<?xml version="1.0" encoding="ISO-8859-1"?>

<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
	<channel>
		<title>Forum du club des développeurs et IT Pro - Sécurité</title>
		<link>https://www.developpez.net/forums/</link>
		<description />
		<language>fr</language>
		<lastBuildDate>Fri, 18 Sep 2026 06:30:24 GMT</lastBuildDate>
		<generator>vBulletin</generator>
		<ttl>15</ttl>
		<image>
			<url>https://forum.developpez.be/images/misc/rss.png</url>
			<title>Forum du club des développeurs et IT Pro - Sécurité</title>
			<link>https://www.developpez.net/forums/</link>
		</image>
		<item>
			<title>Revolut confirme une fuite de données concernant ses clients</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185639&amp;goto=newpost</link>
			<pubDate>Mon, 14 Sep 2026 08:51:06 GMT</pubDate>
			<description>*Revolut confirme une fuite...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Revolut confirme une fuite de données concernant ses clients : identité, date de naissance, adresses postales et e-mails, numéros de téléphone, et historique des transactions</font></b><br />
<br />
<b>Revolut confirme une fuite de données concernant ses clients après que la banque numérique a considéré une demande frauduleuse comme légitime. La demande semblait provenir d’une agence gouvernementale légitime et comportait des informations d’identification qui ont satisfait aux contrôles de Revolut. Les fichiers auraient inclus des passeports ou des permis de conduire, des selfies de vérification, des noms, des dates de naissance, des professions, des adresses personnelles, des e-mails, des numéros de téléphone, des IBAN, des relevés de compte, des historiques de retrait et l’historique complet des transactions, y compris toutes les activités liées au bitcoin. Revolut n’a pas encore révélé le nombre de clients concernés, mais la société a précisé que les fonds des clients restaient en sécurité</b><br />
<br />
Revolut Group Holdings Ltd, connue sous le nom de Revolut, est une néobanque multinationale britannique et une entreprise de technologie financière dont le siège social est situé à Londres, en Angleterre. Elle a été fondée en juillet 2015 par Nik Storonsky et Vlad Yatsenko. L'entreprise propose des services bancaires numériques gratuits et par abonnement, principalement via une application mobile.<br />
<br />
Récemment, un rapport a révélé qu'un faux e-mail gouvernemental a contourné les contrôles de sécurité du géant de la banque numérique Revolut, exposant les adresses personnelles, les pièces d’identité et l’historique des transactions en bitcoins d’un large groupe de clients. La demande semblait provenir d’une agence gouvernementale légitime et comportait des informations d’identification qui ont satisfait aux contrôles de Revolut. L’entreprise a transmis les informations des clients avant de contacter séparément l’agence et de découvrir que la demande était frauduleuse, selon les notifications envoyées aux utilisateurs concernés.<br />
<br />
Les fichiers auraient inclus des passeports ou des permis de conduire, des selfies de vérification, des noms, des dates de naissance, des professions, des adresses personnelles, des e-mails, des numéros de téléphone, des IBAN, des relevés de compte, des historiques de retrait et l’historique complet des transactions, y compris toutes les activités liées au bitcoin. Revolut n’a pas encore révélé le nombre de clients concernés, mais la société a précisé que les fonds des clients restaient en sécurité et qu’elle avait depuis informé les utilisateurs concernés ainsi que les autorités de régulation, tout en bloquant la source de la demande.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/apgaZd2-mYc?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
Le point faible résidait dans le processus d’autorisation. Une fois la demande validée par les contrôles internes de Revolut, une personne se faisant passer pour un fonctionnaire a pu accéder aux mêmes informations hautement personnelles que la banque avait collectées pour satisfaire aux exigences d’identification et de conformité. ZachXBT, un enquêteur spécialisé dans l'analyse on-chain qui a attiré l'attention sur cet incident, a déclaré dans un message diffusé sur Telegram que cette faille semblait d'ampleur limitée et qu'elle aurait pu cibler des utilisateurs fortunés.<br />
<br />
Alors que l'IA facilite l'usurpation d'identité, la question de la sécurité ne porte plus tant sur l'efficacité avec laquelle les institutions protègent les données de leurs clients que sur la quantité d'informations sensibles qu'elles doivent collecter, conserver et divulguer.<br />
<br />
Cette révélation intervient alors que fin août, plus d'une centaine d'entreprises ont rédigé une lettre ouverte appelant à <a href="https://securite.developpez.com/actu/386540/OpenAI-Anthropic-Google-et-plus-de-100-entreprises-mettent-en-garde-contre-les-cyberattaques-basees-sur-l-IA-qui-vont-se-generaliser-et-gagner-en-sophistication/" target="_blank">une action collective pour renforcer les cyberdéfenses face à la recrudescence des cyberattaques basées sur l'IA</a>. Parmi les signataires figurent des géants de la technologie tels qu'OpenAI, Anthropic, Google et Microsoft, qui mettent en garde contre une « fenêtre d'opportunité limitée pour renforcer les cyberdéfenses ». Le groupe affirme que « le statu quo en matière de sécurité ne suffira pas » et appelle à ce que les défenseurs soient « dotés » d'une IA spécialisée dans la cybersécurité. Cette lettre intervient dans un contexte de recrudescence des cyberattaques, notamment une fuite de données concernant 8,7 millions de personnes.<br />
<br />
<b>Sources</b> : Revolut, <a rel="nofollow" href="https://t.me/investigations/363" target="_blank">Rapport de ZachXBT</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/366500/Le-spear-phishing-par-IA-est-tres-efficace-avec-un-taux-de-clics-de-plus-de-50-pourcent-ce-qui-est-nettement-superieur-aux-humains-il-est-egalement-tres-rentable-reduisant-les-couts-jusqu-a-50-fois/" target="_blank">Le spear-phishing par IA est très efficace, avec un taux de clics de plus de 50 %, ce qui est nettement supérieur aux humains. Il est également très rentable, réduisant les coûts jusqu'à 50 fois</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/386339/-Nous-sommes-a-court-d-arguments-pour-ignorer-la-securite-de-l-IA-des-experts-affirment-que-les-systemes-d-IA-echappant-au-controle-humain-ne-relevent-plus-de-la-science-fiction/" target="_blank">« Nous sommes à court d'arguments pour ignorer la sécurité de l'IA » : des experts affirment que les systèmes d'IA échappant au contrôle humain ne relèvent plus de la science-fiction</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/349122/La-plupart-des-detecteurs-d-IA-sont-incapables-de-determiner-si-un-courriel-de-phishing-a-ete-redige-par-un-chatbot-d-apres-la-plateforme-de-securite-de-messagerie-Egress/" target="_blank">La plupart des détecteurs d'IA sont incapables de déterminer si un courriel de phishing a été rédigé par un chatbot, d'après la plateforme de sécurité de messagerie Egress</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Alex</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185639/systemes/securite/revolut-confirme-fuite-donnees-concernant-clients/</guid>
		</item>
		<item>
			<title>Les forces de police aux USA craignent les lunettes connectées de Meta</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185565&amp;goto=newpost</link>
			<pubDate>Wed, 09 Sep 2026 15:56:30 GMT</pubDate>
			<description>*Les forces de police aux USA...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Les forces de police aux USA craignent que les lunettes connectées de Meta ne soient utilisées pour les filmer à leur insu, ces agences surveillent le public sans relâche, mais ne veulent pas être surveillées</font></b><br />
<br />
<b>Les lunettes connectées de Meta — désormais communément appelées « lunettes de pervers » — font l’objet d’appels de plus en plus nombreux de la part de pays et d’institutions demandant leur interdiction, en raison de préoccupations liées à la vie privée et à la surveillance. Maintenant, ce sont les forces de police à travers les États-Unis qui s'avertissent mutuellement que les lunettes équipées d'une caméra de Meta sont utilisées pour filmer à l'intérieur des prisons et des locaux de police. L'ironie de la situation : les forces de police aux USA aiment surveiller les gens mais ne veulent pas être surveillées</b><br />
<br />
Sept millions de paires vendues en 2025, une LED quasi invisible, des employés sous-traitants qui visionnent vos images en temps réel et un projet de reconnaissance faciale baptisé « Name Tag » : les lunettes connectées de Meta cristallisent toutes les tensions entre innovation technologique et respect de la vie privée. Ces lunettes ne ressemblent presque à rien d'autre qu'à de banales Ray-Ban Wayfarer — et c'est précisément le problème. Dotées de caméras, de microphones et d'écouteurs intégrés dans les branches, elles permettent de filmer, photographier et diffuser en direct sur Instagram ou Facebook, et d'interagir avec l'assistant vocal « Hey Meta » pour obtenir des informations sur ce que la caméra capte. <br />
<br />
<a href="https://securite.developpez.com/actu/380743/Lunettes-Ray-Ban-de-Meta-une-infrastructure-de-surveillance-de-masse-portee-par-sept-millions-de-personnes-des-sous-traitants-ont-acces-aux-images-et-Meta-prepare-la-reconnaissance-faciale-en-temps-reel/" target="_blank">Les cas d'usages abusifs sont documentés et se multiplient.</a> Des porteurs filment dans des salles de bain, des cabinets médicaux et des tribunaux. La tendance des propriétaires à porter ces lunettes dans les salons de massage, en diffusant parfois en direct sur Instagram à destination de milliers de spectateurs, est devenue un motif récurrent de plaintes. En octobre 2025, l'Université de San Francisco a émis une mise en garde officielle après des signalements de captation non consentie de femmes dans l'enceinte du campus. La RTBF a recensé, entre décembre 2025 et février 2026, 44 femmes victimes de ce type de filmage caché pour 25 hommes — et dans un cas espagnol similaire, 100 % des victimes étaient des femmes.<br />
<br />
Maintenant, ce sont les forces de police à travers les États-Unis qui s'avertissent mutuellement que les lunettes équipées d'une caméra de Meta sont utilisées pour filmer à l'intérieur des prisons et des locaux de police. Le bureau antiterroriste du département de police de New York, qui collabore avec le FBI, a diffusé la première de ces notes en janvier, qualifiant les lunettes Ray-Ban Meta de menace pour « la sécurité et le contre-espionnage » et demandant aux agents d’inspecter tous les accessoires visuels autorisés dans les cellules des détenus. <br />
<br />
Le département a donné pour consigne aux agents de « procéder à des inspections minutieuses de tous les équipements optiques autorisés dans les cellules des détenus », invoquant la crainte que des personnes arrêtées puissent utiliser des lunettes équipées de caméras miniatures et de microphones pour filmer l’intérieur des locaux de la police. « <i>La possibilité d’enregistrer discrètement à l’intérieur d’un établissement des forces de l’ordre ou d’un centre de détention pourrait constituer un risque pour la sécurité si des informations confidentielles concernant la disposition des cellules, l’emplacement des caméras ou les routines de patrouille des agents et de protection des sites venaient à être divulguées</i> », indique la note.<br />
<br />
Il citait deux vidéos. L’une, publiée sur TikTok en juillet 2025, montrait l’intérieur d’un centre de détention de Caroline du Sud alors faisant l’objet d’une enquête fédérale pour conditions de détention dangereuses, avec des plans des cellules, des sanitaires et des réfectoires, ainsi que des détenus qui ne semblaient pas se rendre compte qu’ils étaient filmés. « <i>Tout le monde ici essaie de comprendre ce qui se passe avec mes lunettes, pourquoi ma lumière clignote</i> », disait la personne qui les portait. « <i>Les gens ne connaissent pas les lunettes Meta.</i> » <a href="https://hardware.developpez.com/actu/385066/Les-lunettes-connectees-portent-desormais-le-surnom-pejoratif-de-lunettes-de-pervers-en-raison-de-leur-utilisation-abusive-Le-rejet-est-tel-que-certains-detenteurs-ont-peur-de-les-utiliser-en-public/" target="_blank">Les lunettes connectées de Meta sont depuis communément appelées « lunettes de pervers »</a>.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/B57rI7Qpk5c?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b>La police américaine met en garde contre les lunettes connectées de Meta</b><br />
<br />
Les centres de détention américains confisquent généralement les appareils électroniques capables d’enregistrer des vidéos, mais certaines lunettes connectées Meta auraient échappé à ces contrôles. Le design discret de ces lunettes leur permet de ressembler à s’y méprendre à des lunettes de soleil Ray-Ban ou Oakley ordinaires, ce qui les rend difficiles à identifier au premier coup d’œil. Le signe le plus évident indiquant qu’elles enregistrent est un petit voyant situé près du bord de la monture qui clignote lorsque la caméra est active. <a href="https://jeux.developpez.com/actu/377067/Une-modification-a-60-dollars-des-lunettes-Ray-Ban-de-Meta-desactive-leur-voyant-d-enregistrement-protegeant-la-vie-privee-un-amateur-propose-de-desactiver-la-LED-qui-s-allume-lorsque-l-utilisateur-enregistre/" target="_blank">Mais même ce voyant peut être modifié pour être désactivé.</a> Un rapport d'octobre 2025 a montré que les lunettes Meta ont été modifiées afin de supprimer ce voyant d'avertissement et de rendre le monde un peu plus sûr pour les pervers. <br />
<br />
C'est pourquoi, les policiers, du Maine à la Californie, craignent que ces appareils ne permettent à des individus de filmer discrètement le personnel et les locaux de la police, tout en pouvant potentiellement être utilisés pour faciliter des activités criminelles ou des actes de terrorisme. Des avertissements ont également été émis par l’équipe conjointe d’évaluation antiterroriste du Département de la Sécurité intérieure, ainsi que par des centres de fusion à New York, dans le Maine, en Virginie, au Tennessee et à San Diego. Un bulletin du Maine diffusé en juin a mis en évidence un autre risque potentiel, soulignant que certaines lunettes « <i>peuvent exploiter des logiciels d’IA, notamment la reconnaissance faciale</i> », ce qui soulève des inquiétudes quant à l’utilisation de cette technologie pour identifier et divulguer l’identité des agents des forces de l’ordre.<br />
<br />
Les agences fédérales ont commencé à contrôler leurs propres agents. En août, l’agence de contrôle de l’immigration et des douanes (ICE) a informé son personnel que les lunettes connectées étaient assimilées à des caméras corporelles et ne pouvaient donc pas être portées dans les locaux fédéraux, car elles pourraient « <i>capturer, enregistrer ou transmettre involontairement des informations sensibles</i> ».<br />
<br />
Pourtant, en avril, des documents budgétaires confidentiels ont révélé que le Department of Homeland Security développe <a href="https://securite.developpez.com/actu/382417/ICE-Glasses-des-lunettes-a-reconnaissance-faciale-pour-identifier-n-importe-qui-dans-la-rue-en-temps-reel-sans-mandat-Meta-voulait-vendre-des-lunettes-tendance-ICE-en-a-fait-un-outil-de-renseignement/" target="_blank">des lunettes intelligentes destinées à permettre aux agents fédéraux d'identifier en temps réel, dans la rue, toute personne figurant dans ses bases de données biométriques.</a> Un projet qui s'inscrivait dans une escalade de surveillance sans précédent aux États-Unis, où des agents portent déjà des Ray-Ban Meta lors d'opérations d'immigration sans cadre légal explicite, sans consentement des personnes filmées, et presque sans réaction du Congrès.<br />
<br />
<b>Les forces de police aux USA aiment surveiller les gens mais ne veulent pas être surveillées</b><br />
<br />
Ces révélations ont été obtenus par l’association à but non lucratif en faveur de la transparence « Property of the People », dont le directeur exécutif, Ryan Shapiro, affirme que l’opposition des forces de police américaines aux lunettes Meta Smart sert leurs propres intérêts. Selon Shapiro, ces documents indiquent que les forces de l’ordre souhaitent que les outils de surveillance et les caméras restent un moyen unidirectionnel de surveiller le public, sans permettre que cette même technologie serve à scruter les autorités.<br />
<br />
« Ces agences surveillent le public sans relâche, mais dès que nous pouvons les surveiller à notre tour, cela est considéré comme une menace pour la sécurité », explique Shapiro. « <i>Lorsque seul le gouvernement est autorisé à détenir la caméra, ce n’est pas de la sécurité. C’est de l’impunité. </i>» Une vision partagée par différentes organisation de protection des libertés et de la vie privé. <br />
<br />
En mars 2026, <a href="https://hardware.developpez.com/actu/381232/Pensez-y-deux-fois-avant-d-acheter-ou-d-utiliser-les-Ray-Ban-de-Meta-si-vous-envisagez-d-acheter-des-lunettes-connectees-vous-ne-serez-pas-le-seul-a-pouvoir-voir-et-entendre-vos-enregistrements-selon-l-EFF/" target="_blank">l'Electronic Frontier Foundation (EFF) a mis en garde</a> contre le fait que les enregistrements réalisés avec les lunettes intelligentes de Meta pourraient non seulement être visibles par l'utilisateur, mais également accessibles à Meta, à des sous-traitants tiers, voire aux forces de l'ordre. Si ces lunettes permettent d'enregistrer sans les mains, elles soulèvent d'importantes questions concernant la surveillance constante, le partage des données et le risque d'abus. L'EFF invitait ainsi les consommateurs à y réfléchir à deux fois avant d'acheter ou d'utiliser les lunettes Ray-Ban de Meta.<br />
<br />
En avril, l'Union américaine pour les libertés civiles (American Civil Liberties Union, ACLU) a partagé son avis sur la reconnaissance faciale dans les lunettes connectées Ray-Ban et Oakley de Meta. <a href="https://hardware.developpez.com/actu/382675/Mark-Zuckerberg-a-une-vision-dystopique-d-une-societe-surveillee-puisqu-il-prevoit-d-integrer-des-risques-pour-la-vie-privee-avec-la-reconnaissance-faciale-dans-les-lunettes-connectees-de-Meta/" target="_blank">L'ACLU a affirmé que Mark Zuckerberg, PDG de Meta, a une vision dystopique d'une société surveillée.</a> L'ACLU a déclaré notamment : « Mark Zuckerberg et sa famille n'auront pas à subir les conséquences de la technologie que son entreprise s'apprête à déverser sur le monde, car c'est un milliardaire qui n'interagit pas avec notre société de la même manière que nous. » L'ACLU a encouragé à agir pour riposter contre les risques importants en matière de vie privée et de sécurité du projet de Meta.<br />
<br />
Même Meta semble comprendre la portée de son produits. Fin août, <a href="https://intelligence-artificielle.developpez.com/actu/386649/Meta-veut-rendre-ses-lunettes-connectees-dotees-d-IA-un-peu-moins-terrifiantes-en-limitant-les-enregistrements-sans-consentement-certains-pays-menacent-d-interdire-ces-lunettes-de-pervers/" target="_blank">Meta a déploié une mise à jour logicielle pour ses lunettes connectées</a> afin d'empêcher les utilisateurs de dissimuler le voyant lumineux pendant un enregistrement vidéo. Cette mesure technique vise à garantir que les passants soient avertis d'une capture en cours, répondant aux critiques sur les enregistrements non consentis. Meta fait face à d'importantes pressions réglementaires en Europe, où certains pays envisagent une interdiction totale du produit. Parallèlement, une action collective aux États-Unis accuse Meta de tromperie concernant la confidentialité des données. Ces « lunettes de pervers » ont ouvert la voie à de nombreuses formes d'abus.<br />
<br />
<b>Source</b> : Association « Property of the People »<br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/384051/Un-projet-de-loi-vise-a-rendre-obligatoire-un-temoin-lumineux-lors-des-enregistrements-tandis-que-des-bricoleurs-clandestins-proposent-deja-de-le-masquer-sur-les-lunettes-connectees-de-Meta/" target="_blank">Un projet de loi vise à rendre obligatoire un témoin lumineux lors des enregistrements, tandis que des bricoleurs clandestins proposent déjà de le masquer sur les lunettes connectées de Meta</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/386389/Des-ados-portent-des-lunettes-connectees-pendant-qu-ils-harcelent-des-filles-Les-videos-montrant-des-individus-utilisant-les-Ray-Ban-de-Meta-pour-filmer-a-leur-insu-des-personnes-se-multiplient-en-ligne/" target="_blank">Des ados portent des lunettes connectées pendant qu'ils harcèlent des filles. Les vidéos montrant des individus utilisant les Ray-Ban de Meta pour filmer à leur insu des personnes se multiplient en ligne</a><br />
<br />
:fleche: <a href="https://jeux.developpez.com/actu/378941/Pourquoi-les-lunettes-connectees-de-Meta-cristallisent-un-malaise-profond-autour-du-harcelement-et-de-la-vie-privee-interrogeant-notre-tolerance-collective-a-l-enregistrement-permanent/" target="_blank">Pourquoi les lunettes connectées de Meta cristallisent un malaise profond autour du harcèlement et de la vie privée, interrogeant notre tolérance collective à l'enregistrement permanent</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Alex</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185565/systemes/securite/forces-police-aux-usa-craignent-lunettes-connectees-meta/</guid>
		</item>
		<item>
			<title>LG affirme que nous diffusons des fake news suite aux accusations de collecte de données contre ses TV</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185517&amp;goto=newpost</link>
			<pubDate>Mon, 07 Sep 2026 17:55:20 GMT</pubDate>
			<description>*Des téléviseurs connectés LG...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Des téléviseurs connectés LG surpris en train d'enregistrer le son ambiant alors que l'écran était éteint et d'espionner les appareils connectés au réseau local</font></b><br />
<b><font size="1">ce qui en fait de véritables chevaux de Troie</font></b><br />
<br />
<b>Une enquête récente révèle comment les téléviseurs connectés LG fonctionnent comme de véritables <a href="https://securite.developpez.com/actu/363576/" target="_blank">outils de surveillance</a> grâce à la technologie ACR. Les recherches démontrent que ces appareils peuvent capturer des conversations ambiantes et scanner l'intégralité du réseau domestique pour identifier les autres objets connectés du foyer. Même lorsque l'écran semble éteint ou déconnecté du Web, les données vocales et visuelles peuvent être stockées puis exfiltrées vers des serveurs tiers à des fins publicitaires. L'étude dénonce aussi l'usage de dark patterns pour forcer le consentement, ainsi que des clauses d'arbitrage obligatoire bloquant les recours collectifs.</b><br />
<br />
L'Internet des objets (IdO) et la domotique ont rendu les maisons modernes ultra-connectées, où le téléviseur et même l'aspirateur ont accès à Internet. Cependant, <a href="https://www.developpez.com/actu/317321/" target="_blank">les risques de sécurité sont énormes</a>. Une enquête menée par Gamers Nexus, en collaboration avec Level1Techs et des chercheurs en sécurité indépendants, révèle que les téléviseurs connectés de la marque LG s'avèrent de véritables équipements discrets de surveillance domestique.<br />
<br />
Ces appareils ne se contentent pas de diffuser du contenu, mais intègrent un espionnage natif conçu pour « profiler les utilisateurs » et générer d'importants revenus publicitaires. Les chercheurs ont découvert que les requêtes vocales des utilisateurs sont stockées en texte brut dans la mémoire de l'appareil.<br />
<br />
De manière encore plus préoccupante, les tests démontrent que le téléviseur LG peut capter l'audio du microphone intégré même lorsque l'écran semble complètement éteint en mode veille. Si l'appareil est déconnecté du réseau, il continue d'enregistrer et de stocker localement les données vocales pour les téléverser sur les serveurs de LG dès que la connexion Internet est rétablie. « C'est une véritable invasion dans nos vies », a écrit un critique.<br />
<br />
<b><font size="3">Cartographie invasive du réseau local et des appareils secondaires</font></b><br />
<br />
Au-delà de la captation sonore, l'étude a révélé que ces téléviseurs effectuent un balayage continu du réseau local (LAN) pour inventorier tous les appareils connectés à proximité, tels que les téléphones intelligents, les montres connectées, les imprimantes 3D et même les systèmes de climatisation. Cette collecte inclut les adresses IP internes, les adresses MAC uniques, ainsi que le nom et la puissance du signal des réseaux Wi-Fi environnants.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/6IFVTcM28KA?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
« Ces appareils sont des mouchards dans nos maisons », a écrit un critique. C'est grâce à cette cartographie invasive que la régie publicitaire de la marque LG prétend pouvoir cibler des millions d'appareils secondaires. En effet, la branche publicitaire LG Ad Solutions affirme détenir un accès à plus de 363 millions d'appareils secondaires aux États-Unis, bien que le nombre de téléviseurs connectés vendus dans le monde ne s'élève qu'à 216 millions. <br />
<br />
Dans leurs propres supports marketing, les dirigeants de cette branche publicitaire assument pleinement cette intrusion en déclarant : « nous savons qui est dans le foyer LG, nous savons quels appareils s'y trouvent [...] et nous savons comment étendre cette portée vers le mobile ». À ce sujet, un utilisateur de Reddit rapporte : « les téléviseurs LG occupent toujours la première place dans le classement des requêtes DNS bloquées par AdGuard ».<br />
<br />
La pierre angulaire de cette surveillance publicitaire repose sur <a href="https://www.developpez.com/actu/351955/" target="_blank">la technologie de reconnaissance automatique de contenu</a> (ACR). L'ACR capture des segments de l'écran ou du son pour générer des empreintes numériques comparées à des bases de données afin d'identifier précisément ce que l'utilisateur regarde, y compris via des sources externes comme le port HDMI. Cette collecte de données transforme le propriétaire du téléviseur en produit.<br />
<br />
Les dirigeants de LG Ad Solutions justifient cette approche : « nous possédons la vitre, nous possédons la télévision parce que, vous le savez, nous possédons la vitre ». Ce modèle économique s'avère extrêmement lucratif pour les fabricants. En effet, la vente de téléviseurs matériels dégage des marges de plus en plus faibles, voire négatives, tandis que l'exploitation des données et de la publicité ciblée offre des marges opérationnelles massives. <br />
<br />
Cette dynamique économique pousse les constructeurs à privilégier l'espionnage sur la qualité intrinsèque de l'appareil. Les utilisateurs dénoncent le laxisme des régulateurs face à ces pratiques qui bafouent la vie privée des consommateurs : « ces pratiques devraient constituer un tel scandale qu'il porterait un préjudice irréparable à la réputation et au chiffre d'affaires d'une entreprise. Il n'y a pas si longtemps, ce comportement aurait été puni ».<br />
<br />
<b><font size="3">Barrières juridiques et techniques de manipulation de l'utilisateur</font></b><br />
<br />
Pour imposer cette surveillance, LG et d'autres équipementiers déploient des méthodes de conception trompeuses, souvent qualifiées de « dark patterns » (schémas sombres). À titre d'exemple, lors de la configuration de l'appareil ou du téléchargement d'applications, l'interface affiche de multiples accords juridiques en surbrillance avec l'option « Tout sélectionner » cochée par défaut, ce qui incite l'utilisateur à activer l'ACR sans s'en rendre compte.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678669d1788803417/systemes/securite/lg-affirme-diffusons-fake-news-suite-aux-accusations-collecte-donnees-contre-tv/capture-d-ecran-2026-09-07-181318.png/" border="0" alt="Nom : Capture d'écran 2026-09-07 181318.png
Affichages : 16399
Taille : 145,1 Ko"  style="float: CONFIG" /></div><br />
L'ensemble des conditions d'utilisation représente près de 50 000 mots, exigeant entre trois et quatre heures de lecture pour un adulte moyen, une tâche pratiquement impossible à réaliser sur un écran de télévision. De plus, l'option permettant de refuser la vente des informations personnelles est profondément dissimulée dans les sous-menus et désactivée par défaut. La plupart des utilisateurs se contentent d'accepter les options par défaut de LG.<br />
<br />
Après les premières révélations de l'enquête, LG a mis à jour ses conditions pour y insérer des clauses d'arbitrage forcé, exigeant que tout litige soit résolu par un « arbitrage final et contraignant » plutôt que devant un tribunal, limitant ainsi drastiquement le droit des consommateurs à intenter des recours collectifs.<br />
<br />
Mais ce n'est pas tout. En complément de ces fonctionnalités officielles, l'architecture logicielle des téléviseurs présente de graves failles de sécurité. Les chercheurs ont révélé des vulnérabilités permettant l'exécution de code à distance (RCE) sans interaction de l'utilisateur, offrant à des attaquants potentiels la possibilité de prendre le contrôle total de l'appareil et d'utiliser sa puissance informatique ou ses microphones à diverses fins malveillantes.<br />
<br />
Par ailleurs, une autre étude de cybersécurité a également révélé que près de 43 % des applications testées dans la boutique officielle webOS permettaient de transformer le téléviseur en proxy résidentiel, acheminant du trafic Internet tiers inconnu à travers la connexion domestique de l'utilisateur. Ces défaillances logicielles font de ces équipements de véritables passerelles d'intrusion dans les réseaux privés, et dans la vie privée des consommateurs.<br />
<br />
<b><font size="3">Les répercussions dans le domaine médical et légal</font></b><br />
<br />
Les risques vont bien au-delà de la maison. Cette intrusion pose des questions critiques en matière de confidentialité même dans le secteur de la santé. Un chirurgien roboticien interrogé dans le cadre de l'enquête exprime sa vive inquiétude quant à la présence de tels écrans dans des cabinets médicaux ou à domicile lors de téléconsultations, car la captation d'audio non autorisée viole directement les lois sur la protection des données médicales.<br />
<br />
Malgré les démentis officiels de la marque, qui a déclaré que : « les téléviseurs LG ne collectent, n'enregistrent ni ne stockent les conversations ambiantes », les tests des chercheurs ont prouvé le contraire en enregistrant de longues conversations en arrière-plan après l'activation d'une commande vocale.<br />
<br />
Enfin, sur le plan juridique, la section 1201 du DMCA criminalise le contournement des verrous numériques, ce qui signifie que les utilisateurs n'ont légalement pas le droit de modifier le logiciel du téléviseur pour désactiver ces programmes d'espionnage sous peine de lourdes sanctions financières et pénales. Face à ces constats, les experts en sécurité recommandent unanimement de déconnecter physiquement ces téléviseurs de tout réseau Internet.<br />
<br />
<a href="https://intelligence-artificielle.developpez.com/actu/378454/" target="_blank">Une mise à jour logicielle de 2025 a installé de force Microsoft Copilot sur les téléviseurs LG</a> sans option de suppression, ce qui a suscité une vive réaction des utilisateurs concernant la confidentialité, les bloatwares et la perte de contrôle. Au début de l'année, un juge américain a suspendu <a href="https://droit.developpez.com/actu/379026/" target="_blank">la collecte de données par les téléviseurs connectés Samsung</a> dans le cadre d'un procès pour atteinte à la vie privée, impliquant la technologie ACR.<br />
<br />
<b><font size="3">Déclaration officielle de LG</font></b><br />
<br />
<div class="bbcode_container">
	<div class="bbcode_description">Citation:</div>
	<div class="bbcode_quote printable">
		<hr />
		
			<div>
				Envoyé par <strong>LG</strong>
				
			</div>
			<div class="message">« La présente déclaration a pour objet de présenter la position de LG concernant les allégations récemment soulevées par la chaîne YouTube Gamers Nexus.<br />
Les affirmations formulées dans la vidéo récemment publiée sont inexactes. Les téléviseurs LG ne traitent des données vocales que lorsque le bouton vocal de la télécommande est maintenu enfoncé, ou lorsqu'un mot d'activation tel que « Hi LG » est reconnu après que l'utilisateur a activé la fonction de reconnaissance vocale à distance (Far-Field). En dehors de ces cas précis, les téléviseurs ne collectent ni n'enregistrent les conversations ambiantes. (Si le mot d'activation n'est pas reconnu, aucune donnée vocale n'est transmise au serveur ; le traitement audio destiné à la détection du mot d'activation s'effectue localement sur l'appareil et est immédiatement supprimé.)<br />
Par ailleurs, afin d'assurer les fonctionnalités smart TV, les téléviseurs LG disposent de la capacité de rechercher et de se connecter aux appareils à proximité présents sur le même réseau. Il s'agit d'une fonction standard, couramment proposée par les téléviseurs connectés et les appareils domestiques intelligents.<br />
La fonctionnalité ACR (Reconnaissance Automatique de Contenu) est proposée sur la base d'un consentement explicite (opt-in), afin de fournir des recommandations de contenu, des services et des publicités personnalisés. Si un utilisateur ne consent pas à l'accord optionnel correspondant, les données ACR ne sont pas utilisées à des fins publicitaires. »</div>
			
		<hr />
	</div>
</div><br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Que pensez-vous des pratiques d'espionnage des téléviseurs de la marque LG ?<br />
:fleche: Selon vous, pourquoi les régulateurs tardent à prendre des mesures contre ces fabricants ?<br />
:fleche: Les avantages de l'Internet des objets et de la domotique l'emportent-ils sur les inconvénients ? Pourquoi ?<br />
<br />
<b>Voir aussi</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/363576/" target="_blank">« Les téléviseurs intelligents sont comme des chevaux de Troie dans les domiciles des gens », d'après un rapport du CDD qui attire à nouveau l'attention sur les responsabilités des utilisateurs</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/351955/" target="_blank">Votre Smart TV sait ce que vous regardez grâce à une technologie de reconnaissance automatique, ces données collectées sur vos habitudes de visionnage peuvent être partagées avec des tiers</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/317321/" target="_blank">Une enquête révèle que les appareils domestiques intelligents facilitent la vie des gens bien au-delà de leurs attentes, mais qu'en est-il de la sécurité de ces utilisateurs ?</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p678669d1788803417/systemes/securite/lg-affirme-diffusons-fake-news-suite-aux-accusations-collecte-donnees-contre-tv/capture-d-ecran-2026-09-07-181318.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Mathis Lucas</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185517/systemes/securite/lg-affirme-diffusons-fake-news-suite-aux-accusations-collecte-donnees-contre-tv/</guid>
		</item>
		<item>
			<title>Le FBI enquête sur une fuite de données massive qui se déroule en temps réel via IDScan.net</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185481&amp;goto=newpost</link>
			<pubDate>Fri, 04 Sep 2026 11:17:40 GMT</pubDate>
			<description>*« J’ai loué un véhicule et,...</description>
			<content:encoded><![CDATA[<div><b><font size="4">« J’ai loué un véhicule et, en quelques heures, mon permis de conduire était mis en vente sur Nexus ». Le FBI enquête sur une fuite de données massive qui se déroule en temps réel via IDScan.net</font></b><br />
<br />
<b>Si vous avez présenté votre permis de conduire, votre passeport ou tout autre document d’identité pour vérifier vos informations dans la vie réelle, par exemple dans un bar, un magasin de cannabis ou lors de la réservation d’une voiture de location, il y a de fortes chances que ces pièces aient été numérisées via le service de vérification en ligne dénommé IDscan. Problème : Cette plateforme a été piratée selon ce qui ressort des publications du spécialiste en cybersécurité Brian Krebs. Conséquence : mise en vente (via la plateforme Dark Web dénommée Nexus) des scans numériques de plus de 153 millions de permis de conduire et autres pièces d'identité, principalement de citoyens américains et canadiens. Le tableau inquiète dans un contexte où <a href="https://www.developpez.com/actu/180482/Chine-le-pays-lance-un-programme-pilote-de-CNI-numerique-sur-le-reseau-social-WeChat-qui-pourra-aussi-servir-de-plateforme-pour-porter-plainte/" target="_blank">les pays poussent de plus en plus pour l’instauration de la vérification d’identité en ligne</a>.</b><br />
<br />
 <blockquote class="twitter-tweet"><p lang="en" dir="ltr">153M US drivers license scans for sale on the DarkWeb<br><br>The service advertised as 'Nexus' now offline hosted 153 million US and Canadian drivers license scans, supposedly originating from IDScan. <br><br>This is a massive breach<br><br>Read more: <a rel="nofollow" href="https://t.co/FLIKDlQPRa">https://t.co/FLIKDlQPRa</a> <a rel="nofollow" href="https://t.co/m1ltWVP07A">pic.twitter.com/m1ltWVP07A</a></p>&mdash; vxdb (@vxdb) <a rel="nofollow" href="https://x.com/vxdb/status/2094961711287525754?ref_src=twsrc%5Etfw">September 2, 2026</a></blockquote>  <b><font size="3">Le service en ligne Nexus est une plateforme criminelle du Dark Web dont l'existence a été révélée au début du mois de septembre 2026</font></b><br />
<br />
L'affaire a été mise en lumière par le célèbre journaliste spécialisé en cybersécurité Brian Krebs (du site KrebsOnSecurity). Un cybercriminel a fait la promotion de Nexus sur le forum russophone de cybercriminalité Exploit, en offrant comme &quot;échantillon gratuit&quot; le propre permis de conduire de Brian Krebs pour prouver l'authenticité de ses données.<br />
<br />
La base de données comprenait :<br />
<br />
<ul><li style="">	Plus de 153 millions de permis de conduire.</li><li style="">	Plus de 10 millions de cartes d'identité.</li><li style="">	Environ 3 millions de documents de voyage et identités internationales.</li><li style="">	Plus de 579 000 cartes médicales (notamment des cartes de dispensaires de cannabis).</li><li style="">	Les pièces d'identité de hauts responsables, y compris du secrétaire à la Défense des États-Unis (Pete Hegseth) et d'agents du FBI.</li></ul><br />
<b><font size="3">Comment fonctionnait ce service dénommé Nexus (il est désormais inaccessible) ?</font></b><br />
<br />
D'après les analyses techniques et le fonctionnement initial du site (qui a brièvement fermé ou est passé hors ligne suite aux révélations) :<br />
<br />
<ul><li style="">	Le service ne vendait pas une vieille base de données statique. Les chercheurs ont constaté que la base de données de Nexus se mettait à jour en temps réel, ajoutant environ 500 000 nouveaux documents par jour. Cela indiquait une fuite active et directe depuis un système tiers.</li><li style="">	Les recherches ont lié cette fuite à l'entreprise IDScan.net, une société spécialisée dans la vérification d'identité et la prévention des fraudes. Cette entreprise fournit des solutions de numérisation de pièces d'identité pour de grandes enseignes (comme Target, FedEx, ou Hertz) ainsi que pour des dispensaires. Lorsque les clients faisaient scanner leur pièce d’identité à un guichet, l'image était interceptée ou siphonnée.</li><li style="">	Contrairement aux fuites de données textuelles classiques (mots de passe, emails), Nexus fournissait des scans recto-verso haute résolution, des photos de profil, des images de vérification infrarouges/UV et des horodatages de localisation.</li><li style="">	La plateforme fonctionnait comme un moteur de recherche payant. Les acheteurs du Dark Web pouvaient rechercher des individus spécifiques ou acheter des lots de documents pour contourner les processus de vérification d'identité (KYC) des banques, des organismes de crédit ou des plateformes en ligne.</li></ul><br />
<br />
 <blockquote class="twitter-tweet"><p lang="en" dir="ltr">Who’s really accountable here?<br><br>IDScan? If this dump came from them<br>For running a cloud that can keep licence scans long after scanning is done. Nexus says it pulled new files for over a year. It claims more than 153 million licences are for sale. IDScan has not confirmed the… <a rel="nofollow" href="https://t.co/qAjgCv9jEP">https://t.co/qAjgCv9jEP</a></p>&mdash; MEGA (@MEGAprivacy) <a rel="nofollow" href="https://x.com/MEGAprivacy/status/2095150390392283553?ref_src=twsrc%5Etfw">September 2, 2026</a></blockquote>  <b><font size="3">Des enquêtes dont celle du FBI sont en cours</font></b><br />
<br />
Le bureau du FBI de La Nouvelle-Orléans a immédiatement ouvert une enquête criminelle. La société IDScan.net a également lancé des investigations internes et fait face à plusieurs vagues de poursuites judiciaires. Bien que le site vitrine Nexus ait rapidement disparu du Dark Web après la publication de l'alerte, les experts redoutent que la base de données compromise ne continue de circuler activement dans les réseaux criminels.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/QXc_r1R0SHQ?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b><font size="3">C’est la pertinence et la fiabilité de la vérification d’identité en ligne telle que voulue par les gouvernements qui est remise en question</font></b><br />
<br />
Centraliser des millions de documents d'identité pour les vérifier crée des bases de données hautement attractives pour les pirates. Lorsque ces plateformes sont compromises, la vérification en ligne produit l'effet inverse : elle alimente l'usurpation d'identité.<br />
<br />
Dans le cadre de l’affaire IDMerit, une base de données non sécurisée appartenant à une filiale de ce leader de la vérification d’identité a exposé un milliard d'enregistrements et de fiches personnelles sensibles sur le web, offrant un véritable kit d'usurpation d'identité en libre service pour les cybercriminels.<br />
<br />
Pour ce qui est <a href="https://securite.developpez.com/actu/376589/Violation-des-donnees-relatives-a-la-verification-de-l-age-le-partenaire-tiers-de-Discord-a-divulgue-des-identifiants-gouvernementaux-notamment-des-documents-d-identite-et-des-numeros-de-carte-de-credit/" target="_blank">du cas de Discord</a>, environ 70 000 photos de documents d'identité, collectées à l'origine dans le cadre d'un protocole de vérification d'âge pour protéger les mineurs, ont fuité sur Internet suite au piratage d'un sous-traitant.<br />
<br />
Et pourtant les gouvernements continuent de pousser dans le sens de l’implémentation de la vérification d’identité en ligne. Le projet semble avoir pris du retard. Sinon, <a href="https://web.developpez.com/actu/333479/L-UE-veut-proceder-a-une-verification-de-l-identite-des-internautes-a-l-horizon-2024-et-si-possible-via-une-carte-d-identite-numerique-pour-lutter-contre-les-abus-sexuels-a-l-endroit-des-enfants/" target="_blank">l’Union européenne a déjà annoncé son intention de procéder à une vérification de l’identité des internautes et si possible au travers d’une carte d’identité numérique</a>. <br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pour ou contre la vérification d’identité en ligne ? <br />
<br />
<b>Voir aussi :</b> <br />
<br />
:fleche: <a href="https://www.developpez.com/actu/164474/Les-Etats-de-l-UE-s-engagent-a-creer-des-identifiants-electroniques-pour-tous-les-residents-pour-faciliter-l-acces-a-des-services-publics-et-prives/" target="_blank">Les États de l'UE s'engagent à créer des identifiants électroniques pour tous les résidents pour faciliter l'accès à des services publics et privés</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/171016/L-Estonie-decide-de-suspendre-760-000-cartes-d-identite-numeriques-suite-a-la-decouverte-d-une-faille-qui-peut-permettre-le-clonage-d-identite/" target="_blank">L'Estonie décide de suspendre 760 000 cartes d'identité numériques suite à la découverte d'une faille qui peut permettre le clonage d'identité</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/180482/Chine-le-pays-lance-un-programme-pilote-de-CNI-numerique-sur-le-reseau-social-WeChat-qui-pourra-aussi-servir-de-plateforme-pour-porter-plainte/" target="_blank">Chine : le pays lance un programme pilote de CNI numérique sur le réseau social WeChat qui pourra aussi servir de plateforme pour porter plainte</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/192416/Quel-serait-le-prix-moyen-d-une-nouvelle-identite-numerique-Des-chercheurs-l-estiment-a-1200-dollars-apres-avoir-parcouru-le-Dark-Web/" target="_blank">Quel serait le prix moyen d'une nouvelle identité numérique ? Des chercheurs l'estiment à 1200 dollars après avoir parcouru le Dark Web</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Patrick Ruiz</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185481/systemes/securite/fbi-enquete-fuite-donnees-massive-se-deroule-temps-reel-via-idscan-net/</guid>
		</item>
		<item>
			<title>AliExpress utilise une méthode de suivi furtif pour identifier et suivre les appareils des utilisateurs</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185317&amp;goto=newpost</link>
			<pubDate>Tue, 25 Aug 2026 09:23:15 GMT</pubDate>
			<description>*AliExpress diffusait...</description>
			<content:encoded><![CDATA[<div><b><font size="4">AliExpress diffusait discrètement des signaux audio inaudibles via le navigateur pour créer une empreinte numérique unique permettant d'identifier et de suivre les appareils des utilisateurs</font></b><br />
<br />
<b>Le site de vente en ligne AliExpress a été surpris en train d'utiliser une méthode de suivi furtif consistant à émettre des sons inaudibles pour identifier les navigateurs des internautes. Ce procédé repose sur l'analyse des signaux audio pour créer <a href="https://securite.developpez.com/actu/342676/" target="_blank">une empreinte numérique</a> unique de l'appareil. Bien que cette technique soit désormais jugée obsolète grâce aux protections intégrées dans les versions récentes de Firefox et Brave, elle demeure active parmi d'autres techniques de surveillance. Par ailleurs, l'analyse a révélé qu'AliExpress emploie simultanément une douzaine d'autres métriques pour pister ses clients, allant de la résolution d'écran à l'utilisation de la mémoire.</b><br />
<br />
C'est un chercheur en cybersécurité, Matthew Callaghan, qui a découvert le dispositif de suivi d'AliExpress par pur hasard. En effet, chaque fois qu'il ouvrait la page d'accueil d'AliExpress sur son ordinateur, l'audio de son téléphone diffusé sur son casque Bluetooth multipoint se coupait brusquement, car son casque détectait qu'un signal sonore était émis par son PC. Le son de son téléphone ne se rétablissait que lorsqu'il fermait l'onglet d'AliExpress. <br />
<br />
En enquêtant sur ce comportement intriguant, il a découvert deux scripts hautement obfusqués qui collaboraient pour analyser les lectures WebAudio de chaque navigateur visiteur. Ce dispositif fonctionne comme un oscillateur mesurant des ondes en dents de scie, très courantes dans les signaux audio numériques.<br />
<br />
Matthew Callaghan a décrit ce mécanisme technique comme suit : « l'oscillateur génère une forme d'onde connue. L'analyseur mesure le résultat après son passage par l'implémentation audio du navigateur, et le script y lit les données de fréquence ». Afin que cette opération controversée se déroule à l'insu des utilisateurs du site Web d'AliExpress, les scripts configurent le gain audio à zéro, ce qui empêche tout son d'être audible pour l'oreille humaine.<br />
<br />
Mais comme le graphique reste connecté au système audio, le navigateur continue de traiter le signal et finit par envoyer les données d'analyse directement à AliExpress. (L’empreinte numérique du navigateur est un moyen pour les sites d’identifier les appareils et de reconnaître les visiteurs qui reviennent sans recourir aux cookies classiques. Elle fonctionne en utilisant des informations sur l’appareil et le navigateur pour créer une signature unique.)<br />
<br />
<b><font size="3">Une technique obsolète face aux protections des navigateurs</font></b><br />
<br />
AliExpress est une grande plateforme internationale de commerce électronique appartenant au groupe technologique chinois Alibaba. Lancée en 2010, cette place de marché met en relation des vendeurs, majoritairement chinois, avec des acheteurs du monde entier, un peu à la manière d'Amazon ou d'eBay, mais avec des prix généralement plus bas et des délais de livraison souvent plus longs puisque les produits viennent directement de Chine.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678409d1787649748/systemes/securite/aliexpress-utilise-methode-suivi-furtif-identifier-suivre-appareils-utilisateurs/capture-d-ecran-2026-08-25-095604.png/" border="0" alt="Nom : Capture d'écran 2026-08-25 095604.png
Affichages : 53549
Taille : 116,1 Ko"  style="float: CONFIG" /></div><br />
Outre les indices montrant qu'Alibaba chiffre les données et les transmet à ses services de télémétrie, Callaghan a déclaré que tout cela constitue « une empreinte assez complète du navigateur et de l'appareil ». Il a déclaré pouvoir reproduire ce problème de manière fiable à la fois sur Firefox et sur Chrome, mais Firefox a publié un communiqué indiquant que « sa technologie anti-empreinte numérique contrecarrait les techniques de suivi d’Alibaba ».<br />
<br />
Historiquement, la variabilité des bibliothèques mathématiques utilisées pour générer du son dans les navigateurs Web, combinée aux spécificités des processeurs et des systèmes d'exploitation, permettait d'obtenir des signatures numériques uniques extrêmement précises. Toutefois, cette méthode de pistage est aujourd'hui obsolète et inefficace face aux navigateurs modernes. Firefox a, par exemple, déployé une parade dans sa version 118 en 2023.<br />
<br />
Depuis lors, Firefox utilise ses propres bibliothèques mathématiques constantes plutôt que de s'en remettre à celles fournies par le système d'exploitation de la machine, ce qui réduit l'entropie et neutralise la technique. Le navigateur Chrome intègre également ses propres bibliothèques de manière native, ce qui rend le pistage inopérant, et <a href="https://web.developpez.com/actu/306801/" target="_blank">les utilisateurs de Safari bénéficieraient très probablement d'une protection similaire</a> pour les mêmes raisons.<br />
<br />
Brave, le développeur du navigateur éponyme axé sur la confidentialité, a également publié une réponse aux conclusions de Matthew Callaghan, affirmant qu’il protège ses utilisateurs contre l’empreinte numérique depuis six ans. « Brave injecte des données aléatoires dans la sortie du navigateur afin que vous présentiez une empreinte différente selon les sites. Cette empreinte est également réinitialisée à chaque nouvelle session », a-t-il déclaré.<br />
<br />
<b><font size="3">Un important arsenal de techniques de pistage toujours actif</font></b><br />
<br />
La persistance de cette méthode obsolète s'explique probablement par le fait qu'il s'agit d'un vestige technique de scripts passés, oublié et resté actif sur le site d'AliExpress. Cela dit, ce pistage sonore coexiste avec un arsenal de plus d'une douzaine d'autres métriques d'identification activement exploitées par le site marchand. Matthew Callaghan a ainsi recensé une multitude d'autres techniques de pistage employées simultanément sur la plateforme.<br />
<br />
L'empreinte numérique peut être utilisée à des fins légitimes telles que la prévention de la fraude, la détection des bots et l'évaluation des risques. Elle peut aider les entreprises à repérer des transactions suspectes ou des activités automatisées, même lorsque les cookies ont été supprimés ou que les comptes ont été modifiés. Mais elle soulève également des inquiétudes en matière de vie privée. Selon Callaghan, ces autres techniques comprennent :<br />
<br />
<ol class="decimal"><li style="">le rendu canvas et toDataURL () ;</li><li style="">les informations relatives au moteur de rendu WebGL, aux extensions et à la précision des shaders ;</li><li style="">les données de sortie de l’oscillateur audio et de l’analyseur ;</li><li style="">les dimensions de l’écran et de la fenêtre d’affichage ;</li><li style="">le rapport de pixels de l’appareil ;</li><li style="">la concurrence matérielle et la mémoire de l’appareil ;</li><li style="">les extensions de navigateur installées ;</li><li style="">les formats audio et vidéo pris en charge ;</li><li style="">le comportement WebRTC ;</li><li style="">les mesures de performance du navigateur ;</li><li style="">les événements liés à la souris, au toucher, au focus et au défilement ;</li><li style="">le mouvement et l’orientation de l’appareil ;</li><li style="">les propriétés couramment associées à l’automatisation du navigateur.</li></ol><br />
<br />
Il est probable que cette astuce audio sur le Web date de plusieurs années et que personne ne l’ait remarquée jusqu’à présent. Il est rassurant de savoir que les éditeurs de navigateurs ont pris des précautions. En revanche, on ne sait pas encore clairement quelle est l’efficacité des autres indicateurs utilisés par AliExpress. Plus inquiétant encore : il est presque certain que des milliers de plateformes ont recours à des techniques de suivi similaires.<br />
<br />
Les développeurs de navigateurs sont engagés dans une course effrénée contre les éditeurs de sites Web, qui cherchent sans cesse à contourner les dernières mesures de protection. Des études antérieures ont révélé que les choix des visiteurs concernant l'acception des cookies étaient ignorés dans plus de la moitié des cas étudiés. L'empreinte numérique peut aussi permettre aux sites Web de reconnaître les visiteurs sans avoir recours aux cookies.<br />
<br />
<b><font size="3">Chrome : le mauvais élève de la protection contre le pistage</font></b><br />
<br />
Mozilla explique que les protections intégrées à son navigateur Firefox protègent les utilisateurs contre le pistage et d'autres abus. Ces protections ne sont pas conçues pour étouffer les tentatives de prise d'empreinte numérique à la source. Elles visent plutôt à regrouper tous les utilisateurs, donnant ainsi l’impression que « tous les utilisateurs dont l’empreinte numérique a été relevée sont identiques », ce qui rend les tentatives de suivi inefficaces.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678410d1787649790/systemes/securite/aliexpress-utilise-methode-suivi-furtif-identifier-suivre-appareils-utilisateurs/capture-d-ecran-2026-08-25-095725.png/" border="0" alt="Nom : Capture d'écran 2026-08-25 095725.png
Affichages : 45827
Taille : 33,1 Ko"  style="float: CONFIG" /></div><br />
Brave a déclaré que son navigateur bloque les techniques de suivi susmentionnées et une multitude d'autres. « Pour une protection accrue, nous bloquons également les scripts spécifiques utilisés par AliExpress pour la méthode de suivi mentionnée ci-dessus. Là encore, cette mesure est activée par défaut pour tous les utilisateurs de Brave. Vous n’avez pas besoin de modifier les paramètres pour être protégé contre ce &quot;fingerprinting&quot; audio ».<br />
<br />
Tom Ritter, un développeur de Firefox qui a travaillé bénévolement pour le projet Tor, a déclaré : « en fin de compte, l’empreinte numérique WebAudio est pratiquement inutile. Je ne m’attends pas à ce que l’empreinte numérique des navigateurs disparaisse complètement des sites Web. Elle restera efficace contre la majorité des utilisateurs sur le Web, mais pour les navigateurs axés sur la confidentialité, elle devrait être nettement moins efficace ».<br />
<br />
Tom Ritter a souligné que Safari dispose probablement de défenses contre cette prise d'empreinte numérique. Safari déploie la protection avancée contre le suivi et l’empreinte numérique pour empêcher le suivi basé sur WebAudio et d’autres techniques. Son fonctionnement diffère toutefois de celui de Firefox : il injecte des erreurs audio dans un tampon audio, au lieu d’essayer de regrouper tous les utilisateurs dans une même catégorie.<br />
<br />
Chrome, en revanche, est critiqué sur de nombreux points. <a href="https://web.developpez.com/actu/366024/" target="_blank">Le navigateur ne protège pas de manière proactive les utilisateurs contre la prise empreinte numérique</a>, comme l’a indiqué plus tôt dans l’année l'expert en cybersécurité Alexander Hanff. « Il existe au moins trente techniques distinctes de prise d'empreinte numérique qui fonctionnent dans Chrome à l’heure actuelle, aujourd’hui même, au moment où vous lisez ces lignes », a-t-il écrit.<br />
<br />
« Il ne s’agit pas d’attaques théoriques issues d’articles universitaires qui pourraient fonctionner en conditions de laboratoire, mais bien de techniques réelles, déployées en production sur des millions de sites Web pour vous identifier et vous suivre à votre insu et sans votre consentement », a-t-il poursuivi.<br />
<br />
<b><font size="3">Comment vous protéger</font></b><br />
<br />
La mise en œuvre présumée du suivi par AliExpress illustre bien comment le suivi moderne peut être à la fois discret et techniquement légitime au niveau de l’API, tout en soulevant néanmoins des préoccupations en matière de confidentialité et de protection de la vie privée. Brave affirme que son navigateur bloque les scripts d’AliExpress responsables du suivi basé sur l’audio. Voici d’autres mesures que vous pouvez prendre pour vous protéger :<br />
<br />
<ul><li style="">utilisez des bloqueurs de contenu et des extensions anti-suivi pour limiter les informations que les sites Web peuvent collecter sur votre navigateur et votre appareil ;</li><li style="">maintenez votre navigateur à jour, car les éditeurs de navigateurs modifient en permanence leurs mesures de protection de la vie privée à mesure que les méthodes d’empreinte numérique évoluent ;</li><li style="">utilisez un navigateur ou un profil de navigateur distinct pour vos achats, idéalement sans vous connecter à d’autres services dans ce même profil.</li></ul><br />
<br />
Sources : <a rel="nofollow" href="https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html" target="_blank">Matthew Callaghan</a>, <a rel="nofollow" href="https://ritter.vg/blog-webaudio_alibaba.html" target="_blank">Firefox</a>, <a rel="nofollow" href="https://x.com/brave/status/2091232672659972110" target="_blank">Brave</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Que pensez-vous de la technique de suivi furtif déployée par AliExpress ?<br />
:fleche: Que pensez-vous des autres techniques de suivi mises en œuvre par AliExpress ?<br />
:fleche: Chrome serait le mauvais élève en matière de protection contre le pistage. Qu'en pensez-vous ?<br />
<br />
<b>Voir aussi</b><br />
<br />
:fleche: <a href="https://droit.developpez.com/actu/368128/" target="_blank">TikTok, AliExpress et SHEIN &amp; Co envoient les données personnelles des Européens au gouvernement chinois, d'après Noyb, qui a déposé des plaintes pour violation du RGPD</a><br />
<br />
:fleche: <a href="https://mobiles.developpez.com/actu/348394/" target="_blank">Comment les applications mobiles partagent illégalement vos données personnelles, par le NOYB - Centre européen pour les droits numériques</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/315120/" target="_blank">Une vulnérabilité permet le suivi d'utilisateurs sur les navigateurs Chrome, Firefox, Safari et Tor, les utilisateurs sur VPN ou en mode incognito ne sont pas épargnés, selon FingerprintJS</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p678409d1787649748/systemes/securite/aliexpress-utilise-methode-suivi-furtif-identifier-suivre-appareils-utilisateurs/capture-d-ecran-2026-08-25-095604.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p678410d1787649790/systemes/securite/aliexpress-utilise-methode-suivi-furtif-identifier-suivre-appareils-utilisateurs/capture-d-ecran-2026-08-25-095725.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Mathis Lucas</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185317/systemes/securite/aliexpress-utilise-methode-suivi-furtif-identifier-suivre-appareils-utilisateurs/</guid>
		</item>
		<item>
			<title><![CDATA[Les robotaxis Waymo continuent de filmer leur environnement même lorsqu'ils sont en stationnement]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185287&amp;goto=newpost</link>
			<pubDate>Mon, 24 Aug 2026 15:15:38 GMT</pubDate>
			<description>*Les Waymo en stationnement...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Les Waymo en stationnement filment le quartier, car les robotaxis laissent leurs caméras à 360 degrés allumées même lorsqu'il n'y a pas de passager à bord, une préoccupation alarmante pour la vie privée</font></b><br />
<br />
<b>Les robotaxis de Waymo enregistrent leur environnement même lorsqu’ils sont en stationnement et sans passager, une pratique qui soulève de nouvelles inquiétudes en matière de vie privée. Une enquête récente menée par le Nashville Banner pendant une semaine a révélé que des véhicules Waymo en stationnement filmaient activement les rues de la ville, notamment une Jaguar stationnée devant une église qui filmait tous les véhicules et toutes les personnes passant dans le quartier. Waymo refuse de préciser combien de temps ces enregistrements sont conservés, se contentant d’indiquer qu’ils le sont pendant une « durée raisonnablement appropriée », tout en confirmant que les forces de l’ordre peuvent y avoir accès à tout moment. Cette révélation ajoute Waymo à la liste croissante des technologies de surveillance, telles que les caméras de Flock Safety, qui font face à une vague de contestation grandissante de la part du public.</b><br />
<br />
Waymo LLC est une entreprise américaine spécialisée dans les technologies de conduite autonome, dont le siège social est situé à Mountain View, en Californie. Il s'agit d'une filiale d'Alphabet Inc., la société mère de Google. En juin 2026, Waymo exploitait des services commerciaux publics de robotaxis dans 10 agglomérations américaines, comptait 3 871 robotaxis en service, effectuait 500 000 courses payantes par semaine et avait parcouru 200 millions de miles en mode entièrement autonome.<br />
<br />
En février 2026, lors d’une audition au Sénat américain, Waymo a reconnu que ses véhicules autonomes <a href="https://embarque.developpez.com/actu/380052/Waymo-admet-ce-que-Tesla-cache-ses-vehicules-autonomes-font-appel-a-des-operateurs-humains-bases-aux-Philippines-Robotaxis-la-plus-grande-arnaque-semantique-de-la-decennie-Tech/" target="_blank">font appel à des opérateurs humains basés aux Philippines</a>. Cette admission remet en question la nature même de l'autonomie des véhicules sans conducteur et soulève des questions techniques, sécuritaires et géopolitiques quant au degré réel d'autonomie de ces systèmes. <br />
<br />
Alors que les inquiétudes concernant la surveillance et la vie privée ne cessent de croître autour des caméras de lecture automatique des plaques d’immatriculation de Flock Safety, un rapport affirme que les robotaxis de Waymo maintiennent leurs caméras à 360 degrés en marche même lorsqu’aucun passager ne se trouve à bord, ce qui signifie qu’ils continuent d’enregistrer leur environnement quel que soit l’endroit où les véhicules sont garés. <br />
<br />
Ce qui pourrait s’avérer particulièrement alarmant pour les défenseurs de la vie privée, c’est que Waymo refuse de révéler exactement pendant combien de temps les enregistrements sont conservés par l’entreprise.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/Sj-JaSYDqqc?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
Un récent reportage a révélé l'ampleur du problème à Nashville, dans le Tennessee, en décrivant une situation dans laquelle un robotaxi Waymo de marque Jaguar était garé devant une église tout en enregistrant des images et du son de son environnement, filmant ainsi pratiquement tous les véhicules et toutes les personnes passant dans le quartier.<br />
<br />
Des journalistes du Nashville Banner se seraient rendus sur 12 places de stationnement réservées à Waymo au cours d’une semaine et auraient constaté que 10 de ces robotaxis enregistraient la rue, à la manière de caméras de surveillance. Les images sont conservées par l’entreprise et peuvent être consultées par les forces de l’ordre dans le cadre d’une « procédure judiciaire valide », bien que Waymo affirme qu’elle contestera les demandes trop générales.<br />
<br />
Il convient de noter que les robotaxis de Waymo sont équipés d’un LiDAR, d’un radar, de microphones et non pas de deux ou trois, mais de 29 caméras externes. Les véhicules restent allumés entre deux courses afin de pouvoir réagir en cas d’urgence, mais ils continuent également d’enregistrer pendant ce temps. Waymo précise que les enregistrements sont conservés pendant une « durée raisonnablement appropriée », ce qui signifie que la durée exacte de conservation reste inconnue.<br />
<br />
L'enregistrement légal de citoyens sans leur consentement est une question sensible, d'autant plus que l'opposition aux caméras Flock ne cesse de croître, de nombreux détracteurs qualifiant cette technologie de violation du quatrième amendement. <br />
<br />
John D. Shirley, agent de police du comté de Hood pour la circonscription n° 2 au Texas, est même allé jusqu'à faire désactiver les caméras Flock dans son comté, les qualifiant d'outils de surveillance de masse.<br />
<br />
Lors d'une déclaration ferme dans laquelle il interpellait Flock Safety, John Shirley a écrit : <br />
<br />
« C'est aujourd'hui un grand jour pour la liberté des habitants du comté de Hood. J'ai mené à bien la mise hors service des caméras Flock du comté. Elles ont été complètement débranchées et recouvertes, » a écrit John Shirley lors d'une déclaration ferme dans laquelle il interpellait Flock Safety. « Ces caméras surveillaient et enregistraient en permanence des gens ordinaires vaquant simplement à leurs occupations quotidiennes. Ce type de surveillance permanente et sans mandat n’a pas sa place dans une société libre. En les débranchant et en les masquant, nous affirmons clairement que le respect de la vie privée n’est pas facultatif et que la surveillance de masse n’est pas notre façon de faire ici. »<br />
<br />
« Voilà à quoi ressemble un gouvernement limité. Les habitants du comté de Hood ne devraient pas avoir à se demander si chacun de leurs déplacements est enregistré et stocké. Je suis fier que nous ayons réussi à mener cette action à bien. C’est une véritable victoire pour les citoyens de ce comté », a-t-il ajouté, avant de conclure : « À Flock Safety Systems : venez récupérer vos déchets hors de mon département. »<br />
<br />
Il reste à voir si la question des caméras enregistrant en permanence et de la vie privée des citoyens sera résolue, mais la vague croissante de réactions négatives montre clairement que de nombreuses personnes sont préoccupées.<br />
<br />
Cette controverse s’inscrit également dans un débat plus large concernant l'acceptation par le public des risques inhérents au déploiement des véhicules autonomes. L'année dernière, Tekedra Mawakana, co-PDG de Waymo, a reconnu lors d’une interview que <a href="https://embarque.developpez.com/actu/377202/La-societe-acceptera-un-deces-cause-par-un-robotaxi-declare-la-co-PDG-de-Waymo-Tekedra-Mawakana/" target="_blank">la société finirait par accepter un décès causé par un robotaxi</a>, à condition que les entreprises du secteur fassent preuve de transparence concernant leurs résultats en matière de sécurité. Cette déclaration résume le dilemme auquel le secteur se heurte : faire progresser une technologie dont la généralisation repose autant sur ses performances réelles que sur la confiance qu’elle inspire au public.<br />
<br />
<b>Source :</b> Nashville Banner<br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Trouvez-vous les conclusions de cette enquête du Nashville Banner crédibles ou pertinentes ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://embarque.developpez.com/actu/385651/Les-voitures-autonomes-Waymo-ont-ete-impliquees-dans-68-pourcent-d-accidents-en-moins-que-celles-conduites-par-des-humains-selon-les-donnees-publiees-par-l-Insurance-Institute-for-Highway-Safety/" target="_blank">Les voitures autonomes Waymo ont été impliquées dans 68 % d'accidents en moins que celles conduites par des humains, selon les données publiées par l'Insurance Institute for Highway Safety</a><br />
<br />
:fleche: <a href="https://embarque.developpez.com/actu/379743/Un-robotaxi-Waymo-renverse-un-enfant-pres-d-une-ecole-primaire-a-Santa-Monica-le-tableau-anime-le-debat-sur-la-question-de-savoir-qui-de-l-humain-ou-de-l-ordinateur-est-plus-sur-comme-conducteur/" target="_blank">Un robotaxi Waymo renverse un enfant près d'une école primaire à Santa Monica, le tableau anime le débat sur la question de savoir qui de l'humain ou de l'ordinateur est plus sûr comme conducteur</a><br />
<br />
:fleche: <a href="https://embarque.developpez.com/actu/379255/Un-passager-d-une-voiture-autonome-Waymo-saute-hors-du-vehicule-apres-qu-il-se-soit-arrete-sur-une-voie-ferree-pres-d-un-train-en-approche/" target="_blank">Un passager d'une voiture autonome Waymo saute hors du véhicule après qu'il se soit arrêté sur une voie ferrée près d'un train en approche</a><br />
<br />
:fleche: <a href="https://embarque.developpez.com/actu/376397/La-police-californienne-arrete-un-vehicule-autonome-Waymo-pour-avoir-effectue-un-demi-tour-illegal-mais-elle-ne-peut-pas-lui-infliger-d-amende-car-il-n-y-a-pas-de-conducteur-au-volant/" target="_blank">La police californienne arrête un véhicule autonome Waymo pour avoir effectué un demi-tour illégal, mais elle ne peut pas lui infliger d'amende, car il n'y a pas de conducteur au volant</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Anthony</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185287/systemes/securite/robotaxis-waymo-continuent-filmer-environnement-meme-lorsqu-stationnement/</guid>
		</item>
		<item>
			<title><![CDATA[Les pirates ZeroBytes justifient leurs cyberattaques contre le fisc et l'Éducation nationale]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185174&amp;goto=newpost</link>
			<pubDate>Sun, 16 Aug 2026 13:05:37 GMT</pubDate>
			<description>*France : un pirate accède à...</description>
			<content:encoded><![CDATA[<div><b><font size="4">France : un pirate accède à la plateforme des impôts et parvient à extraire les données de près de 700 000 usagers</font></b><br />
<b><font size="1">Le parquet de Paris a ouvert une enquête</font></b><br />
<br />
<b><a href="https://securite.developpez.com/actu/379106/Une-fuite-massive-de-donnees-aurait-expose-les-informations-de-17-5-millions-d-utilisateurs-d-Instagram-noms-adresses-e-mail-telephone-adresses-physiques-et-autres-details/" target="_blank">Les fuites de données</a> s’enchaînent en France. Quelques heures après la confirmation que feu Bloctel a laissé filer des centaines de milliers de numéros de téléphone, c’est au tour de la DGFiP d’annoncer qu’un acteur malveillant a eu accès au système d’information des impôts après une usurpation d’identité.</b> <br />
<br />
<b><font size="3">L’accès initial à la plateforme s’est fait par usurpation d’identité</font></b><br />
<br />
Le pirate informatique, connu sous le pseudonyme de ZeroBytes, a réussi à obtenir les identifiants de connexion et le compte d'un agent ou d'un fonctionnaire de l'administration.<br />
<br />
L’attaquant a ensuite compromis les serveurs internes pour s’installer dans le réseau. Muni de ces identifiants légitimes et depuis les serveurs compromis, le hacker a ouvert un accès VPN (Réseau privé virtuel) pour pénétrer profondément le système d'information central de la DGFiP.<br />
<br />
Une fois connecté au VPN, il a exploité un outil interne de recherche conçu pour consulter les dossiers des particuliers et des professionnels. Il a extrait les lignes de données de manière ciblée, sans déclencher immédiatement les alertes de volume de la DGFiP.<br />
<br />
Ainsi,  contrairement aux attaques classiques par force brute ou aux aspirations de bases de données par requêtes massives (faciles à détecter par les outils de surveillance réseau SIEM), le hacker a utilisé une méthode furtive et sophistiquée.<br />
<br />
L'intrusion illégitime s'est déroulée fin juin 2026. Bien que l'accès de l'agent compromis ait été détecté et coupé à cette période dans le cadre des contrôles de routine, l'extraction de données n'a été confirmée et rendue publique par Bercy qu'à la mi-août, après la mise en vente des données par le pirate informatique.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/biOaW9trlUo?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
L'attaque a permis l'extraction frauduleuse de 678 437 lignes de données fiscales. <br />
<br />
Le fichier, mis en vente pour plusieurs milliers d'euros sur des forums cybercriminels, contient des détails fiscaux hautement confidentiels structurés ainsi : <br />
<br />
<b>Pour les particuliers (392 867 comptes)</b> : Noms, prénoms, dates et lieux de naissance, adresses postales et électroniques, numéros de téléphone, revenu fiscal de référence (RFR), situation et quotient familial, ainsi que le taux de prélèvement à la source. Les données semblent cibler en partie des usagers ayant soumis des réclamations ou des questions techniques<br />
<br />
<b>Pour les professionnels (285 570 comptes)</b> : numéros SIREN, adresses de l'entreprise et identité des mandataires<br />
<br />
<b>Ciblage patrimonial précis</b> : le pirate a trié les contribuables par niveau de richesse (ex. : 26 805 foyers affichant un RFR supérieur à 100 000 €, et plusieurs centaines dépassant le million d'euros), ce qui augmente le risque d'arnaques financières ultra-ciblées ou d'ingénierie sociale.<br />
 <br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/DRVJyCAKYDY?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b><font size="2">Une enquête judiciaire a été confiée à l'Office anticybercriminalité (Ofac) par la section cyber du parquet de Paris pour &quot;extraction frauduleuse de données&quot; et &quot;accès et maintien frauduleux dans un système de traitement automatisé&quot;</font></b><br />
<br />
Les équipes de la DGFiP en charge des systèmes d'information sont pleinement mobilisées, en lien avec les services des ministères économiques et financiers, notamment le service du Haut fonctionnaire de défense et de sécurité (SHFDS), ainsi qu'avec l'Agence nationale de la sécurité des systèmes d'information (ANSSI).<br />
<br />
La DGFiP prendra directement contact avec chacun des particuliers et professionnels concernés. Ils recevront une information individuelle par courriel ou courrier précisant les données susceptibles d'avoir été consultées ou extraites et, le cas échéant, les mesures de vigilance à adopter. La DGFiP déposera plainte et communiquera de nouveaux éléments à mesure de l'avancée des investigations, selon ce qui ressort du communiqué des autorités compétentes en la matière.<br />
<br />
 <blockquote class="twitter-tweet"><p lang="fr" dir="ltr">C'est scandaleux, honteux. Suis très en colère &#128545;&#128545; Notre pays est une passoire numérique.<br />
 <a rel="nofollow" href="https://x.com/EmmanuelMacron?ref_src=twsrc%5Etfw">@EmmanuelMacron</a> <a rel="nofollow" href="https://x.com/SebLecornu?ref_src=twsrc%5Etfw">@SebLecornu</a> <a rel="nofollow" href="https://x.com/gouvernementFR?ref_src=twsrc%5Etfw">@gouvernementFR</a></p>&mdash; Christophe &#127464;&#127477; &#127464;&#127477;&#127464;&#127477; (@Christophe02800) <a rel="nofollow" href="https://x.com/Christophe02800/status/2088130630433263783?ref_src=twsrc%5Etfw">August 14, 2026</a></blockquote>  <b><font size="3">Une vague massive de fuites de données touche les ministères français et les principales administrations depuis le début de l'année 2026</font></b><br />
<br />
<ul><li style="">Ministère de l'Intérieur : 111 528 agents concernés (noms, prénoms, adresses e-mail, numéros de téléphone)</li><li style="">Ministère de l'Intérieur – BANATIC : 91 213 personnes (département, fonction et nom du délégué, numéro SIREN)</li><li style="">Santé publique France : 80 000 personnes (noms, prénoms, adresses e-mail et postales)</li><li style="">INSERM : 189 997 personnes (noms, adresses e-mail, numéros de téléphone, numéros RPPS)</li><li style="">Ministère de la Culture : 45 362 personnes (noms, adresses e-mail professionnelles, numéros de téléphone, direction ou service d’appartenance)</li><li style="">INSEE : 12 800 personnes (identités des agents, coordonnées professionnelles, informations relatives aux fonctions exercées)</li><li style="">Ministère des Sports, de la Jeunesse et de la Vie associative : 227 000 personnes au 29 juin + 217 000 au 2 mai (noms, prénoms, IBAN, dates et lieux de naissance, numéros de carte professionnelle)</li><li style="">France Services : 12 831 personnes (noms, prénoms, adresses e-mail)</li><li style="">JeVeuxAider.gouv.fr : 558 952 personnes (noms, adresses postales, adresses e-mail, dates de naissance)</li><li style="">Osmose / Resana : 11 000 personnes (noms, adresses e-mail professionnelles, ministères ou services d’appartenance, identifiants internes)</li><li style="">Ministère de la Transition écologique : 80 000 personnes le 25 avril + 1 154 le 26 avril (noms, adresses, e-mails, documents, connexions et interactions)</li><li style="">Agence nationale des fréquences : 330 000 personnes (noms, adresses, adresses e-mail, dates de naissance)</li><li style="">Agence des services et du paiement : nombre non précisé (noms, adresses, IBAN, numéros de téléphone)</li><li style="">Police nationale – E-campus : 176 000 personnes (noms, prénoms, adresses e-mail)</li><li style="">Système d'information sur les armes à feu (SIA) : 62 000 personnes (noms, adresses, adresses e-mail, numéros de téléphone)</li><li style="">Réserve citoyenne de l'Éducation nationale : 13 000 personnes (noms, prénoms, adresses e-mail, numéros de téléphone)</li><li style="">CROUS : 1,9 million de personnes (noms, adresses, adresses e-mail, documents)</li><li style="">Ministère de l'Éducation nationale : 243 000 personnes (noms, adresses, adresses e-mail, numéros de téléphone)</li><li style="">Membres du gouvernement : 60 000 personnes (noms, adresses, adresses e-mail, numéros de téléphone)</li><li style="">Ministère de la Santé : 491 800 personnes (noms, prénoms, adresses, adresses e-mail)</li><li style="">France Travail : 1,6 million de personnes en décembre 2025 + 31 000 en octobre 2025 (adresses e-mail et postales, dates de naissance, identifiants France Travail, numéros de sécurité sociale, cartes d’identité/passeports, avis d’imposition, contrats de travail)</li></ul><br />
 <blockquote class="twitter-tweet"><p lang="fr" dir="ltr">&#128680;&#127467;&#127479; ALERTE INFO | Une série massive de fuites de données touche les ministères et grandes administrations françaises depuis le début de l’année 2026.<br><br>Parmi les principaux incidents recensés par le site spécialisé French Breaches (<a rel="nofollow" href="https://x.com/Frenchbreaches?ref_src=twsrc%5Etfw">@Frenchbreaches</a>) :<br><br>&#128312; DGFiP (administration… <a rel="nofollow" href="https://t.co/kLrqGhk7P1">https://t.co/kLrqGhk7P1</a> <a rel="nofollow" href="https://t.co/AGgQybOyYO">pic.twitter.com/AGgQybOyYO</a></p>&mdash; Cerfia (@CerfiaFR) <a rel="nofollow" href="https://x.com/CerfiaFR/status/2088935298730209624?ref_src=twsrc%5Etfw">August 16, 2026</a></blockquote>  <b><font size="3">En gros, l’Etat français peine à sécuriser son infrastructure numérique mais pousse pour obtenir des mesures législatives de nature à conduire à la mise sur pied d’une identité numérique</font></b><br />
<br />
Emmanuel Macron considère les réseaux sociaux comme une jungle sur laquelle le poids de la réglementation gouvernementale doit s’abattre. <a href="https://droit.developpez.com/actu/372945/Face-a-la-montee-des-violences-scolaires-Emmanuel-Macron-veut-interdire-TikTok-Instagram-et-X-aux-moins-de-15-ans-si-Bruxelles-ne-prend-pas-de-mesures-Il-envisage-des-systemes-de-reconnaissance-faciale/" target="_blank">Il cite les contrôles de carte d’identité et les systèmes de reconnaissance faciale parmi les moyens techniques permettant l’atteinte de cet objectif</a>. Ce positionnement est aligné sur un engagement déjà formulé par les autorités du pays de <a href="https://intelligence-artificielle.developpez.com/actu/306472/France-le-gouvernement-s-engage-a-lancer-une-Carte-Nationale-d-Identite-electronique-CNIe-des-2021-le-programme-s-appuie-sur-la-reconnaissance-faciale-via-l-application-Alicem/" target="_blank">lancer une carte d’identité numérique</a>. <br />
<br />
Source : <a rel="nofollow" href="https://presse.economie.gouv.fr/acces-illegitime-au-systeme-dinformation-de-la-direction-generale-des-finances-publiques/" target="_blank">Annonce gouvernementale</a> <br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Partagez-vous les avis selon lesquels la posture du gouvernement français qui consiste à pousser pour une législation sur une carte d’identité en ligne est contradictoire avec son incapacité de protéger les données des citoyens ?</div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Patrick Ruiz</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185174/systemes/securite/pirates-zerobytes-justifient-leurs-cyberattaques-contre-fisc-l-education-nationale/</guid>
		</item>
		<item>
			<title><![CDATA[L'administration Trump fait appel à des entreprises privées pour pirater les groupes cybercriminels étrangers]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185167&amp;goto=newpost</link>
			<pubDate>Sat, 15 Aug 2026 11:02:27 GMT</pubDate>
			<description><![CDATA[*L'administration Trump fait...]]></description>
			<content:encoded><![CDATA[<div><b><font size="4">L'administration Trump fait appel à des entreprises privées pour pirater les groupes cybercriminels étrangers : « Les entreprises US disposent d'un avantage cyberoffensif crucial qui a toujours été sous-exploité »</font></b><br />
<br />
<b>L'administration Trump a signé un mémorandum présidentiel autorisant des entreprises privées américaines, préalablement vérifiées, à mener des cyberopérations contre des groupes criminels transnationaux étrangers, officialisant ainsi un rôle que le gouvernement estime avoir été « historiquement sous-exploité ». Cette directive, qui confie au Centre national de coordination la gestion du programme, prévoit deux volets : la cyber-surveillance des systèmes d'information étrangers et des « opérations de cyber-effets » susceptibles de perturber ces systèmes, voire de les détruire. Toute opération doit toutefois faire l'objet d'une autorisation écrite des responsables du programme, et les actions aux conséquences létales ou frôlant le seuil de la guerre sont exclues. Bien que cette initiative offre aux autorités américaines un moyen supplémentaire de cibler des organisations criminelles étrangères, elle soulève également des questions relatives à la responsabilité, à la souveraineté et au contrôle, notamment en cas de conséquences imprévues. </b><br />
<br />
L'administration Trump a dévoilé un nouveau programme qui permettra à des entreprises américaines ayant fait l'objet d'une vérification préalable de mener des opérations de cybersurveillance et des cyberopérations offensives contre des organisations criminelles transnationales étrangères. <br />
<br />
Un mémorandum présidentiel signé le 12 août 2026 charge le Centre national de coordination (NCC) de mettre en place et de gérer ce programme, élargissant ainsi la lutte du gouvernement contre la cybercriminalité en s'appuyant sur les capacités techniques du secteur privé. Le mémorandum s'appuie sur un décret présidentiel de mars dernier qui appelait à une plus grande implication du secteur privé, mais va nettement plus loin en établissant un cadre opérationnel officiel pour cette initiative.<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/dijEyB49qOE?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
La Maison-Blanche fait valoir que les entreprises américaines disposent d’un « avantage cyberoffensif crucial » dont les capacités ont « historiquement été sous-exploitées » dans le cadre des efforts visant à identifier et à perturber les réseaux criminels opérant en ligne. <br />
<br />
Il existe deux grandes catégories d’activités autorisées. Les « opérations de cyber-surveillance » peuvent impliquer l’accès secret et non autorisé à des systèmes d’information étrangers afin de recueillir des renseignements, y compris des informations susceptibles d’être utilisées ultérieurement dans le cadre d’opérations offensives. Les « opérations de cyber-effets », quant à elles, peuvent entraîner la « manipulation, la perturbation, le déni d’accès, la dégradation ou la destruction » de systèmes d’information, de réseaux ou d’infrastructures.<br />
<br />
Il convient de noter que les entreprises ne seront pas libres de lancer leurs propres opérations. Le mémorandum exige que les responsables du programme « examinent chaque dossier d’opération cybernétique et fournissent une autorisation écrite ainsi que des instructions » avant qu’une entreprise participante puisse agir. <br />
<br />
Les opérations susceptibles d’entraîner la mort ou des blessures graves, ou « d’atteindre le niveau d’un recours à la force ou d’une attaque armée au sens du droit international », sont classées comme « conséquences critiques » et ne peuvent être approuvées par la procédure standard. Le programme comprend des mesures de sécurité obligeant les entreprises à suspendre et à signaler les opérations qui affectent involontairement des personnes ou des systèmes américains, ainsi que toute menace imminente pesant sur des infrastructures critiques.<br />
<br />
Le <b>communiqué de la Maison-Blanche</b>, signé par le président Donald Trump, est présenté ci-dessous :<br />
<br />
« En vertu des pouvoirs qui me sont conférés en tant que président par la Constitution et les lois des États-Unis d'Amérique, j'ordonne ce qui suit :<br />
<br />
<u>Section 1.  Objet.</u> <br />
 <br />
Les organisations criminelles transnationales (OCT) constituent une menace croissante pour les citoyens américains, les entreprises et la sécurité nationale.  Ces organisations mènent des campagnes cybercriminelles soutenues afin de commettre des fraudes qui portent atteinte à la prospérité, à la sécurité et à la liberté des États-Unis.  Par le décret présidentiel n° 14390 du 6 mars 2026 (Lutte contre la cybercriminalité, la fraude et les manœuvres abusives à l’encontre des citoyens américains), j’ai chargé le gouvernement fédéral de prendre diverses mesures pour lutter contre la cybercriminalité qui porte atteinte aux citoyens américains.  La présente note de service élargit la lutte contre la cybercriminalité perpétrée par les OCT en s’appuyant sur l’ingéniosité du secteur privé.<br />
<br />
Le secteur privé américain est le plus innovant et le plus avancé technologiquement au monde, et son ampleur, sa rapidité et ses capacités confèrent aux États-Unis un avantage cyberoffensif décisif. Pourtant, les capacités d’innovation des entreprises américaines ont historiquement été sous-exploitées dans le cadre des efforts visant à identifier et à démanteler les réseaux criminels opérant dans le cyberespace. Ainsi, la politique des États-Unis consiste à utiliser tous les instruments du pouvoir national, y compris les capacités d’innovation du secteur privé, pour lutter contre la cybercriminalité.  En nouant des partenariats avec des entreprises américaines dûment sélectionnées, soumises à la direction et à la supervision du gouvernement fédéral, nous renforcerons notre capacité à contrer les menaces liées aux organisations criminelles transnationales (TCO) et à lutter contre la cybercriminalité transnationale, la fraude et autres manœuvres prédatrices visant les citoyens américains. <br />
<br />
<u>Art. 2.  Mise en place du programme.</u><br />
  <br />
(a)  Le Centre national de coordination (NCC), créé en vertu de l’article 6(d) du décret présidentiel n° 14159 du 20 janvier 2025 (Protection du peuple américain contre l’invasion), créera, gérera et assurera le fonctionnement d’un programme visant à autoriser les entreprises participantes, telles que définies à l’article 4(f) du présent mémorandum, à mener des opérations de cyber-surveillance et des opérations de cyber-effets contre des organisations criminelles transnationales étrangères recourant au cyberespace (CE-TCO), sous le contrôle et la supervision du gouvernement fédéral.  Dans le cadre d’opérations légales d’enquête, de protection ou de renseignement menées par les forces de l’ordre fédérales, ce programme doit :<br />
<br />
<br />
(i) être supervisé par deux directeurs exécutifs conjoints, l’un issu du ministère de la Justice, désigné par le ministre de la Justice, et l’autre issu du ministère de la Sécurité intérieure, désigné par le ministre de la Sécurité intérieure (les « directeurs exécutifs du programme »).  Les directeurs exécutifs du programme se verront déléguer le pouvoir d’approuver, après s’être concertés, les cyberopérations menées dans le cadre du programme par le personnel de leurs départements respectifs, à l’exception des opérations pouvant entraîner des « conséquences critiques », telles que définies à la section 4(b) du présent mémorandum.  Les cyberopérations ne seront approuvées qu’après concertation entre les directeurs exécutifs du programme, et toute action opérationnelle qui en résulte sera menée exclusivement au nom et sous la supervision du gouvernement fédéral, conformément aux pouvoirs légaux de ce dernier ;<br />
(ii) exiger des entreprises participantes qu'elles concluent des accords contractuels avec le ministère de la Justice ou le ministère de la Sécurité intérieure, afin de garantir qu'elles soient soumises à un contrôle rigoureux et que leurs activités respectent les procédures opérationnelles strictes décrites dans les directives de mise en œuvre prévues à la section 3 du présent mémorandum ; et<br />
(iii) permettre aux entreprises participantes de conclure des accords commerciaux avec :<br />
<br />
<ul><li style=""> (A)  des entités du secteur privé, auprès desquelles les entreprises participantes peuvent obtenir, dans le but de proposer au NCC des cyberopérations adaptées, toute information relative aux menaces recueillie dans le cadre des activités commerciales normales de ces entités ; et</li><li style=""> (B)  les agences fédérales, étatiques, locales, tribales et territoriales, qui identifieront les menaces CE-TCO pesant sur les entreprises participantes de manière à leur permettre de proposer au NCC des cyberopérations visant à contrer ces menaces.</li></ul><br />
(b)  Le NCC mènera toutes les activités du programme conformément à la Constitution et à toutes les autres lois applicables ainsi qu’aux obligations internationales des États-Unis, y compris l’article 1030 du titre 18 du Code des États-Unis, garantissant ainsi que les entreprises participantes agissent sous le contrôle et la supervision du gouvernement des États-Unis.<br />
<br />
<u>Art. 3.  Directives d’application.</u> <br />
 <br />
(a)  Dans un délai de 60 jours à compter de la date du présent mémorandum, les directeurs exécutifs du programme devront, en coordination avec le Conseil de la sécurité intérieure, établir des procédures opérationnelles consensuelles pour le programme, garantissant la supervision et le contrôle complets par le gouvernement fédéral des performances des entreprises participantes.  Aucune opération ne pourra être approuvée si elle n’est pas conforme à ces procédures opérationnelles.  Ces procédures devront :  <br />
<br />
(i) établir les normes minimales auxquelles les entreprises participantes doivent se conformer pour prendre part au programme, lesquelles comprennent des niveaux appropriés de maîtrise technique, des performances avérées en matière de cyberopérations, la sécurité des installations, la vérification des antécédents du personnel, la compétence, la fiabilité et d’autres facteurs que les directeurs exécutifs du programme, en coordination avec le Conseil de la sécurité intérieure, jugent pertinents ou nécessaires pour garantir un haut niveau de confiance dans la capacité d’une entreprise participante à mener à bien ses missions dans le cadre du programme ;<br />
(ii) veiller à ce que les critères d’éligibilité du programme permettent la participation tant des grandes entreprises, qui apportent des capacités essentielles, que des entreprises plus petites et plus agiles, qui peuvent être mieux adaptées à des tâches spécialisées ou ponctuelles ;<br />
(iii) exiger des entreprises participantes qu’elles communiquent à la NCC toutes les relations contractuelles conclues en vertu de la section 2(a)(iii) du présent mémorandum ;<br />
(iv) autoriser le ministère de la Justice et le ministère de la Sécurité intérieure à imposer, comme condition de leurs accords contractuels avec les entreprises participantes en vertu de la section 2(a)(ii) du présent mémorandum, que ces entreprises constituent une caution ou un dépôt fiduciaire d’un montant d’au moins 1 million de dollars, qui sera confisqué si l’entreprise participante ne respecte pas les termes de son accord contractuel décrit à la section 2(a)(ii) du présent mémorandum ;<br />
(v) conformément à l’annexe classifiée du présent mémorandum, définir le déroulement opérationnel du programme, qui inclura la coordination opérationnelle entre les forces de l’ordre fédérales, le Département d’État, le Département du Trésor, le Département de la Guerre, le Département de la Justice et la communauté du renseignement des États-Unis ;<br />
(vi) conformément à l’annexe classifiée du présent mémorandum, fournir un cadre décisionnel garantissant que les activités opérationnelles ne visent que les CE-TCO et tiennent compte des autres intérêts du gouvernement des États-Unis ;<br />
(vii) définir des grilles d’évaluation et des modèles standardisés pour l’identification des cibles ainsi que pour la création et le traitement des dossiers relatifs aux opérations de cyber-surveillance et de cyber-effets ;<br />
(viii) prévoir des obligations de rapport pour les entreprises participantes qui permettront de mieux comprendre les activités et l’impact des CE-TCO étrangères, en particulier en ce qui concerne la population et l’économie américaines, et qui garantiront que le NCC soit pleinement informé des activités opérationnelles des entreprises participantes ;<br />
(ix) prévoir des procédures, y compris un examen par le ministère de la Justice, garantissant que toute activité du programme visant une personne américaine ou impliquant de quelque manière que ce soit les obligations du gouvernement des États-Unis en vertu de la Constitution, du droit fédéral ou du droit international fasse l’objet de toute autorisation nécessaire, judiciaire ou autre, avant l’approbation de l’opération ;<br />
(x) prévoir des procédures visant à garantir qu’une société participante qui constate une activité opérationnelle dépassant les paramètres et les restrictions de la cyberopération approuvée par les directeurs exécutifs du programme — telle que le ciblage involontaire (1) d’une personne américaine, (2) un système d’information situé aux États-Unis, ou (3) un système d’information sous le contrôle d’une personne américaine — mette fin à cette opération, mette en œuvre des procédures de minimisation et en informe immédiatement le NCC, qui en informera à son tour le ministère de la Justice ;<br />
(xi) prévoir des procédures obligeant les entreprises participantes à informer immédiatement la NCC, qui se chargera d'en informer le ministère de la Justice, si elles découvrent une cyberattaque imminente visant des infrastructures critiques des États-Unis ou si elles ont des raisons valables de croire qu'une opération de cyber-effets ou une opération de cyber-surveillance approuvée est susceptible d'entraîner des conséquences critiques ;<br />
(xii) préciser que les entreprises participantes peuvent toujours mener d’autres opérations cyberdéfensives licites qui leur sont par ailleurs autorisées, mais que toute activité autorisée par le programme doit être menée sous la supervision, le contrôle opérationnel et l’autorité juridique du gouvernement des États-Unis ;<br />
(xiii) prévoir des procédures d'évaluation de chaque entreprise participante, au moins une fois par an, afin de déterminer si elle peut continuer à participer au programme ; et<br />
(xiv) exiger que les directeurs exécutifs du programme examinent chaque dossier relatif aux cyberopérations et fournissent à l'entreprise participante une autorisation écrite ainsi que des instructions avant que toute mesure ne puisse être prise.<br />
<br />
(b)  Les directeurs exécutifs du programme doivent évaluer régulièrement et améliorer en permanence les procédures opérationnelles du programme afin de garantir une mise en œuvre efficace et efficiente des objectifs définis dans la présente note de service.  La NCC doit également recourir à l'automatisation pour rationaliser les éléments du programme chaque fois que cela est approprié, conformément à la législation en vigueur et aux exigences de la présente note de service.<br />
<br />
(c)  Les directeurs exécutifs du programme doivent, dans un délai de 180 jours à compter de la date du présent mémorandum, puis chaque année par la suite, établir un rapport détaillant l'état d'avancement du programme et le transmettre à l'assistant du président et chef de cabinet adjoint chargé de la politique et conseiller à la sécurité intérieure, ainsi qu'au directeur national de la cybersécurité.<br />
<br />
<u>Art. 4.  Définitions.</u><br />
<br />
(a) Le terme « opération de cyber-effets » désigne toute activité menée au sein ou par le biais du réseau interdépendant d’infrastructures informatiques, qui comprend Internet, les réseaux de télécommunications, les ordinateurs, les systèmes d’information, les systèmes de contrôle industriels, les réseaux, ainsi que les processeurs et contrôleurs embarqués, et qui entraîne la manipulation, la perturbation, le déni d’accès, la dégradation ou la destruction de systèmes d’information, de réseaux, d’infrastructures physiques ou virtuelles contrôlées par des systèmes d’information, ou des informations qui y sont stockées.<br />
<br />
(d)  Le terme « opération de cyber-surveillance » désigne les activités menées au sein ou par le biais du réseau interdépendant de systèmes d’information comprenant Internet, les réseaux de télécommunications, les ordinateurs, les systèmes d’information, les systèmes de contrôle industriels, les réseaux, ainsi que les processeurs et contrôleurs embarqués, dans le but principal de collecter des informations ou des renseignements — y compris des informations pouvant être utilisées pour de futures opérations de cyber-effets — à partir de systèmes d’information, de réseaux, d’infrastructures physiques ou virtuelles contrôlées par des systèmes d’information, ou d’informations qui y résident, avec l’intention de passer inaperçu.  Les opérations de cyber-surveillance impliquent d’accéder à ces systèmes d’information sans l’autorisation de leur propriétaire ou de leur exploitant, ou en dépassant les limites de l’accès autorisé. Les opérations de cyber-surveillance comprennent les actions essentielles et inhérentes à leur mise en œuvre, telles que la manipulation ou la perturbation temporaire qui ne vise pas à provoquer des effets physiques ni à affecter la fonctionnalité des infrastructures physiques ou virtuelles. »<br />
<br />
<b>Source :</b> <a rel="nofollow" href="https://www.whitehouse.gov/presidential-actions/2026/08/expanding-capabilities-to-combat-transnational-cyber-enabled-crime/" target="_blank">Communiqué de la Maison-Blanche</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Trouvez-vous cette initiative de l'administration Trump judicieuse ou pertinente ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/369182/Le-responsable-de-la-cybersecurite-choisi-par-Trump-manque-d-experience-dans-le-domaine-illustrant-une-tendance-inquietante-ou-les-considerations-politiques-semblent-primer-sur-l-expertise-technique/" target="_blank">Le responsable de la cybersécurité choisi par Trump manque d'expérience dans le domaine, illustrant une tendance inquiétante où les considérations politiques semblent primer sur l'expertise technique</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/369704/Le-nouveau-secretaire-a-la-defense-de-Trump-ordonne-au-Cyber-Command-de-mettre-fin-a-toutes-les-operations-contre-la-Russie-La-Russie-n-est-plus-une-cybermenace-significative-pour-les-Etats-Unis/" target="_blank">Le nouveau secrétaire à la défense de Trump ordonne au Cyber Command de mettre fin à toutes les opérations contre la Russie : &quot;La Russie n'est plus une cybermenace significative pour les États-Unis&quot;</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/371587/-Absolument-indigne-L-ancien-fonctionnaire-de-la-cybersecurite-Chris-Krebs-vise-par-le-president-Donald-Trump-s-exprime-apres-les-coupes-dans-la-defense-cybernetique-des-Etats-Unis/" target="_blank">« Absolument indigné » : L'ancien fonctionnaire de la cybersécurité Chris Krebs, visé par le président Donald Trump, s'exprime après les coupes dans la défense cybernétique des États-Unis</a><br />
<br />
:fleche: <a href="https://droit.developpez.com/actu/383787/Le-president-Donald-Trump-signe-un-decret-demandant-aux-principales-entreprises-d-IA-de-fournir-au-gouvernement-leurs-plus-puissants-modeles-d-IA-pour-des-tests-de-cybersecurite-avant-leur-mise-sur-le-marche/" target="_blank">Le président Donald Trump signe un décret demandant aux principales entreprises d'IA de fournir au gouvernement leurs plus puissants modèles d'IA pour des tests de cybersécurité avant leur mise sur le marché</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Anthony</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185167/systemes/securite/l-administration-trump-appel-entreprises-privees-pirater-groupes-cybercriminels-etrangers/</guid>
		</item>
		<item>
			<title><![CDATA[Des téraoctets de données sensibles exposés dans une attaque de la chaîne d'approvisionnement visant LiteLLM]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185163&amp;goto=newpost</link>
			<pubDate>Sat, 15 Aug 2026 07:25:47 GMT</pubDate>
			<description>*Des téraoctets de données...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Des téraoctets de données d'identification d'organisations parmi les plus importantes et sensibles au monde sont exposés lors d'une attaque de la chaîne d'approvisionnement visant LiteLLM</font></b><br />
<br />
<b>Plus de 2 500 organisations et plus de 430 000 pipelines CI/CD ont été touchés par l'attaque de la chaîne d'approvisionnement LiteLLM survenue en début d'année. La compromission de LiteLLM a été révélée peu après l'attaque visant Trivy, le scanner de vulnérabilités open source d'Aqua Security, et en était une conséquence directe. Deux versions de LiteLLM ont été publiées sur PyPI, permettant ainsi aux pirates d'accéder à toutes les informations traitées par LiteLLM. L'attaque a entraîné la compromission à grande échelle d'informations sensibles : identifiants de publication de paquets, clés cloud, clés SSH, jetons et variables d'environnement. CloudSEK précise que les chiffres ne doivent pas être interprétés comme la preuve que chaque organisation répertoriée a effectivement été compromise.</b><br />
<br />
En novembre 2022, <a href="https://securite.developpez.com/actu/338811/La-chaine-d-approvisionnement-supply-Chain-le-maillon-faible-de-la-cybersecurite-Par-Fabien-Pereira-Vaz-Technical-Sales-Manager-France-chez-Paessler-AG/" target="_blank">pour tenter de pénétrer un réseau informatique, les hackers visaient toujours le maillon plus faible.</a> Et la numérisation de la chaîne d’approvisionnement (Supply Chain) en avait fait une cible de choix depuis quelques années. Le phénomène semble s’être amplifié durant la période de pandémie comme en témoignaient diverses études : BlueVoyant estimait que 97% des entreprises avaient été impactées par une violation de cybersécurité ciblant leur chaîne d’approvisionnement, tandis que Trend Micro montrait dans une étude qu’une entreprise mondiale sur deux (52 %) avait déjà relevé une attaque par rançongiciel au sein de l’organisation de sa chaîne d'approvisionnement.<br />
<br />
LiteLLM est une bibliothèque Python open source et une passerelle d’intelligence artificiealle (IA) développée par BerriAI qui offre une interface unifiée permettant d’interroger plus d’une centaine de fournisseurs de grands modèles de langage (LLM) à l’aide du format de complétion de chat d’OpenAI. Créé par Ishaan Jaffer et Krrish Dholakia, ce projet est issu de la promotion d’hiver 2023 de Y Combinator et répond à la fragmentation croissante des API LLM, chaque fournisseur exigeant son propre SDK, son propre système d’authentification et son propre format de requête. LiteLLM fonctionne à la fois comme un SDK Python léger que les développeurs peuvent intégrer directement dans leurs applications et comme un serveur proxy auto-hébergé que les organisations déploient en tant que passerelle centralisée pour gérer l’ensemble du trafic LLM. <br />
<br />
Selon CloudSEK, plus de 2 500 organisations et plus de 430 000 pipelines CI/CD ont été touchés par l'attaque de la chaîne d'approvisionnement LiteLLM survenue en début d'année. La compromission de LiteLLM a été révélée peu après l’attaque de la chaîne d’approvisionnement visant Trivy, le scanner de vulnérabilités open source d’Aqua Security, et en était une conséquence directe.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678202d1786777964/systemes/securite/teraoctets-donnees-sensibles-exposes-attaque-chaine-d-approvisionnement-visant-litellm/cloudsek.png/" border="0" alt="Nom : cloudsek.png
Affichages : 3693
Taille : 416,4 Ko"  style="float: CONFIG" /></div><br />
TeamPCP, l’acteur malveillant à l’origine de plusieurs compromissions très médiatisées de logiciels open source (OSS), n’a jamais ciblé LiteLLM directement. La bibliothèque Python open source et le serveur proxy ont été compromis après que son pipeline CI a installé automatiquement la version corrompue de Trivy. Deux versions de LiteLLM, à savoir les versions 1.82.7 et 1.82.8, ont été publiées sur PyPI, permettant ainsi aux pirates d’accéder à toutes les informations traitées par LiteLLM.<br />
<br />
«<i> Trivy, puis le système de compilation [LiteLLM], puis la version de LiteLLM : un seul jeton non révoqué, trois outils plus loin. C’est cette chaîne qui transforme une simple fuite d’identifiants en une exposition à l’échelle de tout l’écosystème</i> », note CloudSEK. « <i>Les systèmes de compilation automatisés réduisent les délais. Dès qu’un artefact malveillant atteint un registre, les tâches planifiées, les résolveurs de dépendances, les exécuteurs éphémères, les ordinateurs portables des développeurs et les couches mises en cache peuvent le copier rapidement. La fenêtre d’analyse et de rotation des identifiants s’étend donc au-delà de la simple suppression du paquet</i> », poursuit la société.<br />
<br />
Les versions modifiées de LiteLLM contenaient un code malveillant qui s’exécutait à chaque appel de Python, sans importation explicite. La charge utile s’exécutait sur tous les systèmes sur lesquels le paquet était installé. Selon CloudSEK, bien que les paquets affectés n’aient été disponibles que pendant 40 minutes, ce délai a suffi pour que le code malveillant se propage, exposant au final 434 000 pipelines CI/CD et affectant plus de 2 500 organisations.<br />
<br />
Nvidia, AWS, Samsung, Salesforce, Cisco, ServiceNow, Accenture Federal Services, Siemens, Regeneron Pharmaceuticals, London Stock Exchange Group, FedEx, Volkswagen, Orange, HP, Deutsche Bahn, NGINX et Zscaler ne sont que quelques-uns des noms figurant sur la liste de CloudSEK.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678203d1786778989/systemes/securite/teraoctets-donnees-sensibles-exposes-attaque-chaine-d-approvisionnement-visant-litellm/samsung.png/" border="0" alt="Nom : samsung.png
Affichages : 1386
Taille : 56,8 Ko"  style="float: CONFIG" /></div><br />
«<i> Les chiffres de plus de 2 500 entreprises et 434 000 cas en cours de traitement décrivent une exposition reconstituée. Ils ne doivent pas être interprétés comme la preuve que chaque organisation répertoriée a effectivement été compromise ou que chaque identifiant a été volé</i> », précise CloudSEK, soulignant que chaque cas de compromission doit faire l’objet d’une vérification indépendante.<br />
<br />
L’attaque de la chaîne d’approvisionnement LiteLLM a entraîné la compromission à grande échelle d’informations sensibles : identifiants de publication de paquets, clés cloud, clés SSH, jetons, variables d’environnement, données d’exécution et clés de fournisseurs d’IA, entre autres. Les pirates pourraient utiliser ces secrets pour prendre le contrôle de comptes, voler des données, injecter des commits malveillants, s’assurer une persistance, se déplacer latéralement, perturber des services, déployer des logiciels malveillants et mener divers autres types d’attaques.<br />
<br />
Les organisations doivent considérer comme compromis tout secret accessible à la bibliothèque LiteLLM, y compris ceux «<i> présents dans la mémoire du processus, injectés dans la tâche, stockés sur le disque ou récupérables via un service de métadonnées d’instance </i>». Les secrets potentiellement compromis doivent être validés, puis renouvelés en même temps que les comptes de service et les sessions, et les journaux doivent être examinés afin de déterminer l’étendue et la durée de l’exposition.<br />
<br />
La prochaine attaque majeure visant la chaîne d’approvisionnement ciblera probablement les infrastructures d’IA, car ces systèmes sont devenus des « <i>points de jonction à forte valeur ajoutée entre les données, l’identité, la puissance de calcul et l’action autonome</i> ». « <i>Cet incident n’était pas seulement une faille de la chaîne d’approvisionnement logicielle qui a par hasard impliqué un produit d’IA. Il a démontré que la compromission d’un point de contrôle de l’IA peut exposer les identités et les systèmes qui l’entourent. Les futures attaques viseront probablement la couche d’IA précisément parce qu’elle est connectée à tout le reste</i> », note CloudSEK.<br />
<br />
Selon un rapport de février 2024, <a href="https://securite.developpez.com/actu/354080/91-pourcent-des-entreprises-sont-confrontees-a-des-incidents-dans-la-chaine-d-approvisionnement-logicielle-d-apres-une-etude-de-Data-Theorem/" target="_blank">l'écrasante majorité des organisations (91 %) ont connu un incident dans la chaîne d'approvisionnement logicielle au cours des 12 derniers mois.</a> L'étude de Data Theorem et de l'Enterprise Strategy Group a interrogé plus de 350 personnes issues d'organisations des secteurs privé et public aux États-Unis et au Canada, parmi lesquelles des professionnels de la cybersécurité, des développeurs d'applications et des professionnels de l'informatique.<br />
<br />
<b>Sources</b> : <a rel="nofollow" href="https://www.cloudsek.com/blog/ai-supply-chain-breach-2500-companies-434000-cicd-pipelines" target="_blank">CloudSEK</a> ; <a rel="nofollow" href="https://www.hudsonrock.com/blog/largest-ai-supply-chain-breach-of-2026-litellm-hack-impacts-thousands-of-global-enterprises-claim-your-ethical-disclosure" target="_blank">Hudson Rock</a><br />
<br />
<b>Et vous ?</b><br />
:fleche: Pensez-vous que cette information est crédible ou pertinente ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://droit.developpez.com/actu/379729/France-Travail-sanctionnee-d-une-amende-de-5-millions-d-euros-pour-manquements-graves-a-la-protection-des-donnees-personnelles-la-CNIL-met-fin-a-l-illusion-d-un-RGPD-a-deux-vitesses-pour-le-secteur-public/" target="_blank">France Travail sanctionnée d'une amende de 5 millions d'euros pour manquements graves à la protection des données personnelles : la CNIL met fin à l'illusion d'un RGPD à deux vitesses pour le secteur public</a><br />
<br />
:fleche: <a href="https://oracle.developpez.com/actu/370645/Oracle-a-cache-une-grave-violation-de-donnees-a-ses-clients-et-un-cybercriminel-les-a-mises-en-vente-l-entreprise-a-nie-l-attaque-mais-des-chercheurs-ont-conclu-que-la-violation-de-donnees-etait-reelle/" target="_blank">Oracle a caché une grave violation de données à ses clients et un cybercriminel les a mises en vente. L'entreprise a nié l'attaque mais des chercheurs ont conclu que la violation de données était réelle</a><br />
<br />
:fleche: <a href="https://intelligence-artificielle.developpez.com/actu/381360/Un-agent-IA-rebelle-a-declenche-une-alerte-de-securite-majeure-chez-Meta-en-agissant-sans-autorisation-ce-qui-a-entraine-la-divulgation-de-donnees-sensibles-concernant-l-entreprise-et-ses-utilisateurs/" target="_blank">Un agent IA rebelle a déclenché une alerte de sécurité majeure chez Meta, en agissant sans autorisation, ce qui a entraîné la divulgation de données sensibles concernant l'entreprise et ses utilisateurs</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p678202d1786777964/systemes/securite/teraoctets-donnees-sensibles-exposes-attaque-chaine-d-approvisionnement-visant-litellm/cloudsek.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p678203d1786778989/systemes/securite/teraoctets-donnees-sensibles-exposes-attaque-chaine-d-approvisionnement-visant-litellm/samsung.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Eliora</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185163/systemes/securite/teraoctets-donnees-sensibles-exposes-attaque-chaine-d-approvisionnement-visant-litellm/</guid>
		</item>
		<item>
			<title><![CDATA[Une attaque informatique permet d'extraire les clés d'accès Google Password Manager pour Windows]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185132&amp;goto=newpost</link>
			<pubDate>Thu, 13 Aug 2026 12:37:20 GMT</pubDate>
			<description>*« Pass-ta-key » : une...</description>
			<content:encoded><![CDATA[<div><b><font size="4">« Pass-ta-key » : une attaque permettant de subtiliser toutes les clés d’accès stockées dans l'application Google Password Manager pour Windows</font></b><br />
<b><font size="1">dès lors que la machine est infectée par un maliciel</font></b><br />
<br />
<b>Une attaque informatique appelée « Pass-ta-key » permet d'extraire les clés d'accès du gestionnaire de mots de passe de Google sur Windows. Bien que les « passkeys » (clés d'accès) soient perçus comme inviolables, ils sont souvent stockés dans des fichiers chiffrés synchronisés plutôt que dans des puces matérielles sécurisées pour faciliter leur usage sur plusieurs appareils. Cette vulnérabilité est particulièrement marquée sur le système de Microsoft, dont le cloisonnement logiciel est moins restrictif que celui de macOS ou Linux. Cette menace n'est pas une faille de conception des passkeys, mais une conséquence inévitable d'une infection par un maliciel local.</b><br />
<br />
Les « passkeys » (ou clés d'accès en français) constituent une tentative relativement récente visant à trouver une alternative plus robuste aux mots de passe classiques, aux cookies de session, à l’authentification multifactorielle (MFA) et à tous les autres moyens que nous devons utiliser sur Internet pour vérifier à la fois que nous sommes bien la personne que nous prétendons être et que nous sommes autorisés à accéder à la ressource sollicitée. <br />
<br />
En bref, il s’agit d’une paire de clés cryptographiques : une clé publique sur le site où vous avez créé un compte et une clé privée stockée sur l’appareil spécifique que vous avez utilisé lors de la création de la clé. Si l’appariement est valide, vous pouvez vous connecter sans avoir à saisir de mot de passe ni à recourir à une autre méthode de vérification. Mais un chercheur a mis au jour une attaque qui suscite un débat sur la sécurité des passkeys.<br />
<br />
Arie Olshtein, chercheur au sein de la société de sécurité Palo Alto Networks, a récemment décrit comment l'attaque pouvait récupérer toutes les clés d’accès stockées dans l’application Google Password Manager (GPM) pour Windows lorsqu’elle est exécutée sur une machine infectée par un logiciel malveillant.<br />
<br />
<b><font size="3">Le stockage local des clés d’accès est vulnérable sur Windows</font></b><br />
<br />
Cette attaque a surpris de nombreuses personnes. La plupart des gens partaient du principe que les clés d’accès locales étaient stockées en toute sécurité sur le système local, que ce soit dans des puces TPM (Trusted Platform Manager), des enclaves sécurisées ou quel que soit le nom donné par le système d’exploitation à sa zone protégée. Le problème, c’est que ce mode de stockage empêche de répliquer ses clés d’accès sur un autre appareil.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678168d1786624291/systemes/securite/attaque-informatique-permet-d-extraire-cles-d-acces-google-password-manager-windows/pass-the-passkey_-figure-2-1.png/" border="0" alt="Nom : Pass-the-Passkey_-Figure-2-1.png
Affichages : 3335
Taille : 38,3 Ko"  style="float: CONFIG" /></div><br />
Ces clés doivent pouvoir être facilement synchronisées sur tous les appareils d’un utilisateur. Mais l’obligation de stockage dans la puce TPM ou une enclave rendait cette synchronisation impossible. La seule façon de les charger dans la puce TPM d’un nouvel appareil aurait été de les recréer une par une.<br />
<br />
Si l’on ne peut utiliser une clé d’accès que sur un seul appareil sans devoir la recréer de toutes pièces, les utilisateurs seront peu enclins à l’adopter, car cela s’avérerait un peu pénible. Face à ce dilemme, l’Alliance FIDO (l'organisme qui fixe les règles des passkeys) a tranché en faveur de la simplicité : elle n'a pas imposé le stockage dans ces zones ultra-sécurisées, mais a laissé chaque système décider de la manière dont il protégera les clés d'accès.<br />
<br />
L'Alliance FIDO avait misé sur le fait que chaque système d'exploitation mettrait en place des protections suffisantes pour empêcher qu'un pirate informatique ayant infecté une machine puisse en extraire une copie. Leur raisonnement était que les autorisations accordées aux applications sont si granulaires qu’un maliciel se cachant sur l’appareil serait « incapable » d’accéder aux clés privées qui constituent le pilier de la sécurité des clés d’accès. <br />
<br />
Un maliciel installé sur un appareil fonctionnant sous macOS, iOS ou Android, par exemple, n’a aucun moyen de contourner cet isolement, à moins que le système d’exploitation lui-même ne soit compromis par une faille « zero-day » particulièrement rare. Jusqu’à présent, ces hypothèses se sont avérées exactes dans la pratique. La seule exception est Windows : Microsoft n'a pas mis en place les protections nécessaires pour empêcher le vol.<br />
<br />
<b><font size="3">Le fonctionnement hybride des clés d'accès sur Microsoft</font></b><br />
<br />
Contrairement à toutes les autres plateformes, les applications Windows s’exécutent généralement avec tous les privilèges de l’utilisateur, alors que les autres plateformes favorisent par défaut la restriction des privilèges. Bien que Windows offre certaines protections de type « sandbox » destinées à isoler les applications, cela n’empêche pas les applications hors sandbox, comme les maliciels, d’accéder aux données d’une application en sandbox.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678170d1786624391/systemes/securite/attaque-informatique-permet-d-extraire-cles-d-acces-google-password-manager-windows/pass-the-passkey_-figure-5.png/" border="0" alt="Nom : Pass-the-Passkey_-Figure-5.png
Affichages : 1494
Taille : 68,1 Ko"  style="float: CONFIG" /></div><br />
Le sandbox n’assure une protection que dans un seul sens. Les technologies de sandbox sur d’autres plateformes offrent une protection bien plus efficace. Cela signifie que les maliciels sous Windows rencontrent nettement moins de difficultés pour accéder aux données utilisées par une autre application.<br />
<br />
Il n'y a aucune certitude que les clés d'accès stockées sur un appareil Windows ne seraient pas récupérées en cas d’infection par un maliciel. De nombreux développeurs tiers ont opté pour une nouvelle architecture : le stockage des passkeys dans des blobs chiffrés de bout en bout situés dans le cloud. Les clés d'accès stockées sur serveur constituent désormais la solution adoptée par Google Password Manager (GPM) pour Windows, 1Password...<br />
<br />
En pratique, voici comment ce mécanisme fonctionne : lorsqu'un utilisateur souhaite utiliser une passkey, son appareil récupère une clé de périphérique dans la puce TPM de l'appareil local pour la présenter au serveur d'authentification de l'éditeur. Cette étape, combinée à la connexion active au compte (Google) de l'utilisateur, déclenche la signature d'une assertion d'authentification sur le serveur de l'éditeur où se trouve la clé privée chiffrée.<br />
<br />
En revanche, sur d'autres plateformes, telles que Linux et macOS, ces mêmes applications (1Password, Dashlane ou GPM) stockent les clés d’accès localement sur l’appareil. Lorsqu’un utilisateur souhaite se connecter à l’aide d’une clé d’accès, c’est l’appareil local, et non celui situé dans le cloud, qui présente une attestation d’authentification. Celle-ci est signée par la clé privée, qui est également stockée sous forme chiffrée sur l’appareil local.<br />
<br />
<b><font size="3">Pass-ta-key : une attaque qui profite d'une infection existante</font></b><br />
<br />
La récente découverte de l'attaque nommée « Pass-ta-key » par Arie Olshtein a suscité d'importants débats concernant la sécurité réelle des clés d'accès. Selon le chercheur, cette attaque cible la surface d’attaque au sein de l’écosystème des clés d’accès. Elle permet de récupérer toutes les clés d’accès stockées dans l’application Google Password Manager pour Windows lorsqu’elle est exécutée sur une machine infectée par un logiciel malveillant.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678169d1786624331/systemes/securite/attaque-informatique-permet-d-extraire-cles-d-acces-google-password-manager-windows/word-image-198667-184120-1-1454x700.png/" border="0" alt="Nom : word-image-198667-184120-1-1454x700.png
Affichages : 1527
Taille : 132,3 Ko"  style="float: CONFIG" /></div><br />
Pass-ta-key exploite son accès au compte Google (et, dans certains cas, la clé de l’utilisateur ou de l’appareil stockée dans la puce TPM) pour obtenir les clés d’accès secrètes. La plus puissante des trois variantes amène l’ordinateur Windows infecté à se faire passer pour un iPhone. Cela déclenche une fonctionnalité de synchronisation dans GPM qui permet aux utilisateurs de transférer toutes les clés d’accès stockées vers un nouvel appareil. <br />
<br />
Les clés sont alors transférées vers l’appareil Windows infecté. Bien que cette vulnérabilité soit qualifiée de « nouvelle surface d'attaque » par son découvreur, de nombreux experts rappellent qu'un appareil local infecté et connecté à un compte sensible équivaut systématiquement à une perte totale de contrôle. Il n’y a donc rien de nouveau ici, et la surface d’attaque s’étend à toutes les données dont l’accès nécessite une authentification.<br />
<br />
Ce risque a toujours existé et explique pourquoi certaines personnes considèrent que les gestionnaires de mots de passe ne sont pas sûrs à utiliser. D’après l’article d'Arie Olshtein, il est possible que Google Password Manager ne dispose pas de certaines protections présentes dans des gestionnaires de mots de passe comme 1Password, telles que l’appel d’API du système d’exploitation pour empêcher d’autres processus de lire sa mémoire.<br />
<br />
Les clés d'accès n'ont jamais été conçues pour résister à des attaques locales sur des machines compromises, mais plutôt pour éliminer les secrets partagés exposés au phishing ou aux piratages de serveurs. Il n'est pas surprenant que Pass-ta-key puisse extraire des clés lorsqu'un appareil Windows est compromis.<br />
<br />
Cette étude n'est peut-être pas révolutionnaire, elle permet néanmoins aux utilisateurs de comprendre qu'une fois qu'un appareil, en particulier s'il fonctionne sous Windows, est compromis alors qu'il est connecté à un compte, toutes les données qui y sont stockées sont à la portée de n'importe qui.<br />
<br />
Source : <a rel="nofollow" href="https://unit42.paloaltonetworks.com/passwordless-authentication-security-risks/" target="_blank">billet de blogue</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Quel est votre avis sur le sujet ?<br />
:fleche: Que pensez-vous de l'attaque informatique « Pass-ta-key » ?<br />
:fleche: Que pensez-vous du fonctionnement hybride des clés d'accès sur Windows ?<br />
<br />
<b>Voir aussi</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/384479/" target="_blank">Les données des utilisateurs du gestionnaire de mots de passe LastPass ont de nouveau été volées par des pirates informatiques, notamment des informations sur les noms, les numéros de téléphone et les e-mails</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/380383/" target="_blank">27 vulnérabilités ont été découvertes dans les gestionnaires de mots de passe basés sur le cloud : Bitwarden, LastPass, Dashlane et 1Password, ces vulnérabilités pourraient exposer les coffres-forts</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/247993/" target="_blank">La plupart des gestionnaires de mots de passe populaires présentent des vulnérabilités pouvant entraîner le vol de mots de passe, selon un rapport</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p678168d1786624291/systemes/securite/attaque-informatique-permet-d-extraire-cles-d-acces-google-password-manager-windows/pass-the-passkey_-figure-2-1.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p678169d1786624331/systemes/securite/attaque-informatique-permet-d-extraire-cles-d-acces-google-password-manager-windows/word-image-198667-184120-1-1454x700.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p678170d1786624391/systemes/securite/attaque-informatique-permet-d-extraire-cles-d-acces-google-password-manager-windows/pass-the-passkey_-figure-5.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Mathis Lucas</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185132/systemes/securite/attaque-informatique-permet-d-extraire-cles-d-acces-google-password-manager-windows/</guid>
		</item>
		<item>
			<title><![CDATA[Les lecteurs de plaques d'immatriculation peuvent désormais suivre votre téléphone grâce à une nouvelle techno]]></title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185120&amp;goto=newpost</link>
			<pubDate>Wed, 12 Aug 2026 12:25:19 GMT</pubDate>
			<description>*Les lecteurs de plaques...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Les lecteurs de plaques d'immatriculation peuvent désormais suivre votre téléphone grâce à une nouvelle technologie de surveillance qui transforme les caméras routières en outils de pistage plus performants</font></b> <br />
<br />
<b>« C’est pire que <a href="https://securite.developpez.com/actu/386004/Des-cameras-de-surveillance-Flock-ont-ete-vandalisees-aux-Etats-Unis-alors-que-le-debat-a-leur-sujet-se-poursuit-apres-avoir-ete-utilisees-a-des-fins-de-harcelement-par-des-policiers-sans-scrupules/" target="_blank">les caméras de surveillance Flock</a>, c’est de la surveillance de masse en gestation », s’indignent des observateurs à propos de cette nouvelle technologie. En effet, la technologie dénommée SignalTrace a pour but d’étendre les lecteurs automatiques de plaques d’immatriculation  en permettant une collecte de données utilisateur non plus uniquement depuis une plaque d’immatriculation de véhicule, mais en sus, depuis toute onde radioélectrique émise depuis un dispositif IoT ou un terminal mobile.</b><br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/K47tzlVjZ38?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b><font size="3">Que disent les créateurs de SignalTrace ? Que cette technologie ne permet pas de pister les hommes</font></b> <br />
<br />
SignalTrace, d’après ce qui ressort des notes techniques mises à disposition par le fabricant dénommé Leonardo, étend les fonctionnalités des lecteurs automatiques de plaques d’immatriculation aux fins de reconnaissance et de corrélation des signatures électroniques issues de signaux sans fil diffusés publiquement afin de révéler des schémas, des relations et des tendances susceptibles de passer inaperçus. <br />
<br />
La même documentation souligne que SignalTrace est une technologie de détection spécialisée qui capte de manière passive les émissions électroniques publiques, notamment le Bluetooth, le Wi-Fi, la RFID et d'autres signaux sans fil pris en charge, pour créer des signatures électroniques anonymes analysables sur la durée.<br />
<br />
D’après Leonardo, SignalTrace ne se focalise pas sur l’identification des individus ou l’accès à des appareils personnels, mais plutôt sur la reconnaissance des signatures électroniques récurrentes et leurs localisations observées, offrant ainsi aux organisations une nouvelle source de connaissance de l'environnement. Ces données peuvent être analysées de manière indépendante ou corrélées avec d'autres données opérationnelles. <br />
<br />
Leonardo ajoute que SignalTrace ne dépend pas de la reconnaissance automatique des plaques d'immatriculation pour son fonctionnement ; le système peut en sus être déployé comme technologie de détection autonome ou intégré à d'autres systèmes de capteurs dans divers environnements opérationnels. <br />
<br />
Ce qu’on peut déjà souligner dans le cadre d’une analyse indépendante est que les données issues de SignalTrace peuvent être associées à des observations de véhicules, fournissant aux forces de l’ordre un contexte supplémentaire utile pour identifier des associations répétées, détecter l'apparition de signatures électroniques avec différents véhicules, ou soutenir des enquêtes impliquant des plaques d'immatriculation altérées ou frauduleuses<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/fSXslMc8ECE?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b><font size="3">En gros, la proposition de valeur de SignalTrace repose sur la génération d’un identifiant numérique dit anonyme, mais le problème avec ce type de données informatiques est que l’histoire regorge de cas où les forces de l’ordre en ont fait usage pour remonter à des individus </font></b><br />
<br />
<a href="https://droit.developpez.com/actu/384798/Microsoft-livre-au-FBI-l-identifiant-unique-GDID-de-Windows-11-pour-faciliter-l-arrestation-d-un-adolescent-de-19-ans-soupconne-d-une-serie-d-attaques-par-rancongiciels/" target="_blank">L’un des récents exemples et les plus illustratifs en la matière est le cas de l’arrestation par le FBI d’un membre présumé du groupe criminel « scattered spider » grâce à un identifiant unique généré par Windows 11</a>. <br />
<br />
Cela a été possible en raison de ce que Peter Stokes faisait usage d’un ordinateur tournant sous Windows 11. L’équipe constitué d’éléments de Microsoft et du FBI s’est donc appuyée sur le Global Device Identifier (GDID) de Windows qui est un code d'identification unique attribué par le géant technologique à une installation spécifique du système d'exploitation. Contrairement aux composants physiques, cet identifiant logiciel (qui agit comme une empreinte numérique) permet de lier une machine aux services cloud et à la télémétrie Microsoft.<br />
<br />
L’équipe constitué d’éléments de Microsoft et du FBI a obtenu le GDID à partir de l'ordinateur du présumé criminel qui a servi à créer un compte sur l'outil de piratage ngrok. Bien que le compte ait été créé à partir d'une adresse IP VPN se terminant par .168, les registres de Microsoft indiquent que ce même GDID (6755467234350028) a accédé à la page d'inscription de ngrok exactement au moment où le compte a été créé, ce qui a permis d'établir un lien entre ce piratage et ses comptes personnels sur les réseaux sociaux.<br />
<br />
Les enquêteurs ont utilisé ce GDID pour suivre et recouper toutes les informations de télémétrie associées à cet appareil en particulier. En établissant des corrélations entre le GDID et les adresses IP, les connexions à des comptes personnels (tels que Facebook ou Snapchat) et d’autres données relatives à l’activité sur Internet, le FBI a pu constituer une solide chaîne de preuves reliant directement le suspect aux activités criminelles.<br />
<br />
 <blockquote class="twitter-tweet"><p lang="fr" dir="ltr">&#128073; Accrochez-vous bien, on va franchir une nouvelle étape dans la dystopie Orwelienne qu'est la France de 2026. A partager autour de vous. <br><br>Tes AirPods vont bientôt parler aux radars ! Qui vont également aspirer toutes les ondes sur leur chemin pour l'associer à ton…</p>&mdash; Christophe Boutry (@Ced_haurus) <a rel="nofollow" href="https://x.com/Ced_haurus/status/2071199106400207221?ref_src=twsrc%5Etfw">June 28, 2026</a></blockquote>  Aux USA, les directives fédérales en matière de protection de la vie privée ne limitent pas les informations d'identification aux noms. L'Institut national des normes et des technologies (NIST) définit les informations personnelles identifiables comme des données permettant de distinguer ou de retracer l'identité d'une personne, soit seules, soit lorsqu'elles sont associées à des informations pouvant être reliées entre elles. La question essentielle est de savoir si ces données permettent d'identifier une personne en particulier et de la suivre au fil du temps.<br />
<br />
Les recherches sur les données de mobilité – c'est-à-dire les enregistrements collectés à partir des appareils mobiles des individus et indiquant les lieux où ils se sont rendus – permettent de mieux comprendre ce risque. Une étude publiée dans la revue Scientific Reports a analysé 15 mois d'enregistrements portant sur 1,5 million de personnes. <br />
<br />
Quatre points de repère (heure et lieu) ont suffi pour identifier de manière unique 95 % des personnes figurant dans l'ensemble de données. Bien que cette étude n'ait pas testé SignalTrace, elle montre pourquoi des déplacements répétés peuvent rendre identifiable un enregistrement censé être anonyme.<br />
<br />
 <blockquote class="twitter-tweet"><p lang="fr" dir="ltr">&#127482;&#127480;&#127470;&#127481; SignalTrace est un système américain de l'italien Leonardo qui équipe les lecteurs de plaques d’immatriculation de capteurs Bluetooth, Wi-Fi et RFID pour détecter les objets connectés autour des véhicules. <br><br>&#128225; Le système crée une empreinte électronique unique en associant… <a rel="nofollow" href="https://t.co/5384JIFnbN">pic.twitter.com/5384JIFnbN</a></p>&mdash; Alex Xplore (@AlexXplore) <a rel="nofollow" href="https://x.com/AlexXplore/status/2069361571977986049?ref_src=twsrc%5Etfw">June 23, 2026</a></blockquote>  <b><font size="3">Il y a même aussi que SignalTrace en tant qu’espèce d’extension des caméras Flock doit permettre de reproduire les mêmes violations des droits des populations, c’est-à-dire, servir aux forces de l’ordre d’outil de harcèlement</font></b><br />
<br />
Les détracteurs des caméras Flock craignent que cela permette aux agents de police de suivre des véhicules sans mandat, ouvrant ainsi la voie à toute une série d’abus de pouvoir potentiels. Selon une enquête menée par le Washington Post, au moins 50 policiers ont été accusés d’avoir utilisé le système Flock à mauvais escient, la plupart d’entre eux pour espionner les allées et venues de leurs partenaires amoureux ou de leurs ex.<br />
<br />
Dans d’autres cas, des policiers ont utilisé Flock pour suivre des femmes ayant subi un avortement — pratique illégale dans plusieurs États américains. Certains ont illégalement transmis des données issues du système à des agents des services d’immigration. Le PDG de Flock, Garrett Langley, a qualifié certains opposants de « terroristes », attisant ainsi la polémique. « Il existe véritablement un incroyable mouvement populaire contre Flock », a déclaré Chad Marlow, conseiller politique principal de l’Union américaine pour les libertés civiles (ACLU), qualifiant son essor de « stupéfiant ».<br />
<br />
Ce mouvement bénéficie d’un soutien tant à gauche qu’à droite de l’échiquier politique, notamment de la part des libertariens. L’ancien présentateur de Fox News et figure de proue du conservatisme, Tucker Carlson, a qualifié les vandales d’« Américains honnêtes et patriotes » qui ne font que « prendre les choses en main ». Partout dans le pays, des groupes locaux font pression sur leurs élus pour qu’ils prennent leurs distances avec Flock.<br />
<br />
<a href="https://securite.developpez.com/actu/374659/La-societe-de-surveillance-Flock-utilise-desormais-l-IA-pour-signaler-une-personne-a-la-police-lorsqu-elle-estime-que-ses-deplacements-sont-suspects-d-apres-l-ACLU/" target="_blank">En août 2025</a>, d'après l'Union américaine pour les libertés civiles (ACLU), une organisation de défense des droits civiques, la société de surveillance Flock a étendu son système national de suivi des plaques d'immatriculation en utilisant l'IA pour signaler à la police toute personne dont elle estime les déplacements « suspects ». Selon l'ACLU, cette évolution marque une escalade inquiétante, car la police passe du simple accès aux données sur les déplacements des véhicules à l'identification et au signalement proactifs d'individus sur la base d'évaluations algorithmiques de leurs déplacements.<br />
<br />
Sources : <a rel="nofollow" href="https://www.leonardocompany-us.com/lpr/elsag-signaltrace" target="_blank">Page de produit SignalTrace</a>, <a rel="nofollow" href="https://www.leonardocompany-us.com/hubfs/LPR/LPR-Product-Sheets/US/eocplus-us.pdf" target="_blank">Fiche technique SignalTrace</a>, <a rel="nofollow" href="https://www.nature.com/articles/srep01376" target="_blank">Publication de recherche sur les données de mobilité</a> <br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pour ou contre la pose à grande échelle de tels dispositifs ?<br />
:fleche: Partagez-vous les avis selon lesquels l’existence même de tels dispositifs illustre beaucoup plus le degré de surveillance de masse auquel nous sommes exposés via les dispositifs technologiques qui nous entourent ? <br />
<br />
<b>Voir aussi :</b> <br />
<br />
:fleche: <a href="https://www.developpez.net/forums/d2177270/systemes/securite/agents-police-pris-flagrant-delit-d-utilisation-systeme-flock-safety-harcelement/#post12084445" target="_blank">Un policier a utilisé 83 000 caméras de lecture automatique des plaques minéralogiques pour retrouver une femme qui a avorté, avec Flock Safety les policiers savent où vous êtes allé et qui vous avez rencontré</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/380229/Amazon-Ring-annule-son-partenariat-avec-Flock-Safety-une-entreprise-controversee-specialisee-dans-les-technologies-destinees-aux-forces-de-l-ordre-apres-une-vague-de-protestations-contre-la-surveillance/" target="_blank">Amazon Ring annule son partenariat avec Flock Safety, une entreprise controversée spécialisée dans les technologies destinées aux forces de l'ordre, après une vague de protestations contre la surveillance<br />
</a><br />
:fleche: <a href="https://securite.developpez.com/actu/380504/20-milliards-de-scans-par-mois-des-donnees-transmises-a-l-ICE-sans-mandat-Flock-Safety-ou-comment-une-startup-de-surveillance-est-devenue-l-ennemi-public-numero-un-de-la-vie-privee-aux-Etats-Unis/" target="_blank">20 milliards de scans par mois, des données transmises à l'ICE sans mandat : Flock Safety ou comment une startup de surveillance est devenue l'ennemi public numéro un de la vie privée aux États-Unis</a></div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Patrick Ruiz</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185120/systemes/securite/lecteurs-plaques-d-immatriculation-peuvent-desormais-suivre-telephone-grace-nouvelle-techno/</guid>
		</item>
		<item>
			<title>Des caméras espionnes installées sur des drones de la Marine ont transmis secrètement des données à la Chine</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185113&amp;goto=newpost</link>
			<pubDate>Wed, 12 Aug 2026 09:00:21 GMT</pubDate>
			<description>*Des caméras espionnes sur...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Des caméras espionnes sur des drones de la Marine ont transmis secrètement des données à la Chine, tandis que des bateaux des forces spéciales en mission dans le Golfe étaient équipés de composants chinois</font></b><br />
<br />
<b>Des drones de surveillance utilisés par les forces spéciales britanniques auraient transmis des données vers la Chine, ravivant les inquiétudes en matière de sécurité. Une enquête menée par le ministère britannique de la Défense a révélé qu'une flotte de drones Kraken K3 Scout avait envoyé des données vers une adresse IP située en Chine. Le problème a été détecté lors d'une évaluation de routine des vulnérabilités informatiques. Un porte-parole du ministère de la Défense a déclaré qu'aucune preuve n'indiquait que des données ou des systèmes du ministère aient été compromis. Cette révélation intervient après que la Grande-Bretagne et ses partenaires du groupe «<i> Five Eyes</i> » ont mis en garde contre les efforts de la Chine visant à collecter des renseignements.</b><br />
<br />
Un véhicule de surface sans équipage, un navire de surface sans équipage ou un navire de surface non habité (USV), communément appelé « <i>drone nautique</i> », «<i> drone maritime</i> » ou «<i> drone de mer</i> », est un bateau ou un navire qui navigue à la surface de l'eau sans équipage. Les USV fonctionnent avec différents niveaux d'autonomie, allant du pilotage à distance aux véhicules de surface entièrement autonomes (ASV).<br />
<br />
Selon un nouveau rapport, des drones de surveillance utilisés par les forces spéciales britanniques auraient transmis des données vers la Chine, ravivant les inquiétudes en matière de sécurité à un moment où Londres cherche à apaiser des tensions qui durent depuis des années avec Pékin. Une enquête menée par le ministère britannique de la Défense a révélé qu’une flotte de drones Kraken K3 Scout avait envoyé des « <i>communications de contrôle</i> » en ligne, c’est-à-dire des données visant à confirmer le bon fonctionnement des appareils, vers une adresse IP située en Chine.<br />
<br />
Les drones ont été fournis par Kraken Technology Group, un sous-traitant britannique du secteur de la défense spécialisé dans les systèmes maritimes sans pilote. Les caméras provenaient d'un fournisseur tiers qui avait assuré à Kraken que ces appareils avaient passé avec succès les contrôles de sécurité. Le problème a été détecté lors d’une « <i>évaluation de routine des vulnérabilités informatiques</i> », a déclaré un porte-parole du ministère de la Défense. «<i> Une enquête approfondie n’a révélé aucune preuve indiquant que des données ou des systèmes du ministère de la Défense aient été consultés, compromis ou transmis à l’extérieur.</i> » «<i> La sécurité nationale est la première responsabilité du gouvernement, et nous prenons très au sérieux la sécurité de nos équipements, de nos réseaux et de nos données</i> », a ajouté le responsable.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678154d1786525760/systemes/securite/cameras-espionnes-installees-drones-marine-ont-transmis-secretement-donnees-chine/future_mine_hunting_system_comes_to_clyde_mod_45166088.jpg/" border="0" alt="Nom : FUTURE_MINE_HUNTING_SYSTEM_COMES_TO_CLYDE_MOD_45166088.jpg
Affichages : 1347
Taille : 120,5 Ko"  style="float: CONFIG" /></div><br />
<b>Préoccupations liées à la sécurité</b><br />
<br />
Cette révélation intervient après que la Grande-Bretagne et ses partenaires du groupe « <i>Five Eyes </i>» (États-Unis, Canada, Australie et Nouvelle-Zélande), avec lesquels elle partage des renseignements, ont mis en garde contre les efforts actuels et potentiels de la Chine visant à collecter des renseignements par le biais de la technologie. La Grande-Bretagne a d'ailleurs déjà pris des mesures, notamment en ordonnant aux opérateurs de télécommunications d'exclure le géant chinois Huawei du déploiement de son réseau 5G.<br />
<br />
Selon une source du ministère de la Défense, ces drones s'inscrivent dans le cadre d'un déploiement naval britannique prévu pour assurer la sécurité du trafic commercial dans le détroit d'Ormuz. Cette découverte soulève également des inquiétudes quant à la possibilité que des membres du Special Boat Service, l'unité des Royal Marines chargée des opérations spéciales, titulaires d'habilitations de sécurité, aient pu être exposés à des risques.<br />
<br />
« <i>Un petit nombre de composants</i> » provenaient de l'étranger, a précisé Kraken. «<i> À l'issue d'un audit complet mené conjointement par Kraken et la Royal Navy, nous sommes convaincus qu'aucune information sensible n'a jamais été divulguée en dehors des canaux prévus à cet effet et que toutes les vulnérabilités potentielles ont été identifiées et corrigées. </i>»<br />
<br />
<div style="text-align: center;">
<div class="video-container"><iframe class="restrain" title="YouTube video player" width="560" height="315" allowfullscreen src="//www.youtube.com/embed/3KzPsBzQ3YQ?wmode=transparent&amp;fs=1" frameborder="0"></iframe></div>
</div><br />
<b>Le drone de reconnaissance K3</b><br />
<br />
Le drone de reconnaissance K3, capable de voler à grande vitesse et d’opérer en continu pendant jusqu’à 30 jours, mesure 28 pieds de long et peut transporter jusqu’à 1 322 livres de charge utile, notamment un radar, des capteurs électro-optiques et d’autres équipements destinés à la surveillance et à la guerre électronique. La Royal Navy en a acquis 20 en mars pour 12,3 millions de livres sterling (environ 16,6 millions de dollars) dans le cadre de son projet « <i>Beehive</i> », qui vise à mettre en service une flotte mixte composée de navires de guerre avec équipage et de navires sans pilote. <br />
<br />
Les K3 faisaient partie d’un dispositif de défense proposé par le Royaume-Uni pour contribuer à la sécurisation de la navigation dans le détroit d’Ormuz, a indiqué une «<i> source du secteur de la défense</i> » proche du dossier, sous couvert d’anonymat. Le K3 a participé à des essais de l’OTAN en mer Baltique, notamment au programme « T<i>ask Force X-Baltic </i>» de l’alliance en 2025, qui visait à tester l’utilisation de systèmes autonomes aériens, de surface et sous-marins. L'année dernière, le Commandement des opérations spéciales des États-Unis a attribué à Kraken un contrat de 49 millions de dollars pour le développement de prototypes de drones sous-marins et de surface.<br />
<br />
En avril 2026, <a href="https://intelligence-artificielle.developpez.com/actu/382295/La-Chine-a-pratiquement-efface-l-avance-historique-des-Etats-Unis-en-matiere-d-IA-et-son-vivier-de-talents-ne-cesse-de-s-agrandir-tandis-que-l-attractivite-americaine-pour-les-talents-mondiaux-s-erode/" target="_blank">un rapport de Stanford indique que la Chine est en passe de supprimer l'avance technologique des États-Unis dans le domaine de l'IA.</a> Bien que les Américains conservent une supériorité en matière de capitaux investis et de nombre de modèles, la Chine domine désormais les brevets, les publications scientifiques et les installations robotiques. L'écart de performance entre les modèles des deux puissances s'est considérablement réduit, soutenu par une infrastructure énergétique chinoise plus robuste que le réseau électrique vieillissant des États-Unis. La Chine a un grand vivier de talents, dépassant les États-Unis en matière de scientifiques de haut niveau.<br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que cette information est crédible ou pertinente ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://embarque.developpez.com/actu/382832/Banzai-Le-Japon-construit-des-drones-kamikazes-en-carton-les-drones-AirKamuy-coutent-environ-2-000-reduisent-la-reflexion-radar-et-offrent-des-avantages-en-matiere-de-furtivite/" target="_blank">Banzai ! Le Japon construit des drones kamikazes en carton : les drones AirKamuy coûtent environ 2 000 $, réduisent la réflexion radar et offrent des avantages en matière de furtivité</a><br />
<br />
:fleche: <a href="https://reseau.developpez.com/actu/378164/Les-drones-de-guerre-russes-continuent-d-utiliser-Starlink-malgre-la-repression-du-Pentagone-les-forces-russes-se-procuraient-des-terminaux-Starlink-sur-le-marche-noir/" target="_blank">Les drones de guerre russes continuent d'utiliser Starlink malgré la répression du Pentagone, les forces russes se procuraient des terminaux Starlink sur le marché noir</a><br />
<br />
:fleche: <a href="https://www.developpez.com/actu/371239/Sous-la-coque-des-drones-americains-l-empreinte-chinoise-les-Etats-Unis-ne-parviennent-pas-a-en-fabriquer-sans-composants-chinois-Les-droits-de-douane-de-Trump-pourraient-empirer-la-situation/" target="_blank">Sous la coque des drones américains, l'empreinte chinoise : les États-Unis ne parviennent pas à en fabriquer sans composants chinois. Les droits de douane de Trump pourraient empirer la situation</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p678154d1786525760/systemes/securite/cameras-espionnes-installees-drones-marine-ont-transmis-secretement-donnees-chine/future_mine_hunting_system_comes_to_clyde_mod_45166088.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Eliora</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185113/systemes/securite/cameras-espionnes-installees-drones-marine-ont-transmis-secretement-donnees-chine/</guid>
		</item>
		<item>
			<title>Le service « iCloud Private Relay » d’Apple divulgue les adresses IP réelles des utilisateurs</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2185015&amp;goto=newpost</link>
			<pubDate>Thu, 06 Aug 2026 05:08:12 GMT</pubDate>
			<description>*Le service « iCloud Private...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Le service « iCloud Private Relay » d’Apple divulgue les adresses IP réelles des utilisateurs : la fonctionnalité peut être contournée via une requête Passkey WebAuthn</font></b><br />
<br />
<b>Des chercheurs ont découvert que la fonctionnalité « iCloud Private Relay » d’Apple, une fonctionnalité d’iCloud+ conçue pour masquer les adresses IP des utilisateurs lorsqu’ils naviguent dans Safari, peut être contournée via une requête Passkey WebAuthn, exposant potentiellement l’adresse IP réelle de l’utilisateur. Les chercheurs Talal Haj Bakry et Tommy Mysk ont identifié trois fonctionnalités de WebKit à l’origine de cette fuite, ce qui signifie que certains navigateurs tiers et basés sur Tor utilisant le relais proxy de WebKit pourraient également être concernés.</b><br />
<br />
iCloud est un service cloud personnel géré par Apple. Lancé le 12 octobre 2011, iCloud permet aux utilisateurs de stocker et de synchroniser des données entre leurs appareils, notamment Apple Mail, Apple Calendar, Apple Photos, Apple Notes, leurs contacts, leurs réglages, leurs sauvegardes et leurs fichiers, de collaborer avec d'autres utilisateurs et de localiser leurs appareils grâce à Find My. L'application client iCloud est intégrée à iOS, iPadOS, watchOS, tvOS, macOS et visionOS, et est disponible pour Microsoft Windows. Il est également possible d’accéder à iCloud via une interface web limitée.<br />
<br />
iCloud offre aux utilisateurs 5 Go de stockage gratuit, qui peut être étendu jusqu’à 12 To grâce à des forfaits payants optionnels ; tous les forfaits payants incluent iCloud+ qui offre des fonctionnalités supplémentaires. Un chiffrement de bout en bout optionnel est disponible depuis 2022 pour toutes les données iCloud, à l'exception du Calendrier, des Contacts et de Mail, qui s'appuient sur des technologies de synchronisation héritées pour assurer la compatibilité avec les applications tierces (CalDAV, CardDAV, IMAP). En 2018, le service comptait environ 850 millions d'utilisateurs, contre 782 millions en 2016.<br />
<br />
Récemment, des chercheurs ont découvert que la fonctionnalité « iCloud Private Relay » d’Apple, une fonctionnalité d’iCloud+ conçue pour masquer les adresses IP des utilisateurs lorsqu’ils naviguent dans Safari, peut être contournée via une requête Passkey WebAuthn, exposant potentiellement l’adresse IP réelle de l’utilisateur.<br />
<br />
Ce problème survient car les requêtes d’identifiants Passkey s’effectuent en dehors de la connexion de navigation standard de Safari ; leur trafic réseau n’est donc pas acheminé via Private Relay. Un site web peut lancer l’une de ces requêtes et utiliser la connexion ainsi établie pour identifier la véritable adresse IP du visiteur, même si celui-ci navigue sur Safari avec la fonctionnalité de confidentialité activée.<br />
<br />
Les chercheurs Talal Haj Bakry et Tommy Mysk ont identifié trois fonctionnalités de WebKit à l’origine de cette fuite, ce qui signifie que certains navigateurs tiers et basés sur Tor utilisant le relais proxy de WebKit pourraient également être concernés. Ils n’ont pas signalé le problème en privé à Apple, invoquant des retards antérieurs et des désaccords concernant l’impact des vulnérabilités signalées, mais ont publié un site web de démonstration permettant aux utilisateurs de vérifier si Private Relay expose leur véritable adresse IP.<br />
<br />
Il convient également de mentionner que Mysk et ses collègues développent également Psylo, un navigateur axé sur la confidentialité qui intègre désormais des mesures de protection contre ce type de fuite. Apple n’a pas commenté cette affaire ni fourni de calendrier pour un correctif, mais cela fait suite à une autre faille de confidentialité liée à iCloud révélée le mois dernier, lorsque des chercheurs ont découvert que la fonctionnalité « Masquer mon e-mail » pouvait en réalité exposer les véritables adresses e-mail des utilisateurs.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p678054d1785994186/systemes/securite/service-icloud-private-relay-d-apple-divulgue-adresses-ip-reelles-utilisateurs/1.jpg/" border="0" alt="Nom : 1.jpg
Affichages : 1506
Taille : 57,4 Ko"  style="float: CONFIG" /></div><br />
Voici le résumé du rapport :<br />
<br />
<b>Fuites d'adresse IP et de DNS dans WebKit affectant les navigateurs utilisant un proxy et le service « Private Relay » d'iCloud d'Apple</b><br />
<br />
Les navigateurs basés sur WebKit sous iOS et macOS peuvent être configurés pour acheminer tout le trafic Web via des serveurs proxy. C’est ainsi que fonctionnent tous les navigateurs proxy sous iOS, y compris les navigateurs Tor pour iOS et notre propre navigateur, Psylo. Chaque connexion réseau établie par une page Web est censée passer par le proxy configuré, de sorte que les sites Web ne voient jamais que l’adresse IP du proxy. Nous avons identifié trois fonctionnalités de WebKit qui contournent la configuration du proxy et envoient le trafic directement depuis l’appareil :<br />
<br />
- <b>La prélecture DNS</b> résout les noms d’hôte via le chemin DNS normal de l’appareil, ce qui révèle les véritables serveurs DNS de l’utilisateur au lieu de ceux du proxy. Disponible depuis iOS 26.0.<br />
<br />
- <b>Les requêtes d’origine liées à WebAuthn</b> (WebAuthn Related Origin Requests) font en sorte que le service de gestion des identifiants du système d’exploitation récupère un fichier de validation directement depuis l’appareil. Cela expose la véritable adresse IP de l’appareil. Disponible depuis iOS 18.0.<br />
<br />
- <b>WebTransport</b> ouvre une connexion HTTP/3 directe et contourne le proxy, ce qui expose également l’adresse IP réelle de l’appareil. Disponible depuis iOS 26.4.<br />
<br />
Ces fuites affectent également le service iCloud Private Relay d’Apple. Il convient de noter que les VPN ne sont pas concernés, car ils acheminent l’intégralité du trafic réseau de l’appareil via un tunnel au niveau du système.<br />
<br />
Nous avons contacté le projet Tor et les développeurs d’Onion Browser sur iOS au sujet de ces problèmes.<br />
<br />
Pour tester ces fuites, vous pouvez vous rendre sur notre site web de démonstration à l’adresse leaks.psylo.app.<br />
<br />
<b>Corrigé dans Psylo 1.3.1</b> : Psylo bloque désormais les indications « dns-prefetch » et désactive WebTransport et WebAuthn par défaut. Pour les sites web qui ont réellement besoin de ces fonctionnalités, chacune peut être réactivée via des boutons de basculement par silo. Cette activation explicite laisse à l’utilisateur le soin de gérer les compromis en matière de confidentialité. Voir « Mesures d’atténuation introduites dans Psylo 1.3.1 » pour plus de détails.<br />
<br />
<b>Source</b> : <a rel="nofollow" href="https://mysk.blog/2026/08/04/webkit-proxy-icloud-private-relay-ip-leak/" target="_blank">Rapport concernant l'iCLoud</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que ce rapport est crédible ou pertinent ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/362906/Tor-est-il-toujours-sur-a-utiliser-Une-reponse-apres-la-desanonymisation-d-un-service-Onion-utilise-par-un-utilisateur-de-Tor-avec-une-version-de-l-application-Ricochet-et-cible-par-une-attaque/" target="_blank">Tor est-il toujours sûr à utiliser ? Une réponse après la désanonymisation d'un service &quot;Onion&quot; utilisé par un utilisateur de Tor avec une version de l'application Ricochet et ciblé par une attaque</a><br />
<br />
:fleche: <a href="https://securite.developpez.com/actu/385865/Le-partage-de-fichiers-via-iCloud-d-Apple-a-permis-a-d-anciens-employes-d-acceder-a-des-documents-confidentiels-mis-a-jour-les-fichiers-professionnels-etant-melanges-avec-les-comptes-iCloud-personnels/" target="_blank">Le partage de fichiers via iCloud d'Apple a permis à d'anciens employés d'accéder à des documents confidentiels mis à jour. Les fichiers professionnels étant mélangés avec les comptes iCloud personnels</a><br />
<br />
:fleche: <a href="https://microsoft.developpez.com/actu/383749/Microsoft-a-menace-de-poursuites-penales-un-chercheur-en-securite-qui-a-publie-des-failles-apres-avoir-suspendu-son-compte-de-signalement-des-vulnerabilites-la-communaute-de-la-cybersecurite-est-en-colere/" target="_blank">Microsoft a menacé de poursuites pénales un chercheur en sécurité qui a publié des failles, après avoir suspendu son compte de signalement des vulnérabilités. La communauté de la cybersécurité est en colère</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p678054d1785994186/systemes/securite/service-icloud-private-relay-d-apple-divulgue-adresses-ip-reelles-utilisateurs/1.jpg/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Jade Emy</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2185015/systemes/securite/service-icloud-private-relay-d-apple-divulgue-adresses-ip-reelles-utilisateurs/</guid>
		</item>
		<item>
			<title>Vous avez oublié votre mot de passe Google ? Désormais, un selfie peut suffire pour vous connecter</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184851&amp;goto=newpost</link>
			<pubDate>Mon, 27 Jul 2026 07:21:13 GMT</pubDate>
			<description>*Vous avez oublié votre mot...</description>
			<content:encoded><![CDATA[<div><b><font size="4">Vous avez oublié votre mot de passe Google ? Désormais, un selfie peut suffire pour vous connecter; ces vidéos permettent aussi de créer des avatars IA ou de vérifier votre âge</font></b><br />
<br />
<b>Google a présenté une nouvelle option de connexion par selfie pour la récupération des comptes Google. Elle offre aux utilisateurs de Google un moyen alternatif d'accéder à leurs comptes, en complément des clés d'accès, des contacts de récupération et d'autres méthodes de connexion. Google recommande aux utilisateurs de configurer plusieurs méthodes de connexion afin d'éviter de perdre l'accès à leur compte. Grâce à la vidéo selfie, vous pouvez enregistrer un selfie pour accéder à votre compte si vous n'avez pas accès à votre adresse e-mail ou à un appareil de confiance. Plusieurs niveaux de sécurité sont mis en place pour empêcher les tentatives d’usurpation d’identité, telles que les photos et vidéos générées par l’IA. Google précise que les vidéos de selfie sont chiffrées et stockées en toute sécurité, et qu'elles ne sont utilisées que pour vous aider à vous connecter à votre compte. </b><br />
<br />
Google LLC est une multinationale américaine spécialisée dans les technologies de l'information, la publicité en ligne, les moteurs de recherche, la messagerie électronique, le cloud computing, les logiciels, l'informatique quantique, le commerce électronique, l'électronique grand public et l'intelligence artificielle (IA). Elle a été qualifiée de «<i> société la plus puissante au monde</i> » par la BBC, et figure parmi les marques les plus valorisées au monde. La société mère de Google, Alphabet Inc., est souvent décrite comme une entreprise du secteur des « <i>Big Tech </i>».<br />
<br />
Récemment, Google a présenté une nouvelle option de connexion par selfie pour la récupération des comptes Google. Elle offre aux utilisateurs de Google un moyen alternatif d'accéder à leurs comptes, en complément des clés d'accès, des contacts de récupération et d'autres méthodes de connexion. Pour créer une vidéo « <i>selfie</i> », vous devez regarder l'appareil photo de votre appareil, puis suivre les instructions de Google afin d'effectuer une série de mouvements de tête permettant de capturer plusieurs angles. La vidéo est enregistrée sur votre compte et peut être utilisée ultérieurement si vous en avez besoin.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677813d1785138000/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/self.png/" border="0" alt="Nom : self.png
Affichages : 474
Taille : 29,3 Ko"  style="float: CONFIG" /></div><br />
Google recommande aux utilisateurs de configurer plusieurs méthodes de connexion afin d’éviter de perdre l’accès à leur compte. Grâce à la vidéo selfie, vous pouvez enregistrer un selfie pour accéder à votre compte si vous n’avez pas accès à votre adresse e-mail ou à un appareil de confiance. Google compare votre nouvelle vidéo selfie à celle enregistrée sur le compte pour vous accorder l’accès. Plusieurs niveaux de sécurité sont mis en place pour empêcher les tentatives d’usurpation d’identité, telles que les photos et vidéos générées par l’IA.<br />
<br />
Google précise que les vidéos de selfie sont chiffrées et stockées en toute sécurité, et qu’elles ne sont utilisées que pour vous aider à vous connecter à votre compte, sauf si vous choisissez de « <i>les partager à d’autres fins</i> ». Les vidéos peuvent être supprimées à tout moment. Les vidéos « <i>selfie</i> » ont déjà fait l'objet de tests au Brésil. Cette fonctionnalité est réservée aux comptes Google ; elle ne fonctionne pas avec les comptes Workspace, les comptes enfants ni les comptes inscrits au Programme de protection avancée.<br />
<br />
Voici la nouvelle méthode de connexion par selfie de Google :<br />
<br />
<b><font size="3">Découvrez la connexion par selfie : une nouvelle façon simple d'accéder à votre compte Google</font></b><br />
<br />
La vidéo « <i>selfie</i> » vous offre davantage d'options pour vous connecter, notamment si vous vous retrouvez bloqué hors de votre compte ou si vous n'avez pas accès à votre téléphone ou à votre ordinateur habituel.<br />
<br />
Votre compte Google contient de nombreuses informations précieuses, qu’il s’agisse de photos qui vous sont chères, d’e-mails importants ou de documents essentiels. Nous veillons en permanence à ce que ces informations restent confidentielles, sécurisées et facilement accessibles pour vous. C’est pourquoi nous vous recommandons de configurer plusieurs méthodes de connexion. Aujourd’hui, nous ajoutons un nouveau moyen de vous connecter : la vidéo selfie.<br />
<br />
<div style="text-align: center;"><img src="https://www.developpez.net/forums/attachments/p677814d1785139522/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/selfie_signin_clean4_nodot.png/" border="0" alt="Nom : selfie_signin_clean4_nodot.png
Affichages : 400
Taille : 51,5 Ko"  style="float: CONFIG" /></div><br />
La vidéo de selfie est une nouvelle façon d'accéder à votre compte, qui vous offre davantage d'options si jamais vous vous retrouvez bloqué ou si vous n'avez pas accès à votre téléphone ou à votre ordinateur habituel.<br />
<br />
<b>Comment configurer et utiliser la vidéo de selfie</b><br />
<br />
La configuration d'une vidéo de selfie est simple : il vous suffit de regarder la caméra de votre appareil et d'effectuer quelques brefs mouvements de tête guidés pour capturer plusieurs angles. Si vous rencontrez des difficultés pour vous connecter par la suite, il vous suffit de prendre un autre selfie pour retrouver l'accès à votre compte. La vidéo de selfie compare la nouvelle vidéo à celle que vous avez enregistrée afin de confirmer qu'il s'agit bien de vous et de vous aider à retrouver l'accès à votre compte.<br />
<br />
<b>Conçu dans le respect de la vie privée et de la sécurité</b><br />
<br />
Votre vidéo de selfie vous appartient et vous en avez le contrôle. Elle est enregistrée et stockée en toute sécurité avec votre consentement, et vous pouvez la supprimer à tout moment depuis votre compte Google. Elle sert uniquement à vous aider à vous connecter, sauf si vous choisissez de la partager à d’autres fins. Votre vidéo de selfie est chiffrée au repos, ce qui signifie qu’elle est stockée en toute sécurité même lorsqu’elle n’est pas utilisée.<br />
<br />
Lorsque vous utilisez un selfie pour vous connecter, nous mettons en œuvre plusieurs niveaux de sécurité afin de prévenir les tentatives d’usurpation d’identité, telles que l’utilisation de fausses photos et vidéos (par exemple, les « <i>deepfakes </i>»). Par exemple, nous comparons votre vidéo au selfie que vous avez enregistré et vous demandons d’effectuer des mouvements simples pour prouver qu’il s’agit d’une vidéo en direct. Nous appliquons également nos pratiques de sécurité standard pour détecter et prévenir les tentatives de connexion suspectes.<br />
<br />
<b>Source</b> : <a rel="nofollow" href="https://blog.google/innovation-and-ai/technology/safety-security/selfie-video-sign-in/" target="_blank">Découvrez la connexion par selfie</a><br />
<br />
<b>Et vous ?</b><br />
<br />
:fleche: Pensez-vous que cette méthode de connexion est fiable et sécurisée ?<br />
:fleche: Quel est votre avis sur le sujet ?<br />
<br />
<b>Voir aussi :</b><br />
<br />
:fleche: <a href="https://android.developpez.com/actu/383227/Google-presente-les-nouveautes-en-matiere-de-securite-et-de-confidentialite-sur-Android-17-en-2026-notamment-l-extension-de-la-detection-des-menaces-en-temps-reel-et-la-confidentialite-de-l-IA/" target="_blank">Google présente les nouveautés en matière de sécurité et de confidentialité sur Android 17 en 2026, notamment l'extension de la détection des menaces en temps réel et la confidentialité de l'IA</a><br />
<br />
:fleche: <a href="https://programmation.developpez.com/actu/380110/Google-lance-l-API-Developer-Knowledge-et-le-serveur-MCP-pour-un-acces-direct-a-la-documentation-officielle-de-Google-offrant-aux-developpeurs-et-aux-outils-d-IA-un-acces-lisible-par-machine/" target="_blank">Google lance l'API Developer Knowledge et le serveur MCP pour un accès direct à la documentation officielle de Google, offrant aux développeurs et aux outils d'IA un accès lisible par machine</a><br />
<br />
:fleche: <a href="https://android.developpez.com/actu/383460/Google-AI-Studio-permet-desormais-a-tout-le-monde-de-creer-des-applications-Android-le-vibe-coding-via-des-outils-en-ligne-reduit-le-processus-de-codage-de-plusieurs-semaines-a-quelques-minutes/" target="_blank">Google AI Studio permet désormais à tout le monde de créer des applications Android : le vibe coding via des outils en ligne réduit le processus de codage de plusieurs semaines à quelques minutes</a></div>


	<div style="padding:10px">

	

	
		<fieldset class="fieldset">
			<legend>Images attachées</legend>
				<div style="padding:10px">
				<img class="attach" src="https://www.developpez.net/forums/attachments/p677813d1785138000/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/self.png/" alt="" />&nbsp;<img class="attach" src="https://www.developpez.net/forums/attachments/p677814d1785139522/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/selfie_signin_clean4_nodot.png/" alt="" />&nbsp;
			</div>
		</fieldset>
	

	

	

	</div>
]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>Eliora</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184851/systemes/securite/avez-oublie-passe-google-desormais-selfie-suffire-connecter/</guid>
		</item>
		<item>
			<title>comment raccorder une application sans SSO à un IAM/PAM</title>
			<link>https://www.developpez.net/forums/showthread.php?t=2184785&amp;goto=newpost</link>
			<pubDate>Wed, 22 Jul 2026 12:25:01 GMT</pubDate>
			<description>Bonjour à tous 
 
Je dois...</description>
			<content:encoded><![CDATA[<div>Bonjour à tous<br />
<br />
Je dois monter un projet IAM/PAM. La plupart des applications de l'entreprise supportent la connexion SSO.<br />
J'ai 2 applications qui ne supportent pas le SSO (applications web legacy, techno non connu).<br />
Faire évoluer les applications legacy n'est pas une option (techno ancienne, pas documentée)<br />
<br />
Savez-vous comment raccorder une application sans SSO à un IAM/PAM (cloud native) ?<br />
Faut-il développer des connecteurs spécifiques ? <br />
<br />
Je vous remercie.</div>

]]></content:encoded>
			<category domain="https://www.developpez.net/forums/f1559/systemes/securite/">Sécurité</category>
			<dc:creator>dcrespin</dc:creator>
			<guid isPermaLink="true">https://www.developpez.net/forums/d2184785/systemes/securite/raccorder-application-sso-iam-pam/</guid>
		</item>
	</channel>
</rss>
