Vue normale

Comment des hackers ont détourné Stripe pour masquer un vol de données bancaires

5 juin 2026 à 15:37

Dans un billet de blog publié le 4 juin 2026, les chercheurs en sécurité de Sansec racontent comment des pirates informatiques sont parvenus à détourner Stripe pour en faire leur propre infrastructure de vol de données bancaires.

Gemini piégé par de simples notifications : une attaque par injection de prompt a détourné l’assistant de Google

4 juin 2026 à 17:05

Dans un article publié le 3 juin 2026, des chercheurs de SafeBreach ont prouvé comment de simples notifications pouvaient suffire à manipuler Google Gemini. En exploitant le résumé vocal des messages, ils sont notamment parvenus à injecter des instructions invisibles, capables de tromper l’utilisateur à son insu.

Journée Rust Paris le 9 juin 2026 pour les devs et utilisateurs

Adeptes de Rust, et aussi ceux qui se demandent s'il faut s'y mettre, bloquez votre 9 juin 2026 la semaine prochaine ! La conférence Rust Paris revient pour sa troisième édition, même jour, même heure et même lieu. Cette journée est toujours dédiée aux développeurs et aux utilisateurs de Rust, avec un mot d’ordre : REX — retour d’expérience. Les intervenants viendront partager leurs succès, mais aussi les défis rencontrés, dans des contextes variés : WebAssembly, systèmes embarqués, critiques & Temps-réel, cybersécurité (fuzzing, audit), vérification formelle & certification, Big Data, HPC, Cloud & Microservices, Réseaux & Infrastructures, IA, recherche académique…

Bannière de la conférence RUST 2026

  • 📅 9 juin 2025
  • ⏰ 9h00 — 19h00
  • 📍 Université de Jussieu – 4, place Jussieu 75005 Paris, amphithéâtre 43, au fond à droite en entrant
  • 🎟️ C'est une conférence payante (120 € HT) mais…
    • 15% de réduction pour les lecteurs de LinuxFr.org si vous utilisez le code LinuxFR_RustParis2026
    • voire gratuite si votre employeur est membre de Systematic (Pôle de compétitivité organisateur via le Hub Open Source)

Programme détaillé

  • 09h00 - 09h30 : Accueil des participants
  • 09h30 - 09h45 : Introduction
  • 09h45 - 10h30 : Keynote - Petite histoire de Rust hors des industries de la Tech
  • 10h35 - 11h05 : Sécuriser du code Rust en pratique : fuzzing, IA et retours terrain
    • 🗣️ Patrick Ventuzelo, CEO & Founder | FuzzingLabs
  • 11h05 - 11h25 : Pause
  • 11h25 - 11h55 : Vérifier formellement des programmes Rust avec Creusot
    • 🗣️ Li-yao Xia, Ingénieur R&D | LMF – Inria
    • 🗣️ Jacques-Henri Jourdan, Chargé de recherche | LMF – CNRS
  • 12h00 - 12h30 : Quand Python ne suffit plus : Transférer des Petaoctets de manière efficace et sûre
    • 🗣️ Florian Lemaitre, HPC expert and Cloud architect | Aneo
    • 🗣️ Dylan Brasseur, HPC expert | Aneo
  • 12h30 - 14h00 : Cocktail déjeunatoire
  • 14h00 - 14h30 : Architecture à composants : coup de neuf avec Rust
    • 🗣️ Thomas Clemenceau, Ingénieur logiciel embarqué et critique | Thales
    • 🗣️ Thomas Emerdjian, Ingénieur Développeur logiciel embarqué | Thales
  • 14h35 - 15h05 : Notre Load Balancer Rust en production : le Bon, la Brute, et l’Async
    • 🗣️ Florian Lemaitre, HPC expert and Cloud architect | Aneo
    • 🗣️ Jérôme Gurhem, HPC expert and Cloud architect | Aneo
  • 15h10 - 15h40 : Optimisation des systèmes logiciels complexes via une migration vers Rust et WebAssembly
    • 🗣️ Gabin Fourcault, Ingénieur Architecte des systèmes et des logiciels | Thales Alenia Space
  • 15h40 - 16h00 : Pause
  • 16h00 - 16h30 : Projet de recherche Fos-R:
    • 🗣️ Pierre-François Gimenez, Chercheur | Inria
  • 16h35 - 17h05 : What’s left to find in Rust code?
    • 🗣️ Rolland Dudemaine, Directeur Solutions Engineering EMEA/APAC | TrustInSoft
  • 17h05 - 17h10 : Conclusion
  • 17h10 - 19h00 : Cocktail networking

Accès

  • Métro : lignes 7 ou 10, station « Jussieu »
  • Bus : lignes 89 ou 67 (arrêt Jussieu ou Institut du Monde Arabe)
  • Amphithéâtre 43, au fond à droite en entrant

À Propos de Rust

Pour rappel, Rust est un langage de programmation multi-paradigme qui met l’accent sur les performances, la sécurité mémoire et la concurrence. Depuis ses débuts chez Mozilla jusqu’à sa large adoption par les géants du numérique et dans le noyau Linux, Rust continue de gagner en crédibilité et en popularité.

Nouvelle anecdote

Après l'origine du nom l'année passée, voici une nouvelle petite anecdote d'actualité pour ceux qui ont lu jusqu'au bout.

Lors de sa récente conférence BUILD, Microsoft a annoncé (source Next.ink) proposer désormais un paquet officiel nommé Coreutils for Windows pour Windows 11 qui intègre les réécritures en Rust de uutils/coreutils (dont le lead est notre ami Sylvestre Ledru, directeur de l’ingénierie chez Mozilla), ainsi que findutils et grep.

Commentaires : voir le flux Atom ouvrir dans le navigateur

CIFSwitch, la nouvelle faille Linux qui donne silencieusement les clés de votre système depuis 2007

1 juin 2026 à 08:47

Un bug vieux de 19 ans vient d'être découvert dans le noyau Linux. Baptisé CIFSwitch, il permet à n'importe quel utilisateur sans privilèges d'obtenir un accès root complet — et l'exploit est déjà public.

Riches, mais pas que : pourquoi les fans de F1 sont-ils des cibles parfaites pour les hackers ?

31 mai 2026 à 18:15

La popularité de la Formule 1 ne profite pas qu'aux écuries et aux diffuseurs. Dans l'ombre, une autre industrie tourne à plein régime : la cybercriminalité. Rencontre avec Bogdan Botezatu, directeur de la recherche sur les menaces chez Bitdefender, qui a cartographié les risques cyber auxquels s'exposent les fans du sport automobile.

« Bad Host » : comment un outil méconnu a exposé des millions d’agents IA à des accès non autorisés

28 mai 2026 à 10:45

Une faille dans Starlette, un framework Python que la plupart des développeurs n'ont jamais installé consciemment, a exposé des millions de serveurs d'agents IA à des accès non autorisés. Des boîtes mail, des bases de données médicales et des équipements industriels étaient accessibles sans mot de passe.

33 serveurs coupés, un admin arrêté, des internautes identifiés : coup de filet mondial contre un VPN prisé des pirates

21 mai 2026 à 14:42

VPN antivirus

Une alliance internationale de 18 pays, menée par la France et les Pays-Bas, a démantelé First VPN, le réseau d’anonymisation fétiche des cybercriminels. En saisissant l'intégralité de sa base de données, la police a d'ores et déjà identifié des milliers de pirates à travers le monde, mettant fin à des années d'impunité.

« Une agitation parfaitement inutile » : le créateur de Linux recadre ses contributeurs face aux abus de l’IA

18 mai 2026 à 13:56

En marge de la publication de Linux 7.1-rc4, Linus Torvalds, créateur du noyau Linux, s'est penché sur un sujet qui cristallise les craintes de la communauté open source face à l'essor de l'IA : l'inondation de signalements de bugs.

VPN, le grand n’importe quoi gouvernemental ? Un député demande des clarifications

13 mai 2026 à 09:34

VPN loi

Le gouvernement veut-il sacrifier les VPN sur l'autel de la vérification de l'âge ? Face aux menaces sur le télétravail et la sécurité, le député Philippe Latombe somme la ministre de clarifier sa position.

Deming — un SMSI Open Source par et pour des RSSI

Deming est un outil Open Source (GPL 3.0) de gestion de Système de Management de la Sécurité de l'Information (SMSI). Conçu par un responsable de la sécurité des systèmes d'information (RSSI) pour des RSSI, il couvre la gestion des contrôles, le registre des risques, la gestion des exceptions et des plans d'action. Largement adopté par la communauté, il se distingue par sa simplicité d'utilisation et de mise en œuvre.

Logo Deming

Indépendant du référentiel

C'est l'une des forces de Deming : il ne présuppose aucun cadre normatif particulier. Il est livré avec une dizaine de référentiels prêts à l'emploi — ISO 27001 (2013, 2022, 2023 en allemand), ISO 22301, DORA, NIS2 (FR/EN/DE), HDS, PCI-DSS v4, NIST SP 800-53 Rev.5, MPA Best Practices — et permet d'en importer de nouveaux via un simple fichier Excel, sans développement.

Fonctionnalités

Deming propose une gestion centralisée des contrôles avec planification, assignation de responsables et rappels, un registre des risques avec scoring configurable (ISO 27005, BSI 200-3 et autres formules), un module de gestion des exceptions avec workflow d'approbation, ainsi que des tableaux de bord et des rapports de pilotage pour les revues de direction.

Technique

L'application est développée en PHP/Laravel, avec MariaDB/MySQL comme base de données principale (PostgreSQL et SQLite également supportés). Le déploiement se fait en quelques commandes via Docker Compose, ou manuellement sur Debian/Ubuntu grâce aux guides fournis dans le dépôt.

Commentaires : voir le flux Atom ouvrir dans le navigateur

Google a détecté le premier exploit « zero-day » conçu avec l’aide de l’IA

11 mai 2026 à 16:12

Le 11 mai 2026, Google a publié un rapport consacré à l’usage de l’intelligence artificielle dans les menaces cyber. L’entreprise y décrit un cas inédit : des cybercriminels auraient utilisé un modèle d’IA pour développer un exploit zero-day capable de contourner une authentification à deux facteurs (2FA).

Elle aurait provoqué la fuite de l’ANTS : c’est quoi, une faille IDOR ?

3 mai 2026 à 15:35

C'est une faille vieille comme le web qui aurait permis d'exploiter l'une des bases de données les plus sensibles de l'État français. Le piratage de l'ANTS en avril 2026 aurait été permis par une faille IDOR. Mais, c'est quoi, au juste ?

Mercator — Cartographie de SI Open Source

29 avril 2026 à 16:30

Si vous êtes RSSI, DSI ou architecte dans une entité concernée par NIS2, vous avez probablement reçu en 2024 ou 2025 une lettre de votre autorité de supervision vous rappelant poliment — mais fermement — que la cartographie de votre système d'information est désormais une obligation réglementaire. Pas une bonne pratique. Pas une recommandation. Une obligation.

NIS2 (transposée en droit national dans les pays membres de l'UE) impose aux entités essentielles et importantes de mettre en place des mesures de gestion du risque cyber, parmi lesquelles figure explicitement la connaissance et la documentation de son système d'information. L'ANSSI en France, le CSIRT Luxembourg, le BSI en Allemagne — tous y font référence. Sans cartographie, pas de gestion du risque sérieuse, pas d'analyse d'impact, pas de plan de continuité fiable.

C'est précisément le problème que Mercator tente de résoudre depuis plusieurs années, et le projet continue d'évoluer.

Qu'est-ce que Mercator ?

Mercator est un outil Open Source de cartographie du système d'information, sous licence GPL, développé en Laravel/PHP. Il est aligné sur le guide de cartographie de l'ANSSI et couvre sept vues complémentaires du SI : écosystème (fournisseurs, sous-traitants), processus métiers, applications, administration (annuaires, comptes à privilèges), infrastructure logique (réseaux, VLANs, flux), infrastructure physique (serveurs, baies, salles), et registre des traitements RGPD.

Le principe central est la navigation par dépendances : depuis n'importe quel objet de la cartographie, on peut remonter ou descendre la chaîne — d'un processus métier jusqu'aux équipements physiques qui le supportent, en passant par les applications et les réseaux intermédiaires. C'est ce qui transforme un inventaire statique en un outil opérationnel pour l'analyse d'impact, la détection de SPOF, la planification de la continuité d'activité.

Mercator calcule également un score de maturité de la cartographie (complétude et qualité des données), par domaine : gouvernance, protection, défense, résilience — directement exploitable pour les audits NIS2, ISO 27001 ou HDS.

Pourquoi cartographier son SI ?

La question peut sembler rhétorique sur LinuxFr, mais elle revient régulièrement en pratique : on sait à peu près ce qu'on a, on a un CMDB approximatif, ça suffira non ?

Non. Voici ce qu'une cartographie bien tenue permet concrètement :

  • Identifier les SPOF avant l'incident, pas pendant
  • Évaluer l'impact d'une panne ou d'un changement sur les processus métiers, y compris les dépendances croisées
  • Répondre aux auditeurs avec des données structurées et non avec un classeur Excel maintenu à la main par une personne qui a changé de poste il y a dix-huit mois
  • Qualifier les actifs critiques pour orienter les investissements en sécurité
  • Documenter les flux de données pour la conformité RGPD
  • Planifier les migrations en connaissant l'ensemble des dépendances applicatives

En résumé : vous ne pouvez pas protéger ce que vous ne connaissez pas. C'est trivial à énoncer, c'est encore courant comme situation en pratique.

Ce que Mercator n'est pas

Point important, car le marché des outils de cartographie et de GRC est traversé depuis quelques années par une lame de fond de fonctionnalités "IA" — parfois utiles, souvent cosmétiques, presque toujours opaques sur ce qui se passe avec vos données.

Mercator est entièrement gratuit sous licence GPL. Il n'y a ni modules cachés, ni limitations fonctionnelles, ni intelligence artificielle. Le code est sur GitHub, lisible, auditable, forkable. L'assistance communautaire passe par GitHub Issues et Discussions. C'est tout.

Nouveautés récentes

Les évolutions récentes portent notamment sur :

  • Module BPMN 2.0 pour connecter les processus métiers à l'infrastructure technique, et répondre à la question "si ce serveur tombe, quels processus métiers sont affectés ?" en quelques secondes.
  • Analyse des dépendances analyser les dépendances d'un objet en amont ou en aval et générer automatiquement le graphe de ses dépendances.
  • Moteur de requêtes, écrivez vos propres requêtes sur la cartographie et générez un graphe ou une liste.

Quelques chiffres

  • 500+ étoiles GitHub, 72 forks, déployé dans plus de 30 pays
  • Utilisé dans des hôpitaux, grandes écoles, centres de recherche, administrations
  • Meilleur Projet Open Source OW2 2024
  • Présenté à SSTIC 2023, Hack.lu 2024, Voxxed Days 2025, FIC Lille, FOSDEM, BSides Luxembourg

Commentaires : voir le flux Atom ouvrir dans le navigateur

Un simple git push suffisait : tout comprendre sur la faille critique qui a exposé des millions de dépôts sur GitHub

29 avril 2026 à 10:36

Des chercheurs en sécurité de Wiz ont découvert une vulnérabilité critique dans l'infrastructure interne de GitHub, permettant à n'importe quel utilisateur authentifié d'exécuter du code arbitraire sur les serveurs de la plateforme, le tout avec une seule commande git.

ClawSwarm : le piège qui transforme vos agents IA en travailleurs fantômes d’une économie crypto

29 avril 2026 à 09:03

30 outils piégés, près de 10 000 téléchargements, et des agents IA qui travaillent en secret pour une économie de tokens crypto. Le 28 avril 2026, les chercheurs en cybersécurité de Manifold ont mis en lumière la campagne ClawSwarm, qui exploite le manque de supervision des déploiements d’agents autonomes.

Ils saturent votre attention pour infiltrer votre réseau : on décortique la campagne cybercriminelle « Snow »

27 avril 2026 à 09:33

Dans un rapport publié le 23 avril 2026, les chercheurs en cybersécurité de Mandiant ont disséqué les méthodes d’intrusion du groupe de hackers UNC6692. Leur stratégie ? Se positionner d’abord comme élément perturbateur, puis comme sauveur.

Il s’appelait « HexDex » : le hacker qui pillait les fédérations sportives françaises, a été arrêté

23 avril 2026 à 07:51

Il s'appelait « HexDex » sur les forums du dark web, et son nom est devenu familier des équipes de sécurité informatique françaises au fil des mois. Lundi 20 avril 2026, ce hacker de 21 ans a été interpellé en Vendée par la Brigade de lutte contre la cybercriminalité (BL2C), alors qu'il s'apprêtait à publier de nouvelles données volées.

Le redoutable Claude Mythos a donné des sueurs froides à Firefox, mais c’était pour son bien

22 avril 2026 à 21:47

Firefox Mythos

Derrière les notes de mise à jour en apparence banales de Firefox 150 se cache un véritable séisme pour la cybersécurité. En s'alliant avec la nouvelle IA d'Anthropic, Mozilla a débusqué et corrigé près de 300 failles d'un coup. Une avancée historique qui pourrait bien signer la fin des attaques « zero-day » et définitivement inverser le rapport de force entre pirates et défenseurs.

Le redoutable Claude Mythos a donné des sueurs froides à Firefox, mais c’était pour son bien

22 avril 2026 à 18:15

Firefox Mythos

Derrière les notes de mise à jour en apparence banales de Firefox 150 se cache un véritable séisme pour la cybersécurité. En s'alliant avec la nouvelle IA d'Anthropic, Mozilla a débusqué et corrigé près de 300 failles d'un coup. Une avancée historique qui pourrait bien signer la fin des attaques « zero-day » et définitivement inverser le rapport de force entre pirates et défenseurs.

Des équipements réseau iraniens tombent en panne malgré le blackout internet : voici les quatre hypothèses de Téhéran

22 avril 2026 à 13:13

En pleine crise armée, des routeurs et pare-feux made in USA ont subitement lâché sur le sol iranien — alors même qu’Internet y était coupé. Pour Téhéran, c’est la preuve irréfutable que des portes dérobées sont préinstallées dans ces équipements américains. Mais comment ?

❌