvre des politiques d’accès conditionnel afin d’imposer une authentification forte pour les participants aux appels et l’analyse des métadonnées des appels.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676819d1781008444/systemes/securite/gartner-identifie-quatre-menaces-critiques-necessitant-ameliorations-urgentes/2.jpg/" border="0" alt="Nom : 2.jpg
Affichages : 368
Taille : 54,9 Ko"  style="float: CONFIG" /></div><br />
<b>Menaces pesant sur la chaîne d'approvisionnement logicielle</b><br />
<br />
« <i>L'évolution des offres d'IA générative ne fera qu'accélérer la tendance aux attaques visant la chaîne d'approvisionnement logicielle par le biais des vulnérabilités des logiciels open source</i> », a déclaré Watts. « <i>Les organisations doivent s'efforcer de mettre en place des registres de composants fiables, de renforcer leurs pipelines CI/CD et de développer de solides capacités opérationnelles de détection et de réponse aux anomalies.</i> »<br />
<br />
Les équipes de cybersécurité devraient établir des inventaires complets des actifs logiciels tout en intégrant des contrôles rigoureux à chaque étape du développement. Ces mesures contribuent à se défendre contre les menaces émergentes qui ciblent à la fois les applications traditionnelles et les pipelines modernes basés sur l’IA. Dans cette optique, les RSSI devraient :<br />
<br />
- Exiger des SBOM (et des AIBOM) de la part de tous les fournisseurs ; évaluer le risque de chaque composant à l’aide d’outils disposant de renseignements actualisés sur les menaces avant le déploiement.<br />
- Utiliser des référentiels sélectionnés pour le code tiers, les images de conteneurs et les modèles d’IA ; appliquer une protection des branches sur les référentiels de code.<br />
- Signer les artefacts lors des builds ; mettre en œuvre des contrôles d'accès basés sur le principe du privilège minimal sur les systèmes de build ; surveiller en continu l'activité d'exécution à l'aide d'outils agents.<br />
<br />
<b>Injection de prompt</b><br />
<br />
L'injection de prompt est une menace de cybersécurité ciblant les systèmes d'IA, en particulier ceux utilisant des modèles linguistiques de grande envergure (LLM). Les attaquants manipulent les prompts pour modifier le comportement du modèle, le poussant à divulguer des informations sensibles, à effectuer des actions non autorisées ou à contourner les contrôles. À mesure que les organisations adoptent de plus en plus l'IA générative, le risque d'injection de prompt s'accroît, ce qui en fait un enjeu critique pour les équipes de cybersécurité. <br />
<br />
Pour contrer efficacement les menaces d'injection de prompt, les équipes de cybersécurité doivent mettre en œuvre une stratégie de mitigation à plusieurs niveaux. Cela implique de réaliser des tests de sécurité de l'IA pour identifier de manière proactive les vulnérabilités, d'établir des prompts système robustes pour guider le comportement de l'IA, et de déployer des garde-fous d'exécution de l'IA qui surveillent et bloquent les activités suspectes. Les actions clés pour les RSSI comprennent :<br />
<br />
- Mettre en œuvre la validation et l'assainissement des entrées pour filtrer les invites potentiellement malveillantes.<br />
- Mettre en place une surveillance et des alertes pour détecter tout comportement anormal de l'IA pouvant indiquer une injection d'invite réussie.<br />
- Intégrer des tests d'injection d'invite dans le cycle de vie du développement des systèmes d'IA.<br />
- Exploiter les résultats des tests pour améliorer les contrôles d'exécution.<br />
<br />
<b>Source</b> : Gartner<br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que cette présentation est crédible ou pertinente ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/381066/YouTube-met-a-la-disposition-des-politiciens-et-des-journalistes-un-outil-de-detection-des-deepfakes-afin-de-proteger-les-utilisateurs-au-coeur-du-debat-politique-et-d-identifier-les-videos-generees-par-l-IA/" target="_blank">YouTube met à la disposition des politiciens et des journalistes un outil de détection des deepfakes afin de protéger les utilisateurs au cœur du débat politique et d'identifier les vidéos générées par l'IA</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/383995/OpenAI-etend-le-mode-Lockdown-a-davantage-d-utilisateurs-de-ChatGPT-afin-de-lutter-contre-les-attaques-par-injection-de-prompt-le-mode-Lockdown-limite-l-acces-au-Web-et-aux-services-externes/" target="_blank">OpenAI étend le mode « Lockdown » à davantage d'utilisateurs de ChatGPT afin de lutter contre les attaques par injection de prompt.Le mode « Lockdown » limite l'accès au Web et aux services externes</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/370636/Les-menaces-pesant-sur-la-chaine-d-approvisionnement-des-logiciels-augmentent-a-l-ere-de-l-IA-CVE-paquets-malveillants-mauvaises-configurations-et-erreurs-humaines/" target="_blank">Les menaces pesant sur la chaîne d'approvisionnement des logiciels augmentent à l'ère de l'IA : CVE, paquets malveillants, mauvaises configurations et erreurs humaines</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676818d1781008437/systemes/securite/gartner-identifie-quatre-menaces-critiques-necessitant-ameliorations-urgentes/1.jpg/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p676819d1781008444/systemes/securite/gartner-identifie-quatre-menaces-critiques-necessitant-ameliorations-urgentes/2.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184149/systemes/securite/gartner-identifie-quatre-menaces-critiques-necessitant-ameliorations-urgentes/</guid>
		</item>
		<item>
			<title>Une enquête suggère que des satellites russes lancent des attaques IT de type DoS qui brouillent le GPS en UE</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184146&amp;goto=newpost</link>
			<pubDate>Tue, 09 Jun 2026 10:00:21 GMT</pubDate>
			<description>*Une enquête suggère que des...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Une enquête suggère que des satellites russes lancent des attaques IT de type DoS qui brouillent le GPS en UE. Moscou teste ses capacités d’immobilisation de l’Europe, d’après des observateurs</font></b><br />
<br />
<b>Des chercheurs ont publié les résultats d’une enquête de laquelle il ressort que des satellites militaires russes sont à l'origine de plusieurs perturbations du GPS enregistrées en Europe depuis 2019. Ces brouillages, qui s'étendent de l'Islande à l'Italie, touchent les systèmes de navigation américain, chinois et européen, mais épargnent le système russe GLONASS. <a href="https://reseau.developpez.com/actu/362077/La-Russie-menace-de-couper-l-Internet-et-le-GPS-de-l-Occident-aucun-plan-de-secours-n-est-disponible-en-dehors-d-un-projet-de-l-OTAN-qui-vise-a-rediriger-le-trafic-vers-l-espace-afin-de-sauver-Internet/" target="_blank">Moscou teste ses capacités d’immobilisation de l’Europe, d’après des observateurs</a>.</b> <br />
<br />
Des satellites russes perturbent les signaux GPS à travers l'Europe depuis des années, selon les résultats d’une enquête publiée par une équipe de chercheurs. Depuis 2019, les chercheurs ont recensé 75 incidents de perturbation GPS en Europe. Les résultats de l’enquête font état de ce que le signal perturbateur provenait directement de satellites russes dans au moins trois de ces incidents.<br />
<br />
<b><font size="3">Le jamming (ou brouillage) est la technique déployée dans ces incidents. Dans le domaine informatique et des télécommunications, il s'agit d'une attaque par déni de service (DoS) visant à perturber ou bloquer les communications sans fil</font></b> <br />
<br />
Le jamming revient à crier très fort sur la même fréquence radio que celle utilisée par les satellites GPS. Les rapports font état de ce que les satellites russes émettent un puissant bruit radio sur les fréquences standard (ou voisines) de la bande L (comme la fréquence L1, utilisée pour le GPS civil). Lorsque ce bruit est d'un ordre de grandeur supérieur au signal provenant des véritables satellites GPS, le récepteur civil est submergé et ne parvient plus à calculer sa position ni l'heure.<br />
<br />
En passant au crible les données publiques provenant de stations terrestres équipées de récepteurs GNSS (système mondial de navigation par satellite), ils ont identifié un schéma d'interférences de forte puissance d'une durée inférieure à 10 secondes à chaque fois, mais détectables simultanément par des stations terrestres à travers l'Europe, de la Norvège à l'Espagne en passant par la Pologne, et s'étendant même vers l'ouest jusqu'au Groenland et au Canada.<br />
<br />
En analysant les données des stations au sol entre janvier 2019 et avril 2026, les chercheurs ont recensé 75 jours au cours desquels au moins un épisode d’interférence GNSS généralisée a coïncidé avec la bande de fréquences GPS L1, centrée sur 1575,42 mégahertz. Il s’agit de la bande principale utilisée pour la transmission des signaux par la constellation de satellites GPS de fabrication américaine et par les constellations GNSS d’autres pays.<br />
<br />
Ces phénomènes d'interférence se produisaient principalement les mardis, mercredis et jeudis pendant les heures de bureau en Europe, d’après les résultats de l’enquête. Étant donné que ces interférences « à l'échelle continentale » affectaient simultanément les récepteurs GPS à travers l'Europe et au-delà. Les chercheurs ont effectué des calculs et déterminé que la source devait se trouver à au moins 1200 kilomètres au-dessus de la terre. <br />
<br />
Les données du rapport débouchent sur la conclusion selon laquelle les attaques DoS provenaient de six satellites au sein de la constellation Edinaya Kosmicheskaya Sistema (EKS), dont le Kosmos 2546. <br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/tz23G_UXCGA?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b><font size="3">La publication des résultats de l’enquête fait suite à des alertes sur des menaces de la Russie de couper Internet et le GPS en Europe</font></b><br />
<br />
<a href="https://reseau.developpez.com/actu/362077/La-Russie-menace-de-couper-l-Internet-et-le-GPS-de-l-Occident-aucun-plan-de-secours-n-est-disponible-en-dehors-d-un-projet-de-l-OTAN-qui-vise-a-rediriger-le-trafic-vers-l-espace-afin-de-sauver-Internet/" target="_blank">C’est ce que rapporte John Flannery</a> – ancien procureur fédéral de New York – dans une sortie : « La Russie menace de couper l’Internet et le GPS de l’Occident. » C’est une sortie qui laisse entrevoir que les brouillages du GPS par les satellites russes sont voulus. Des observateurs soutiennent ce positionnement sur la base des valeurs des fréquences émises par les satellites de la constellation EKS.<br />
<br />
Ces dernières sont voisines de celles du GPS et d’une puissance suffisante pour déborder et brouiller les appareils en Europe. La manœuvre serait compréhensible étant donné que ces publications se font dans un contexte de <a href="https://open-source.developpez.com/actu/372713/L-attaque-massive-de-drones-menee-par-l-Ukraine-contre-la-Russie-a-ete-realisee-a-l-aide-d-un-logiciel-open-source-de-pilotage-automatique-avance-il-a-ete-developpe-a-l-origine-pour-les-systemes-Arduino/" target="_blank">guerre entre la Russie et l’Ukraine</a> qui requiert que les Russes puissent masquer ses positions militaires ou mettre à mal des infrastructures ennemies qui s’appuient sur le GPS. <br />
<br />
Pavel Podvig, directeur du Russian Nuclear Forces Project, organisme qui suit les capacités stratégiques russes, juge pour sa part peu vraisemblable que Moscou utilise ces satellites à des fins de brouillage étant donné que leur mission première est l’alerte nucléaire. <br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676813d1780999099/systemes/securite/enquete-suggere-satellites-russes-lancent-attaques-it-type-dos-brouillent-gps-ue/0.png/" border="0" alt="Nom : 0.png
Affichages : 1090
Taille : 328,7 Ko"  style="float: CONFIG" /></div><br />
<b><font size="3">Ce n’est pas la première fois que la Russie se retrouve au centre de telles allégations</font></b><br />
<br />
C’est ce que suggère un rapport du Center for Advanced Defense (C4AD) paru en 2019 et selon lequel « <a href="https://securite.developpez.com/actu/256151/Les-Russes-auraient-pirate-les-systemes-de-positionnement-par-satellites-pour-envoyer-de-fausses-donnees-de-navigation-a-des-navires-selon-le-C4AD/" target="_blank">Les Russes auraient piraté les systèmes de positionnement par satellites pour envoyer de fausses données de navigation à des navires.</a> »  <br />
<br />
Selon le C4AD, la manœuvre était destinée à protéger le président russe. Alors que Poutine traversait un pont aux volants d’une voiture, les systèmes de navigation par satellite installés qui se trouvent dans les salles machines d’environ 24 navires des alentours du pont ont tous commencé à afficher de fausses données de navigation. Leurs systèmes GPS auraient indiqué qu'ils étaient ancrés à plus de 65 kilomètres à terre, à l'aéroport d'Anapa. <br />
<br />
Source : <a rel="nofollow" href="https://arxiv.org/abs/2606.03673" target="_blank">Rapport</a> <br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Partagez-vous les avis selon lesquels la Russie teste ses capacités d’immobilisation de l’Europe en cas de conflit ?<br />
<br />
<b>Voir aussi :</b> <br />
<br />
:fleche: <a href="https://www.developpez.com/actu/215172/Des-chercheurs-mettent-en-oeuvre-une-attaque-efficace-par-usurpation-de-GPS-et-reussissent-a-tromper-facilement-les-humains/" target="_blank">Des chercheurs mettent en œuvre une attaque efficace par usurpation de GPS et réussissent à tromper facilement les humains</a><br />
:fleche: <a href="https://www.developpez.com/actu/215008/Des-chercheurs-savent-determiner-la-localisation-d-un-possesseur-de-smartphone-Android-meme-lorsque-le-GPS-est-desactive/" target="_blank">Des chercheurs savent déterminer la localisation d’un possesseur de smartphone Android même lorsque le GPS est désactivé</a><br />
:fleche: <a href="https://www.developpez.com/actu/237141/Les-entreprises-utilisent-la-geolocalisation-de-smartphone-pour-aider-les-annonceurs-Elles-assurent-que-les-donnees-sont-anonymes-est-ce-le-cas/" target="_blank">Les entreprises utilisent la géolocalisation de smartphone pour aider les annonceurs, elles assurent que les données sont anonymes, est-ce le cas&#8201;?</a><br />
:fleche: <a href="https://www.developpez.com/actu/98354/L-API-de-geolocalisation-ne-sera-plus-accessible-pour-des-contextes-non-securises-a-partir-de-Chrome-50-afin-de-mieux-proteger-ce-type-de-donnees/" target="_blank">L’API de géolocalisation ne sera plus accessible pour des contextes non sécurisés à partir de Chrome 50 afin de mieux protéger ce type de données</a><br />
:fleche: <a href="https://www.developpez.com/actu/108536/La-Commission-europeenne-annonce-le-lancement-de-l-exploitation-de-Galileo-le-systeme-europeen-de-positionnement-par-satellites-concurrent-du-GPS/" target="_blank">La Commission européenne annonce le lancement de l’exploitation de Galileo, le système européen de positionnement par satellites concurrent du GPS</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676813d1780999099/systemes/securite/enquete-suggere-satellites-russes-lancent-attaques-it-type-dos-brouillent-gps-ue/0.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Patrick Ruiz</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184146/systemes/securite/enquete-suggere-satellites-russes-lancent-attaques-it-type-dos-brouillent-gps-ue/</guid>
		</item>
		<item>
			<title>Un modèle d’enceinte USB peut servir de moyen d’infection d’un PC via une connexion bluetooth non authentifiée</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184123&amp;goto=newpost</link>
			<pubDate>Mon, 08 Jun 2026 11:43:16 GMT</pubDate>
			<description>*Un modèle d’enceinte USB...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Un modèle d’enceinte USB peut servir de moyen d’infection d’un PC via une connexion bluetooth non authentifiée. Le constructeur refuse de prendre en compte le risque de sécurité et de publier un correctif</font></b><br />
<br />
<b>Un chercheur en cybersécurité a découvert que la Sound Blaster Katana V2X peut être piratée via une connexion bluetooth non authentifiée afin de la transformer en un proxy capable de prendre le contrôle d'un PC. En gros, <a href="https://www.developpez.com/actu/127805/Un-chercheur-en-securite-developpe-une-attaque-permettant-de-pirater-a-distance-une-television-connectee-et-espionner-son-proprietaire/" target="_blank">l’attaque est possible à distance</a> ou alors sans qu’il soit nécessaire que le tiers malveillant soit en contact avec le haut-parleur. Le constructeur refuse de prendre en compte le risque de sécurité et de publier un correctif.</b><br />
<br />
La Creative Sound Blaster Katana V2X peut servir de proxy de prise de contrôle de PC, car son interface Bluetooth non authentifiée permet à des attaquants situés dans un rayon d'environ 15 mètres d'y installer un micrologiciel personnalisé. En modifiant les descripteurs USB de l'enceinte, un attaquant peut tromper le système d'exploitation hôte en lui faisant croire que le haut-parleur est une espèce de clavier, ce qui permet alors au pirate de saisir et d'exécuter des commandes arbitraires.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676788d1780918840/systemes/securite/modele-d-enceinte-usb-servir-moyen-d-infection-d-pc-via-connexion-bluetooth-non-authentifiee/0.png/" border="0" alt="Nom : 0.png
Affichages : 793
Taille : 19,0 Ko"  style="float: CONFIG" /></div><br />
<b><font size="3">L’exploit publié s’appuie sur trois failles : des commandes CTP (Creative Transport Protocol) Bluetooth non authentifiées, l'absence de signature cryptographique pour les mises à jour du micrologiciel et le fait que l'enceinte soit déjà reconnue par les PC comme un périphérique d'interface humaine (HID) de confiance.</font></b> <br />
<br />
Le Katana V2X communique avec les applications Creative pour ordinateur et mobile via un protocole propriétaire appelé CTP (Creative Transport Protocol). Alors que l'interface USB nécessite une procédure d'authentification pour accepter les commandes, l'interface Bluetooth Low Energy (BLE) accepte exactement les mêmes commandes sans authentification ni appariement préalable. <br />
<br />
Le micrologiciel de l'enceinte ne dispose pas de dispositif de vérification de signature cryptographique, ce qui signifie qu'il accepte et installe aveuglément toute image de micrologiciel personnalisée ou modifiée qui lui est transmise. <br />
<br />
L'enceinte repose sur un système d'exploitation open source (FreeRTOS) et prend en charge les fonctions HID (Human Interface Device) pour la lecture de fichiers multimédias. Les pirates peuvent modifier les descripteurs USB de l'enceinte afin qu'elle soit reconnue comme un clavier.<br />
<br />
En gros, un attaquant envoie un micrologiciel malveillant via bluetooth. L'enceinte redémarre et charge le micrologiciel malveillant. Le micrologiciel émule un clavier et envoie des frappes via la connexion USB physique vers le PC hôte. <br />
<br />
« Dans un scénario d'attaque réel, j'exécuterais les commandes permettant d'ouvrir powershell.exe ou un programme similaire, puis j'y collerais une ligne de code réellement malveillante, mais dans le cadre d'une démonstration de faisabilité, cela m'a largement suffi. Un véritable pirate désactiverait probablement aussi la routine de mise à jour du micrologiciel, tant en mode normal qu'en mode de récupération, rendant ainsi impossible l'effacement du micrologiciel malveillant de l'appareil ou son correction ultérieure. Cette situation est aggravée par le fait que le Bluetooth est toujours activé sur l'enceinte, même en mode veille, sans qu'il semble y avoir de moyen de le désactiver », explique le chercheur qui a publié l’exploit.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676789d1780918862/systemes/securite/modele-d-enceinte-usb-servir-moyen-d-infection-d-pc-via-connexion-bluetooth-non-authentifiee/1.png/" border="0" alt="Nom : 1.png
Affichages : 784
Taille : 19,4 Ko"  style="float: CONFIG" /></div><br />
<b><font size="3">Bien que le fait de permettre à des pirates situés à moins de 15 mètres de prendre le contrôle d'un ordinateur connecté constitue un risque grave, le fabricant Creative Technologies ne considère pas ce comportement comme une faille de sécurité.</font></b> <br />
<br />
« Prendre contact avec Creative s'est avéré être un processus frustrant. Ils ne disposent d'aucun interlocuteur dédié à la sécurité. En fait, je n'ai même pas réussi à trouver de coordonnées classiques autres qu'un simple formulaire d'assistance sur leur site web. J'ai essayé (à deux reprises) de les contacter via ce formulaire avant d'abandonner et de faire appel à l'équipe d'intervention d'urgence informatique de Singapour (SingCERT) pour qu'elle serve d'intermédiaire, dans l'espoir qu'elle parvienne mieux à joindre Creative.<br />
<br />
Au départ, l'équipe d'intervention d'urgence cyber de Singapour ne semblait pas non plus parvenir à joindre Creative. Il a fallu près de deux mois à Creative pour répondre à l'équipe d'intervention d'urgence cyber de Singapour. Malheureusement, leur réponse a été qu'« ils ne considèrent pas cela comme une vulnérabilité, car cela ne présente pas de risque pour la cybersécurité ». Je ne sais pas comment ils sont parvenus à cette conclusion, mais il est devenu évident que Creative n'avait aucun intérêt à répondre ou à traiter ce problème. De ce fait, aucun correctif n'est actuellement disponible via Creative. Le dernier firmware est vulnérable », indique le chercheur en sécurité.<br />
<br />
« Pour pallier en partie ce problème et permettre aux utilisateurs de continuer à utiliser ces appareils en toute sécurité, j'ai rédigé un correctif pour le micrologiciel qui bloque le CTP via Bluetooth. Cela risque de rendre l'application mobile Creative inutilisable, mais sans le code source, il est assez difficile de modifier le micrologiciel tout en garantissant une authentification adéquate », ajoute-t-il.<br />
<br />
Dans une récente mise à jour le chercheur en sécurité souligne que « Creative a supprimé toutes les URL permettant de télécharger le micrologiciel pour les Katana V2/V2X/SE, et celles-ci ne sont désormais plus accessibles. Étant donné que l'outil dépendait de ces URL pour récupérer le micrologiciel vierge depuis les serveurs de Creative (afin de ne pas redistribuer de propriété intellectuelle), Creative a de fait rendu le correctif inutilisable. Étant donné que la société n'a pas non plus publié de nouveau firmware corrigé, les utilisateurs de Sound Blaster Katana sont désormais exposés à un risque permanent, sans aucune solution possible, à moins qu'ils ne parviennent à se procurer les fichiers de firmware vierges auprès d'un tiers. » <br />
<br />
<b><font size="3">Conclusion</font></b><br />
<br />
Les failles mises à contribution dans le cadre de la mise sur pied de l’exploit dénommé « Pwnd Blaster » s’apparentent à celles mises en avant par des chercheurs en sécurité sous <a href="https://www.developpez.com/actu/160216/BlueBorne-des-chercheurs-decouvrent-8-failles-0-day-liees-au-Bluetooth-plus-de-5-milliards-d-appareils-Android-Windows-iOS-et-Linux-sont-exposes/" target="_blank">le nom « Blueborne »</a>. Pour lancer des attaques BlueBorne, les pirates n’ont pas besoin de coupler leur appareil avec celui de la victime. Les failles de sécurité Bluetooth BlueBorne ont été corrigées peu après leur découverte en 2017. Les principaux éditeurs de systèmes d'exploitation (Microsoft, Apple, Google et Linux) ont publié des mises à jour de sécurité pour corriger ces failles. Reste à savoir combien d’appareils sont affectés par la chaîne de vulnérabilités « Pwnd Blaster » et qui attendent toujours des correctifs de sécurité.<br />
<br />
Source : <a rel="nofollow" href="https://blog.nns.ee/2026/06/03/katana-badusb/" target="_blank">Publication de recherche</a> <br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Que pensez-vous du positionnement de Creative Technologies en ce qui concerne les trouvailles de ce chercheur en sécurité ?<br />
<br />
<b>Voir aussi :</b> <br />
<br />
:fleche: <a href="https://www.developpez.com/actu/107940/Bluetooth-5-0-est-officiellement-disponible-avec-un-lot-d-ameliorations-dont-l-augmentation-de-la-bande-passante-et-le-renforcement-de-la-portee/" target="_blank">Bluetooth 5.0 est officiellement disponible avec un lot d'améliorations, dont l'augmentation de la bande passante et le renforcement de la portée</a><br />
:fleche: <a href="http://www.developpez.com/actu/78846/Bluetooth-4-2-arrive-avec-un-lot-de-nouveautes-plus-rapide-et-plus-securise-il-utilise-IPv6-pour-se-connecter-directement-a-Internet/" target="_blank">Bluetooth 4.2 arrive avec un lot de nouveautés, plus rapide et plus sécurisé, il utilise IPv6 pour se connecter directement à Internet</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676788d1780918840/systemes/securite/modele-d-enceinte-usb-servir-moyen-d-infection-d-pc-via-connexion-bluetooth-non-authentifiee/0.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p676789d1780918862/systemes/securite/modele-d-enceinte-usb-servir-moyen-d-infection-d-pc-via-connexion-bluetooth-non-authentifiee/1.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Patrick Ruiz</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184123/systemes/securite/modele-d-enceinte-usb-servir-moyen-d-infection-d-pc-via-connexion-bluetooth-non-authentifiee/</guid>
		</item>
		<item>
			<title>Meta va fusionner les identifiants Facebook, Instagram et Threads en un seul compte</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184043&amp;goto=newpost</link>
			<pubDate>Wed, 03 Jun 2026 09:33:21 GMT</pubDate>
			<description>*Meta impose le déploiement...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Meta impose le déploiement mondial d'un système de compte unifié sur toutes ses plateformes, fusionnant les identifiants Facebook, Instagram et Threads afin de regrouper toutes vos données</font></b><br />
<br />
<b>Meta a récemment annoncé le déploiement d'un système de compte unifié qui regroupera automatiquement vos identifiants Facebook, Instagram, Threads et ceux d'autres applications Meta en un seul compte Meta. Ce changement s'appuie sur le Centre des comptes existant, qui permettait déjà aux utilisateurs de relier leurs profils entre les différentes applications de Meta. Le nouveau compte Meta va plus loin en proposant un mot de passe unique pour tous les services connectés ou une clé d'accès utilisant l'empreinte digitale, la reconnaissance faciale ou le code PIN de votre appareil. Le déploiement est progressif et s'étalera sur l'année à venir à l'échelle mondiale. Les utilisateurs recevront une notification une fois leur compte migré.</b><br />
<br />
Meta Platforms, Inc. (opérant sous le nom de Meta) est une multinationale américaine du secteur des technologies dont le siège social est situé à Menlo Park, en Californie. Meta détient et exploite plusieurs plateformes de réseaux sociaux et services de communication de premier plan, notamment Facebook, Instagram, WhatsApp, Messenger et Threads. La société gère également un réseau publicitaire pour ses propres sites et pour des tiers. Meta est considérée comme faisant partie des « Big Tech ».<br />
<br />
Fin mai 2026, <a href="https://securite.developpez.com/actu/383753/Des-hackers-ont-pirate-des-comptes-Instagram-en-demandant-au-chatbot-IA-de-Meta-de-reinitialiser-le-mot-de-passe-les-comptes-de-la-Maison-Blanche-d-Obama-et-d-un-officiel-US-ont-ete-compromis/" target="_blank">des pirates informatiques sont parvenus à tromper le chatbot d'assistance alimenté par l'intelligence artificielle (IA) de Meta</a> pour qu'il ajoute leur adresse e-mail aux comptes Instagram des victimes et réinitialise leurs mots de passe. Cette attaque n'a nécessité aucun accès aux comptes de messagerie des victimes et aurait compromis plusieurs comptes de premier plan, dont celui de la Maison-Blanche sous l'administration Obama et celui d'un haut responsable de l'US Space Force. L'incident a mis en lumière la manière dont les outils d'IA peuvent créer de nouvelles surfaces d'attaque lorsqu'ils sont dotés de privilèges sur les fonctions sensibles des comptes. Meta a déclaré que le problème avait depuis été résolu.<br />
<br />
Malgré cet incident, Meta a récemment annoncé le déploiement d'un système de compte unifié qui regroupera automatiquement vos identifiants Facebook, Instagram, Threads et ceux d'autres applications Meta en un seul compte Meta. La société a commencé à en informer les utilisateurs cette semaine, la migration devant avoir lieu dans les prochaines semaines pour ceux qui n'ont pas encore reçu la mise à jour.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676695d1780481729/systemes/securite/meta-va-fusionner-identifiants-facebook-instagram-threads-seul-compte/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 1008
Taille : 33,3 Ko"  style="float: CONFIG" /></div><br />
Ce changement s'appuie sur le Centre des comptes existant, qui permettait déjà aux utilisateurs de relier leurs profils entre les différentes applications de Meta. Le nouveau compte Meta va plus loin en proposant un mot de passe unique pour tous les services connectés ou une clé d'accès utilisant l'empreinte digitale, la reconnaissance faciale ou le code PIN de votre appareil. L'authentification à deux facteurs et les autres paramètres de sécurité inter-applications seront également gérés à partir d'un tableau de bord centralisé plutôt que mis à jour séparément dans chaque application.<br />
<br />
Meta précise que les identifiants de connexion existants continueront de fonctionner comme auparavant, et que les options de mot de passe et de clé d'accès unifiés sont facultatives. Les paramètres spécifiques à chaque application, tels que les personnes autorisées à voir vos publications ou à vous identifier sur des photos, restent gérés au sein de chaque application individuelle. Le déploiement est progressif et s'étalera sur l'année à venir à l'échelle mondiale. Les utilisateurs recevront une notification une fois leur compte migré.<br />
<br />
Un système de compte unifié offre à Meta une base plus claire pour lancer de nouveaux produits, des assistants IA aux appareils de réalité mixte comme les lunettes Ray-Ban Meta et les casques Quest, qui s’appuient sur une identité utilisateur unique et cohérente à travers l’écosystème de l’entreprise. WhatsApp est notablement absent de cette consolidation obligatoire. Meta l’a laissé en option, ce qui signifie que les utilisateurs qui souhaitent garder leur compte WhatsApp séparé de leur identité Facebook et Instagram peuvent le faire.<br />
<br />
Cette consolidation soulève également des questions à plus long terme sur ce que signifie une identité Meta unifiée pour les utilisateurs qui ne paient pas. Meta a déjà mis en place des niveaux d'abonnement payants sur WhatsApp, Instagram et Facebook, et un système de compte unique facilite le regroupement des fonctionnalités premium sous un seul abonnement centralisé.<br />
<br />
Cette initiative de Meta rappelle une plainte déposée dans le cadre d'un recours collectif contre l'entreprise. La plainte, déposé en novembre 2025, a révélé que <a href="https://web.developpez.com/actu/377913/Meta-aurait-enterre-des-recherches-montrant-que-ses-produits-tels-que-Facebook-nuisent-aux-utilisateurs-et-les-employes-de-Meta-se-seraient-compares-a-des-dealers-de-drogue/" target="_blank">Meta aurait enterré des recherches montrant que ses produits, notamment Facebook, nuisent aux utilisateurs</a> et causeraient des problèmes de santé mentale. Le cœur de la plainte tourne autour d'un projet de recherche interne de 2020 baptisé « projet Mercury ». Les scientifiques de Meta, en collaboration avec la société d'études Nielsen, ont étudié les effets de la « désactivation » de l'utilisation de Facebook. Selon des documents internes cités dans le dossier, les résultats étaient très défavorables : « <i>les personnes qui ont cessé d'utiliser Facebook pendant une semaine ont déclaré ressentir moins de dépression, d'anxiété, de solitude et de comparaison sociale</i> ».<br />
<br />
Regrouper les comptes permettrait-il d'obtenir des résultats similaires sans quitter Facebook ? En outre, sur le plan de la cybersécurité, désormais si vous vous faites pirater ou voler votre compte Meta, vous allez perdre à la fois vos comptes Facebook, Instagram, et Threads - c'est le &quot;progrès&quot;.<br />
<br />
<b>Source</b> : Meta<br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que cette décision est crédible ou pertinente ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/382754/Meta-enregistre-sa-plus-forte-croissance-depuis-2021-mais-accuse-son-premier-recul-trimestriel-d-utilisateurs-son-action-diminue-de-9-pourcent-tandis-que-Meta-revoit-son-budget-IA-a-la-hausse-de-10-Mds/" target="_blank">Meta enregistre sa plus forte croissance depuis 2021 mais accuse son premier recul trimestriel d'utilisateurs : son action diminue de 9 % tandis que Meta revoit son budget IA à la hausse de 10 Mds $</a><br />
<br />
:fleche: <a href="https://droit.developpez.com/actu/351261/Meta-a-concu-ses-plateformes-de-maniere-a-rendre-les-jeunes-utilisateurs-dependants-en-exploitant-les-faiblesses-connues-du-cerveau-des-enfants-selon-une-plainte-de-41-Etats-americains-contre-Meta/" target="_blank">Meta a conçu ses plateformes de manière à rendre les jeunes utilisateurs dépendants en exploitant les faiblesses connues du cerveau des enfants, selon une plainte de 41 États américains contre Meta</a><br />
<br />
:fleche: <a href="https://web.developpez.com/actu/382584/Meta-permet-desormais-aux-parents-d-espionner-leurs-enfants-avec-l-outil-de-supervision-pour-savoir-de-quels-sujets-ils-discutent-avec-l-IA-sur-Facebook-Messenger-et-Instagram/" target="_blank">Meta permet désormais aux parents d'espionner leurs enfants avec l'outil de supervision pour savoir de quels sujets ils discutent avec l'IA sur Facebook, Messenger et Instagram</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676695d1780481729/systemes/securite/meta-va-fusionner-identifiants-facebook-instagram-threads-seul-compte/1.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184043/systemes/securite/meta-va-fusionner-identifiants-facebook-instagram-threads-seul-compte/</guid>
		</item>
		<item>
			<title><![CDATA[Des hackers ont piraté des comptes Instagram en demandant à l'IA de Meta de réinitialiser les mots de passe]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184027&amp;goto=newpost</link>
			<pubDate>Tue, 02 Jun 2026 11:12:00 GMT</pubDate>
			<description>*Des hackers ont piraté des...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Des hackers ont piraté des comptes Instagram en demandant au chatbot IA de Meta de réinitialiser les mots de passe, les comptes de la Maison-Blanche d'Obama et d'un officiel de l'US Space Force ont été compromis</font></b><br />
<br />
<b>Des pirates informatiques sont parvenus à tromper le chatbot d'assistance alimenté par l'intelligence artificielle (IA) de Meta pour qu'il ajoute leur adresse e-mail aux comptes Instagram des victimes et réinitialise leurs mots de passe. Cette attaque n'a nécessité aucun accès aux comptes de messagerie des victimes et aurait compromis plusieurs comptes de premier plan, dont celui de la Maison-Blanche sous l'administration Obama et celui d'un haut responsable de l'US Space Force. L'incident a mis en lumière la manière dont les outils d'IA peuvent créer de nouvelles surfaces d'attaque lorsqu'ils sont dotés de privilèges sur les fonctions sensibles des comptes. Meta a déclaré que le problème avait depuis été résolu.</b><br />
<br />
Meta Platforms, Inc. (opérant sous le nom de Meta) est une multinationale américaine du secteur des technologies dont le siège social est situé à Menlo Park, en Californie. Meta détient et exploite plusieurs plateformes de réseaux sociaux et services de communication de premier plan, notamment Facebook, Instagram, WhatsApp, Messenger et Threads. La société gère également un réseau publicitaire pour ses propres sites et pour des tiers. Meta est considérée comme faisant partie des « Big Tech ».<br />
<br />
Instagram est un réseau social américain de partage de photos et de courtes vidéos appartenant à Meta Platforms. Il permet aux utilisateurs de publier des contenus multimédias pouvant être modifiés à l'aide de filtres, classés par hashtags et associés à un lieu grâce au géomarquage. Les publications peuvent être partagées publiquement ou avec des abonnés préapprouvés. Les utilisateurs peuvent parcourir le contenu d'autres utilisateurs par tags et par lieux, consulter les contenus tendance, « aimer » des photos et suivre d'autres utilisateurs pour ajouter leur contenu à leur fil d'actualité personnel. Cette plateforme de réseau social axée sur l'image, exploitée par Meta, est disponible sur iOS, Android, Windows et le Web. <br />
<br />
Le week-end de fin mai 2026, des hackers ont piraté des comptes Instagram en trompant le chatbot d'assistance de Meta, alimenté par l'IA, afin qu'il leur accorde l'accès. Cette attaque n'a nécessité ni accès à l'adresse e-mail de la victime, ni lien de phishing, ni logiciel malveillant. Le hacker a simplement demandé au chatbot d'ajouter une nouvelle adresse e-mail au compte d'une autre personne.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/9bWss95HKy0?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
Une vidéo publiée sur X montrait la procédure étape par étape. Le pirate a utilisé un VPN pour masquer la localisation présumée de la cible, contournant ainsi les mesures de protection automatiques d'Instagram. Il a ensuite ouvert une conversation avec le chatbot d'assistance IA de Meta et a demandé à l'assistant d'ajouter une nouvelle adresse e-mail au compte de la cible.<br />
<br />
Le chatbot a envoyé un code de vérification à l'adresse e-mail du pirate informatique. Ce dernier a renvoyé le code au chatbot. Le bot a alors affiché un bouton « Réinitialiser le mot de passe » et le pirate informatique a saisi un nouveau mot de passe avant de prendre le contrôle du compte.<br />
<br />
À aucun moment, le pirate n'a eu besoin d'accéder à l'adresse e-mail légitime associée au compte Instagram de la victime. Des experts ont confirmé que la boîte mail publique du pirate, visible dans la vidéo, avait bien reçu le code de vérification. L'attaque a exploité une faille fondamentale : le chatbot IA a traité son interlocuteur comme le titulaire du compte sans vérifier son identité.<br />
<br />
Parmi les comptes piratés figuraient le compte Instagram de la Maison Blanche de l'époque Obama, inactif depuis 2017, ainsi que celui du sergent-chef John Bentivegna, chef de la Force spatiale américaine. La chercheuse en sécurité Jane Wong a déclaré que son compte avait également été piraté.<br />
<br />
« Le mot de passe a été modifié à mon insu et j'ai reçu plusieurs tentatives de réinitialisation de mot de passe tout au long de la journée d'hier », a déclaré Jane Wong. « C'est assez inquiétant. » De nombreux utilisateurs sur les forums en ligne ont signalé des piratages similaires au cours du même week-end.<br />
<br />
Andy Stone, porte-parole d'Instagram, a déclaré le lundi 1er juin que le problème avait été résolu. On ignore toutefois combien de comptes ont été piratés.<br />
<br />
Cette attaque est un exemple parfait qui illustre pourquoi il est dangereux de déployer des chatbots IA dotés d’autorisations de niveau compte. Les clients d’Agentforce de Salesforce ont toujours hésité à laisser les agents IA effectuer des opérations financières importantes, précisément en raison de ce risque. L’analyste Rebecca Wettemann a décrit cette crainte comme « le risque que l’IA se mette à agir de son propre chef au milieu de la nuit et rembourse toute une série de transactions ». Meta a donné à son IA la possibilité de réinitialiser des mots de passe, et celle-ci a fait exactement ce qu’on lui avait demandé, mais pour la mauvaise personne.<br />
<br />
Le paysage de la sécurité des agents IA génère de nouvelles catégories de vulnérabilités à un rythme plus rapide que celui auquel les entreprises parviennent à y remédier. L'exploit « Claw Chain » d'OpenClaw a exploité les privilèges de sandbox de l'agent lui-même. Cette attaque contre Instagram a quant à elle exploité les privilèges de gestion de compte d'un bot d'assistance IA. Le point commun : lorsqu'un agent IA dispose des autorisations nécessaires pour agir, la sécurité du système dépend entièrement de sa capacité à vérifier l'identité de la personne qui lui demande d'agir.<br />
<br />
L'assistant IA de support client de Meta a été conçu pour réduire les coûts liés au service client assuré par des humains. Il a rempli sa mission. Il a toutefois créé une faille de sécurité que les agents humains n'auraient pas laissée passer : un agent humain aurait vérifié l'identité de l'appelant avant d'ajouter une nouvelle adresse e-mail à un compte. Ce n'était pas le cas du chatbot.<br />
<br />
<b>Sources :</b> <a rel="nofollow" href="https://x.com/oracles/status/2061331778972114948" target="_blank">Publication sur X</a>, <a rel="nofollow" href="https://thecybersecguru.com/news/instagram-meta-ai-vulnerability-account-recovery-exploit/" target="_blank">The CyberSec Guru</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quelle lecture faites-vous de cette situation ?<br />
:fleche: Selon vous, la décision de Meta d'accorder à son agent d'assistance IA des privilèges sur les comptes est-elle crédible ou pertinente ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/383344/Des-employes-de-Meta-critiquent-Mark-Zuckerberg-pour-avoir-enregistre-chaque-frappe-clavier-des-employes-afin-d-entrainer-l-IA-les-employes-ne-pouvant-pas-refuser-d-etre-suivis-par-le-logiciel-de-surveillance/" target="_blank">Des employés de Meta critiquent Mark Zuckerberg pour avoir enregistré chaque frappe clavier des employés afin d'entraîner l'IA, les employés ne pouvant pas refuser d'être suivis par le logiciel de surveillance</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/355265/Les-pirates-peuvent-lire-les-conversations-privees-avec-les-assistants-d-IA-meme-lorsqu-elles-sont-chiffrees-une-attaque-deduit-les-reponses-avec-une-precision-parfaite-des-mots-dans-29-pourcent-des-cas/" target="_blank">Les pirates peuvent lire les conversations privées avec les assistants d'IA même lorsqu'elles sont chiffrées, une attaque déduit les réponses avec une précision parfaite des mots dans 29 % des cas</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/346520/55-pourcent-des-hackers-estiment-que-l-IA-sera-meilleure-que-le-hacker-moyen-d-ici-cinq-ans-alors-que-72-pourcent-pensent-que-l-IA-generative-ne-sera-pas-en-mesure-de-reproduire-la-creativite-des-hackers-humains/" target="_blank">55 % des hackers estiment que l'IA sera meilleure que le hacker moyen d'ici cinq ans, alors que 72 % pensent que l'IA générative ne sera pas en mesure de reproduire la créativité des hackers humains</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/354563/L-utilisation-de-l-IA-par-les-pirates-informatiques-a-entraine-une-hausse-considerable-de-la-cybercriminalite-dont-le-cout-pour-les-internautes-devrait-atteindre-9-220-milliards-de-dollars-en-2024/" target="_blank">L'utilisation de l'IA par les pirates informatiques a entraîné une hausse considérable de la cybercriminalité, dont le coût pour les internautes devrait atteindre 9 220 milliards de dollars en 2024</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Anthony</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184027/systemes/securite/hackers-ont-pirate-comptes-instagram-demandant-l-ia-meta-reinitialiser-mots-passe/</guid>
		</item>
		<item>
			<title>Un vol United Airlines fait demi-tour après qu’un nom d’appareil Bluetooth a déclenché une alerte de sécurité</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184023&amp;goto=newpost</link>
			<pubDate>Tue, 02 Jun 2026 08:53:50 GMT</pubDate>
			<description>*Un vol de la compagnie...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Un vol de la compagnie United Airlines a dû faire demi-tour vers Newark après qu’une alerte de sécurité a été déclenchée par le nom d’un appareil Bluetooth : un adolescent avait baptisé son Fitbit « bombe »</font></b><br />
<br />
<b>Un vol de la compagnie United Airlines reliant Newark à l'Espagne a dû faire demi-tour après qu'un Fitbit, porté par un passager de 16 ans, est apparu dans la liste des appareils Bluetooth disponibles sous le nom « bombe », déclenchant une alerte de sécurité. Les autorités ont évacué l'avion, procédé à une fouille de l'appareil et des passagers, puis effectué un nouveau contrôle de sécurité avant de permettre à l'avion de redécoller. Le FBI mène actuellement une enquête sur cet incident.</b><br />
<br />
United Airlines, Inc. est une grande compagnie aérienne américaine dont le siège social est situé à Chicago, dans l'Illinois. Elle exploite un vaste réseau de liaisons nationales et internationales à travers les États-Unis et vers des destinations réparties sur six continents. Les liaisons régionales sont assurées par des transporteurs indépendants opérant sous la marque United Express, tandis que Star Alliance, dont United est l'une des cinq compagnies fondatrices, étend son réseau à l'échelle mondiale.<br />
<br />
Un vol de la compagnie United Airlines au départ de Newark et à destination de l'Espagne a dû faire demi-tour en plein vol le samedi 30 mai dernier parce qu'un adolescent avait baptisé son Fitbit « bombe » et que celui-ci était apparu dans la liste des appareils Bluetooth disponibles, ont indiqué des responsables et des sources.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/6BieKbhl7w0?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
L'avion a décollé de l'aéroport international Newark Liberty vers 18 heures, mais il a atterri de nouveau à Newark vers 21 h 30 après que les services de sécurité ont été alertés pour inspecter un appareil Bluetooth suspect à bord qui avait été détecté comme pouvant être une « bombe », ont indiqué des sources.<br />
<br />
L'avion a fait demi-tour et a atterri à Newark après que les passagers ont reçu l'ordre d'éteindre leurs appareils et que ce nom inquiétant est resté affiché à l'écran. Il s'est avéré par la suite que ce nom correspondait à un Fitbit appartenant à un adolescent de 16 ans qui se trouvait à bord.<br />
<br />
Les passagers ont dû évacuer l'appareil pendant que la police portuaire procédait à une fouille de l'avion. Les agents de l'Administration de la sécurité des transports et des douanes et de la protection des frontières ont procédé à un nouveau contrôle des passagers avant qu'ils ne remontent à bord.<br />
<br />
« Le vol United 236 reliant Newark à Palma de Majorque, en Espagne, est revenu sans encombre à Newark afin de régler un éventuel problème de sécurité », a déclaré un porte-parole de United Airlines le dimanche 31 mai. « Le vol a ensuite repris sa route vers Palma de Majorque avec un nouvel équipage. »<br />
<br />
La compagnie aérienne a renvoyé toute demande d'informations complémentaires aux autorités locales. L'adolescent, dont l'identité n'a pas été révélée, n'a fait l'objet d'aucune poursuite au niveau local, mais le FBI mène actuellement une enquête sur cette affaire, selon certaines informations.<br />
<br />
<b>Source :</b> <a rel="nofollow" href="https://www.tiktok.com/@jomo_2/photo/7645867451548224798?image_index=10" target="_blank">Publication de Jordan Moore, passagère à bord du vol United 236</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Selon vous, United Airlines a-t-elle pris la bonne décision en faisant demi-tour, ou sa réaction était-elle disproportionnée par rapport aux circonstances ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://reseau.developpez.com/actu/366441/United-Airlines-proposera-des-vols-commerciaux-equipes-du-systeme-Wi-Fi-Starlink-de-SpaceX-au-printemps-2025-qui-devrait-etre-disponible-sur-pres-de-1-000-avions/" target="_blank">United Airlines proposera des vols commerciaux équipés du système Wi-Fi Starlink de SpaceX au printemps 2025, qui devrait être disponible sur près de 1 000 avions</a><br />
<br />
:fleche: <a href="https://reseau.developpez.com/actu/363168/Air-France-est-la-derniere-compagnie-aerienne-a-s-engager-dans-le-service-Internet-a-haut-debit-de-Starlink-d-Elon-Musk-apres-le-partenariat-entre-Starlink-et-United-Airlines/" target="_blank">Air France est la dernière compagnie aérienne à s'engager dans le service Internet à haut débit de Starlink d'Elon Musk, après le partenariat entre Starlink et United Airlines</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/348010/Une-compagnie-aerienne-francaise-pointee-du-doigt-pour-avoir-entre-des-donnees-de-vol-douteuses-qui-ont-fait-plante-le-systeme-ATC-britannique-affectant-plus-de-300-000-passagers/" target="_blank">Une compagnie aérienne française pointée du doigt pour avoir entré des données de vol « douteuses » qui ont fait planté le système ATC britannique, affectant plus de 300 000 passagers</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/340614/Une-compagnie-aerienne-americaine-expose-accidentellement-sa-liste-des-personnes-interdites-de-vol-sur-un-serveur-non-securise-elle-contient-des-noms-des-pseudonymes-et-d-autres-types-de-donnees/" target="_blank">Une compagnie aérienne américaine expose accidentellement sa &quot;liste des personnes interdites de vol&quot; sur un serveur non sécurisé, elle contient des noms, des pseudonymes et d'autres types de données</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Anthony</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184023/systemes/securite/vol-united-airlines-demi-tour-apres-qu-nom-d-appareil-bluetooth-declenche-alerte-securite/</guid>
		</item>
		<item>
			<title><![CDATA[IBM et Red Hat s'engagent à investir 5 milliards $ pour redéfinir l'avenir de l'open source à l'ère de l'IA]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2183941&amp;goto=newpost</link>
			<pubDate>Fri, 29 May 2026 10:18:28 GMT</pubDate>
			<description><![CDATA[*IBM et Red Hat s'engagent à...]]></description>
			<content:encoded><![CDATA[<div><b><font size="4">IBM et Red Hat s'engagent à investir 5 milliards $ pour sécuriser les logiciels open source : le projet Lightwell mobilisera plus de 20 000 ingénieurs et des outils d'IA afin d'identifier les vulnérabilités</font></b> <br />
<br />
<b>IBM et Red Hat ont annoncé le lancement du projet Lightwell, un engagement de 5 milliards de dollars visant à aider les entreprises à sécuriser leurs logiciels open source grâce à une combinaison d’outils d’IA et à plus de 20 000 ingénieurs. Au cœur de cette initiative se trouve ce qu'IBM et Red Hat appellent un « centre d'échange d'informations d'entreprise de confiance », où des capacités avancées d'IA sont utilisées pour contrôler et vérifier les correctifs à une échelle couvrant une grande partie de l'écosystème open source. Dans le cadre de cette structure de centre d'échange, les entreprises participantes ont accès à un canal confidentiel pour signaler les failles de sécurité, à des correctifs prêts à l'emploi développés et testés par les ingénieurs d'IBM et de Red Hat, ainsi qu'à un mécanisme permettant de réinjecter ces solutions dans l'écosystème open source au sens large.</b><br />
<br />
International Business Machines Corporation, opérant sous le nom d'IBM (surnommée « Big Blue »), est une multinationale américaine du secteur des technologies. Il s'agit d'une société cotée en bourse qui figure parmi les 30 entreprises composant l'indice Dow Jones Industrial Average. IBM est la plus grande organisation de recherche industrielle au monde, avec 19 centres de recherche répartis dans une douzaine de pays.<br />
<br />
En tant que l'une des plus anciennes et des plus grandes entreprises technologiques au monde, IBM est à l'origine de plusieurs innovations technologiques, notamment le guichet automatique bancaire (GAB), la mémoire vive dynamique (DRAM), la disquette, le langage de balisage généralisé (XML), le disque dur, la carte à bande magnétique, la base de données relationnelle, le langage de programmation SQL et le code-barres UPC (Universal Product Code). L'entreprise s'est imposée dans les domaines des puces informatiques de pointe, de l'informatique quantique, de l'intelligence artificielle (IA) et des infrastructures de données.<br />
<br />
Red Hat, Inc. (anciennement Red Hat Software, Inc.) est une société américaine de logiciels qui fournit des produits logiciels open source aux entreprises et qui est une filiale d'IBM. Fondée en 1993, Red Hat est aujourd'hui largement associée à son système d'exploitation d'entreprise Red Hat Enterprise Linux. Red Hat crée, maintient et contribue à de nombreux projets de logiciels open source. Elle a acquis les bases de code de plusieurs produits logiciels propriétaires par le biais de fusions et d'acquisitions d'entreprises, et a publié ces logiciels sous des licences open source.<br />
<br />
Récemment, IBM et Red Hat ont annoncé le lancement du projet Lightwell, un engagement de 5 milliards de dollars visant à aider les entreprises à sécuriser leurs logiciels open source grâce à une combinaison d’outils d’IA et à plus de 20 000 ingénieurs. Au cœur de cette initiative se trouve ce qu'IBM et Red Hat appellent un « centre d'échange d'informations d'entreprise de confiance », où des capacités avancées d'IA sont utilisées pour contrôler et vérifier les correctifs à une échelle couvrant une grande partie de l'écosystème open source. Ce service sera proposé sous forme d'abonnements commerciaux, a indiqué la société, permettant ainsi aux entreprises d'intégrer directement les correctifs validés dans leurs chaînes d'approvisionnement logicielles.<br />
<br />
IBM et Red Hat ont déjà commencé à tester le projet avec un groupe d’institutions financières, notamment Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, la Banque Royale du Canada, State Street, Visa et Wells Fargo, a précisé la société. L'offre commerciale sera lancée d'ici 30 jours, a déclaré Rob Thomas, vice-président senior chargé des logiciels chez IBM.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/fuk3nJdXXUE?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
Dans le cadre de cette structure de centre d'échange, les entreprises participantes ont accès à un canal confidentiel pour signaler les failles de sécurité, à des correctifs prêts à l'emploi développés et testés par les ingénieurs d'IBM et de Red Hat, ainsi qu'à un mécanisme permettant de réinjecter ces solutions dans l'écosystème open source au sens large, a précisé la société. Les entreprises ont présenté cette initiative en partie comme une réponse au rôle croissant de l'IA dans l'identification des failles logicielles. Le modèle Mythos Preview d'Anthropic a identifié près de 3 900 vulnérabilités de gravité élevée ou critique dans des logiciels open source, a noté la société.<br />
<br />
IBM a déclaré utiliser plus de 62 000 paquets open source et disposer d'une expertise approfondie dans plus de 10 000 d'entre eux, couvrant des technologies telles que Linux, Kubernetes, Kafka et Ansible. Le projet Lightwell étend cette discipline d'ingénierie à un panorama plus large de bibliothèques indépendantes, de chaînes d'outils de langage, de frameworks d'IA et de plateformes de streaming de données, a déclaré la société.<br />
<br />
«<i> L'open source est l'épine dorsale de l'économie numérique actuelle et le fondement de l'IA moderne, et nous sommes à un tournant dans la manière dont il est construit, sécurisé et mis à l'échelle </i>», a déclaré Arvind Krishna, président-directeur général d'IBM, dans un communiqué. « <i>Il s’agit de renforcer la confiance dans les systèmes qui font fonctionner les entreprises, les gouvernements et la société.</i> »<br />
<br />
Les entreprises ont souligné que plus de 90 % des sociétés du classement Fortune 500 s’appuient sur des logiciels open source. Le prix de l’offre d’abonnement sera très probablement lié au volume de packages utilisés par le client, a déclaré Thomas, ajoutant que les clients reçoivent en fait un « <i>label de conformité de la part de la chambre de compensation, garantissant que leur open source peut être utilisé en production en toute sécurité</i> ».<br />
<br />
Voici l'annonce d'IBM :<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676602d1780054732/systemes/securite/ibm-red-hat-s-engagent-investir-5-milliards-redefinir-l-avenir-l-open-source-l-ere-l-ia/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 385
Taille : 37,4 Ko"  style="float: CONFIG" /></div><br />
<b><font size="3">IBM et Red Hat s'engagent à investir 5 milliards $ pour redéfinir l'avenir de l'open source à l'ère de l'IA</font></b><br />
<br />
IBM et Red Hat ont annoncé aujourd’hui le lancement du projet Lightwell, un engagement de 5 milliards de dollars s’appuyant sur des capacités d’IA de pointe et une équipe mondiale de plus de 20 000 ingénieurs, destiné à aider les entreprises à sécuriser leurs logiciels open source. Ensemble, ces investissements établissent un nouveau modèle d’utilisation des logiciels open source en entreprise, depuis le développement en amont jusqu’aux environnements de production.<br />
<br />
Le projet Lightwell mettra en place un centre de coordination d'entreprise de confiance, associé à une équipe mondiale d'ingénieurs, afin d'identifier et de corriger les vulnérabilités à grande échelle. Ce centre servira de couche de coordination de la sécurité, utilisant des capacités avancées d'IA pour valider et tester les correctifs sur un volume sans précédent de code open source. Ces capacités seront proposées via des abonnements commerciaux, permettant aux entreprises d'intégrer des correctifs sécurisés directement dans leurs chaînes d'approvisionnement logicielles existantes, avec une validation et une gestion du cycle de vie de niveau entreprise.<br />
<br />
Les logiciels open source sont à la base de l’infrastructure des entreprises modernes, plus de 90 % des entreprises du classement Fortune 500 s’appuyant sur les logiciels open source[1]. Parallèlement, les avancées en matière d’IA de pointe accélèrent la découverte et l’exploitation des vulnérabilités. Anthropic a récemment indiqué que son modèle Mythos Preview avait identifié près de 3 900 vulnérabilités de gravité élevée ou critique dans les logiciels open source à eux seuls[2].<br />
<br />
IBM et Red Hat ont déjà commencé à collaborer avec un groupe restreint de pionniers sur le projet Lightwell, comprenant Bank of America, BNY, Citi, Goldman Sachs, JPMorganChase, Mastercard, Morgan Stanley, la Banque Royale du Canada, State Street, Visa et Wells Fargo. Les enseignements concrets tirés de ces premiers déploiements façonneront activement la manière dont les vulnérabilités sont identifiées, validées et corrigées à grande échelle au sein de chaînes logicielles complexes.<br />
<br />
Le projet Lightwell s’appuie sur le leadership d’IBM et de Red Hat dans les domaines de l’open source, de l’IA d’entreprise et de la sécurité, et intègre les enseignements tirés d’initiatives telles que le projet Glasswing d’Anthropic et Trust Access for Cyber d’OpenAI, dans le but d’utiliser les nouvelles méthodes de sécurité agentique d’IBM pour protéger les couches open source fondamentales qui sous-tendent les systèmes d’entreprise et d’IA modernes.<br />
<br />
« L’open source est l’épine dorsale de l’économie numérique actuelle et le fondement de l’IA moderne, et nous sommes à un tournant dans la manière dont il est construit, sécurisé et déployé à grande échelle », a déclaré Arvind Krishna, président-directeur général d’IBM. « Avec le projet Lightwell, IBM et Red Hat contribuent à définir un nouveau modèle industriel, qui réunit l’IA, l’expertise en ingénierie et une collaboration de confiance, afin de sécuriser les logiciels open source à la source et tout au long de la chaîne d’approvisionnement. Il s’agit de renforcer la confiance dans les systèmes qui font fonctionner les entreprises, les gouvernements et la société. »<br />
<br />
<b>Lancement d’une plateforme de sécurité open source de confiance</b><br />
<br />
Le projet Lightwell s’appuie sur le modèle open source d’entreprise éprouvé d’IBM et de Red Hat, en l’étendant au-delà de leur gamme de produits traditionnelle. IBM utilise déjà plus de 62 000 paquets open source, avec une expertise approfondie dans plus de 10 000 d’entre eux. À travers des technologies telles que Linux, Java, Kubernetes, Kafka, Ansible, Terraform, Flink, Cassandra et bien d’autres, les deux entreprises exploitent l’un des écosystèmes open source commerciaux les plus vastes du secteur, assurant depuis longtemps la gestion du cycle de vie, la validation et l’application de correctifs pour les composants de leurs plateformes. Aujourd’hui, IBM et Red Hat appliquent la même rigueur technique à l’ensemble du paysage applicatif, y compris les bibliothèques indépendantes, les chaînes d’outils de langage, les frameworks d’IA et les plateformes de streaming de données.<br />
<br />
Cette approche répond directement aux vulnérabilités opérationnelles auxquelles les entreprises sont confrontées lorsqu’elles gèrent seules du code open source indépendant. Grâce au modèle de centre d’échange, les entreprises peuvent :<br />
<br />
- Signaler et résoudre les vulnérabilités : partager de manière responsable les problèmes de sécurité sensibles découverts dans leurs versions logicielles actives au sein d’un cadre intermédiaire de confiance.<br />
- Déployer des correctifs validés : recevoir des correctifs optimisés pour les environnements de production, couvrant à la fois les offres Red Hat et le code communautaire indépendant.<br />
- Coordonner les divulgations en amont : partager les correctifs en amont afin que les communautés open source puissent les inclure dans la maintenance à long terme.<br />
<br />
Ce modèle permet aux entreprises de faire appel à IBM et Red Hat pour résoudre les problèmes de sécurité critiques tout en renforçant l'open source dans son ensemble grâce à une divulgation en amont responsable.<br />
<br />
<b>L'ingénierie optimisée par l'IA à l'échelle mondiale</b><br />
<br />
À l'heure où de nombreuses entreprises technologiques ont recours à l'IA pour réduire leurs effectifs techniques, IBM et Red Hat adoptent une approche différente, en positionnant les capacités d'ingénierie technique comme un atout stratégique de premier plan et un facteur de différenciation sur le marché.<br />
<br />
IBM et Red Hat mettront en place une équipe de plus de 20 000 ingénieurs, soutenue par des capacités avancées d'IA. Cette force technique mondiale interviendra dans les environnements en amont et d'entreprise, en se concentrant sur :<br />
<br />
- la maintenance en amont en collaboration avec les leaders des communautés open source ;<br />
- l'analyse, le triage et la hiérarchisation à grande échelle des vulnérabilités, assistés par l'IA ;<br />
- le développement de correctifs sécurisés, le renforcement des dépendances et l'ingénierie de mise en production.<br />
<br />
Le projet Lightwell soutient les priorités gouvernementales visant à sécuriser les infrastructures numériques, à protéger les systèmes critiques et à renforcer la résilience globale des écosystèmes de logiciels open source.<br />
<br />
<b>Sources</b> : <a rel="nofollow" href="https://newsroom.ibm.com/2026-05-28-ibm-and-red-hat-commit-5-billion-to-redefine-the-future-of-open-source-in-the-ai-era" target="_blank">Annonce d'IBM</a>, <a rel="nofollow" href="https://www.ibm.com/products/lightwell" target="_blank">Projet Lightwell</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que cette annonce est crédible ou pertinente ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/383581/Le-projet-Glasswing-d-Anthropic-utilisant-le-modele-Claude-Mythos-Preview-a-decouvert-plus-de-10-000-vulnerabilites-de-gravite-elevee-ou-critique-dans-des-systemes-logiciels-cles-en-l-espace-d-un-mois/" target="_blank">Le projet Glasswing d'Anthropic, utilisant le modèle Claude Mythos Preview, a découvert plus de 10 000 vulnérabilités de gravité élevée ou critique dans des systèmes logiciels clés en l'espace d'un mois</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/379897/-Le-vibe-coding-tue-l-open-source-car-il-sape-le-mecanisme-de-financement-meme-qui-permet-aux-projets-open-source-de-survivre-en-dissociant-l-utilisation-de-l-engagement/" target="_blank">« Le vibe coding tue l'open source », car il sape le mécanisme de financement même qui permet aux projets open source de survivre en dissociant l'utilisation de l'engagement</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/381782/L-IA-est-capable-de-cloner-des-logiciels-open-source-en-quelques-minutes-les-projets-benevoles-peuvent-ainsi-etre-exploites-commercialement-sans-que-leurs-auteurs-en-soient-credites-ni-remuneres/" target="_blank">L'IA est capable de cloner des logiciels open source en quelques minutes : les projets bénévoles peuvent ainsi être exploités commercialement, sans que leurs auteurs en soient crédités ni rémunérés</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676602d1780054732/systemes/securite/ibm-red-hat-s-engagent-investir-5-milliards-redefinir-l-avenir-l-open-source-l-ere-l-ia/1.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2183941/systemes/securite/ibm-red-hat-s-engagent-investir-5-milliards-redefinir-l-avenir-l-open-source-l-ere-l-ia/</guid>
		</item>
		<item>
			<title><![CDATA[La fraude à l'identité générée par l'IA a dépassé la falsification de documents physiques]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2183935&amp;goto=newpost</link>
			<pubDate>Thu, 28 May 2026 14:49:05 GMT</pubDate>
			<description>*Pour la première fois, la...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Pour la première fois, la fraude à l'identité générée par l'IA a dépassé la falsification de documents physiques, ce qui marque un tournant majeur dans la manière dont la fraude est perpétrée</font></b><br />
<br />
<b>Un nouveau rapport d’AU10TIX, basé sur plus de 9 millions de transactions de vérification d’identité traitées entre le 1er janvier et le 31 mars 2026, montre que les fraudeurs ne se contentent plus de falsifier des documents ; ils créent des identités réutilisables et les déploient dans divers secteurs comme s’il s’agissait d’une infrastructure coordonnée. Pour la première fois depuis que ces données sont enregistrées, la fraude à l'identité générée par l'IA a dépassé la falsification de documents physiques. Selon le rapport, près d’une tentative de vérification d’identité sur onze présente des indicateurs d’implication de l’IA.</b><br />
<br />
La fraude à l'identité consiste, pour une personne, à utiliser sans autorisation les informations personnelles d'une autre personne afin de commettre un délit ou de tromper ou d'escroquer cette autre personne ou un tiers. La plupart des fraudes à l'identité sont commises dans le but d'obtenir des avantages financiers, tels que l'accès à la carte de crédit, aux comptes bancaires ou aux comptes de prêt de la victime. Des documents d'identité faux ou falsifiés ont été utilisés dans le cadre d'activités criminelles ou dans le cadre de démarches auprès d'organismes publics, tels que les services d'immigration. Aujourd'hui, l'identité de personnes réelles est souvent utilisée pour la fabrication de ces faux documents. Cela peut entraîner de graves conséquences et des ennuis.<br />
<br />
Pour la première fois depuis que ces données sont enregistrées, la fraude à l'identité générée par l'IA a dépassé la falsification de documents physiques, ce qui marque un changement majeur dans la manière dont la fraude est perpétrée dans l'économie numérique mondiale. Un nouveau rapport d’AU10TIX, basé sur plus de 9 millions de transactions de vérification d’identité traitées entre le 1er janvier et le 31 mars 2026, montre que les fraudeurs ne se contentent plus de falsifier des documents ; ils créent des identités réutilisables et les déploient dans divers secteurs comme s’il s’agissait d’une infrastructure coordonnée.<br />
<br />
« <i>Pendant des années, la fraude à l'identité a été traitée comme une série d'incidents isolés</i> », explique Yair Tal, PDG d'AU10TIX. « <i>Cette époque est révolue. La fraude s'est industrialisée. Nous assistons à des opérations organisées menant des campagnes coordonnées sur plusieurs plateformes, réutilisant des identités synthétiques et exploitant la confiance entre les systèmes. Il ne s'agit plus seulement d'un problème de fraude. C'est un risque au niveau de l'infrastructure.</i> »<br />
<br />
Selon le rapport, près d’une tentative de vérification d’identité sur onze présente des indicateurs d’implication de l’IA. AU10TIX a identifié trois réseaux de fraude actifs opérant au sein d’organisations concurrentes ; une campagne de fraude coordonnée a atteint un pic de 1,3 million d’événements frauduleux en une seule journée.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676588d1779980638/systemes/securite/fraude-l-identite-generee-l-ia-depasse-falsification-documents-physiques/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 2088
Taille : 51,9 Ko"  style="float: CONFIG" /></div><br />
Il est inquiétant de constater que les sessions déclenchant les signaux de fraude les plus élevés ont tout de même été automatiquement approuvées. Les attaques par selfie générées par l’IA ont également bondi de 54,5 % d’un trimestre à l’autre. La détection des deepfakes était absente dans 67,6 % des sessions analysées, tandis que la comparaison faciale était absente dans 64 % des cas. Le rapport a révélé que bon nombre des schémas de fraude les plus dangereux sont invisibles au niveau d’une seule organisation, ce qui rend l’analyse inter-réseaux essentielle.<br />
<br />
« <i>C’est la preuve la plus évidente à ce jour que les fraudeurs opèrent de manière plus collaborative que les entreprises qui se défendent contre eux</i> », ajoute Tal. « <i>Les organisations ne peuvent plus se contenter d’une visibilité isolée. L’avenir de la prévention de la fraude passe par une intelligence au niveau du réseau, une coordination inter-plateformes et des défenses conçues pour les menaces natives de l’IA.</i> »<br />
<br />
Si l'on examine les secteurs spécifiques, le secteur bancaire — ce qui n'est peut-être pas surprenant — affiche l'un des taux de falsification les plus élevés parmi les principaux secteurs, avec 11,69 %, soit près de 60 % de plus que la moyenne du réseau. Le secteur des cryptomonnaies est toutefois le seul où les selfies générés par l'IA ont dépassé la falsification de documents en tant que principale méthode d'attaque.<br />
<br />
Le secteur du voyage présente une lacune importante en matière de couverture biométrique, aucune détection de deepfakes ni comparaison faciale n'ayant été observée dans le segment analysé. Les plateformes de jeux et de paris ont enregistré 68 % de falsifications liées à des deepfakes de selfies visant à contourner les systèmes de vérification de l'âge.<br />
<br />
Ces résultats rappellent le rapport annuel d'Interpol sur la fraude financière mondiale, publié le 16 mars 2026, qui dresse un tableau saisissant : <a href="https://intelligence-artificielle.developpez.com/actu/381241/L-IA-tient-enfin-sa-promesse-de-productivite-pour-les-cybercriminels-tandis-que-les-entreprises-cherchent-encore-leur-ROI-IA-Interpol-note-que-les-fraudes-dopees-a-l-IA-sont-4-5-fois-plus-rentables/" target="_blank">les escroqueries assistées par intelligence artificielle (IA) sont désormais 4,5 fois plus rentables que les méthodes traditionnelles</a>. Deepfakes vendus en kit sur le marché noir, hameçonnage sans fautes d'orthographe, centres d'arnaque qui prolifèrent de l'Asie du Sud-Est à l'Afrique de l'Ouest — la cybercriminalité financière est entrée dans une phase d'industrialisation que les forces de l'ordre peinent à suivre.<br />
<br />
Selon le rapport, en 2025, les pertes mondiales liées à la fraude financière ont été estimées à environ 442 milliards de dollars par Interpol, un montant qui devrait continuer à augmenter au cours des trois à cinq prochaines années, principalement en raison de l'IA. L'organisation évalue désormais que la fraude financière en ligne fait partie des cinq menaces criminelles mondiales les plus graves, aux côtés du trafic de drogues et du blanchiment d'argent.<br />
<br />
<b>Source</b> : <a rel="nofollow" href="https://www.au10tix.com/landing/the-q1-2026-global-identity-fraud-report/" target="_blank">Rapport d'AU10TIX</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/378938/Le-monde-pourrait-ne-pas-avoir-le-temps-de-se-preparer-aux-risques-lies-a-la-securite-de-l-IA-selon-un-chercheur-L-industrie-joue-t-elle-avec-le-feu-en-deployant-des-systemes-que-personne-ne-maitrise/" target="_blank">Le monde «pourrait ne pas avoir le temps» de se préparer aux risques liés à la sécurité de l'IA, selon un chercheur. L'industrie joue-t-elle avec le feu en déployant des systèmes que personne ne maîtrise ?</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/376596/Okta-renforce-la-securite-des-identites-pour-les-entreprises-pilotees-par-l-IA-et-contre-la-fraude-grace-a-une-architecture-unifiee-de-securite-des-identites/" target="_blank">Okta renforce la sécurité des identités pour les entreprises pilotées par l'IA et contre la fraude grâce à une architecture unifiée de sécurité des identités</a><br />
<br />
:fleche: <a href="https://web.developpez.com/actu/380180/Les-outils-de-securite-ameliores-de-Google-peuvent-trouver-et-supprimer-davantage-d-informations-personnelles-dans-les-resultats-de-recherche-telles-que-les-permis-de-conduire-et-les-passeports/" target="_blank">Les outils de sécurité améliorés de Google peuvent trouver et supprimer davantage d'informations personnelles dans les résultats de recherche, telles que les permis de conduire et les passeports</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676588d1779980638/systemes/securite/fraude-l-identite-generee-l-ia-depasse-falsification-documents-physiques/1.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2183935/systemes/securite/fraude-l-identite-generee-l-ia-depasse-falsification-documents-physiques/</guid>
		</item>
		<item>
			<title><![CDATA[Les sites web disposent désormais d'un nouveau moyen d'espionner leurs visiteurs via leur SSD]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2183929&amp;goto=newpost</link>
			<pubDate>Thu, 28 May 2026 10:13:31 GMT</pubDate>
			<description>*Les sites web disposent...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Les sites web disposent désormais d'un nouveau moyen d'espionner leurs visiteurs : l'analyse des interactions avec leur SSD. L'activité du SSD est mesurable dans le navigateur via un simple script JavaScript.</font></b><br />
<br />
<b>Les sites web disposent désormais d'un nouveau moyen d'espionner leurs visiteurs : la mesure des interactions subtiles avec leurs supports de stockage  SSD. Cette technique, baptisée FROST (fingerprinting remotely using OPFS-based SSD timing), permet aux sites de surveiller les contenus consultés par un visiteur et les applications ouvertes sur son appareil. Contrairement aux techniques de pistage via les cookies ou aux <a href="https://securite.developpez.com/actu/342676/La-technique-de-fingerprinting-web-porte-gravement-atteinte-a-la-vie-privee-des-internautes-mais-les-navigateurs-Tor-et-Firefox-permettent-de-s-en-proteger-d-apres-le-blog-de-Bitestring/" target="_blank">attaques par fingerprinting</a>, FROST permet à des sites web distants de retracer avec précision vos activités sur votre appareil, qu'il s'agisse d'onglets ou d'applications, ce qui engendre de graves risques pour la confidentialité et la sécurité.</b><br />
<br />
<b><font size="3">Descriptif sommaire de l’attaque</font></b> <br />
<br />
L'attaque utilise JavaScript pour interagir avec le système de fichiers privé d'origine (OPFS) du navigateur, qui met à la disposition des sites web un espace de stockage isolé leur permettant d'effectuer des opérations directement sur le disque de l'utilisateur. <br />
<br />
Lorsque plusieurs applications ou onglets de navigateur sont ouverts, ils se disputent les mêmes ressources du disque. En mesurant les subtiles différences de synchronisation des opérations d'entrée/sortie (E/S) des SSD, l'attaque détecte cette concurrence matérielle. <br />
<br />
 Les mesures de synchronisation sont traitées par un réseau neuronal pré-entraîné, capable de déduire avec précision quels autres sites web sont ouverts dans d'autres onglets et quelles applications sont en cours d'exécution sur le système d'exploitation.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/3GjXmORgtAQ?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b><font size="3">Cette technique, décrite dans un article de recherche, exploite un canal latéral, c'est-à-dire une forme de fuite résultant de manifestations physiques telles que les émissions électromagnétiques, les caches de données ou le temps nécessaire à l'exécution d'une tâche.</font></b><br />
<br />
En analysant ces manifestations, les pirates peuvent déchiffrer le trafic crypté et en déduire d'autres données confidentielles.<br />
<br />
L'attaque utilisée par FROST est connue sous le nom de « canal latéral de contention » ; elle consiste à analyser l'interaction entre divers processus qui utilisent (ou se disputent) une ressource donnée. En mesurant la durée de certaines opérations d'E/S (entrée-sortie) du SSD utilisé par un visiteur, les chercheurs ont pu déterminer les sites web ouverts dans d'autres onglets — même sur d'autres navigateurs — ainsi que les applications ouvertes sur l'appareil du visiteur. FROST ne nécessite aucune interaction de la part du visiteur, si ce n'est l'ouverture du site hébergeant l'attaque.<br />
<br />
Contrairement aux précédentes attaques par canal latéral de contention visant les SSD, FROST s'exécute exclusivement dans le navigateur. Il utilise du JavaScript qui interagit avec l'OPFS (système de fichiers privé d'origine), un espace de stockage alloué et réservé à un site spécifique pour exécuter le code nécessaire à la réalisation d'une tâche donnée. Les sites web peuvent en créer un sans aucune intervention de la part du visiteur. <br />
<br />
Bien que chaque système de fichiers soit isolé dans un bac à sable, c'est-à-dire séparé des autres sites web et du système de l'appareil lui-même, le JavaScript peut mesurer les interactions d'E/S. Ensuite, en traitant ces interactions via un réseau neuronal convolutif pré-entraîné — un système qui utilise l'apprentissage profond pour analyser du texte, de l'audio et des images —, l'attaquant peut déduire les différentes applications et sites web ouverts sur l'appareil.<br />
<br />
Cette technique présente toutefois certaines limites. Tout d'abord, le fichier OPFS doit être extrêmement volumineux, probablement d'au moins un gigaoctet. Cette exigence implique que des attaques à grande échelle seraient inévitablement détectées par de nombreux utilisateurs. De plus, le fichier OPFS doit être stocké sur le même SSD que celui utilisé par le visiteur. Cela ne pose généralement pas de problème pour le suivi des sites web ouverts, puisque le fichier OPFS est stocké à l'emplacement par défaut du navigateur. Si les applications utilisent un disque SSD distinct, celles-ci ne pourraient pas être détectées par FROST.<br />
<br />
L'un des meilleurs moyens de prévenir les attaques FROST consiste à fermer les onglets dès qu'ils ne sont plus nécessaires. Les utilisateurs les plus avertis peuvent surveiller la création et la taille des fichiers OPFS alloués par des sites web inconnus. Les chercheurs ont proposé des solutions aux fabricants de navigateurs pour fermer ce canal latéral. L'une de ces méthodes consiste à limiter la taille maximale autorisée pour ces fichiers. Rien n'indique que des attaques FROST aient été menées dans la nature.<br />
<br />
Les chercheurs ont mené l'attaque FROST complète sur <a href="https://hardware.developpez.com/actu/345269/Apple-annonce-le-MacBook-Air-15-pouces-equipe-de-la-puce-M2-Ultra-Apple-pousse-les-performances-du-Mac-a-l-extreme-mais-a-quel-prix/" target="_blank">un Mac M2</a>. Sous Linux, ils ont démontré que le mécanisme sous-jacent (mesure des traces de latence d'accès au SSD à partir de JavaScript) fonctionne, mais n'ont pas exécuté l'attaque complète. <br />
<br />
Les chercheurs n'ont pas effectué de tests sous Windows. La publication de recherche fournit de nombreux détails techniques supplémentaires. Les résultats en son sein doivent faire l’objet de présentation lors de la conférence DIMVA en juillet. <br />
<br />
Source : <a rel="nofollow" href="https://hannesweissteiner.com/pdfs/frost.pdf" target="_blank">Publication de recherche</a> <br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Avez-vous eu vent de cette nouvelle forme d’attaque au travers des sites web ? De quelles précautions pensez-vous qu’il faille s’entourer pour s’en prémunir ?<br />
<br />
<b>Voir aussi :</b> <br />
<br />
:fleche: <a href="https://www.developpez.com/actu/117872/Des-chercheurs-developpent-une-technique-de-fingerprinting-permettant-d-identifier-a-99-pourcent-un-internaute-meme-s-il-se-sert-de-plusieurs-navigateurs/" target="_blank">Des chercheurs développent une technique de fingerprinting permettant d'identifier à 99 % un internaute, même s'il se sert de plusieurs navigateurs</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/110118/Firefox-52-envisage-de-mieux-proteger-les-utilisateurs-contre-le-fingerprinting-de-polices-systeme-en-se-servant-d-un-mecanisme-de-liste-blanche/" target="_blank">Firefox 52 envisage de mieux protéger les utilisateurs contre le fingerprinting de polices système, en se servant d'un mécanisme de liste blanche</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/308380/Votre-historique-de-navigation-peut-vous-identifier-de-maniere-precise-d-apres-une-etude-menee-par-les-chercheurs-de-Mozilla/" target="_blank">Votre historique de navigation peut vous identifier de manière précise, d'après une étude menée par les chercheurs de Mozilla</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Patrick Ruiz</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2183929/systemes/securite/sites-web-disposent-desormais-d-nouveau-moyen-d-espionner-leurs-visiteurs-via-ssd/</guid>
		</item>
		<item>
			<title><![CDATA[Des millions d'agents IA menacés par une faille critique dans un paquet open source]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2183904&amp;goto=newpost</link>
			<pubDate>Wed, 27 May 2026 08:32:38 GMT</pubDate>
			<description><![CDATA[*Des millions d'agents IA...]]></description>
			<content:encoded><![CDATA[<div><b><font size="4">Des millions d'agents IA menacés par une faille critique dans un paquet open source. « BadHost » a été découvert dans Starlette, un paquet téléchargé 325 millions de fois par semaine</font></b><br />
<br />
<b>Une faille de sécurité majeure, baptisée « BadHost », menace actuellement des millions d'agents d'IA utilisant le framework open source Starlette. Cette faille critique permet à des attaquants de contourner les systèmes d'authentification pour dérober des données sensibles ou prendre le contrôle de serveurs à distance. Le problème provient d'un défaut de validation des en-têtes HTTP, affectant des outils populaires comme FastAPI, vLLM et LiteLLM. Des secteurs variés, allant de la biopharmacie à la cybersécurité, sont exposés à des fuites massives d'informations personnelles et professionnelles. Les experts recommandent l'application rapide du correctif disponible.</b><br />
<br />
Le chercheur en sécurité Markus Vervier met en garde contre une faille critique affectant Starlette, un framework open source utilisé par des millions d'agents et d'outils d'IA à travers le monde. Starlette est un framework open source téléchargé plus de 325 millions de fois par semaine ; il s'agit également d'une interface ASGI (Asynchronous Server Gateway Interface) capable de traiter efficacement un grand nombre de requêtes simultanément.<br />
<br />
Starlette sert de base à de nombreux frameworks largement utilisés pour la création de services dans les applications Python, notamment FastAPI. Starlette a accès aux serveurs exécutant le MCP (Model Context Protocol). Le MCP permet aux agents IA des principaux fournisseurs d'accéder à des sources externes, notamment aux bases de données des utilisateurs, aux comptes de messagerie et d'agenda, ainsi qu'à toutes sortes d'autres ressources.<br />
<br />
Pour se connecter à ces systèmes externes, chaque serveur MCP stocke des identifiants d'authentification. Les serveurs MCP constituent donc des cibles très prisées par les pirates. « Cette faille représente un goulot d'étranglement majeur pour la chaîne d'approvisionnement des produits d'IA », a écrit un internaute. <br />
<br />
<b><font size="3">Une menace massive pour l'ensemble de l'écosystème de l'IA</font></b><br />
<br />
Selon les experts en cybersécurité, la vulnérabilité découverte dans Starlette, « CVE-2026-48710 » (également connue sous le nom de BadHost), est très facile à exploiter et affecte la plupart des systèmes qui ne sont pas protégés par un pare-feu correctement configuré. Outre FastAPI, d'autres paquets largement utilisés, tels que vLLM et LiteLLM, sont aussi concernés. Starlette a déjà publié la version 1.0.1, qui corrige la vulnérabilité BadHost.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676533d1779870311/systemes/securite/millions-d-agents-ia-menaces-faille-critique-paquet-open-source/capture-d-ecran-2026-05-27-091715.png/" border="0" alt="Nom : Capture d'écran 2026-05-27 091715.png
Affichages : 16447
Taille : 155,9 Ko"  style="float: CONFIG" /></div><br />
Le cœur du problème provient de la façon dont Starlette gère les requêtes entrantes : le framework reconstruit l'URL demandée sans vérifier rigoureusement la validité de l'en-tête HTTP Host. En injectant un simple caractère dans cet en-tête, un acteur malveillant crée une incohérence entre le chemin d'accès réseau réel et celui qui est analysé par les systèmes de sécurité de l'application, ce qui lui permet de contourner les mesures d'authentification.<br />
<br />
Outre l'accès non autorisé, cette manipulation peut mener à des falsifications de requêtes côté serveur (SSRF) et parfois à l'exécution de code à distance. BadHost présente un niveau de gravité de 7 sur 10.  Une analyse avait révélé que les types de données suivants étaient actuellement exposés :<br />
<br />
<ul><li style="">IA dans le secteur biopharmaceutique : bases de données d'essais cliniques, données sur les fusions-acquisitions, SSRF ;</li><li style="">vérification d'identité  : analyse faciale, KYB, données personnelles en temps réel, base de code interne ;</li><li style="">IdO/industrie : connexion SSH aux appareils via un serveur bastion, exécution de code à distance ;</li><li style="">e-mail/SaaS  : lecture, envoi et suppression complets de la boîte de réception, exportation vers S3, webhooks ;</li><li style="">RH/recrutement : données personnelles des candidats, données sur le pipeline de recrutement ;</li><li style="">CMS/marketing : listes d’abonnés, envoi/planification de campagnes d’e-mails de masse ;</li><li style="">gestion de documents : lecture, téléchargement, modification de documents numérisés ;</li><li style="">surveillance du cloud : topologie AWS, traces distribuées, requêtes métriques ;</li><li style="">cybersécurité : inventaire des actifs, accès en direct au scanner Nuclei ;</li><li style="">santé personnelle/Finances : journaux nutritionnels, dépenses, abonnements.</li></ul><br />
<br />
<b><font size="3">Une gravité sous-estimée et des données critiques exposées</font></b><br />
<br />
Bien que la BadHost ait reçu une note officielle de 7 sur 10, les cabinets de sécurité Secwest et X41 D-Sec affirment que ce score minimise largement le danger, considérant la menace comme étant d'une sévérité critique pour l'écosystème Python et l'IA. Ce qui signifie qu'un grand pan de l'industrie est exposé. X41 D-Sec s’est associé à la société de sécurité Nemesis pour créer un scanner en ligne capable de vérifier si un serveur donné est vulnérable. <br />
<br />
Il est désormais impératif pour tous les administrateurs exploitant des applications dépendantes de ce composant de scanner d'urgence leurs infrastructures pour identifier toute trace de code vulnérable encore en production et d'appliquer les correctifs recommandés. Face à l'ampleur de la menace touchant les principaux paquets de l'IA comme vLLM ou LiteLLM, une mise à jour corrective a été déployée le 22 mai à travers la version 1.0.1 de Starlette. <br />
<br />
Sources : <a rel="nofollow" href="https://mcp-scan.nemesis.services/" target="_blank">outil de scan conçu par Nemesis et X41 D-Sec</a>, <a rel="nofollow" href="https://www.cve.org/CVERecord?id=CVE-2026-48710" target="_blank">BadHost (CVE-2026-48710)</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Que pensez-vous de la vulnérabilité BadHost (CVE-2026-48710) ?<br />
:fleche: Quels impacts peut-elle avoir sur l'écosystème Python et l'industrie de l'IA ?<br />
<br />
<b>Voir aussi</b><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/381928/" target="_blank">Une faille critique dans Claude Code est apparue après la fuite du code source : Anthropic a d'abord divulgué le code source de Claude Code, puis une faille critique a été découverte par Adversa AI</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/380148/" target="_blank">OpenClaw : comment un agent IA « vibe-codé » en quelques semaines a exposé 135 000 machines à internet et redéfini la notion de catastrophe sécuritaire en 2026</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/380351/" target="_blank">La société spécialisé dans la sécurité des IA Snyk dévoile l'AI Security Fabric : un système adaptatif permettant le déploiement d'innovations IA en toute sécurité et offrant une protection continue</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676533d1779870311/systemes/securite/millions-d-agents-ia-menaces-faille-critique-paquet-open-source/capture-d-ecran-2026-05-27-091715.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Mathis Lucas</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2183904/systemes/securite/millions-d-agents-ia-menaces-faille-critique-paquet-open-source/</guid>
		</item>
		<item>
			<title>GitHub confirme que des pirates ont volé des données provenant de 3 800 référentiels internes</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2183833&amp;goto=newpost</link>
			<pubDate>Fri, 22 May 2026 08:52:04 GMT</pubDate>
			<description>*GitHub confirme que des...</description>
			<content:encoded><![CDATA[<div><b><font size="4">GitHub confirme que des pirates ont volé des données provenant de 3 800 référentiels internes lors d'une récente violation, attribuée à une version corrompue de l'extension VS Code « nrwl.angular-console » </font></b><br />
<br />
<b>GitHub a révélé que des attaquants ont accédé aux données d'environ 3 800 référentiels internes après avoir compromis l'appareil d'un employé. La violation a été attribuée à une version corrompue de l'extension Visual Studio Code nrwl.angular-console, associée au projet Nx Console. GitHub a déclaré qu'il n'y avait aucune preuve que les données des clients en dehors de ses référentiels internes aient été affectées, bien que la société poursuive son enquête et informera ses clients si un impact venait à être confirmé.</b><br />
<br />
GitHub est une plateforme propriétaire destinée aux développeurs qui leur permet de créer, stocker, gérer et partager leur code. Elle utilise Git pour assurer le contrôle de version distribué et GitHub assure lui-même le contrôle d'accès, le suivi des bogues, les demandes de fonctionnalités logicielles, la gestion des tâches, l'intégration continue et les wikis pour chaque projet. GitHub, dont le siège social est situé à San Francisco, est exploité par GitHub, Inc., une filiale de Microsoft depuis 2018.<br />
<br />
Elle est couramment utilisée pour héberger des projets de développement de logiciels open source. En janvier 2023, GitHub a déclaré compter plus de 100 millions de développeurs et plus de 420 millions de dépôts, dont au moins 28 millions de dépôts publics. Il s'agit du plus grand hébergeur de code source au monde en juin 2023. Plus de cinq milliards de contributions de développeurs ont été apportées à plus de 500 millions de projets open source en 2024.<br />
<br />
Récemment, GitHub a révélé que des attaquants ont accédé aux données d'environ 3 800 référentiels internes après avoir compromis l'appareil d'un employé. La violation a été attribuée à une version corrompue de l'extension Visual Studio Code nrwl.angular-console, associée au projet Nx Console. GitHub a déclaré qu'il n'y avait aucune preuve que les données des clients en dehors de ses référentiels internes aient été affectées, bien que la société poursuive son enquête et informera ses clients si un impact venait à être confirmé.<br />
<br />
L'extension malveillante n'a été disponible que pendant 18 minutes le 18 mai 2026, mais cela a suffi pour déployer un voleur d'identifiants ciblant des outils tels que 1Password, Anthropic Claude Code, npm et AWS. L'extension se comportait comme la version normale tout en exécutant silencieusement une commande shell déguisée au démarrage, qui téléchargeait un logiciel malveillant caché depuis un dépôt GitHub. GitHub a maîtrisé l'incident, renouvelé les secrets critiques et continue de surveiller toute nouvelle activité malveillante.<br />
<br />
TeamPCP a revendiqué la responsabilité de cette intrusion et vendrait les données volées sur un forum dédié à la cybercriminalité. Le groupe avait déjà revendiqué une intrusion au sein de la Commission européenne, au cours de laquelle plus de 90 Go de données auraient été volés après que des pirates aient obtenu une clé de cloud suite à une autre compromission impliquant Trivy, un outil d'analyse de vulnérabilités.<br />
<br />
<blockquote class="twitter-tweet"><p lang="en" dir="ltr">1/ We are sharing additional details regarding our investigation into unauthorized access to GitHub's internal repositories.<br><br>Yesterday we detected and contained a compromise of an employee device involving a poisoned VS Code extension. We removed the malicious extension version,…</p>&mdash; GitHub (@github) <a rel="nofollow" href="https://twitter.com/github/status/2056949168208552080?ref_src=twsrc%5Etfw">May 20, 2026</a></blockquote> Voici le rapport de GitHub :<br />
<br />
<b><font size="3">Enquête sur un accès non autorisé à des dépôts appartenant à GitHub</font></b><br />
<br />
Le lundi 18 mai, nous avons détecté et maîtrisé une compromission d'un appareil d'un employé impliquant une extension VS Code corrompue publiée par un tiers. Nous avons supprimé la version malveillante de l'extension, isolé le terminal et immédiatement lancé une réponse à l'incident.<br />
<br />
Selon notre évaluation actuelle, cette activité n'a concerné que l'exfiltration de dépôts internes à GitHub. Les affirmations actuelles de l'attaquant concernant environ 3 800 dépôts concordent globalement avec notre enquête à ce jour.<br />
<br />
Nous n'avons aucune preuve d'impact sur les informations client stockées en dehors des dépôts internes de GitHub, telles que les entreprises, organisations et dépôts propres à nos clients. Certains dépôts internes de GitHub contiennent des informations provenant de clients, par exemple des extraits d'échanges avec le support. Si un impact venait à être découvert, nous en informerions les clients via les canaux de réponse aux incidents et de notification établis.<br />
<br />
Nous avons agi rapidement pour réduire les risques. Nous avons procédé à la rotation des secrets critiques lundi et mardi, en donnant la priorité aux identifiants ayant le plus fort impact.<br />
<br />
Nous continuons d'analyser les journaux, de valider la rotation des secrets et de surveiller notre infrastructure pour détecter toute activité consécutive. Nous prendrons des mesures supplémentaires si l'enquête le justifie.<br />
<br />
Nous publierons un rapport plus complet une fois l'enquête terminée.<br />
<br />
<b>Source</b> : <a rel="nofollow" href="https://github.blog/security/investigating-unauthorized-access-to-githubs-internal-repositories/" target="_blank">Rapport de GitHub</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/383423/Des-identifiants-confidentiels-de-l-Agence-americaine-de-cybersecurite-CISA-ont-ete-decouverts-dans-un-depot-GitHub-public-cles-SSH-mots-de-passe-en-clair-et-autres-donnees-sensibles-depuis-2025/" target="_blank">Des identifiants confidentiels de l'Agence américaine de cybersécurité (CISA) ont été découverts dans un dépôt GitHub public : Clés SSH, mots de passe en clair et autres données sensibles depuis 2025</a><br />
<br />
:fleche: <a href="https://alm.developpez.com/actu/382538/L-interface-CLI-de-GitHub-collecte-et-transmet-desormais-par-defaut-des-donnees-de-telemetrie-ce-qui-suscite-des-inquietudes-quant-a-la-protection-de-la-vie-privee-au-sein-de-la-communaute/" target="_blank">L'interface CLI de GitHub collecte et transmet désormais par défaut des données de télémétrie, ce qui suscite des inquiétudes quant à la protection de la vie privée au sein de la communauté</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/381325/GitGuardian-revele-une-progression-de-81-pourcent-des-fuites-liees-aux-services-d-IA-tandis-que-29-millions-de-secrets-sont-detectes-sur-GitHub-public/" target="_blank">GitGuardian révèle une progression de 81 % des fuites liées aux services d'IA tandis que 29 millions de secrets sont détectés sur GitHub public</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2183833/systemes/securite/github-confirme-pirates-ont-vole-donnees-provenant-3-800-referentiels-internes/</guid>
		</item>
		<item>
			<title><![CDATA[Découverte de la première faille de sécurité liée à la mémoire de l'Apple M5]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2183823&amp;goto=newpost</link>
			<pubDate>Thu, 21 May 2026 11:58:22 GMT</pubDate>
			<description>*Une première faille de...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Une première faille de sécurité liée à la mémoire de l'Apple M5 a été découverte à l'aide de Claude Mythos Preview d'Anthropic, en piratant macOS avec l'IA pour obtenir un accès root</font></b><br />
<br />
<b>Des chercheurs de CalIF ont découvert une première faille de sécurité liée à la mémoire de l'Apple M5 à l'aide de la version préliminaire de Claude Mythos d'Anthropic. La corruption de mémoire sur le M5 d'Apple prouve non seulement que cette puce peut également être exploitée, mais que le modèle Claude Mythos Preview d'Anthropic s'est révélé être un assistant IA clé. Cette attaque réussie contourne le Memory Integrity Enforcement (MIE), que Apple a présenté en septembre dernier comme le résultat d’une initiative de cinq ans visant à éradiquer les erreurs de mémoire.</b><br />
<br />
L'Apple M5 est une série de systèmes sur puce (SoC) basés sur l'architecture ARM, conçus par Apple Inc. dans le cadre de la gamme Apple Silicon. Chaque puce intègre un processeur central (CPU), un processeur graphique (GPU), une unité de traitement neuronal (NPU) et une mémoire unifiée dans un seul boîtier. <a href="https://hardware.developpez.com/actu/376781/Apple-annonce-les-nouveaux-MacBook-Pro-iPad-Pro-et-Vision-Pro-equipes-de-la-puce-M5-mise-a-jour-qui-offre-des-performances-maximales-de-calcul-GPU-pour-l-IA-plus-de-4-fois-superieures-a-celles-de-la-M4/" target="_blank">Le M5 de base a été annoncé le 15 octobre 2025 pour le MacBook Pro 14 pouces, l'iPad Pro et l'Apple Vision Pro, succédant à l'Apple M4.</a> Les M5 Pro et M5 Max ont été annoncés le 3 mars 2026 en même temps que les modèles MacBook Pro mis à jour. <br />
<br />
Fabriqué à l'aide d'une technologie 3 nanomètres de troisième génération, la puce M5 introduit une architecture GPU 10 cœurs de nouvelle génération avec un accélérateur neuronal dans chaque cœur, ce qui permet d'exécuter les charges de travail IA basées sur le GPU beaucoup plus rapidement. Ces performances de calcul GPU de pointe sont plus de 4 fois supérieures à celles de la M4 et plus de 6 fois supérieure à celles de la puce M1.<br />
<br />
Récemment, des chercheurs de CalIF ont découvert une première faille de sécurité liée à la mémoire de l'Apple M5 à l'aide de la version préliminaire de Claude Mythos d'Anthropic. La corruption de mémoire sur le M5 d'Apple prouve non seulement que cette puce peut également être exploitée, mais que le modèle Claude Mythos Preview d'Anthropic s'est révélé être un assistant IA clé. Bien que les chercheurs de CalIF ne puissent pas encore partager tous les détails car le correctif est toujours en attente, le message est déjà parvenu haut et fort à Apple.<br />
<br />
Ils se sont rendus au siège social de Cupertino pour discuter de l'exploit avec l'entreprise. Cette attaque réussie contourne le Memory Integrity Enforcement (MIE), que Apple a présenté en septembre dernier comme le résultat d’une initiative de cinq ans visant à éradiquer les erreurs de mémoire. Les fondations semblaient déjà solides, avec l’annonce fière faite à cette même occasion qu’il n’y avait jamais eu d’attaque malveillante à grande échelle contre les iPhones.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/tH-4u9Jbl_g?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
MIE est la couche matérielle d'Apple basée sur la MTE (Memory Tagging Extension) d'ARM, qui renforce la sécurité du code C et C++ depuis 2019. L'attaque est une chaîne d'élévation de privilèges au niveau du noyau, basée uniquement sur des données, sur macOS 26.4.1. Elle commence à partir d'un utilisateur local standard et aboutit à un shell root. Elle exploite deux vulnérabilités et n'utilise que des appels système standard. Bruce Dang a découvert les bogues le 25 avril, Dion Blazakis a rejoint l'équipe le 27 avril et Josh Maine a développé les outils nécessaires. Dès le 1er mai, un exploit fonctionnel était disponible. Cela a été en grande partie rendu possible grâce au membre non humain de l'équipe.<br />
<br />
Mythos Preview a rapidement identifié les vulnérabilités. Cela a été en partie possible car elles appartiennent à des catégories de bogues connues. Contourner MIE, cependant, était un nouveau défi. L'expertise humaine est restée nécessaire pour franchir cette étape, explique l'équipe de Calif. Le rapport complet de 55 pages suivra dès qu'Apple aura publié un correctif. Apple a déclaré : « <i>La sécurité est notre priorité absolue, et nous prenons très au sérieux les signalements de vulnérabilités potentielles.</i> »<br />
<br />
<a href="https://intelligence-artificielle.developpez.com/actu/381978/Anthropic-annonce-qu-il-ne-commercialiserait-pas-son-dernier-modele-Mythos-car-celui-ci-s-avere-trop-efficace-pour-detecter-des-failles-de-cybersecurite-de-gravite-elevee-dans-les-systemes-d-exploitation/" target="_blank">Anthropic a lancé le projet Glasswing en avril</a> dans le but d’utiliser l’IA pour, à terme, prévenir les attaques par IA. Anthropic est une entreprise américaine spécialisée dans l'intelligence artificielle (IA) qui a développé une série de grands modèles de langage (LLM) baptisés Claude et se concentre sur la sécurité de l'IA. Mythos Preview est le modèle que les participants sont autorisés à utiliser. Il est plausible que les cyberattaquants disposent à l’avenir d’outils d’IA similaires, c’est pourquoi Anthropic a jugé nécessaire de donner une longueur d’avance aux défenseurs. Outre Apple, les participants comprennent AWS, Cisco, CrowdStrike, Google, JPMorgan Chase, Microsoft, NVIDIA et Palo Alto Networks. De plus, <a href="https://intelligence-artificielle.developpez.com/actu/383042/Mozilla-affirme-que-les-271-vulnerabilites-decouvertes-par-Claude-Mythos-ne-presentent-quasiment-aucun-faux-positif-percee-historique-ou-operation-de-communication-savamment-orchestree-par-Anthropic/" target="_blank">Mozilla a déjà utilisé Mythos pour identifier et corriger 271 vulnérabilités dans Firefox.</a><br />
<br />
La disponibilité de Mythos Preview reste délibérément limitée pour des raisons logiques. Anthropic considère que le modèle présente un risque trop élevé pour une diffusion à grande échelle. Il est capable de détecter si rapidement des vulnérabilités ressemblant à des types de bogues connus que des faiblesses jusque-là inconnues pourraient être mises au jour. Le gouvernement néerlandais a déjà mis en garde contre les risques liés au modèle Mythos. Parallèlement, Microsoft intègre Mythos dans son cycle de vie de développement de la sécurité afin de détecter les vulnérabilités dès les premières phases du processus de développement.<br />
<br />
OpenAI est un organisme américain de recherche en intelligence artificielle (IA) qui a développé la famille de grands modèles de langage « Generative Pre-trained Transformer » (GPT). Le lancement de ChatGPT en novembre 2022 est considéré comme ayant catalysé le boom de l'IA et suscité un intérêt généralisé pour l'IA générative. Il y a quelques jours, <a href="https://intelligence-artificielle.developpez.com/actu/383151/OpenAI-lance-la-plateforme-de-cybersecurite-Daybreak-pour-concurrencer-Anthropic-en-utilisant-ses-modeles-GPT-5-5-et-l-agent-Codex-Security-pour-detecter-et-corriger-les-failles-logicielles-avant-les-attaques/" target="_blank">OpenAI a présenté sa propre initiative en matière de cybersécurité : Daybreak.</a> Elle utilise plusieurs modèles d'IA, dont l'agent de sécurité spécialisé Codex. Daybreak part du principe que la cybersécurité doit être intégrée aux logiciels dès le départ, plutôt que de se contenter de détecter et de corriger les vulnérabilités a posteriori. OpenAI utilise également le LLM GPT-5.5-Cyber, un équivalent direct de Mythos, et destiné lui aussi à un groupe restreint de chercheurs en sécurité de confiance.<br />
<br />
Ce nouvrau rapport rappelle que l’idée que <a href="https://intelligence-artificielle.developpez.com/actu/378938/Le-monde-pourrait-ne-pas-avoir-le-temps-de-se-preparer-aux-risques-lies-a-la-securite-de-l-IA-selon-un-chercheur-L-industrie-joue-t-elle-avec-le-feu-en-deployant-des-systemes-que-personne-ne-maitrise/" target="_blank">le monde pourrait manquer de temps pour se préparer aux risques de l’IA</a> n’est plus une hypothèse marginale réservée aux cercles académiques. Elle s’impose désormais au cœur du débat public, portée par des chercheurs de premier plan qui estiment que la trajectoire actuelle du développement de l’IA dépasse notre capacité collective à en maîtriser les conséquences. Dans une analyse de David Dalrymple, directeur de programme et expert en sécurité de l'IA à l'agence britannique ARIA, l’alerte est sans détour : si le rythme actuel se maintient, les sociétés humaines pourraient être confrontées à des systèmes plus puissants que prévu, avant même d’avoir mis en place les garde-fous nécessaires.<br />
<br />
<b>Sources</b> : <a rel="nofollow" href="https://blog.calif.io/p/first-public-kernel-memory-corruption" target="_blank">Rapport de Calif</a>, <a rel="nofollow" href="https://security.apple.com/blog/memory-integrity-enforcement/" target="_blank">Présentation du Memory Integrity Enforcement (MIE)</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/368559/Une-faille-dans-les-puces-d-Apple-pourrait-donner-a-des-pirates-l-acces-a-distance-a-vos-donnees-privees-comme-vos-informations-de-localisation-vos-donnees-de-cartes-de-credit-et-bien-d-autres/" target="_blank">Une faille dans les puces d'Apple pourrait donner à des pirates l'accès à distance à vos données privées, comme vos informations de localisation, vos données de cartes de crédit, et bien d'autres</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/358815/Des-scientifiques-decouvrent-une-faille-de-securite-dans-l-architecture-RISC-V-la-Chine-espere-qu-elle-lui-permettra-d-echapper-aux-sanctions-imposees-par-les-Etats-Unis/" target="_blank">Des scientifiques découvrent une faille de sécurité dans l'architecture RISC-V. La Chine espère qu'elle lui permettra d'échapper aux sanctions imposées par les États-Unis</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/348662/Il-est-urgent-de-renforcer-la-securite-de-la-memoire-dans-les-produits-logiciels-selon-la-CISA-l-utilisation-d-un-langage-de-programmation-a-securite-memoire-comme-Rust-serait-une-solution/" target="_blank">Il est urgent de renforcer la sécurité de la mémoire dans les produits logiciels, selon la CISA. L'utilisation d'un langage de programmation à sécurité mémoire comme Rust serait une solution</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Alex</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2183823/systemes/securite/decouverte-premiere-faille-securite-liee-memoire-l-apple-m5/</guid>
		</item>
		<item>
			<title><![CDATA[Google divulgue le code d'exploitation d'une faille qui menace des millions d'utilisateurs de Chromium]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2183819&amp;goto=newpost</link>
			<pubDate>Thu, 21 May 2026 08:15:23 GMT</pubDate>
			<description>*Google divulgue par erreur...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Google divulgue par erreur le code d'exploitation d'une faille de sécurité majeure qui menace des millions d'utilisateurs de navigateurs basés sur Chromium</font></b><br />
<b><font size="1">les exposant à l'espionnage et à des attaques DDoS</font></b><br />
<br />
<b>Google a récemment divulgué par erreur un code d'exploitation pour une faille de sécurité majeure affectant le moteur Chromium. Ce défaut technique, qui persiste depuis plus de deux ans sans correctif, permet à des sites malveillants d'intégrer des appareils dans un botnet via l'interface de téléchargement en arrière-plan. Les navigateurs tels que Chrome et Microsoft Edge sont particulièrement exposés, car la connexion peut rester active même après un redémarrage du système d'exploitation. Ce qui laisse des millions d'utilisateurs vulnérables. La portée de l'attaque est limitée aux capacités du navigateur, mais elle facilite l'espionnage et les attaques DDoS.</b><br />
<br />
La faille de sécurité en question a été signalée de manière confidentielle à Google fin 2022 par la chercheuse indépendante Lyra Rebane. Alors que la faille attend toujours un correctif, Google a publié par erreur le code d'exploitation, menaçant ainsi des millions d'utilisateurs. Bien que l'entreprise ait rapidement supprimé la publication, le code d'exploitation demeure accessible sur des sites d'archivage. Ce qui constitue une menace majeure.<br />
<br />
Cette erreur expose les utilisateurs de presque tous les navigateurs basés sur Chromium, incluant Google Chrome, Microsoft Edge, Brave, Opera, Vivaldi et Arc. En revanche, Firefox et Safari ne sont pas concernés puisque ces deux navigateurs ne prennent pas en charge la fonctionnalité impliquée.<br />
<br />
<b><font size="3">Mécanisme technique de cette vulnérabilité critique</font></b><br />
<br />
L'attaque repose sur l'exploitation de l'API &quot;Browser Fetch&quot;, un standard utilisé pour permettre le téléchargement de fichiers volumineux ou de longues vidéos en arrière-plan. Un attaquant peut utiliser cette faille pour établir une connexion afin de surveiller certains aspects de l'utilisation du navigateur par l'utilisateur, mais aussi pour servir de proxy permettant de consulter des sites et de lancer des attaques par déni de service distribué (DDoS). <br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676443d1779351313/systemes/securite/google-divulgue-code-d-exploitation-d-faille-menace-millions-d-utilisateurs-chromium/402b20343a50e84c.png/" border="0" alt="Nom : 402b20343a50e84c.png
Affichages : 2398
Taille : 115,0 Ko"  style="float: CONFIG" /></div><br />
N'importe quel site Web visité par l'utilisateur peut exploiter cette faille en utilisant du code JavaScript pour activer un processus en arrière-plan (service worker) extrêmement persistant. Selon le navigateur, la connexion peut se rouvrir ou rester active même après le redémarrage du logiciel ou de l'appareil.<br />
<br />
« Le danger ici, c’est qu’il suffit de regrouper un grand nombre de navigateurs différents sur lesquels on pourra, à l’avenir, exécuter un programme que l’on aura mis au point », a déclaré Lyra Rebane. D'après la chercheuse, il serait « assez facile » d’utiliser le code d’exploitation publié accidentellement par Google, même si le faire évoluer pour regrouper un grand nombre d’appareils au sein d’un seul réseau demanderait davantage de travail.<br />
<br />
Dans le fil de discussion consacré à la divulgation de Lyra Rebane à Google, deux développeurs ont déclaré dans des réponses distinctes qu’il s’agissait d’une « vulnérabilité grave ». Sa gravité a été classée S1, le deuxième niveau le plus élevé. Cependant, son correctif a pris beaucoup de temps, possiblement parce que la faille ne permet pas d'accéder directement aux courriels ou à l'ordinateur de l'utilisateur de manière traditionnelle. <br />
<br />
<b><font size="3">Conséquences et risques d'infection</font></b><br />
<br />
En exploitant cette vulnérabilité, un attaquant crée une porte dérobée qui transforme l'appareil de la victime en une partie d'un réseau d'ordinateurs zombies (botnet). Selon les experts en sécurité, le plus grand danger est qu'un attaquant parvienne à regrouper des milliers, voire des millions d'appareils au sein de ce réseau, dans l'attente de découvrir une seconde vulnérabilité qui permettrait de compromettre totalement ces machines. <br />
<br />
Du point de vue de la victime, cette infection est particulièrement furtive et peut se manifester par l'apparition inexpliquée d'une fenêtre déroulante de téléchargement vide, un comportement que les utilisateurs moins expérimentés risquent de confondre avec un simple bogue inoffensif.<br />
<br />
Cette erreur de publication place les internautes face à une menace concrète alors qu'aucune solution logicielle n'a encore été déployée par Google. Les experts recommandent une vigilance accrue envers les comportements suspects des fenêtres de téléchargement en attendant une mise à jour de sécurité.<br />
<br />
Source : <a rel="nofollow" href="https://infosec.exchange/@rebane2001/116606719764376414" target="_blank">billet de blogue</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Que pensez-vous de cette faille de sécurité critique ?<br />
:fleche: Cette vulnérabilité reste sans correctif depuis fin 2022. Qu'en pensez-vous ?<br />
<br />
<b>Voir aussi</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/383423/" target="_blank">Des identifiants confidentiels de l'Agence américaine de cybersécurité (CISA) ont été découverts dans un dépôt GitHub public. Clés SSH, mots de passe en clair et autres données sensibles depuis 2025</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/383336/" target="_blank">Mozilla s'adresse aux autorités de régulation britanniques : les VPN sont des outils essentiels pour la confidentialité et la sécurité, après le vote sur la vérification d'âge pour les VPN</a><br />
<br />
:fleche: <a href="https://android.developpez.com/actu/383166/" target="_blank">L'ère des Chromebooks est révolue : Googlebook intègre Gemini dans un ordinateur portable, prêt à vous détourner d'Apple et de Microsoft, le système d'exploitation serait Android</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676443d1779351313/systemes/securite/google-divulgue-code-d-exploitation-d-faille-menace-millions-d-utilisateurs-chromium/402b20343a50e84c.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Mathis Lucas</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2183819/systemes/securite/google-divulgue-code-d-exploitation-d-faille-menace-millions-d-utilisateurs-chromium/</guid>
		</item>
		<item>
			<title>Des identifiants confidentiels de la CISA ont été découverts dans un dépôt GitHub public</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2183806&amp;goto=newpost</link>
			<pubDate>Wed, 20 May 2026 14:44:42 GMT</pubDate>
			<description>*Des identifiants...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Des identifiants confidentiels de l'Agence américaine de cybersécurité (CISA) ont été découverts dans un dépôt GitHub public : clés SSH, mots de passe en clair et autres données sensibles depuis novembre 2025</font></b> <br />
<br />
<b>Guillaume Valadon, chercheur chez GitGuardian, a révélé avoir découvert un dépôt GitHub public appartenant à la CISA qui contenait 844 Mo de données sensibles, notamment des mots de passe en clair, des jetons d’authentification et d’autres secrets. Bien qu'il soit nommé « Private-CISA », le dépôt était accessible au public en ligne depuis le 13 novembre 2025. Valadon a découvert que le dépôt contenait des noms de répertoires et de fichiers pour le moins surprenants, notamment « Important AWS Tokens.txt » et « ENTRA ID - SAML Certificates/ ». En réalité, le dépôt contenait non seulement ces jetons et certificats SAML, mais aussi des mots de passe en clair, des clés privées et d’autres identifiants, dont certains étaient encore valides.</b><br />
<br />
L'Agence pour la cybersécurité et la sécurité des infrastructures (CISA), dont le siège se trouve à Arlington, en Virginie, est une composante du Département américain de la sécurité intérieure (DHS) chargée de la cybersécurité et de la protection des infrastructures à tous les niveaux de l'administration, de la coordination des programmes de cybersécurité avec les États américains et de l'amélioration des mesures de protection du gouvernement contre les pirates informatiques privés et étatiques.<br />
<br />
L'agence a vu le jour en 2007 sous le nom de Direction de la protection nationale et des programmes (NPPD). Avec la loi de 2018 sur l'Agence pour la cybersécurité et la sécurité des infrastructures, le champ d'action de la CISA s'est élargi pour inclure la protection du recensement, la gestion des événements nationaux nécessitant une sécurité particulière et la réponse des États-Unis à la pandémie de COVID-19. Elle a également participé à la supervision de la sécurité des réseaux 5G, à la sécurisation des élections et au renforcement du réseau électrique américain contre les impulsions électromagnétiques (IEM). Le Bureau de prévention des attentats à la bombe dirige la lutte nationale contre les engins explosifs improvisés (EEI). <br />
<br />
Il semble que toutes les organisations divulguent des secrets sur Internet ces derniers temps — même le gouvernement américain. Guillaume Valadon, chercheur chez GitGuardian, a révélé avoir découvert un dépôt GitHub public appartenant à la CISA qui contenait 844 Mo de données sensibles, notamment des mots de passe en clair, des jetons d’authentification et d’autres secrets. Bien qu'il soit nommé « Private-CISA », le dépôt était accessible au public en ligne depuis le 13 novembre 2025.<br />
<br />
Dans un article de blog, Valadon a déclaré avoir découvert pour la première fois ce dépôt exposé le 14 mai, après que le service de surveillance publique de GitGuardian, qui analyse en permanence des sources publiques telles que GitHub à la recherche de secrets divulgués, eut signalé le dépôt la veille. Après y avoir jeté un coup d'œil, il a d'abord soupçonné qu'il s'agissait d'un canular, car le contenu du dépôt « semblait trop beau pour être vrai ».<br />
<br />
Hélas, le dépôt était bien réel, tout comme les secrets qu'il contenait. La bourde de la CISA constitue le dernier exemple en date d'une tendance regrettable : des organisations incapables de contenir la prolifération des secrets et exposant accidentellement des ensembles de données sensibles sur Internet, où des acteurs malveillants avides n'attendent que de s'en emparer.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p676429d1779290073/systemes/securite/identifiants-confidentiels-cisa-ont-ete-decouverts-depot-github-public/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 10240
Taille : 37,0 Ko"  style="float: CONFIG" /></div><br />
Valadon a découvert que le dépôt contenait des noms de répertoires et de fichiers pour le moins surprenants, notamment « Important AWS Tokens.txt » et « ENTRA ID - SAML Certificates/ ». En réalité, le dépôt contenait non seulement ces jetons et certificats SAML, mais aussi des mots de passe en clair, des clés privées et d’autres identifiants, dont certains étaient encore valides. De plus, le dépôt hébergeait des journaux de build CI/CD, de la documentation sur les workflows de déploiement, des manifestes Kubernetes, des workflows GitHub Actions, des automatisations d’organisation GitHub, ainsi qu’une multitude de données AWS, telles que des comptes utilisateurs, des données de gestion des identités et des accès (IAM), des comptes de service et des chemins de gestion des secrets, entre autres.<br />
<br />
« <i>Les informations exposées offraient un aperçu détaillé de l’infrastructure cloud, des workflows de déploiement, des outils de la chaîne d’approvisionnement logicielle et des pratiques opérationnelles internes</i> », a écrit Valadon. On ignore si ces secrets ont été consultés au cours des six mois pendant lesquels le dépôt a été en ligne. Des études ont montré que les attaquants surveillent les ressources cloud telles que les dépôts GitHub à la recherche de secrets exposés et peuvent exploiter les fuites en quelques minutes à peine après la mise en ligne des données.<br />
<br />
Valadon explique qu’une « réponse définitive nécessitera la coopération de GitHub », car les vues externes des dépôts sont limitées. « <i>D’après les événements publics de GitHub, ce que nous pouvons constater de l’extérieur, c’est que le dépôt n’a jamais été dupliqué. C’est un indice faible mais réel qui suggère qu’il n’a pas circulé à grande échelle</i> », dit-il. « <i>Nous ne pouvons pas observer les clones depuis l’extérieur, nous ne pouvons donc pas exclure qu’une personne ait téléchargé une copie, mais il s’agit d’une déduction, pas d’une confirmation.</i> »<br />
<br />
La bonne nouvelle, c'est qu'après avoir alerté la CISA, l'agence a supprimé le référentiel en un peu plus de 24 heures, même si Valadon a précisé qu'elle avait bénéficié de l'aide du journaliste spécialisé en cybersécurité Brian Krebs, qui a fait appel à ses contacts au sein de l'agence et a porté l'affaire à leur attention. « <i>Il faut rendre hommage à la CISA pour sa rapidité d'action — la plupart de nos signalements prennent bien plus de temps, et certains ne sont jamais corrigés</i> », a écrit Valadon.<br />
<br />
La mauvaise nouvelle, c'est que le personnel de la CISA se livrait à des pratiques à haut risque. « <i>Le dépôt était un véritable catalogue de pratiques dangereuses : mots de passe en clair, sauvegardes commises sur Git et instructions explicites de désactiver la fonctionnalité de scan des secrets de GitHub</i> », a-t-il écrit. Valadon explique que, d'après une analyse du dépôt, l'explication la plus probable est que, comme certains commits contenaient des secrets codés en dur, la fonctionnalité de protection des poussées de GitHub bloquait les poussées. « <i>Plutôt que de supprimer les secrets, quelqu'un a documenté la manière de désactiver le contrôle afin que les commits puissent passer</i> », dit-il.<br />
<br />
Valadon ajoute qu’il s’agit là d’une mauvaise pratique que les organisations matures évitent. Au contraire, elles considèrent ces fonctionnalités de sécurité, telles que l’analyse des secrets de GitHub ou le service de protection des poussées de GitGuardian, comme « <i>un contrôle non négociable</i> ». « <i>Le schéma que nous observons est le suivant : des développeurs individuels désactivent cette fonctionnalité sous la pression des délais lorsqu’une poussée échoue. La bonne réponse consiste à supprimer le secret du commit, et non le détecteur</i> », précise-t-il.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/un6XKCpbAP4?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
L'exposition de ce dépôt fait suite à des coupes massives dans le budget et les effectifs de la CISA sous la deuxième administration Trump. En 2025, l'agence a perdu environ un tiers de ses employés, tandis que la proposition de budget de la Maison Blanche pour l'exercice 2027 prévoit de réduire le financement de la CISA de plus de 700 millions de dollars. <br />
<br />
<a href="https://securite.developpez.com/actu/372587/L-agence-americaine-de-cybersecurite-CISA-perd-presque-tous-ses-hauts-cadres-a-la-suite-des-mesures-d-austerite-imposees-par-l-administration-Trump-ce-qui-suscite-des-inquietudes-quant-a-l-avenir-de-l-agence/" target="_blank">Les coupes budgétaires et licenciements au sein de la CISA ont considérablement affaibli ses capacités.</a> Ces mesures ont été mises en œuvre par le département de l'efficacité gouvernementale (DOGE) dans le cadre d'une politique de réduction des dépenses et de la taille du gouvernement fédéral. Depuis sa création en janvier 2025, le DOGE était dirigé par Elon Musk, mais il vient de se retirer son départ pour se concentrer sur ses entreprises en difficulté.<br />
<br />
Ces changements interviennent dans un contexte de menaces cybernétiques accrues. Des experts en sécurité et d'anciens cadres de la CISA expriment leur inquiétude quant à l'impact de ces départs sur la capacité de l'agence à défendre le pays contre ces menaces. Le démantèlement de la CISA est perçu comme une fragilisation des défenses cybernétiques des États-Unis, laissant le pays vulnérable face à des adversaires de plus en plus sophistiqués.<br />
<br />
<b>Source</b> : <a rel="nofollow" href="https://blog.gitguardian.com/how-we-got-a-cisa-github-leak-taken-down-in-26-hours/" target="_blank">Rapport sur GitGuardian</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/371765/Trump-veut-reduire-le-budget-de-l-agence-americaine-de-cybersecurite-CISA-de-500-millions-pour-2026-l-accusant-de-donner-la-priorite-a-la-censure-plutot-qu-a-la-cybersecurite-et-a-la-protection-des-elections/" target="_blank">Trump veut réduire le budget de l'agence américaine de cybersécurité CISA de 500 millions $ pour 2026. L'accusant de donner la priorité à la censure plutôt qu'à la cybersécurité et à la protection des élections</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/381325/GitGuardian-revele-une-progression-de-81-pourcent-des-fuites-liees-aux-services-d-IA-tandis-que-29-millions-de-secrets-sont-detectes-sur-GitHub-public/" target="_blank">GitGuardian révèle une progression de 81 % des fuites liées aux services d'IA tandis que 29 millions de secrets sont détectés sur GitHub public</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/365533/Le-pire-piratage-des-USA-Salt-Typhoon-a-infiltre-les-principaux-reseaux-de-telecoms-demontrant-pourquoi-les-portes-derobees-integrees-volontairement-aux-systemes-chiffres-ne-doivent-jamais-etre-autorisees/" target="_blank">Le «pire piratage des USA» : Salt Typhoon a infiltré les principaux réseaux de télécoms, démontrant pourquoi les portes dérobées intégrées volontairement aux systèmes chiffrés ne doivent jamais être autorisées</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p676429d1779290073/systemes/securite/identifiants-confidentiels-cisa-ont-ete-decouverts-depot-github-public/1.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Alex</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2183806/systemes/securite/identifiants-confidentiels-cisa-ont-ete-decouverts-depot-github-public/</guid>
		</item>
	</channel>
</rss>
