Vue normale

L’Hôpital privé de Loire sanctionné pour absence de « mesures élémentaires de sécurité »

3 septembre 2026 à 15:24
C'est l'hôpital qui se fout de la sécurité
L’Hôpital privé de Loire sanctionné pour absence de « mesures élémentaires de sécurité »

Il y a un an, un pirate a pu accéder aux données de 524 867 patients et 202 246 tiers de confiance de l’Hôpital privé de Loire via son système de dossier patient informatisé. La CNIL a choisi de sanctionner cet établissement de soin privé car celui-ci a été particulièrement négligent : absence de VPN, de moyen d’authentification multifacteur, mais aussi mot de passe temporaire identique pour l’ensemble des praticiens après la violation de données.

C’est une sanction de 500 000 euros d’amende que la CNIL a infligée ce jeudi 3 septembre à l’Hôpital privé de la Loire, un établissement du groupe Ramsay Santé.

La CNIL n’a pas pour habitude de sanctionner fortement des structures comme les hôpitaux, elle préfère souvent les accompagner dans une démarche de meilleure sécurisation de leurs infrastructures. Mais là, il semble que les manquements de sécurité de cet hôpital aient largement dépassé les bornes de ce que l’autorité peut laisser passer sans sanction concernant la mauvaise protection de données de santé.

Dans sa délibération, la CNIL explique que cet hôpital a été victime d’une violation de données de son dossier patient informatisé (DPI) en juin 2025. L’attaquant s’est connecté au DPI via les identifiants d’un médecin libéral rattaché à la structure.

Entre le 26 juin et le 1er juillet 2025, il a « procédé à l’exfiltration de 524 867 fiches patients contenant des informations telles que l’état civil, le numéro de sécurité sociale, les coordonnées postales et électroniques et le numéro d’identifiant permanent des patients concernés ». Plus de 46 000 de ces fiches étaient aussi associées au recto de la carte d’identité et plus de 202 000 comportaient des données relatives à la personne de confiance désignée par le patient. Enfin, 43 fiches comportaient des données de santé.

Pas de VPN ni d’authentification à 2 facteurs

Dans sa décision, la CNIL souligne « que l’obligation de sécurité prévue par l’article 32 du RGPD est une obligation de moyens ». Or, sa rapporteure « reproche à l’hôpital de ne pas avoir mis en place des mesures appropriées pour sécuriser l’accès au DPI des utilisateurs externes ». En effet, au moment de la violation de données, cet accès s’effectuait grâce à un identifiant et un mot de passe mais « sans connexion préalable à un VPN, ni moyen d’identification électronique à deux facteurs ».

Un référentiel de sécurité relatif à l’identification électronique des utilisateurs des services numériques en santé existe pourtant depuis la publication d’un arrêté le 28 mars 2022. Et celui-ci demande bien expressément de mettre en place ces dispositifs pour sécuriser les connexions extérieures.

La rapporteure souligne que, justement, l’attaquant a exploité cette vulnérabilité pour accéder au dossier patient informatisé de l’hôpital et extraire les données qu’il contenait.

Pas de surveillance automatique des logs

Autre reproche : l’hôpital n’avait pris aucune mesure d’analyse automatisée des journaux d’évènements permettant de repérer des activités inhabituelles sur le DPI. En effet, si la structure hospitalière avait mis en place un centre des opérations de sécurité (SOC), un système de supervision et un système de journalisation avec enregistrement des traces applicatives, elle n’avait pas activé l’analyse automatique en temps réel des traces applicatives du DPI.

« Cette carence de surveillance a permis à l’attaquant d’effectuer un nombre extrêmement élevé de requêtes au sein du DPI de l’hôpital pendant près d’une semaine », souligne la rapporteure. La CNIL montre d’ailleurs, après analyse des logs, que l’activité de l’attaquant aurait sans doute été détectée par un système automatisé : pendant la phase d’extraction automatique mise en place par l’attaquant, son système consultait une moyenne de 73 fiches de patients par minute.

Un mot de passe temporaire pour tous

Et ce n’est pas tout. La CNIL pointe une mauvaise pratique mise en place par l’hôpital pour atténuer les effets de l’attaque. En effet, celui-ci a enclenché une procédure de réinitialisation des mots de passe. Mais celle-ci était pour le moins problématique : elle a consisté « à attribuer un mot de passe temporaire identique à l’ensemble des praticiens, qui de surcroit ne leur a pas été transmis directement, mais a été communiqué au président de la commission médicale d’établissement, à charge pour lui de le leur retransmettre ». L’hôpital a reconnu le problème mais a insisté sur le caractère d’urgence de cette mesure.

Précisons quand même que ce mot de passe temporaire n’était valable « que » pendant une semaine. Mais la CNIL rappelle que, même temporaire, les mots de passe « doivent être confidentiels et personnels à chaque utilisateur ». L’autorité remarque que l’hôpital « a au demeurant fourni à l’ensemble des utilisateurs les moyens de se connecter à des comptes de tiers, dès lors que tous avaient durant plusieurs jours le même mot de passe, et d’accéder ainsi à toutes les données à caractère personnel auxquels ces tiers pouvaient accéder ».

La rapporteure de la CNIL reproche encore à l’hôpital d’avoir laissé à la société éditrice du logiciel de gestion de son DPI un accès permanent aux données à caractère personnel des patients. Si l’hôpital a tenté de mettre en avant le besoin de cet accès pour un support rapide et efficace, l’autorité considère que l’accès permanent et sans contrôle au DPI de l’hôpital et aux données des patients « n’est pas nécessaire au regard de la mission d’assistance technique et de maintenance de la société éditrice du logiciel ». Elle ajoute même qu’au contraire, « les salariés de l’éditeur du logiciel auraient dû systématiquement solliciter l’autorisation préalable de l’hôpital » pour effectuer une opération de maintenance.

Enfin, l’hôpital se voit reprocher sa mauvaise communication envers les personnes concernées. En effet, si son effort pour contacter ses patients n’est pas remis en cause, la CNIL considère qu’il aurait dû contacter les 202 246 personnes concernées désignées comme tiers de confiance par des patients de l’hôpital.

Outre l’amende de 500 000 euros prononcée par la CNIL, l’autorité enjoint l’Hôpital privé de la Loire de mettre en conformité ses outils de sécurité et à n’ouvrir l’accès de l’éditeur du logiciel Expert Santé au DPI que sur autorisation préalable de l’hôpital sous menace de peines de jours-amende. Comme dans pareille décision de la CNIL, l’Hôpital privé de la Loire peut faire un recours devant le Conseil d’État dans un délai de deux mois.

L’Hôpital privé de Loire sanctionné pour absence de « mesures élémentaires de sécurité »

3 septembre 2026 à 15:24
C'est l'hôpital qui se fout de la sécurité
L’Hôpital privé de Loire sanctionné pour absence de « mesures élémentaires de sécurité »

Il y a un an, un pirate a pu accéder aux données de 524 867 patients et 202 246 tiers de confiance de l’Hôpital privé de Loire via son système de dossier patient informatisé. La CNIL a choisi de sanctionner cet établissement de soin privé car celui-ci a été particulièrement négligent : absence de VPN, de moyen d’authentification multifacteur, mais aussi mot de passe temporaire identique pour l’ensemble des praticiens après la violation de données.

C’est une sanction de 500 000 euros d’amende que la CNIL a infligée ce jeudi 3 septembre à l’Hôpital privé de la Loire, un établissement du groupe Ramsay Santé.

La CNIL n’a pas pour habitude de sanctionner fortement des structures comme les hôpitaux, elle préfère souvent les accompagner dans une démarche de meilleure sécurisation de leurs infrastructures. Mais là, il semble que les manquements de sécurité de cet hôpital aient largement dépassé les bornes de ce que l’autorité peut laisser passer sans sanction concernant la mauvaise protection de données de santé.

Dans sa délibération, la CNIL explique que cet hôpital a été victime d’une violation de données de son dossier patient informatisé (DPI) en juin 2025. L’attaquant s’est connecté au DPI via les identifiants d’un médecin libéral rattaché à la structure.

Entre le 26 juin et le 1er juillet 2025, il a « procédé à l’exfiltration de 524 867 fiches patients contenant des informations telles que l’état civil, le numéro de sécurité sociale, les coordonnées postales et électroniques et le numéro d’identifiant permanent des patients concernés ». Plus de 46 000 de ces fiches étaient aussi associées au recto de la carte d’identité et plus de 202 000 comportaient des données relatives à la personne de confiance désignée par le patient. Enfin, 43 fiches comportaient des données de santé.

Pas de VPN ni d’authentification à 2 facteurs

Dans sa décision, la CNIL souligne « que l’obligation de sécurité prévue par l’article 32 du RGPD est une obligation de moyens ». Or, sa rapporteure « reproche à l’hôpital de ne pas avoir mis en place des mesures appropriées pour sécuriser l’accès au DPI des utilisateurs externes ». En effet, au moment de la violation de données, cet accès s’effectuait grâce à un identifiant et un mot de passe mais « sans connexion préalable à un VPN, ni moyen d’identification électronique à deux facteurs ».

Un référentiel de sécurité relatif à l’identification électronique des utilisateurs des services numériques en santé existe pourtant depuis la publication d’un arrêté le 28 mars 2022. Et celui-ci demande bien expressément de mettre en place ces dispositifs pour sécuriser les connexions extérieures.

La rapporteure souligne que, justement, l’attaquant a exploité cette vulnérabilité pour accéder au dossier patient informatisé de l’hôpital et extraire les données qu’il contenait.

Pas de surveillance automatique des logs

Autre reproche : l’hôpital n’avait pris aucune mesure d’analyse automatisée des journaux d’évènements permettant de repérer des activités inhabituelles sur le DPI. En effet, si la structure hospitalière avait mis en place un centre des opérations de sécurité (SOC), un système de supervision et un système de journalisation avec enregistrement des traces applicatives, elle n’avait pas activé l’analyse automatique en temps réel des traces applicatives du DPI.

« Cette carence de surveillance a permis à l’attaquant d’effectuer un nombre extrêmement élevé de requêtes au sein du DPI de l’hôpital pendant près d’une semaine », souligne la rapporteure. La CNIL montre d’ailleurs, après analyse des logs, que l’activité de l’attaquant aurait sans doute été détectée par un système automatisé : pendant la phase d’extraction automatique mise en place par l’attaquant, son système consultait une moyenne de 73 fiches de patients par minute.

Un mot de passe temporaire pour tous

Et ce n’est pas tout. La CNIL pointe une mauvaise pratique mise en place par l’hôpital pour atténuer les effets de l’attaque. En effet, celui-ci a enclenché une procédure de réinitialisation des mots de passe. Mais celle-ci était pour le moins problématique : elle a consisté « à attribuer un mot de passe temporaire identique à l’ensemble des praticiens, qui de surcroit ne leur a pas été transmis directement, mais a été communiqué au président de la commission médicale d’établissement, à charge pour lui de le leur retransmettre ». L’hôpital a reconnu le problème mais a insisté sur le caractère d’urgence de cette mesure.

Précisons quand même que ce mot de passe temporaire n’était valable « que » pendant une semaine. Mais la CNIL rappelle que, même temporaire, les mots de passe « doivent être confidentiels et personnels à chaque utilisateur ». L’autorité remarque que l’hôpital « a au demeurant fourni à l’ensemble des utilisateurs les moyens de se connecter à des comptes de tiers, dès lors que tous avaient durant plusieurs jours le même mot de passe, et d’accéder ainsi à toutes les données à caractère personnel auxquels ces tiers pouvaient accéder ».

La rapporteure de la CNIL reproche encore à l’hôpital d’avoir laissé à la société éditrice du logiciel de gestion de son DPI un accès permanent aux données à caractère personnel des patients. Si l’hôpital a tenté de mettre en avant le besoin de cet accès pour un support rapide et efficace, l’autorité considère que l’accès permanent et sans contrôle au DPI de l’hôpital et aux données des patients « n’est pas nécessaire au regard de la mission d’assistance technique et de maintenance de la société éditrice du logiciel ». Elle ajoute même qu’au contraire, « les salariés de l’éditeur du logiciel auraient dû systématiquement solliciter l’autorisation préalable de l’hôpital » pour effectuer une opération de maintenance.

Enfin, l’hôpital se voit reprocher sa mauvaise communication envers les personnes concernées. En effet, si son effort pour contacter ses patients n’est pas remis en cause, la CNIL considère qu’il aurait dû contacter les 202 246 personnes concernées désignées comme tiers de confiance par des patients de l’hôpital.

Outre l’amende de 500 000 euros prononcée par la CNIL, l’autorité enjoint l’Hôpital privé de la Loire de mettre en conformité ses outils de sécurité et à n’ouvrir l’accès de l’éditeur du logiciel Expert Santé au DPI que sur autorisation préalable de l’hôpital sous menace de peines de jours-amende. Comme dans pareille décision de la CNIL, l’Hôpital privé de la Loire peut faire un recours devant le Conseil d’État dans un délai de deux mois.

Orano (ex-Areva) : données RH et salariales de 4 700 employés étaient open-bar en interne

3 septembre 2026 à 09:30
La transparence des salaires oui, mais pas à ce point !
Orano (ex-Areva) : données RH et salariales de 4 700 employés étaient open-bar en interne

Il y a toute une panoplie de types de fuites de données. Celle du jour n’était pas directement accessible depuis Internet, mais des « milliers de salariés » d’Orano pouvaient consulter les données RH et salariales très détaillées de leurs collègues. Elles étaient librement accessibles sur un serveur partagé sur son réseau interne. « Près de 4 700 collaborateurs » sont concernés, nous confirme l’entreprise.

Dans un message interne envoyé par la direction de BU Recyclage et que nous avons pu consulter, Orano reconnait que « des dossiers de travail numériques relatifs à la rémunération et aux avantages sociaux avaient été rendus accessibles en interne au-delà des personnes autorisées sur un serveur informatique partagé d’Orano Recyclage ».

« L’ensemble des salariés des activités Recyclage d’Orano » sont concernés

Contacté par Next, Orano confirme et nous précise que « les données concernaient l’ensemble des salariés des activités Recyclage d’Orano, soit près de 4 700 collaborateurs ». Les accès au répertoire partagé ont évidemment été bloqués « dès que cette situation a été portée à notre connaissance ». La société ajoute que, « par mesure de précaution, tous les serveurs RH ont été déconnecté. Leur accès est fermé et toutes les restrictions d’accès font actuellement l’objet d’une analyse approfondie ».

Capture d’écran du message envoyé en interne par la direction de la BU Recyclage d’Orano – crédit Next

Comme toujours en pareille situation, nous avons droit au chapelet habituel sur le sérieux des procédures et le renforcement de la sécurité : « Nous avons toujours eu à cœur de mettre en place des process et procédures destinés à garantir la meilleure protection des données personnelles. À ce titre, les données hébergées sur ce serveur sont protégées par des règles de stricte confidentialité et de limitation d’accès. Ces règles ont d’ailleurs été renforcées à la suite d’une alerte en décembre 2025 ».

La direction en profite pour mettre en garde ses employés dans son courrier aux employés : « la copie, la diffusion, la conservation et/ou l’exploitation de ces informations par un salarié sans y être expressément autorisé constitue un traitement illicite puni par la loi. Les éventuelles copies qui auraient pu être faites doivent donc être immédiatement détruites ». Une autre manière de lire cette mise en garde : Orano reconnait donc que les documents n’auraient jamais dû être accessibles si largement.

Salaires, performances, retours de congé maternité…


Il reste 64% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

Un appel vidéo et un filtre : voici la faille qui donne accès à vos photos WhatsApp sans déverrouiller le téléphone

3 septembre 2026 à 08:38

Depuis quelques jours, une manipulation circule sur les réseaux sociaux : elle permettrait d'accéder à toute la galerie photo d'un téléphone Android via WhatsApp, sans même connaître le code de verrouillage. Nous l'avons testée, elle fonctionne.

Un service pirate permettait de consulter 153 millions de permis de conduire américains

2 septembre 2026 à 08:01
Tous dans la même passoire
Un service pirate permettait de consulter 153 millions de permis de conduire américains

L’ancien journaliste spécialisé dans la cybersécurité Bryan Krebs raconte comment il a découvert un service illégal donnant accès à la bagatelle de 153 millions de permis de conduire enregistrés aux États-Unis et au Canada. Ses recherches indiquent que les données semblent avoir été extraites depuis les systèmes d’un prestataire spécialisé dans la vérification d’identité. Le FBI a lancé une enquête.

N’en déplaise aux Cassandre, voilà une découverte qui rappelle que la problématique des fuites de données n’est pas exclusive à la France. Bryan Krebs, ancien journaliste reconverti dans le conseil en cybersécurité, vient ainsi de raconter comment il a découvert la mise à disposition, via un outil dédié baptisé Nexus, d’un jeu de données revendiquant quelque 170 millions de documents d’identité provenant des États-Unis et du Canada. L’outil était mis à disposition au travers d’un forum russe dédié à la revente de données, et semble avoir été placé hors ligne suite à la divulgation de son existence.

Un guichet ouvert sur 153 millions de permis de conduire

Krebs explique avoir été alerté lundi 31 août par une source qui, pour faire bonne mesure, lui a transmis une capture d’écran des informations relatives à son propre permis de conduire. Dans la foulée, il accède à l’outil. D’après les résultats de recherche retournés par ce dernier, la base de données afférente listait donc 153 millions de permis de conduire, mais aussi 10 millions de cartes d’identité, près de 2 millions de documents de voyage, et près de 600 000 cartes médicales.

Le chercheur remarque, au fil de ses investigations, que les compteurs ne cessent de s’incrémenter, ce qui laisse supposer une base alimentée en continu, et donc une source de données qui ne s’est pas tarie. Il affirme ainsi avoir constaté l’ajout de 400 000 nouveaux permis de conduire sur une fenêtre de 24 heures.

Une dynamique confirmée par les auteurs de l’outil. Sur l’annonce qui présente leurs services, ils affirment ainsi : « Depuis plus d’un an, nous enrichissons continuellement notre base de données privée avec de nouvelles données », selon les propos rapportés par Krebs.

D’où viennent les données en question ? L’ancien journaliste indique avoir sollicité douze de ses contacts en leur demandant l’autorisation de vérifier si leurs documents figuraient dans la base. La recherche a retourné des résultats positifs pour neuf d’entre eux.

Après recoupements, Bryan Krebs associe la présence de leurs documents à des voyages récents, et notamment à des locations de voiture chez Hertz, mais pas uniquement. C’est le cas par exemple d’un autre chercheur en cybersécurité alerté par ses soins, selon qui les captures visibles via Nexus et l’horodatage associé correspondent à une location de voiture lors de vacances récentes. Zach Edwards, un autre chercheur en cybersécurité sur lequel Krebs a mené une recherche fructueuse, indique n’avoir fourni son permis de conduire qu’à l’enregistrement dans un hôtel de Las Vegas et à l’entrée d’un dispensaire de cannabis à l’occasion d’un déplacement à la Defcon.

Identifier le single point of failure

De fil en aiguille, Bryan Krebs trouve le point commun aux différents services concernés : un prestataire états-unien spécialisé dans la vérification d’identité, IDScan, qui se présente comme le leader dans la lutte contre la fraude aux fausses pièces d’identité, et revendique une longue liste de clients, dont Hertz et la chaîne de dispensaires concernée, mais aussi FedEx, plusieurs constructeurs automobiles, Shell et sans doute d’autres acteurs du monde du transport dont le nom reste confidentiel. Contactée par ses soins, l’entreprise n’a pour l’instant pas commenté ou confirmé la possibilité d’une fuite de données.

Un aperçu des clients revendiqués par IDScan sur son site Web – capture d’écran Next

Le sujet a, quoi qu’il en soit, très vite attiré l’attention du FBI. Bryan Krebs raconte avoir été ajouté à une conférence téléphonique avec plusieurs agents spécialisés dans la cybercriminalité du Bureau. « Ils ont probablement été mis au courant lorsque j’ai révélé à une source fiable que Nexus vendait également les informations relatives au permis de conduire du directeur adjoint du FBI (je n’ai pas trouvé le permis de conduire du directeur du FBI, Kash Patel, sur Nexus) », glisse-t-il.

Reste à voir quelle sera la réponse apportée par ID Scan, et sous quel délai l’accès temps réel aux données sera coupé ? Un commentaire laissé sous le billet de Krebs laisse entendre que l’entreprise a commencé à alerter ses clients entreprise mercredi 2 septembre, sans qu’il soit possible à ce stade de vérifier la légitimité du message.

Un service pirate permettait de consulter 153 millions de permis de conduire américains

2 septembre 2026 à 08:01
Tous dans la même passoire
Un service pirate permettait de consulter 153 millions de permis de conduire américains

L’ancien journaliste spécialisé dans la cybersécurité Bryan Krebs raconte comment il a découvert un service illégal donnant accès à la bagatelle de 153 millions de permis de conduire enregistrés aux États-Unis et au Canada. Ses recherches indiquent que les données semblent avoir été extraites depuis les systèmes d’un prestataire spécialisé dans la vérification d’identité. Le FBI a lancé une enquête.

N’en déplaise aux Cassandre, voilà une découverte qui rappelle que la problématique des fuites de données n’est pas exclusive à la France. Bryan Krebs, ancien journaliste reconverti dans le conseil en cybersécurité, vient ainsi de raconter comment il a découvert la mise à disposition, via un outil dédié baptisé Nexus, d’un jeu de données revendiquant quelque 170 millions de documents d’identité provenant des États-Unis et du Canada. L’outil était mis à disposition au travers d’un forum russe dédié à la revente de données, et semble avoir été placé hors ligne suite à la divulgation de son existence.

Un guichet ouvert sur 153 millions de permis de conduire

Krebs explique avoir été alerté lundi 31 août par une source qui, pour faire bonne mesure, lui a transmis une capture d’écran des informations relatives à son propre permis de conduire. Dans la foulée, il accède à l’outil. D’après les résultats de recherche retournés par ce dernier, la base de données afférente listait donc 153 millions de permis de conduire, mais aussi 10 millions de cartes d’identité, près de 2 millions de documents de voyage, et près de 600 000 cartes médicales.

Le chercheur remarque, au fil de ses investigations, que les compteurs ne cessent de s’incrémenter, ce qui laisse supposer une base alimentée en continu, et donc une source de données qui ne s’est pas tarie. Il affirme ainsi avoir constaté l’ajout de 400 000 nouveaux permis de conduire sur une fenêtre de 24 heures.

Une dynamique confirmée par les auteurs de l’outil. Sur l’annonce qui présente leurs services, ils affirment ainsi : « Depuis plus d’un an, nous enrichissons continuellement notre base de données privée avec de nouvelles données », selon les propos rapportés par Krebs.

D’où viennent les données en question ? L’ancien journaliste indique avoir sollicité douze de ses contacts en leur demandant l’autorisation de vérifier si leurs documents figuraient dans la base. La recherche a retourné des résultats positifs pour neuf d’entre eux.

Après recoupements, Bryan Krebs associe la présence de leurs documents à des voyages récents, et notamment à des locations de voiture chez Hertz, mais pas uniquement. C’est le cas par exemple d’un autre chercheur en cybersécurité alerté par ses soins, selon qui les captures visibles via Nexus et l’horodatage associé correspondent à une location de voiture lors de vacances récentes. Zach Edwards, un autre chercheur en cybersécurité sur lequel Krebs a mené une recherche fructueuse, indique n’avoir fourni son permis de conduire qu’à l’enregistrement dans un hôtel de Las Vegas et à l’entrée d’un dispensaire de cannabis à l’occasion d’un déplacement à la Defcon.

Identifier le single point of failure

De fil en aiguille, Bryan Krebs trouve le point commun aux différents services concernés : un prestataire états-unien spécialisé dans la vérification d’identité, IDScan, qui se présente comme le leader dans la lutte contre la fraude aux fausses pièces d’identité, et revendique une longue liste de clients, dont Hertz et la chaîne de dispensaires concernée, mais aussi FedEx, plusieurs constructeurs automobiles, Shell et sans doute d’autres acteurs du monde du transport dont le nom reste confidentiel. Contactée par ses soins, l’entreprise n’a pour l’instant pas commenté ou confirmé la possibilité d’une fuite de données.

Un aperçu des clients revendiqués par IDScan sur son site Web – capture d’écran Next

Le sujet a, quoi qu’il en soit, très vite attiré l’attention du FBI. Bryan Krebs raconte avoir été ajouté à une conférence téléphonique avec plusieurs agents spécialisés dans la cybercriminalité du Bureau. « Ils ont probablement été mis au courant lorsque j’ai révélé à une source fiable que Nexus vendait également les informations relatives au permis de conduire du directeur adjoint du FBI (je n’ai pas trouvé le permis de conduire du directeur du FBI, Kash Patel, sur Nexus) », glisse-t-il.

Reste à voir quelle sera la réponse apportée par ID Scan, et sous quel délai l’accès temps réel aux données sera coupé ? Un commentaire laissé sous le billet de Krebs laisse entendre que l’entreprise a commencé à alerter ses clients entreprise mercredi 2 septembre, sans qu’il soit possible à ce stade de vérifier la légitimité du message.

GrapheneOS fustige la sécurité des Pixel 11

31 août 2026 à 10:05
Deux pas en avant, un gros pas en arrière
GrapheneOS fustige la sécurité des Pixel 11

Le système d’exploitation mobile GrapheneOS, connu pour ses positions franches sur la sécurité, fera très probablement l’impasse sur les Pixel 11. La faute, selon les développeurs, à un choix inopportun de Google : l’absence de prise en charge de la Memory Tagging Extension, une fonction de sécurité utilisée abondamment dans le système.

Le 29 août, la fondation GrapheneOS a annoncé sur X, Bluesky et Mastodon qu’elle avait en sa possession un portage partiel de son système sur les Pixel 11 de Google, les derniers smartphones de l’entreprise. La fondation explique que ce portage a été réalisé en une semaine, mais le travail s’était arrêté. Les développeurs ont indiqué être bloqués, faute de support de la Memory Tagging Extension, ou MTE.

Celle-ci est une fonction de marquage de la mémoire proposée par le jeu d’instructions ARM. Elle associe une étiquette aléatoire à chaque zone de mémoire allouée. Si un accès mémoire présente une étiquette qui ne correspond pas, le système détecte une violation. Dans ce cas, selon les choix faits dans le système, le processus est immédiatement interrompu. Cette fonction est utilisée pour bloquer les éventuelles attaques dirigées contre la mémoire, dans l’idée de renforcer l’intégrité du système.

Le cas des Pixel 11

Dans le cas de GrapheneOS, le système s’appuie lourdement sur la MTE. Une position très différente de Google. La firme a intégré la fonction dès la puce Tensor G3 du Pixel en octobre 2023, mais elle s’en sert peu. Sur les Pixel, la MTE n’est en effet utilisée que dans les fonctions de « protection avancée », optionnelles. Il s’agit pour rappel du fameux mode conseillé à certains profils spécifiques (activistes, personnalités politiques, journalistes, etc.) qui élève le niveau général de sécurité en réduisant la surface d’attaque, au prix de certaines fonctions. Ce mode est apparu dans Android 16 en réponse à Apple, qui avait dégainé la première dans ce domaine.

Dans GrapheneOS, l’emploi de la MTE est systémique, aussi bien dans le noyau que dans les processus. Apple possède ici aussi un équivalent, baptisé Memory Integrity Enforcement (MIE), mais l’ajout est plus récent (iPhone 17 et Mac équipés d’une puce M5 au moins). La fondation indique à ce sujet que le MIE d’Apple est une « implémentation de haute qualité de MTE », même si elle n’est pas utilisée par défaut par les applications installées par l’utilisateur, à moins qu’elles aient opté spécifiquement pour cette protection.

Le choix de Google interroge, d’autant que l’entreprise ne s’est pas exprimée publiquement sur le sujet. Les Pixel 11 ont pourtant plusieurs arguments sur la sécurité, dont la puce Titan M3 pour améliorer la protection contre l’extraction de données à l’état verrouillé avant premier déverrouillage. On y trouve aussi une vérification post-quantique du démarrage (basée sur ML-DSA) ou encore un remplacement du sous-système IMS Samsung Shannon par une implémentation AOSP (Android Open Source Project).


Il reste 55% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

« On dispose d’une fenêtre limitée » : les géants de l’IA distillent leurs conseils cyber sur une menace qu’ils connaissent bien

28 août 2026 à 08:45

Plus d'une centaine d'entreprises tech, dont les principaux laboratoires d'IA, viennent de publier une lettre ouverte appelant à une mobilisation mondiale contre les cyberattaques assistées par IA. Une démarche qui tient autant de l'alerte que de l'auto-diagnostic.

Le FBI démantèle une infrastructure pirate ayant ciblé plusieurs agences US, la Chine accusée

28 août 2026 à 06:28
Industrialisation massive
Le FBI démantèle une infrastructure pirate ayant ciblé plusieurs agences US, la Chine accusée

Les États-Unis ont annoncé avoir démantelé plusieurs plateformes d’un groupe de pirates qu’ils associent à la Chine. Ces outils ont permis au groupe QTFY d’obfusquer ses attaques contre plusieurs agences fédérales états-uniennes comme la NASA, la Réserve fédérale et même des ministères.

« Parmi les victimes des intrusions informatiques perpétrées par le groupe QTFY figurent l’Agence spatiale américaine (NASA), la Réserve fédérale, le département de l’Énergie, le département de la Justice, le département de la Santé et des Services sociaux, les Instituts nationaux de la santé (NIH) et le Sénat américain », a annoncé tout simplement le département de la Justice (DoJ) des États-Unis dans un communiqué.

Celui-ci qualifie sans détour QTFY comme un groupe de pirates financé par l’État chinois et précise même qu’ils sont employés par l’entreprise Nanjing Xinjiuwei Network Technology basée en Chine.

Des attaques remontant jusqu’en 2018

QTFY avait mis en place une infrastructure permettant de découvrir plus facilement des cibles et de se dissimuler derrière un réseau ORB (Operational Relay Box) pour opérer des attaques. Dans un document [PDF], le FBI et la NSA listent plusieurs activités de QTFY qu’ils ont pu détecter dans cette enquête.

Les deux agences remontent jusqu’à mai 2018 avec un audit de vulnérabilité au sein du département américain de l’Énergie et une « tentative infructueuse d’accès au réseau ». Mais d’autres événements semblent plus problématiques. Ainsi, elles recensent l’exploitation d’une vulnérabilité sur le VPN Pulse Secure du département de la Justice, de la Réserve fédérale et de la NASA en aout 2019.

Les outils de QTFY ont aussi permis l’utilisation, en septembre 2024, de failles zero-day dans l’Appliance Cloud Services de trois laboratoires du département de l’Énergie, du National Institute of Health (NIH) et de la Health Resources and Services Administration, ainsi que d’ « un fabricant américain de dispositifs de sécurité ». Ce dernier n’est pas nommé, mais Ivanti avait émis des bulletins correspondant aux failles exploitées en ce même mois de septembre 2024. Et les attaques ont continué jusqu’en 2026 où les outils de QTFY ont été utilisés pour scanner les systèmes des élections des États-Unis, sans succès selon les deux agences.

Les autorités états-uniennes ont collaboré sur le sujet avec Black Lotus, le laboratoire de cybersécurité de Lumen Technologies. Celui-ci a publié une longue analyse des outils mis en place par QTFY.

Des outils d’automatisation de la création de réseaux d’appareils piratés

Black Lotus explique que QTFY utilisait notamment quatre outils nommés QScan, Fast Labyrinth, QTRouter et QTProxy. Les deux plus importants sont QTrouter et Qscan.

Le premier sert de réseau d’obfuscation et permet donc de masquer l’origine d’une attaque. Black Lotus explique que QTFY a industrialisé la création de réseaux ORB (Operational Relay Box). Les ORB sont semblables à des réseaux de robots (botnets) sauf qu’ils sont décentralisés et ont des couches d’obfuscation plus efficaces. Cette industrialisation, QTFY l’a mise en place en « en exploitant une faille structurelle unique dans les architectures commerciales de contournement d’Internet : l’écosystème réseau chinois « Airport » ».

Selon Black Lotus, ces outils existant seulement en Chine y sont utilisés pour contourner le fameux « Great Firewall ». QTFY les utilise pour avoir une masse de machines de départ importante pour ses réseaux ORB.

Le second outil, Qscan, permet automatiquement de rechercher des appareils IoT cibles partout sur Internet, de les analyser, de les infecter et enfin de les ajouter au réseau de QTrouter.

Comme l’explique le document du FBI et de la NSA, « cela permet aux acteurs affiliés à QTFY de se fondre parmi les utilisateurs légitimes lorsqu’ils ciblent des organisations victimes ». Ce document ajoute que le réseau de QTrouter est composé de routeurs utilisant le logiciel OpenWRT modifié et s’authentifiant auprès de serveurs d’administration pointés par les URL « www.qtproxy[.]xyz » et « securelink.qtproxy[.]xyz ». « Les nœuds de QTRouter comprennent des adresses IP de services de proxy commerciaux (notamment un service de proxy appelé Fastlink), des adresses IP d’Alibaba Cloud et des appareils IoT compromis », ajoutent les deux agences de renseignement.

Elles ajoutent que QTFY a développé et maintenu, avec ces outils, au moins trois plateformes de gestion de botnets et d’appareils IoT corrompus.

La Chine s’offusque des accusations

Interrogée par Reuters, l’ambassade de Chine à Washington a affirmé ne pas être au courant des détails mentionnés dans la déclaration du ministère américain de la Justice et a ajouté que « le gouvernement chinois s’oppose fermement à toutes les formes de cyberattaques et les combat conformément à la loi ».

« Les États-Unis se servent des questions de cybersécurité pour “diffamer ou discréditer la Chine” », a-t-elle ajouté. L’ambassade a affirmé enfin que la Chine « s’oppose à ce que les États-Unis étendent à outrance la notion de sécurité nationale et s’en servent comme prétexte pour imposer des restrictions discriminatoires aux entreprises chinoises, et qu’elle défendra fermement les droits et intérêts légitimes de ces dernières ».

L’entreprise chinoise mise en cause par les autorités américaines, Nanjing Xinjiuwei Network Technology, n’a pas répondu aux demandes de l’agence de presse britannique.

Le FBI démantèle une infrastructure pirate ayant ciblé plusieurs agences US, la Chine accusée

28 août 2026 à 06:28
Industrialisation massive
Le FBI démantèle une infrastructure pirate ayant ciblé plusieurs agences US, la Chine accusée

Les États-Unis ont annoncé avoir démantelé plusieurs plateformes d’un groupe de pirates qu’ils associent à la Chine. Ces outils ont permis au groupe QTFY d’obfusquer ses attaques contre plusieurs agences fédérales états-uniennes comme la NASA, la Réserve fédérale et même des ministères.

« Parmi les victimes des intrusions informatiques perpétrées par le groupe QTFY figurent l’Agence spatiale américaine (NASA), la Réserve fédérale, le département de l’Énergie, le département de la Justice, le département de la Santé et des Services sociaux, les Instituts nationaux de la santé (NIH) et le Sénat américain », a annoncé tout simplement le département de la Justice (DoJ) des États-Unis dans un communiqué.

Celui-ci qualifie sans détour QTFY comme un groupe de pirates financé par l’État chinois et précise même qu’ils sont employés par l’entreprise Nanjing Xinjiuwei Network Technology basée en Chine.

Des attaques remontant jusqu’en 2018

QTFY avait mis en place une infrastructure permettant de découvrir plus facilement des cibles et de se dissimuler derrière un réseau ORB (Operational Relay Box) pour opérer des attaques. Dans un document [PDF], le FBI et la NSA listent plusieurs activités de QTFY qu’ils ont pu détecter dans cette enquête.

Les deux agences remontent jusqu’à mai 2018 avec un audit de vulnérabilité au sein du département américain de l’Énergie et une « tentative infructueuse d’accès au réseau ». Mais d’autres événements semblent plus problématiques. Ainsi, elles recensent l’exploitation d’une vulnérabilité sur le VPN Pulse Secure du département de la Justice, de la Réserve fédérale et de la NASA en aout 2019.

Les outils de QTFY ont aussi permis l’utilisation, en septembre 2024, de failles zero-day dans l’Appliance Cloud Services de trois laboratoires du département de l’Énergie, du National Institute of Health (NIH) et de la Health Resources and Services Administration, ainsi que d’ « un fabricant américain de dispositifs de sécurité ». Ce dernier n’est pas nommé, mais Ivanti avait émis des bulletins correspondant aux failles exploitées en ce même mois de septembre 2024. Et les attaques ont continué jusqu’en 2026 où les outils de QTFY ont été utilisés pour scanner les systèmes des élections des États-Unis, sans succès selon les deux agences.

Les autorités états-uniennes ont collaboré sur le sujet avec Black Lotus, le laboratoire de cybersécurité de Lumen Technologies. Celui-ci a publié une longue analyse des outils mis en place par QTFY.

Des outils d’automatisation de la création de réseaux d’appareils piratés

Black Lotus explique que QTFY utilisait notamment quatre outils nommés QScan, Fast Labyrinth, QTRouter et QTProxy. Les deux plus importants sont QTrouter et Qscan.

Le premier sert de réseau d’obfuscation et permet donc de masquer l’origine d’une attaque. Black Lotus explique que QTFY a industrialisé la création de réseaux ORB (Operational Relay Box). Les ORB sont semblables à des réseaux de robots (botnets) sauf qu’ils sont décentralisés et ont des couches d’obfuscation plus efficaces. Cette industrialisation, QTFY l’a mise en place en « en exploitant une faille structurelle unique dans les architectures commerciales de contournement d’Internet : l’écosystème réseau chinois « Airport » ».

Selon Black Lotus, ces outils existant seulement en Chine y sont utilisés pour contourner le fameux « Great Firewall ». QTFY les utilise pour avoir une masse de machines de départ importante pour ses réseaux ORB.

Le second outil, Qscan, permet automatiquement de rechercher des appareils IoT cibles partout sur Internet, de les analyser, de les infecter et enfin de les ajouter au réseau de QTrouter.

Comme l’explique le document du FBI et de la NSA, « cela permet aux acteurs affiliés à QTFY de se fondre parmi les utilisateurs légitimes lorsqu’ils ciblent des organisations victimes ». Ce document ajoute que le réseau de QTrouter est composé de routeurs utilisant le logiciel OpenWRT modifié et s’authentifiant auprès de serveurs d’administration pointés par les URL « www.qtproxy[.]xyz » et « securelink.qtproxy[.]xyz ». « Les nœuds de QTRouter comprennent des adresses IP de services de proxy commerciaux (notamment un service de proxy appelé Fastlink), des adresses IP d’Alibaba Cloud et des appareils IoT compromis », ajoutent les deux agences de renseignement.

Elles ajoutent que QTFY a développé et maintenu, avec ces outils, au moins trois plateformes de gestion de botnets et d’appareils IoT corrompus.

La Chine s’offusque des accusations

Interrogée par Reuters, l’ambassade de Chine à Washington a affirmé ne pas être au courant des détails mentionnés dans la déclaration du ministère américain de la Justice et a ajouté que « le gouvernement chinois s’oppose fermement à toutes les formes de cyberattaques et les combat conformément à la loi ».

« Les États-Unis se servent des questions de cybersécurité pour “diffamer ou discréditer la Chine” », a-t-elle ajouté. L’ambassade a affirmé enfin que la Chine « s’oppose à ce que les États-Unis étendent à outrance la notion de sécurité nationale et s’en servent comme prétexte pour imposer des restrictions discriminatoires aux entreprises chinoises, et qu’elle défendra fermement les droits et intérêts légitimes de ces dernières ».

L’entreprise chinoise mise en cause par les autorités américaines, Nanjing Xinjiuwei Network Technology, n’a pas répondu aux demandes de l’agence de presse britannique.

Ring promet un chiffrement vidéo plus strict par défaut

27 août 2026 à 10:12
Ça sonne, le chiffrement est à la porte
Ring promet un chiffrement vidéo plus strict par défaut

Ring veut renforcer la confidentialité de ses sonnettes et caméras connectées, sans sacrifier pour autant toutes ses fonctions de traitement infonuagique des images. La filiale d’Amazon va déployer TAKE, un nouveau chiffrement par défaut qui limite l’accès de ses serveurs aux clés vidéo. Un exercice d’équilibriste délicat pour une entreprise régulièrement sous le feu des critiques sur le terrain de la vie privée.

Les utilisateurs des sonnettes Ring auront très bientôt le choix entre le chiffrement de bout en bout (E2EE) pour leurs vidéos et un chiffrement moins radical mais plus sécurisé que le modèle par défaut qui existe aujourd’hui. TAKE, pour « Throw Away the Key Encryption », sera le chiffrement par défaut pour tous les clients Ring dans le monde. Le déploiement débutera en septembre.

Un cloud qui verrouille

Actuellement, Ring procède au chiffrement des vidéos au repos et en transit : les données sont protégées contre l’interception réseau et l’accès direct au stockage, mais ce n’est pas au niveau du chiffrement de bout en bout. Ring peut ainsi toujours disposer des clés de déchiffrement pour le traitement de certaines vidéos.

Image : Ring

Depuis 2021, la filiale d’Amazon propose également, en option, le chiffrement E2EE. Dans ce cas, Ring ne peut pas accéder aux vidéos captées par les sonnettes et stockées sur ses serveurs ; seul l’utilisateur est en mesure de consulter ces vidéos. C’est une protection à double tour qui a l’inconvénient de bloquer des fonctions comme la recherche vidéo et leur description, l’accès vidéo sur le site web de Ring, la chronologie des événements, la fonction de visages familiers, ou encore le partage des appareils avec d’autres utilisateurs.

Ring tente donc un entre-deux avec TAKE. Comme avec le chiffrement E2EE, les vidéos sont chiffrées avec des clés qui changent régulièrement ; la grosse différence ici, c’est que Ring conserve temporairement une copie des clés, déverrouillée et gérée dans une enclave sécurisée (AWS Nitro Enclaves). L’accès à ces clés n’est possible que lorsque l’utilisateur a besoin de telle ou telle fonction. Après leur utilisation, la copie des clés est détruite au bout de 24 heures (« Throw Away the Key Encryption », donc).

Quand un traitement cloud est nécessaire sur une ancienne vidéo, l’app Ring peut renvoyer temporairement les clés au service en ligne, uniquement sur ordre de l’utilisateur. Ring ne peut pas récupérer ces clés de sa propre initiative. Amazon tente une analogie pour expliquer simplement le nouveau protocole :

« Imaginez des clés de maison. L’entreprise qui a fabriqué votre serrure ne garde pas de double de la clé. Vous pouvez confier un double à un proche ou à un membre de votre famille en qui vous avez entièrement confiance. Et si un artisan doit réparer votre évier, vous lui prêtez une clé seulement le temps nécessaire pour faire le travail, puis vous la récupérez. TAKE fonctionne de la même manière : vous détenez la clé principale de vos vidéos, et c’est vous qui décidez qui peut accéder à un double, et dans quel but. Vous gardez le contrôle de vos clés et de vos vidéos ; c’est aussi simple que cela. »

Deux chiffrements, une même base

Le livre blanc publié par Ring donne des éléments techniques d’explication (PDF). TAKE et E2EE reposent sur la même base cryptographique, le protocole MLS (Messaging Layer Security), conçu pour gérer le chiffrement au sein d’un groupe d’appareils.

Un groupe MLS est attaché à chaque caméra Ring, qui réunit les appareils autorisés à lire les vidéos de ce groupe. Un appareil ajouté ou retiré de ce groupe le fait basculer dans une nouvelle « époque » cryptographique avec de nouvelles clés, ce qui empêche un ancien appareil de déchiffrer les futures vidéos.

Image : Ring

La différence principale entre TAKE et E2EE tient surtout à la composition du groupe. Ring ajoute un « membre cloud » au groupe MLS de la caméra, ce qui lui permet d’obtenir temporairement les clés nécessaires aux fonctions dans le nuage, comme l’analyse vidéo et certains traitements (avec des limites, comme la fenêtre de 24 heures). En mode E2EE, les clés restent uniquement côté client sur les appareils autorisés de l’utilisateur. Ring peut toujours stocker et transmettre les vidéos chiffrées, mais il ne pourra pas les déchiffrer.

Les utilisateurs Ring conservent la possibilité d’activer le chiffrement de bout en bout s’ils le souhaitent. Le fabricant marche sur des œufs, il a été au cœur de plusieurs controverses ces derniers temps. En février par exemple, il a dû annuler un partenariat avec Flock Safety, une société actuellement en pleine tempête pour ses technologies de surveillance.

En juin, Amazon faisait l’objet d’une plainte aux États-Unis liée à la fonction Visages familiers de Ring. Le plaignant, qui cherche à obtenir le statut de recours collectif, affirme que la fonction conserve les images de passants sans leur consentement.

Ring promet un chiffrement vidéo plus strict par défaut

27 août 2026 à 10:12
Ça sonne, le chiffrement est à la porte
Ring promet un chiffrement vidéo plus strict par défaut

Ring veut renforcer la confidentialité de ses sonnettes et caméras connectées, sans sacrifier pour autant toutes ses fonctions de traitement infonuagique des images. La filiale d’Amazon va déployer TAKE, un nouveau chiffrement par défaut qui limite l’accès de ses serveurs aux clés vidéo. Un exercice d’équilibriste délicat pour une entreprise régulièrement sous le feu des critiques sur le terrain de la vie privée.

Les utilisateurs des sonnettes Ring auront très bientôt le choix entre le chiffrement de bout en bout (E2EE) pour leurs vidéos et un chiffrement moins radical mais plus sécurisé que le modèle par défaut qui existe aujourd’hui. TAKE, pour « Throw Away the Key Encryption », sera le chiffrement par défaut pour tous les clients Ring dans le monde. Le déploiement débutera en septembre.

Un cloud qui verrouille

Actuellement, Ring procède au chiffrement des vidéos au repos et en transit : les données sont protégées contre l’interception réseau et l’accès direct au stockage, mais ce n’est pas au niveau du chiffrement de bout en bout. Ring peut ainsi toujours disposer des clés de déchiffrement pour le traitement de certaines vidéos.

Image : Ring

Depuis 2021, la filiale d’Amazon propose également, en option, le chiffrement E2EE. Dans ce cas, Ring ne peut pas accéder aux vidéos captées par les sonnettes et stockées sur ses serveurs ; seul l’utilisateur est en mesure de consulter ces vidéos. C’est une protection à double tour qui a l’inconvénient de bloquer des fonctions comme la recherche vidéo et leur description, l’accès vidéo sur le site web de Ring, la chronologie des événements, la fonction de visages familiers, ou encore le partage des appareils avec d’autres utilisateurs.

Ring tente donc un entre-deux avec TAKE. Comme avec le chiffrement E2EE, les vidéos sont chiffrées avec des clés qui changent régulièrement ; la grosse différence ici, c’est que Ring conserve temporairement une copie des clés, déverrouillée et gérée dans une enclave sécurisée (AWS Nitro Enclaves). L’accès à ces clés n’est possible que lorsque l’utilisateur a besoin de telle ou telle fonction. Après leur utilisation, la copie des clés est détruite au bout de 24 heures (« Throw Away the Key Encryption », donc).

Quand un traitement cloud est nécessaire sur une ancienne vidéo, l’app Ring peut renvoyer temporairement les clés au service en ligne, uniquement sur ordre de l’utilisateur. Ring ne peut pas récupérer ces clés de sa propre initiative. Amazon tente une analogie pour expliquer simplement le nouveau protocole :

« Imaginez des clés de maison. L’entreprise qui a fabriqué votre serrure ne garde pas de double de la clé. Vous pouvez confier un double à un proche ou à un membre de votre famille en qui vous avez entièrement confiance. Et si un artisan doit réparer votre évier, vous lui prêtez une clé seulement le temps nécessaire pour faire le travail, puis vous la récupérez. TAKE fonctionne de la même manière : vous détenez la clé principale de vos vidéos, et c’est vous qui décidez qui peut accéder à un double, et dans quel but. Vous gardez le contrôle de vos clés et de vos vidéos ; c’est aussi simple que cela. »

Deux chiffrements, une même base

Le livre blanc publié par Ring donne des éléments techniques d’explication (PDF). TAKE et E2EE reposent sur la même base cryptographique, le protocole MLS (Messaging Layer Security), conçu pour gérer le chiffrement au sein d’un groupe d’appareils.

Un groupe MLS est attaché à chaque caméra Ring, qui réunit les appareils autorisés à lire les vidéos de ce groupe. Un appareil ajouté ou retiré de ce groupe le fait basculer dans une nouvelle « époque » cryptographique avec de nouvelles clés, ce qui empêche un ancien appareil de déchiffrer les futures vidéos.

Image : Ring

La différence principale entre TAKE et E2EE tient surtout à la composition du groupe. Ring ajoute un « membre cloud » au groupe MLS de la caméra, ce qui lui permet d’obtenir temporairement les clés nécessaires aux fonctions dans le nuage, comme l’analyse vidéo et certains traitements (avec des limites, comme la fenêtre de 24 heures). En mode E2EE, les clés restent uniquement côté client sur les appareils autorisés de l’utilisateur. Ring peut toujours stocker et transmettre les vidéos chiffrées, mais il ne pourra pas les déchiffrer.

Les utilisateurs Ring conservent la possibilité d’activer le chiffrement de bout en bout s’ils le souhaitent. Le fabricant marche sur des œufs, il a été au cœur de plusieurs controverses ces derniers temps. En février par exemple, il a dû annuler un partenariat avec Flock Safety, une société actuellement en pleine tempête pour ses technologies de surveillance.

En juin, Amazon faisait l’objet d’une plainte aux États-Unis liée à la fonction Visages familiers de Ring. Le plaignant, qui cherche à obtenir le statut de recours collectif, affirme que la fonction conserve les images de passants sans leur consentement.

Le code «123456», c’est terminé : WhatsApp change les règles de sécurité des comptes

25 août 2026 à 14:16

WhatsApp renforce la protection de ses utilisateurs avec plusieurs nouveautés : clés d'accès multiples, vérification en deux étapes plus robuste, et davantage de contexte sur les appels inconnus.

☕️ La mutuelle Solimut alerte sur une violation de données personnelles

25 août 2026 à 09:04


La mutuelle Solimut, qui revendique 535 000 adhérents, a indiqué lundi avoir identifié « une cyberattaque ayant entrainé une violation de données personnelles en début de journée ce dimanche 23 août 2026 ». Sur son site, elle indique que ses équipes ont rapidement mis un terme à l’intrusion, et s’attellent désormais à « inventorier de façon précise le périmètre touché ».

Solimut affirme par ailleurs avoir déjà notifié la cyberattaque auprès de l’Autorité de contrôle prudentiel et de résolution (ACPR), et se préparer à en faire de même auprès de la CNIL « dans les délais attendus ». Elle promet par ailleurs qu’une communication plus précise sera adressée à ses adhérents une fois les investigations menées à leur terme. En attendant, elle invite « les adhérentes et les adhérents à être prudents dans les prochains jours sur les sollicitations qu’ils pourraient recevoir en cas de prises de contact par mail ou par téléphone d’entités externes à la mutuelle ».

L’avertissement prend la forme d’une annonce affichée en popup sur le site de Solimut – capture d’écran Next

Ce message fait suite à la publication, samedi 22 août, d’une annonce proposant à la vente un jeu de données extrait des systèmes de Solimut. D’après cette revendication, le lot répertorierait des informations relatives à 1,2 million d’assurés, dont plus d’un million de bulletins de salaire et quelque 770 000 comptes bancaires.

Le compte X qui se revendique du pseudonyme ZeroBytes, impliqué dans le récent trio d’attaques sur les systèmes de la DGFiP, a publiquement interpellé Solimut dimanche 23 août, évoquant une injection SQL ayant « permis l’extraction de 4 401 062 lignes, dont 779 750 IBAN et 1 366 638 NIR ».

☕️ La mutuelle Solimut alerte sur une violation de données personnelles

25 août 2026 à 09:04


La mutuelle Solimut, qui revendique 535 000 adhérents, a indiqué lundi avoir identifié « une cyberattaque ayant entrainé une violation de données personnelles en début de journée ce dimanche 23 août 2026 ». Sur son site, elle indique que ses équipes ont rapidement mis un terme à l’intrusion, et s’attellent désormais à « inventorier de façon précise le périmètre touché ».

Solimut affirme par ailleurs avoir déjà notifié la cyberattaque auprès de l’Autorité de contrôle prudentiel et de résolution (ACPR), et se préparer à en faire de même auprès de la CNIL « dans les délais attendus ». Elle promet par ailleurs qu’une communication plus précise sera adressée à ses adhérents une fois les investigations menées à leur terme. En attendant, elle invite « les adhérentes et les adhérents à être prudents dans les prochains jours sur les sollicitations qu’ils pourraient recevoir en cas de prises de contact par mail ou par téléphone d’entités externes à la mutuelle ».

L’avertissement prend la forme d’une annonce affichée en popup sur le site de Solimut – capture d’écran Next

Ce message fait suite à la publication, samedi 22 août, d’une annonce proposant à la vente un jeu de données extrait des systèmes de Solimut. D’après cette revendication, le lot répertorierait des informations relatives à 1,2 million d’assurés, dont plus d’un million de bulletins de salaire et quelque 770 000 comptes bancaires.

Le compte X qui se revendique du pseudonyme ZeroBytes, impliqué dans le récent trio d’attaques sur les systèmes de la DGFiP, a publiquement interpellé Solimut dimanche 23 août, évoquant une injection SQL ayant « permis l’extraction de 4 401 062 lignes, dont 779 750 IBAN et 1 366 638 NIR ».

C’est qui qui a fuité aujourd’hui ?

25 août 2026 à 08:41
On a quand même atteint un niveau record de "Plus rien à foutre des fuites" et surtout "Plus aucune sanction vu que la CNIL a Aquaponey, alors pourquoi se faire chier ?"
Et ça jusqu'aux plus hauts services de l'état (Les impôts, l'ANTS, l'éducation nationale...)

Vous vous souvenez de l'«obligation de sécuriser votre connexion Wifi» sinon HADOPI vous tapait sur les doigts ? hahahaha...
(Permalink)

Le piratage du ministère de l’Intérieur : un coup de bol opportuniste, et même pas ciblé

21 août 2026 à 13:58
Ils ne savaient pas que c'était possible, alors ils l'ont fait
Le piratage du ministère de l’Intérieur : un coup de bol opportuniste, et même pas ciblé

L’enquête de l’Office anticybercriminalité (OFAC) sur le piratage de fichiers du ministère de l’Intérieur révèle qu’il a commencé par la compromission de l’ordinateur personnel d’un fonctionnaire du ministère de… l’Agriculture. Le ou les auteurs de l’intrusion ont ensuite passé deux mois et demi à farfouiller leurs systèmes respectifs, parvenant à franchir près d’une dizaine de lignes de défense en profondeur, avant de réussir à exfiltrer 96 fichiers policiers… auxquels ils n’auraient initialement jamais pensé pouvoir accéder.

Fin décembre, Le Canard enchaîné révélait que le « fric-frac informatique du ministère de l’Intérieur » avait duré du dimanche 9 novembre au jeudi 4 décembre, soit 26 jours, « une très longue journée portes ouvertes ». « C’est la consultation compulsive – le week-end et la nuit – de ce listing ultra-sensible qui a déclenché l’alerte », soulignait le caneton.

D’après un bilan du ministère de l’Intérieur, que le Canard avait pu consulter, « les dégâts sont bien plus importants qu’annoncé : 37 serveurs de messagerie sur 250 ont été compromis, et 14 fichiers de police ont été visités, dont celui des personnes recherchées, qui contient notamment les fichés S ».

Il expliquait que l’intrusion aurait été facilitée du fait que « nombre de poulets se tamponnent le coquillard de la sécurité informatique ». Pour se connecter au système de Circulation Hiérarchisée des Enregistrements Opérationnels de la Police Sécurisés (CHEOPS), le portail permettant d’accéder aux fichiers de la police et de la gendarmerie, il faut normalement utiliser sa carte professionnelle, dotée d’une puce, ainsi qu’un code à quatre chiffres.

Or, « les poulets, moins disciplinés que les pandores, utilisent à tort et à travers un système de secours sans carte, reposant sur le seul identifiant et un code à six chiffres », qu’un policier aurait partagé en clair dans un e-mail auquel le pirate avait pu accéder.

Un cleptogiciel commercialisé entre 300 et 500 $ par mois

L’enquête de l’Office anticybercriminalité (OFAC) de la police judiciaire, que Le Monde a pu consulter, révèle une intrusion autrement plus complexe qui, à défaut d’être particulièrement sophistiquée, montre que les pirates ont passé deux mois et demi à errer dans un labyrinthe de systèmes informatiques interconnectés, et dû franchir de nombreuses défenses en profondeur avant de pouvoir parvenir aux fichiers qu’ils avaient exfiltrés.

La compromission du ministère de l’Intérieur remonte en réalité à un fonctionnaire du ministère de l’Agriculture, surnommé « patient zéro de l’attaque » par les enquêteurs. Dans la soirée du 19 septembre 2025, l’intéressé consulta sa boîte mail professionnelle, depuis son domicile dijonnais, sur son ordinateur personnel.

L’article du Monde laisse entendre qu’il aurait alors cliqué sur un lien adressé à son e-mail professionnel, le conduisant « sur un faux site proposant le téléchargement de logiciels d’édition musicale ». L’article ne précise pas s’il en avait téléchargé un ou s’il s’était contenté de visiter le site, reste que son ordinateur personnel fut contaminé par l’ « infostealer » (« cleptogiciel » en français) Rhadamanthys.

Le journaliste Valéry Rieß-Marchive, rédacteur en chef du MagIT, et l’un des meilleurs observateurs français des arcanes de ce type de cyberattaques, relève sur LinkedIn et sur X que la mention du nom du cleptogiciel utilisé est « rare et ce n’est pas anodin » : le détournement de comptes légitimes suite au passage de tels infostealers, « c’est classique. L’établir est plus rare. Beaucoup plus rare. »

Il émet l’hypothèse selon laquelle cette mention serait potentiellement liée au fait qu’Europol avait annoncé le démantèlement de l’infrastructure de Rhadamanthys, en novembre dernier, dans le cadre d’Endgame, une opération de grande envergure visant à démanteler les botnets et infrastructures criminelles qui y sont associées.

Valéry Rieß-Marchive précisait dans l’article qu’il y avait alors consacré que Rhadamanthys « était proposé avec de multiples plugins et commercialisé entre 300 et 500 $ par mois, payables en cryptopépettes ». À défaut de savoir si les auteurs du piratage du ministère de l’Intérieur étaient eux-mêmes clients de Rhadamanthys, ou s’ils avaient acheté à l’un de ses utilisateurs et/ou revendeurs les données liées au « patient zéro de l’attaque », cette dernière reposait donc aussi sur toute une chaîne logistique, en matière de cyberdélinquance, allant bien au-delà d’un simple piratage de login et mot de passe.

« Une faille sur un outil interne accessible depuis un simple navigateur web »

L’article du Monde ne précise pas si les antivirus et autres systèmes de sécurité du ministère de l’Agriculture auraient pu bloquer l’installation de cet infostealer sur l’ordinateur professionnel du fonctionnaire, mais il est loisible de le penser.

« Quand l’ordinateur personnel d’un collaborateur devient le vecteur d’attaque, le rebond vers le réseau professionnel est désormais quasi immédiat », remarque de son côté Henri d’Agrain, délégué général du Cigref (ex-club informatique des grandes entreprises françaises), en réponse à Valéry Rieß-Marchive.

Le cleptogiciel a ensuite permis aux pirates d’accéder au Google Drive du « patient zéro de l’attaque », où il avait stocké son certificat d’authentification au VPN du ministère, ce qui, là aussi, n’aurait pas dû se produire : une chose est de pouvoir accéder à son email professionnel depuis son ordinateur personnel, une autre est de stocker dans un espace personnel un certificat de sécurité professionnel.

Disposant de « droits particulièrement élevés » en raison de ses fonctions, l’accès au compte du fonctionnaire permit aux pirates de naviguer « durant des semaines » sur les réseaux du ministère de l’Agriculture, et d’y découvrir, le 9 novembre, « une passerelle informatique menant jusqu’aux réseaux du ministère de l’Intérieur ».

Ils y évoluèrent ensuite « durant presque un mois », afin de « se familiariser avec l’architecture des systèmes informatiques du ministère, en particulier des serveurs de la direction générale de la police nationale », avant que leurs consultations compulsives de fichiers, le soir et la nuit, ne soient détectées par le centre de cyberdéfense de Beauvau.

Ils avaient pour cela dû passer outre deux nouvelles « défenses en profondeur ». D’abord en identifiant « une faille sur un outil interne accessible depuis un simple navigateur web », qui permit aux pirates de « prendre possession de comptes de gestionnaires e-mail de différentes directions interrégionales de la police », puis d’ « activer la réinitialisation des mots de passe d’agents du ministère, en particulier d’enquêteurs de police ».

La consultation des messageries piratées leur permit, dans un second temps, de trouver dans des pièces jointes des certificats d’authentification permettant de se connecter au VPN du ministère de l’Intérieur, « avec les mots de passe associés dans le corps de texte ».

C’est uniquement à ce stade, et donc après avoir franchi au moins huit niveaux de défenses en profondeur que, « grâce aux données dérobées, les intrus pénètrent sur le très sensible portail CHEOPS, la boîte à outils des policiers et gendarmes », résume Le Monde.

Dans un précédent article, nous relevions que les pirates avaient certes partagé une capture d’écran du portail d’accès à CHEOPS, mais sans que l’on sache s’ils y avaient réellement pu y accéder, soit via une carte professionnelle compromise, soit par identifiant/mot de passe.

Les pirates ciblent la France (ou le font croire) pour se venger

L’article du Monde rapporte que les pirates accédèrent ensuite au fichier des personnes recherchées (FPR) ainsi qu’au traitement des antécédents judiciaires (TAJ), « sans avoir besoin de carte professionnelle sécurisée », mais sans non plus que l’on sache, comme l’avançait Le Canard Enchaîné, s’ils seraient passés par « un système de secours sans carte, reposant sur le seul identifiant et un code à six chiffres ». Reste qu’ils n’en avaient pas moins franchi un neuvième palier.

L’intrusion, signalée le 5 décembre, sera suivie le 17 décembre par l’interpellation d’un suspect de 23 ans, qui « a répété qu’il n’était pas l’auteur du piratage, expliquant avoir seulement fourni le serveur ayant permis aux véritables hackeurs, toujours dans la nature, d’agir », précise Le Monde, « mais à la demande des auteurs du piratage, qui auraient exercé sur lui des pressions », et dont il ne connaîtrait que les pseudonymes.

S’il se définit comme « autodidacte » en informatique, il avait déjà été condamné en 2025 à un an de prison avec sursis dans une affaire de cyberescroquerie, et est en attente de procès dans un dossier de « swatting », « deux affaires pour lesquelles il est suspecté d’avoir fourni les moyens techniques à des complices », écrit Le Monde.

Les pirates se seraient plus particulièrement intéressés, via le FPR, à trois profils de jeunes majeurs, « dont l’un est recherché par la brigade de lutte contre la cybercriminalité de la Préfecture de police de Paris », souligne Le Monde. Ils ont également recherché des noms, prénoms et pseudonymes dans le TAJ, « dont ceux, là encore, d’un jeune homme connu pour son implication dans une affaire d’atteintes à un système automatisé de traitement de données ».

Selon les chiffres fournis par le ministre de l’Intérieur lors de son audition par la commission des lois du Sénat en janvier, rappelle Le Monde, le ou les assaillants ont exfiltré 23 fiches et 3 000 « éléments de sommaires » (sortes de résumé, émanant du FPR), 72 fiches, plusieurs dizaines de milliers de sommaires provenant du TAJ, ainsi qu’une fiche Interpol.

Le rapport de l’OFAC révèle également que les pirates « sont également parvenus à consulter le contenu de plusieurs procédures judiciaires en cours », sans que Le Monde précise là non plus s’ils auraient pour cela franchi une dixième ligne de défense en profondeur, ou s’ils y avaient eu accès via l’un des comptes compromis, sinon que plusieurs de ces procédures judiciaires portaient elles-mêmes sur des enquêtes cyber :

« Au moins trois d’entre elles portent sur des faits de cybercriminalité et sont diligentées par les services de police de l’Office anti-cybercriminalité, en charge du piratage de l’intérieur, et de la brigade de lutte contre la cybercriminalité de la Préfecture de police, dont l’une a été ouverte en 2025. »

« Les suspects ont-ils voulu se renseigner sur des investigations les visant ou visant leur communauté ? » s’interroge Le Monde, qui souligne que « pour l’heure, la piste privilégiée est que l’attaque constituait une opération de représailles à l’arrestation, en juin 2025, de membres présumés du groupe cybercriminel ShinyHunters ».

Dans le portrait-type que nous consacrions aux pirates auteurs d’attaques de ce type interpellés par les autorités ces derniers mois, nous rappelions que dans son rapport annuel sur la cybercriminalité, le commandement du ministère de l’Intérieur dans le cyberespace (COMCYBER-MI) soulignait en effet que l’interpellation de plusieurs Français, à la demande du FBI ou par les autorités françaises, membres présumés du groupe de pirates ShinyHunters, aurait incité plusieurs pirates à s’attaquer aux institutions, administrations, organisations, fédérations, associations et entreprises françaises, pour se venger.

Ce qui explique aussi, en partie, la succession de piratages improprement qualifiés de « fuites de données » auxquels nous assistons depuis l’an passé. L’enquête de l’OFAC révèle enfin qu’il s’agirait également d’une cyberattaque opportuniste, et que ses auteurs ne cherchaient pas, initialement, à s’attaquer au ministère de l’Intérieur, et encore moins à pouvoir en extraire des fichiers policiers.

Le piratage du ministère de l’Intérieur : un coup de bol opportuniste, et même pas ciblé

21 août 2026 à 13:58
Ils ne savaient pas que c'était possible, alors ils l'ont fait
Le piratage du ministère de l’Intérieur : un coup de bol opportuniste, et même pas ciblé

L’enquête de l’Office anticybercriminalité (OFAC) sur le piratage de fichiers du ministère de l’Intérieur révèle qu’il a commencé par la compromission de l’ordinateur personnel d’un fonctionnaire du ministère de… l’Agriculture. Le ou les auteurs de l’intrusion ont ensuite passé deux mois et demi à farfouiller leurs systèmes respectifs, parvenant à franchir près d’une dizaine de lignes de défense en profondeur, avant de réussir à exfiltrer 96 fichiers policiers… auxquels ils n’auraient initialement jamais pensé pouvoir accéder.

Fin décembre, Le Canard enchaîné révélait que le « fric-frac informatique du ministère de l’Intérieur » avait duré du dimanche 9 novembre au jeudi 4 décembre, soit 26 jours, « une très longue journée portes ouvertes ». « C’est la consultation compulsive – le week-end et la nuit – de ce listing ultra-sensible qui a déclenché l’alerte », soulignait le caneton.

D’après un bilan du ministère de l’Intérieur, que le Canard avait pu consulter, « les dégâts sont bien plus importants qu’annoncé : 37 serveurs de messagerie sur 250 ont été compromis, et 14 fichiers de police ont été visités, dont celui des personnes recherchées, qui contient notamment les fichés S ».

Il expliquait que l’intrusion aurait été facilitée du fait que « nombre de poulets se tamponnent le coquillard de la sécurité informatique ». Pour se connecter au système de Circulation Hiérarchisée des Enregistrements Opérationnels de la Police Sécurisés (CHEOPS), le portail permettant d’accéder aux fichiers de la police et de la gendarmerie, il faut normalement utiliser sa carte professionnelle, dotée d’une puce, ainsi qu’un code à quatre chiffres.

Or, « les poulets, moins disciplinés que les pandores, utilisent à tort et à travers un système de secours sans carte, reposant sur le seul identifiant et un code à six chiffres », qu’un policier aurait partagé en clair dans un e-mail auquel le pirate avait pu accéder.

Un cleptogiciel commercialisé entre 300 et 500 $ par mois

L’enquête de l’Office anticybercriminalité (OFAC) de la police judiciaire, que Le Monde a pu consulter, révèle une intrusion autrement plus complexe qui, à défaut d’être particulièrement sophistiquée, montre que les pirates ont passé deux mois et demi à errer dans un labyrinthe de systèmes informatiques interconnectés, et dû franchir de nombreuses défenses en profondeur avant de pouvoir parvenir aux fichiers qu’ils avaient exfiltrés.

La compromission du ministère de l’Intérieur remonte en réalité à un fonctionnaire du ministère de l’Agriculture, surnommé « patient zéro de l’attaque » par les enquêteurs. Dans la soirée du 19 septembre 2025, l’intéressé consulta sa boîte mail professionnelle, depuis son domicile dijonnais, sur son ordinateur personnel.

L’article du Monde laisse entendre qu’il aurait alors cliqué sur un lien adressé à son e-mail professionnel, le conduisant « sur un faux site proposant le téléchargement de logiciels d’édition musicale ». L’article ne précise pas s’il en avait téléchargé un ou s’il s’était contenté de visiter le site, reste que son ordinateur personnel fut contaminé par l’ « infostealer » (« cleptogiciel » en français) Rhadamanthys.

Le journaliste Valéry Rieß-Marchive, rédacteur en chef du MagIT, et l’un des meilleurs observateurs français des arcanes de ce type de cyberattaques, relève sur LinkedIn et sur X que la mention du nom du cleptogiciel utilisé est « rare et ce n’est pas anodin » : le détournement de comptes légitimes suite au passage de tels infostealers, « c’est classique. L’établir est plus rare. Beaucoup plus rare. »

Il émet l’hypothèse selon laquelle cette mention serait potentiellement liée au fait qu’Europol avait annoncé le démantèlement de l’infrastructure de Rhadamanthys, en novembre dernier, dans le cadre d’Endgame, une opération de grande envergure visant à démanteler les botnets et infrastructures criminelles qui y sont associées.

Valéry Rieß-Marchive précisait dans l’article qu’il y avait alors consacré que Rhadamanthys « était proposé avec de multiples plugins et commercialisé entre 300 et 500 $ par mois, payables en cryptopépettes ». À défaut de savoir si les auteurs du piratage du ministère de l’Intérieur étaient eux-mêmes clients de Rhadamanthys, ou s’ils avaient acheté à l’un de ses utilisateurs et/ou revendeurs les données liées au « patient zéro de l’attaque », cette dernière reposait donc aussi sur toute une chaîne logistique, en matière de cyberdélinquance, allant bien au-delà d’un simple piratage de login et mot de passe.

« Une faille sur un outil interne accessible depuis un simple navigateur web »

L’article du Monde ne précise pas si les antivirus et autres systèmes de sécurité du ministère de l’Agriculture auraient pu bloquer l’installation de cet infostealer sur l’ordinateur professionnel du fonctionnaire, mais il est loisible de le penser.

« Quand l’ordinateur personnel d’un collaborateur devient le vecteur d’attaque, le rebond vers le réseau professionnel est désormais quasi immédiat », remarque de son côté Henri d’Agrain, délégué général du Cigref (ex-club informatique des grandes entreprises françaises), en réponse à Valéry Rieß-Marchive.


Il reste 53% de l'article à découvrir.
Vous devez être abonné•e pour lire la suite de cet article.
Déjà abonné•e ? Générez une clé RSS dans votre profil.

❌