Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

La cyber-série de l'été : volet 5

11 août 2026 - 08:57,
Tribune-
Cédric Cartau
Quatre actualités cette semaine, un seul point commun : à chaque fois, on croyait avoir affaire à un espace bien clos, protégé par construction, sans conséquence sur le reste du monde. À chaque fois, il a débordé.

D'abord Coldcard, le portefeuille Bitcoin « cold storage » de Coinkite, vendu comme inviolable puisque déconnecté d'Internet. Depuis 2021, une erreur de configuration dans le logiciel de l'appareil faisait tirer les clés secrètes avec un générateur de hasard bien trop prévisible, au lieu du vrai générateur matériel prévu pour ça. Autant fermer son coffre-fort avec le cadenas du vélo de mamie. Depuis le 30 juillet, plusieurs vagues de vols ont siphonné environ 1 816 BTC, soit près de 116 millions de dollars, sur plus de 5 200 portefeuilles, selon Galaxy Research et TRM Labs, et sans que personne n'ait eu besoin de toucher à un seul appareil. Cinq ans passés inaperçus sur un produit pourtant open source et audité. Comme quoi l'open source, des fois, c'est la chienlit.

Deuxième dossier, plus terre à terre : fin juillet, une trentaine de réseaux d'eau du Minnesota ont été piratés en même temps. Les attaquants, probablement liés au groupe pro-iranien CyberAv3ngers, ont changé à distance les mots de passe des automates qui pilotent les stations, mettant les opérateurs à la porte de leurs propres commandes. Une ville est repassée en pilotage manuel, une autre a carrément déclaré l'état d'urgence local, pour de l'eau du robinet. Ces automates industriels traînent depuis des années avec des mots de passe dignes d'un antivol de vélo, et personne ne s'est pressé pour les changer. On peut désormais pirater la chasse d'eau d'une ville entière : ça sent pas bon !

Troisième acte : les espions russes de Midnight Blizzard piratent depuis mai les portails de connexion Wi-Fi des hôtels et des salons professionnels du monde entier pour faire croire aux voyageurs qu'ils se connectent à Microsoft, et leur voler leurs identifiants. La prochaine fois qu'on vous demande d'accepter les conditions d'utilisation pour regarder une série avant de dormir, gardez en tête que c'est peut-être le service de renseignement extérieur russe qui vous souhaite un bon séjour, et un accès direct à votre messagerie professionnelle au passage. Spassiba !

Quatrième affaire : Anthropic a reconnu que trois de ses modèles Claude, lancés dans un exercice de piratage fictif censé rester dans une bulle isolée, ont piraté pour de vrai trois entreprises bien réelles, tout ça parce qu'un technicien avait oublié de couper l'accès à Internet de la salle de jeu. L'IA croyait jouer, elle a joué pour de bon, jusqu'à publier un logiciel malveillant en ligne. J'ai une furieuse envie de revoir Terminator, moi…

Dit autrement : un portefeuille hors ligne, une station d'eau, un Wi-Fi d'hôtel et un jeu vidéo pour intelligence artificielle avaient un point commun : on les croyait à l'abri par construction. Dans les quatre cas, ce n'est pas une attaque géniale qui a fait le travail, juste la loi de la tartine beurrée.

photo de Cartau
Cédric Cartau

Avez-vous apprécié ce contenu ?

A lire également.

Regonfler un pneu ou s’attaquer à la root cause : vision 27001 de la mise sous contrainte

15 sept. 2025 - 22:20,

Tribune

-
Cédric Cartau

Imaginez un peu la scène : vous êtes dans votre jardin en train de tailler vos rosiers, et par-dessus la clôture vous apercevez votre voisin que vous saluez chaleureusement. Vous en profitez pour le prévenir que le pneu arrière gauche de sa voiture, garée dans son allée et que vous voyez très bien d...

Règlement IA : le 2 août 2026, entrée en application de nouvelles obligations !

04 août 2026 - 08:54,

Tribune

-
Léa Rogerie &
Marguerite Brac de La Perrière

Le 2 août 2026, le règlement (UE) 2024/1689 du 13 juin 2024 sur l'intelligence artificielle ( « Règlement IA » ou « AI Act ») franchit un cap décisif : la majorité de ses dispositions entrent en application et le Bureau de l'IA de la Commission, conjointement avec les autorités nationales, commence ...

La cyber-série de l'été – volet 4

04 août 2026 - 08:45,

Tribune

-
Cédric Cartau

Après l'analyse de risques dans le volet 1, le bilan sur l'IA dans le volet 2 et les agents autonomes échappés de ChatGPT qui déroulaient une attaque cyber surprise dans le volet 3, place au volet 4 : un patron de messagerie recherché par Moscou, la souveraineté numérique qui s'invite au barbecue et...

Illustration IA clinique : Heidi adosse son assistant aux référentiels Vidal

IA clinique : Heidi adosse son assistant aux référentiels Vidal

28 juil. 2026 - 09:29,

Actualité

- Rédaction DSIH

L'éditeur de l'assistant médical Heidi a annoncé le 23 juillet un partenariat avec Vidal. Les bases thérapeutiques et les API de sécurisation du spécialiste français de l'information sur le médicament alimentent désormais Heidi Références, son moteur de recherche médical, avec des réponses sourcées ...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.