Vue lecture

☕️ JADEPUFFER utilise un agent IA pour mener une attaque au rançongiciel presque tout seul



Une IA a conduit une opération de rançongiciel en solo, d’après la découverte des chercheurs de Sysdig. JADEPUFFER, le petit nom de cette menace, s’appuie sur un agent IA chargé des opérations de reconnaissance, de voler des identifiants, de s’installer confortablement chez ses victimes, d’obtenir les privilèges nécessaires et de chiffrer les données afin que les pirates puissent réclamer une rançon.

L’attaquant exploite une faille (CVE-2025-3248) dans Langflow, une plateforme open-source utilisée pour créer des applications IA. L’éditeur a corrigé la vulnérabilité le 1er avril, rappelle BleepingComputer ; en mai de la même année, l’agence de la cybersécurité états-unienne (CISA) établissait qu’elle avait été exploitée dans des attaques ciblant des points d’accès connectés à internet et contenant des identifiants cloud et des clés API.

Illustration : Flock

Une fois dans la place, JADEPUFFER fouille la machine pour repérer les fichiers intéressants comme des portefeuilles cryptos, des bases de données, des fichiers de configuration, des clés API et des identifiants cloud donc, etc. Le point d’accès Langflow compromis sert ensuite de tremplin vers un serveur de production MySQL et Nacos (Naming and Configuration Service), un outil de configuration très utilisé dans certains environnements Alibaba. L’agent IA tente sa chance en testant plusieurs chemins pour créer un compte admin dans la base Nacos.

Quand une première tentative échoue, l’agent corrige son approche très rapidement, en quelques dizaines de secondes. C’est un des éléments qui permettent à Sysdig de parler d’agent autonome. Les chercheurs relèvent aussi qu’une fois les données verrouillées derrière une clé AES, celle-ci n’est ni stockée, ni transmise. Résultat : personne ne peut plus récupérer le contenu, que la rançon ait été versée ou pas.

Autre signe que l’attaque est pilotée par un agent IA : les commentaires détaillés en langage naturel dans le code qui expliquent les objectifs, les priorités et les corrections à appliquer. Un style qui, ajouté aux corrections rapides après un échec, correspond davantage à du code généré et exécuté par une IA qu’à un humain qui tape laborieusement ses commentaires à la main.

Les techniques utilisées ici ne sont pas inédites ou « particulièrement sophistiquées », soutient Sysdig. Elles s’en prennent aussi à des vulnérabilités pas toutes neuves qui ont pu être négligées par les administrateurs.

En revanche, l’aspect notable de cette découverte est qu’un modèle IA a enchaîné ces opérations de rançongiciel en autonomie. « Le niveau de compétence nécessaire pour lancer un ransomware est désormais ramené au coût d’exécution d’un agent. Et si cet agent fonctionne avec des identifiants volés via du LLMjacking, le coût pour l’attaquant devient presque nul », s’alarme l’équipe.

Les défenseurs ne sont pas démunis face à ces attaques : les payloads générés par IA laissent des traces qui peuvent être détectées par les solutions de sécurité.

  •  

Bruxelles retoque le projet français d’interdiction des réseaux sociaux aux moins de 15 ans

Même pas mal
Bruxelles retoque le projet français d’interdiction des réseaux sociaux aux moins de 15 ans

La Commission européenne rejette la proposition française d’interdire les réseaux sociaux aux moins de 15 ans, car elle marche sur les plate-bandes du règlement sur les services numériques (DSA). Un revers attendu pour le gouvernement français, qui ne l’empêche pas de confirmer l’objectif d’une majorité numérique à 15 ans dès le 1er septembre.

Non, c’est… oui ? Saisie de la proposition française d’interdiction des réseaux sociaux aux moins de 15 ans depuis le 9 avril, la Commission européenne a rendu son verdict ce lundi 6 juillet – comme prévu, une fin de non-recevoir, mais le gouvernement assure qu’il peut aller de l’avant malgré tout.

Revers européen pour la France

Ce feu rouge n’est pas vraiment une surprise : en début d’année, le Conseil d’État avait déjà publié un avis concernant cette proposition de loi. L’institution avait alors expliqué que « les Etats membres peuvent définir des mesures de politique sociale, notamment fixer un âge minimal d’accès, mais ne peuvent pas imposer d’obligations supplémentaires aux plateformes en ligne ».

Autrement dit, la France peut encadrer l’accès des mineurs aux réseaux sociaux, mais elle ne peut pas créer seule de nouvelles contraintes pesant directement sur les plateformes (domiciliées dans un autre pays européen, souvent l’Irlande). C’est un terrain déjà largement occupé par le règlement européen sur les services numériques (DSA). C’est aussi ce qu’a dit Bruxelles : « L’avis de la Commission contribue à garantir que toute mesure nationale soit efficace et conforme au droit de l’UE. Nous devons réduire au minimum la fragmentation des systèmes nationaux, qui pourrait créer une insécurité juridique ou affaiblir l’application de la loi », a expliqué le porte-parole Thomas Regnier à l’AFP, reprise par Le Figaro.

En revanche, l’exécutif européen partage « pleinement l’objectif des autorités françaises : les mineurs doivent être mieux protégés en ligne ». Une consolation qui permet à Anne Le Hénanff, la ministre déléguée chargée de l’IA et du Numérique, d’afficher un grand optimisme. « La Commission européenne confirme la légitimité pour la France de fixer à 15 ans l’âge minimal d’accès aux réseaux sociaux », se réjouit-elle sur les réseaux sociaux. Ce qui est vrai… mais imposer de nouvelles exigences aux plateformes doit passer par l’échelon européen.

Malgré ce revers, la majorité numérique à 15 ans reste « un objectif à notre portée ». La ministre déléguée ajoute que la France peut s’en doter « dès le 1er septembre prochain ». Voilà qui parait tout de même aller un peu vite en besogne.

Quelle interdiction pour quels réseaux sociaux ?

Après le vote de la proposition au mois de janvier, le Sénat s’en était emparé pour retoucher le texte en profondeur. C’est cette version qui a été proposée à la Commission européenne, avec une date limite fixée au 10 juillet. « Une commission mixte paritaire sera convoquée dans les prochains jours pour nous permettre d’atteindre cet objectif », indique Anne Le Hénanff. Elle sera chargée de « faire évoluer la rédaction du texte afin de le rendre pleinement conforme au droit européen ».

Le texte modifié par le Sénat prévoyait la mise en place d’une liste des réseaux sociaux nécessitant l’accord d’au moins un parent, et d’une seconde liste noire pour les plateformes jugées les plus à risque, définie par arrêté ministériel après avis de l’Arcom. Une source de l’AFP a fait part des craintes de la Commission vis à vis du pouvoir donné au régulateur des médias. La proposition votée par l’Assemblée voulait une interdiction bien plus large touchant tous les réseaux sociaux. Il va falloir revoir de nouveau cette copie, et vite si l’objectif du 1er septembre doit être tenu.

Sans attendre que toute la tuyauterie législative se mette en place, Anne le Henanff avait convoqué les dirigeants des grandes plateformes pour leur communiquer le calendrier de la mise en place des dispositifs de vérification de l’âge. La charrue avant les bœufs ?

La date de la commission paritaire n’a pas été fixée, mais si le processus est rapide, la proposition remaniée pourrait faire l’objet d’un examen à l’Assemblée le 21 juillet, puis au Sénat dans la foulée, avant d’être définitivement adoptée.

  •  

☕️ En Europe, la Switch 2 à batterie remplaçable arrive, fin de partie pour la Switch 1



Nintendo commencera à distribuer de nouvelles Switch 2 et manettes Joy-Con 2 en Europe à partir de cet automne. Le gros changement : des batteries remplaçables par les utilisateurs, en vertu d’une législation européenne. En revanche, les Switch de première génération cesseront d’être commercialisées.

Nintendo a donné de plus amples informations concernant la « nouvelle » Switch 2 destinée au marché européen, qui répond au règlement 2023/1542 sur les batteries. Ce dernier exige qu’à compter du 18 février 2027, ces composants puissent être facilement remplacés par les utilisateurs, à tout moment durant le cycle de vie du produit. Dont acte : ce sera le cas de la console hybride et de ses deux manettes dédiées qui intègrent elles aussi des batteries.

À partir de cet automne, Nintendo va commencer à commercialiser un nouveau modèle de Switch 2 doté d’une batterie remplaçable. Sa capacité sera très légèrement moindre que précédemment (5 172 mAh, contre 5 200 mAh dans la version actuelle). Elle sera livrée avec de nouveaux Joy-Con 2. Le poids de l’ensemble sera de 548 grammes, ce qui représente un petit embonpoint de 14 grammes.

Nintendo livrera cet hiver les premières paires de Joy-Con 2 avec batterie remplaçable. Chaque unité sera 2 grammes plus lourde que précédemment (68 grammes pour chaque manette). La manette Pro aura également droit à ce même traitement, toujours à partir de cet hiver, avec une batterie sensiblement moins importante : 897 mAh, soit 16 % de moins que les 1 070 mAh du périphérique actuel. Il sera aussi moins lourd, à 228 grammes (7 g de moins).

Les manettes N64 et GameCube que les abonnés au Nintendo Switch Online (NSO) peuvent acheter sont aussi modifiées, et elles débarqueront dans la boutique en ligne du constructeur début 2027. Il ne sera malheureusement pas possible de choisir un de ces nouveaux produits Nintendo lors de l’achat ; ils sont « remplacés progressivement », et lorsque la mouture actuelle d’un produit donné sera épuisée, « elle sera remplacée par la version modifiée. »

Il sera possible d’acheter des kits de remplacement de batterie pour chacun des produits concernés directement depuis sa boutique en ligne européenne.

D’autres appareils au catalogue de Nintendo n’auront pas droit à ce traitement. C’est le cas de plusieurs manettes du NSO, ainsi que des Switch de première génération : Switch 1, Switch Lite et Switch OLED. Par conséquent, ces consoles ne seront plus disponibles dans le Nintendo Store à partir de la mi-février 2027. Il faudra tenter sa chance chez les revendeurs.

C’en sera donc bel et bien terminé de ces modèles, dont la première mouture a été lancée en mars 2017. Depuis, Nintendo en a vendu 155 millions d’unités, à 5 millions de la PS2 qui détient toujours le record. Ces consoles restent commercialisées ailleurs dans le monde, qui devra se contenter de batteries très difficiles à remplacer.

  •  
❌