
Publicité en cours de chargement...
La cyber-série de l'été : volet 5
D'abord Coldcard, le portefeuille Bitcoin « cold storage » de Coinkite, vendu comme inviolable puisque déconnecté d'Internet. Depuis 2021, une erreur de configuration dans le logiciel de l'appareil faisait tirer les clés secrètes avec un générateur de hasard bien trop prévisible, au lieu du vrai générateur matériel prévu pour ça. Autant fermer son coffre-fort avec le cadenas du vélo de mamie. Depuis le 30 juillet, plusieurs vagues de vols ont siphonné environ 1 816 BTC, soit près de 116 millions de dollars, sur plus de 5 200 portefeuilles, selon Galaxy Research et TRM Labs, et sans que personne n'ait eu besoin de toucher à un seul appareil. Cinq ans passés inaperçus sur un produit pourtant open source et audité. Comme quoi l'open source, des fois, c'est la chienlit.
Deuxième dossier, plus terre à terre : fin juillet, une trentaine de réseaux d'eau du Minnesota ont été piratés en même temps. Les attaquants, probablement liés au groupe pro-iranien CyberAv3ngers, ont changé à distance les mots de passe des automates qui pilotent les stations, mettant les opérateurs à la porte de leurs propres commandes. Une ville est repassée en pilotage manuel, une autre a carrément déclaré l'état d'urgence local, pour de l'eau du robinet. Ces automates industriels traînent depuis des années avec des mots de passe dignes d'un antivol de vélo, et personne ne s'est pressé pour les changer. On peut désormais pirater la chasse d'eau d'une ville entière : ça sent pas bon !
Troisième acte : les espions russes de Midnight Blizzard piratent depuis mai les portails de connexion Wi-Fi des hôtels et des salons professionnels du monde entier pour faire croire aux voyageurs qu'ils se connectent à Microsoft, et leur voler leurs identifiants. La prochaine fois qu'on vous demande d'accepter les conditions d'utilisation pour regarder une série avant de dormir, gardez en tête que c'est peut-être le service de renseignement extérieur russe qui vous souhaite un bon séjour, et un accès direct à votre messagerie professionnelle au passage. Spassiba !
Quatrième affaire : Anthropic a reconnu que trois de ses modèles Claude, lancés dans un exercice de piratage fictif censé rester dans une bulle isolée, ont piraté pour de vrai trois entreprises bien réelles, tout ça parce qu'un technicien avait oublié de couper l'accès à Internet de la salle de jeu. L'IA croyait jouer, elle a joué pour de bon, jusqu'à publier un logiciel malveillant en ligne. J'ai une furieuse envie de revoir Terminator, moi…
Dit autrement : un portefeuille hors ligne, une station d'eau, un Wi-Fi d'hôtel et un jeu vidéo pour intelligence artificielle avaient un point commun : on les croyait à l'abri par construction. Dans les quatre cas, ce n'est pas une attaque géniale qui a fait le travail, juste la loi de la tartine beurrée.

Cédric Cartau
Avez-vous apprécié ce contenu ?
A lire également.
Regonfler un pneu ou s’attaquer à la root cause : vision 27001 de la mise sous contrainte
15 sept. 2025 - 22:20,
Tribune
-Imaginez un peu la scène : vous êtes dans votre jardin en train de tailler vos rosiers, et par-dessus la clôture vous apercevez votre voisin que vous saluez chaleureusement. Vous en profitez pour le prévenir que le pneu arrière gauche de sa voiture, garée dans son allée et que vous voyez très bien d...
Règlement IA : le 2 août 2026, entrée en application de nouvelles obligations !
04 août 2026 - 08:54,
Tribune
-Le 2 août 2026, le règlement (UE) 2024/1689 du 13 juin 2024 sur l'intelligence artificielle ( « Règlement IA » ou « AI Act ») franchit un cap décisif : la majorité de ses dispositions entrent en application et le Bureau de l'IA de la Commission, conjointement avec les autorités nationales, commence ...
La cyber-série de l'été – volet 4
04 août 2026 - 08:45,
Tribune
-Après l'analyse de risques dans le volet 1, le bilan sur l'IA dans le volet 2 et les agents autonomes échappés de ChatGPT qui déroulaient une attaque cyber surprise dans le volet 3, place au volet 4 : un patron de messagerie recherché par Moscou, la souveraineté numérique qui s'invite au barbecue et...

IA clinique : Heidi adosse son assistant aux référentiels Vidal
28 juil. 2026 - 09:29,
Actualité
- Rédaction DSIHL'éditeur de l'assistant médical Heidi a annoncé le 23 juillet un partenariat avec Vidal. Les bases thérapeutiques et les API de sécurisation du spécialiste français de l'information sur le médicament alimentent désormais Heidi Références, son moteur de recherche médical, avec des réponses sourcées ...


