Publicité en cours de chargement...

Publicité en cours de chargement...

La cyber-série de l'été : volet 5

11 août 2026 - 08:57,
Tribune-
Cédric Cartau
Quatre actualités cette semaine, un seul point commun : à chaque fois, on croyait avoir affaire à un espace bien clos, protégé par construction, sans conséquence sur le reste du monde. À chaque fois, il a débordé.

D'abord Coldcard, le portefeuille Bitcoin « cold storage » de Coinkite, vendu comme inviolable puisque déconnecté d'Internet. Depuis 2021, une erreur de configuration dans le logiciel de l'appareil faisait tirer les clés secrètes avec un générateur de hasard bien trop prévisible, au lieu du vrai générateur matériel prévu pour ça. Autant fermer son coffre-fort avec le cadenas du vélo de mamie. Depuis le 30 juillet, plusieurs vagues de vols ont siphonné environ 1 816 BTC, soit près de 116 millions de dollars, sur plus de 5 200 portefeuilles, selon Galaxy Research et TRM Labs, et sans que personne n'ait eu besoin de toucher à un seul appareil. Cinq ans passés inaperçus sur un produit pourtant open source et audité. Comme quoi l'open source, des fois, c'est la chienlit.

Deuxième dossier, plus terre à terre : fin juillet, une trentaine de réseaux d'eau du Minnesota ont été piratés en même temps. Les attaquants, probablement liés au groupe pro-iranien CyberAv3ngers, ont changé à distance les mots de passe des automates qui pilotent les stations, mettant les opérateurs à la porte de leurs propres commandes. Une ville est repassée en pilotage manuel, une autre a carrément déclaré l'état d'urgence local, pour de l'eau du robinet. Ces automates industriels traînent depuis des années avec des mots de passe dignes d'un antivol de vélo, et personne ne s'est pressé pour les changer. On peut désormais pirater la chasse d'eau d'une ville entière : ça sent pas bon !

Troisième acte : les espions russes de Midnight Blizzard piratent depuis mai les portails de connexion Wi-Fi des hôtels et des salons professionnels du monde entier pour faire croire aux voyageurs qu'ils se connectent à Microsoft, et leur voler leurs identifiants. La prochaine fois qu'on vous demande d'accepter les conditions d'utilisation pour regarder une série avant de dormir, gardez en tête que c'est peut-être le service de renseignement extérieur russe qui vous souhaite un bon séjour, et un accès direct à votre messagerie professionnelle au passage. Spassiba !

Quatrième affaire : Anthropic a reconnu que trois de ses modèles Claude, lancés dans un exercice de piratage fictif censé rester dans une bulle isolée, ont piraté pour de vrai trois entreprises bien réelles, tout ça parce qu'un technicien avait oublié de couper l'accès à Internet de la salle de jeu. L'IA croyait jouer, elle a joué pour de bon, jusqu'à publier un logiciel malveillant en ligne. J'ai une furieuse envie de revoir Terminator, moi…

Dit autrement : un portefeuille hors ligne, une station d'eau, un Wi-Fi d'hôtel et un jeu vidéo pour intelligence artificielle avaient un point commun : on les croyait à l'abri par construction. Dans les quatre cas, ce n'est pas une attaque géniale qui a fait le travail, juste la loi de la tartine beurrée.

photo de Cartau
Cédric Cartau

Avez-vous apprécié ce contenu ?

A lire également.

Regonfler un pneu ou s’attaquer à la root cause : vision 27001 de la mise sous contrainte

15 sept. 2025 - 22:20,

Tribune

-
Cédric Cartau

Imaginez un peu la scène : vous êtes dans votre jardin en train de tailler vos rosiers, et par-dessus la clôture vous apercevez votre voisin que vous saluez chaleureusement. Vous en profitez pour le prévenir que le pneu arrière gauche de sa voiture, garée dans son allée et que vous voyez très bien d...

Illustration IA à l’hôpital : HOURAA mesure le décalage entre usages individuels et projets structurés

IA à l’hôpital : HOURAA mesure le décalage entre usages individuels et projets structurés

17 août 2026 - 11:07,

Actualité

- Rédaction, DSIH

Près d’un professionnel sur deux déclare déjà utiliser l’intelligence artificielle à titre individuel dans les quatre CHU membres du GCS HOURAA, mais seuls 3,5 % des répondants sont impliqués dans un projet collectif. L’enquête publiée cet été met en évidence une adoption rapide, principalement port...

Illustration Règlement IA : le 2 août 2026, entrée en application de nouvelles obligations !

Règlement IA : le 2 août 2026, entrée en application de nouvelles obligations !

04 août 2026 - 08:54,

Tribune

-
Marguerite Brac de La Perrière

Le 2 août 2026, le règlement (UE) 2024/1689 du 13 juin 2024 sur l'intelligence artificielle ( « Règlement IA » ou « AI Act ») franchit un cap décisif : la majorité de ses dispositions entrent en application et le Bureau de l'IA de la Commission, conjointement avec les autorités nationales, commence ...

Illustration « Le DPO ne peut pas être juge et partie » : la CNIL outille les organismes

« Le DPO ne peut pas être juge et partie » : la CNIL outille les organismes

17 août 2026 - 12:06,

Actualité

- Rédaction, DSIH

Dans une fiche publiée le 10 août 2026, la CNIL détaille la méthode que les organismes doivent suivre pour identifier et traiter les conflits d'intérêts liés à la fonction de délégué à la protection des données. Le cumul de missions reste possible, mais l'autorité rappelle que l'obligation d'y mettr...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.