Vue lecture

Windows 11 : une faille permet de neutraliser BitLocker à partir d’une clé USB

Is BitLocker the new TrueCrypt ?
Windows 11 : une faille permet de neutraliser BitLocker à partir d’une clé USB

Un chercheur indépendant a publié la preuve de concept d’une faille qui permet de lire le contenu d’un disque dur chiffré avec BitLocker à partir d’une simple clé USB. La vulnérabilité semble exploiter la façon dont l’environnement de récupération Windows lit les journaux de transaction NTFS d’un volume externe. L’auteur de la découverte y voit une démarche intentionnelle.

Baptisée YellowKey par son auteur, la faille est à la fois simple à mettre en oeuvre, puisqu’il suffit de disposer d’une clé USB piégée et d’un accès physique à la machine, et particulièrement problématique, puisqu’elle compromet BitLocker, le dispositif de chiffrement censé garantir la confidentialité des informations stockées sur les périphériques de stockage d’un environnement Windows.

Une faille présentée comme une porte dérobée

Mise en ligne le 12 mai dernier sur GitHub, la preuve de concept prend la forme d’un dossier « FsTx » à copier sur une clé USB. L’attaquant doit ensuite se tourner vers une machine Windows chiffrée via BitLocker, brancher la clé USB, puis démarrer en déclenchant l’environnement de récupération (WinRE). « Si vous avez tout fait correctement, un shell s’ouvrira avec un accès illimité au volume protégé par BitLocker », affirme l’auteur, qui se fait appeler Nightmare-Eclipse.

Via cette fenêtre en ligne de commandes (cmd.exe), le contenu du disque devient donc accessible sans qu’il ait été nécessaire d’entrer la clé de récupération BitLocker habituellement exigée au cours du processus. Plusieurs chercheurs en sécurité, dont Will Dormann et Kevin Beaumont, indiquent avoir réussi à reproduire la manœuvre. Ils confirment donc l’existence de la faille, même s’ils en relativisent certains aspects.

« Je viens de faire un petit test rapide et oui, ça fonctionne. En gros, BitLocker possède une porte dérobée », résume notamment Kevin Beaumont sur Mastodon. Nightmare-Eclipse souscrit aussi à l’hypothèse de la porte dérobée (backdoor) dans le Readme de sa preuve de concept :

« Pourquoi dirais-je qu’il s’agit d’une porte dérobée ? Le composant responsable de ce bug est introuvable (même sur Internet) sauf dans l’image WinRE. Ce qui est troublant, c’est que ce même composant, portant le même nom, est également présent dans une installation Windows normale, mais sans les fonctionnalités qui permettent de contourner BitLocker. Pourquoi ? Je ne vois aucune autre explication que celle d’une intention délibérée. »

L’actualité récente a sans doute de quoi étayer les théories du complot : l’information selon laquelle Microsoft pouvait transmettre aux autorités des clés BitLocker en réponse à une ordonnance judiciaire quand ces dernières étaient stockées sur ses serveurs a par exemple refait surface en début d’année. Ici, la faille ne fonctionne que si les clés sont stockées localement, au niveau de la puce TPM (Trusted Platform Module). Cette porte dérobée serait-elle donc la solution trouvée par Microsoft pour circonvenir les utilisateurs qui ne font pas confiance au cloud ? Rien à ce stade ne permet de l’affirmer.

L’histoire de BitLocker, développé depuis 2004 et introduit deux ans plus tard avec Windows Vista, a révélé de nombreuses vulnérabilités au fil des années, dont un contournement présenté début 2025 et réalisé, là aussi, à partir d’une clé USB, même si la charge se révélait alors plus complexe que la preuve de concept YellowKey.

La sécurité de Windows entachée de plusieurs failles zero-day

Pour Will Dormann, la vulnérabilité pourrait être liée au mode transactionnel de NTFS, et à la façon dont ce dernier permet à un répertoire situé sur un support externe de modifier le contenu d’un autre volume lors de sa lecture.

Si son analyse se vérifiait, la faille ne signifierait pas nécessairement que le chiffrement dans le couple BitLocker / TPM est intrinsèquement défaillant, mais plutôt que Windows recèle un défaut compromettant l’intégrité de sa mise en œuvre. « Ce processus garantit (modulo les failles du TPM) que le disque ne sera déchiffrable que sur l’ordinateur d’origine exécutant le système d’exploitation d’origine. Il ne garantit cependant pas que ce dernier n’accordera pas ultérieurement un accès root à quiconque saisirait un « cheat code », ce qui est précisément le cas ici », estime un lecteur de Hackernews.

Sur un blog sous pseudonyme, l’auteur de la découverte corrobore que la direction est bonne sans entrer plus précisément dans les détails techniques. Il affirme aussi disposer d’une autre preuve de concept qui serait susceptible d’invalider les méthodes de protection évoquées par Dormann ou Beaumont dans leurs analyses, notamment le fait d’associer le chiffrement BitLocker à un code PIN.

Il témoigne par ailleurs d’un ressentiment certain à l’égard de Microsoft. D’après la description qu’il en fait dans son premier message public, ce ressentiment semble lié à la façon dont les équipes de l’éditeur ont réagi lors de la gestion d’une précédente faille de sécurité découverte par ses soins en avril dernier. Baptisée Bluehammer et elle aussi partagée sur GitHub, elle ciblait Windows Defender et permettait une élévation de privilèges sous Windows. « Microsoft a choisi d’aggraver la situation au lieu de la régler comme des adultes. Ils ont eu recours à toutes les manœuvres puériles possibles. Ma patience a des limites et vous faites payer tout le monde », écrit notamment Nightmare-Eclipse, qui promet par ailleurs disposer de munitions supplémentaires dans sa vendetta contre l’éditeur.

La publication de YellowKey s’est d’ailleurs accompagnée de celle d’un autre exploit, GreenPlasma, puis de la découverte fortuite de MiniPlasma, une zero-day d’autant plus embarrassante qu’elle reprend les termes d’une vulnérabilité mise au jour en 2020 par James Forshaw du Google Project Zero (qui pour l’anecdote s’était déjà illustré dans la découverte des vulnérabilités de TrueCrypt il y a dix ans). « Après enquête, il s’avère que le même problème signalé à Microsoft par Google Project Zero est toujours présent, et non corrigé », affirme Nightmare-Eclipse.

Microsoft, qui vient de livrer sa traditionnelle fournée mensuelle de correctifs de sécurité à l’occasion du patch tuesday, n’a pour l’instant pas réagi publiquement à ces failles.

  •  

☕️ Sony augmente le prix de l’abonnement PlayStation Plus 1 et 3 mois



Sony a annoncé lundi une hausse de prix imminente pour les versions 1 mois et 3 mois de l’abonnement PlayStation Plus. Mise en œuvre à partir du 20 mai, la hausse épargne temporairement les joueurs déjà abonnés : elle ne concerne que les nouveaux souscripteurs, sauf en Inde et en Turquie, « à moins que l’abonnement existant ne soit modifié ou ne prenne fin ».

Décidée « en raison des conditions actuelles du marché », sans plus de précisions, la hausse fait passer l’abonnement PlayStation Plus 1 mois de 8,99 à 9,99 euros (+ 11,12 %), tandis que l’abonnement 3 mois prend trois euros et passe donc de 24,99 à 27,99 euros (+ 12 %).

Sony a annoncé ces nouveaux tarifs le 18 mai sur X

Signalée par l’intermédiaire d’un message sur X, la hausse ne semble pas concerner à ce stade la formule 12 mois, facturée 71,99 euros. Cela laisse supposer une volonté d’entraîner les joueurs vers la formule de longue durée, qui garantit un revenu immédiat plus important, même si elle diminue le chiffre d’affaires potentiel sur la durée en cas de rétention.

Rappelons que Sony a augmenté fin mars de 100 euros le prix des différentes versions de la PS5, là encore au nom des conditions de marché.

  •  

☕️ Rachat de SFR : négociations repoussées jusqu’au 5 juin



Plus laconique, tu meurs : un communiqué commun signé des quatre principaux opérateurs téléphoniques français a annoncé vendredi le report de la date de fin attendue pour les négociations liées au rachat de SFR par ses trois concurrents.

« Le groupe Altice France avait accordé au consortium une période d’exclusivité initiale jusqu’au 15 mai 2026. Les parties poursuivent leurs discussions constructives et, dans ce contexte, Altice France a accepté de prolonger la période d’exclusivité jusqu’au 5 juin 2026. »

Ces trois semaines supplémentaires doivent donc permettre à Bouygues Telecom, Free et Orange de finaliser le montage de la proposition formulée à Patrick Drahi et à son groupe, Altice. Les négociations restent à ce stade engagées sur la base du montant formulé par les trois acquéreurs potentiels le 17 avril dernier, à savoir 20,35 milliards d’euros pour le rachat de l’essentiel des actifs liés à SFR et Altice France.

La construction du montage en question serait ralentie par sa « complexité juridique folle », indique au Monde une source proche du dossier.

Rappelons que selon les termes de l’offre formulée le 17 avril, la répartition du prix et de la valeur globale de l’opération serait de l’ordre de 42% pour Bouygues Telecom, 31% pour Free et 27% pour Orange.

Illustration : Flock

Dans le détail, les trois opérateurs se partageraient les activités et la clientèle grand public (dite B2C). Bouygues Telecom mettrait la main sur tout le volet entreprise (dit B2B). Enfin, « les autres actifs et ressources (notamment les infrastructures et les fréquences) seraient partagés entre Bouygues Telecom, Free-Groupe iliad et Orange, à l’exception du réseau mobile de SFR en zone non dense qui serait repris par Bouygues Telecom ».

En cas d’accord au terme de la période de négociations, la complexité de ce découpage induirait une période de transition pendant laquelle la structure SFR pourrait perdurer, sous gouvernance de ses trois nouveaux propriétaires, avant démantèlement effectif.

Hasard du calendrier, c’est également vendredi 15 mai que le fournisseur d’accès à Internet associatif Franciliens.net a formulé sa propre proposition relative à l’avenir de SFR, associée à une offre de rachat pour l’euro symbolique.

« Le point premier de notre projet est de mettre en œuvre des évolutions de la forme juridique de l’entreprise pour faire une place de premier plan dans les instances dirigeantes de l’opérateur à ses salariés, afin qu’ils et elles puissent devenir acteur des choix stratégiques », clame le FAI citoyen qui en appelle à la droiture de l’actuel propriétaire de SFR :

« Nous affirmons que si le succès de Patrick Drahi tel qu’évoqué par les journaux et les magazines est bien vrai, les montants de la vente de SFR ne lui sont pas nécessaires, et que la seule chose qui reste à conquérir pour un homme qui possède déjà une île dans les Caraïbes est la stature morale que l’acceptation de notre offre pourrait lui valoir. »

Protégé par les négociations exclusives déjà engagées, Altice France n’a pas (encore ?) répondu à cette nouvelle proposition.

  •  

Énergie : les datacenters prendront-ils la vague houlomotrice ?

J’vais pas surfer aujourd’hui… j’ai l’impression que l’océan ne me veut pas
Énergie : les datacenters prendront-ils la vague houlomotrice ?

La récente participation de Peter Thiel au tour de table de la startup spécialisée Panthalassa relance l’intérêt autour de l’énergie houlomotrice pour alimenter des datacenters. Si l’idée d’exploiter cette nouvelle énergie renouvelable se révèle particulièrement séduisante sur le papier, sa mise en oeuvre à grande échelle soulève encore de nombreuses questions.

Il fallait bien s’attaquer à l’océan pour essayer d’étancher la soif inextinguible des datacenters en électricité. Panthalassa, une entreprise basée à Portland (Oregon) et constituée en 2016 sous forme d’entreprise à but lucratif, mais à mission (statut dit Public Benefit Corporation), a annoncé le 4 mai dernier avoir réuni 140 millions de dollars pour tester, dès 2026, un « nœud » de calcul informatique « autonome et flottant » dédié à de l’inférence IA.

Panthalassa, qui revendique une équipe d’ingénieurs venus d’horizons très variés, s’enorgueillit du soutien financier d’investisseurs en vue. Cette série B (deuxième levée de fonds après l’amorçage) est en effet emmenée par Peter Thiel (Palantir, entre autres), avec la participation de nombreux fonds en vue dans la Valley. D’après le Financial Times, l’opération valoriserait l’entreprise aux alentours de 1 milliard de dollars.

Un « node » plongé dans l’eau et connecté par satellite

Panthalassa compte déjà deux prototypes à son actif, Ocean-1 et Ocean-2, qui selon ses dires lui ont permis de valider la viabilité technique et financière de son modèle. L’entreprise, qui revendique 120 employés, a imaginé un dispositif baptisé « node » (noeud), qui prend la forme d’un bouchon flotteur d’environ 65 mètres de long et surmonté par une sphère d’environ 50 mètres de diamètre.

Au gré des vagues, l’eau sort de la colonne en suivant un circuit qui lui permet de faire tourner une turbine, laquelle produit de l’électricité. La sphère située au sommet fait office de réservoir tampon, pour garantir que la turbine tourne en continu, quelle que soit la période de la houle. L’air qu’elle contient assure quant à lui la flottaison de l’ensemble.

Jusqu’ici, l’entreprise utilisait ses prototypes comme des barrages flottants, reliés à la terre. Avec son prochain prototype, baptisé Ocean-3, elle ambitionne un fonctionnement autonome : la structure serait équipée de puces dédiées à l’inférence IA, directement alimentées par l’énergie houlomotrice, et refroidies par l’océan. Le tout serait doté d’un système de propulsion autonome (pour compenser la dérive liée aux courants) et d’une connexion satellite pour la transmission des données nécessaires aux calculs.

Une énergie à l’intermittence limitée

Outre son caractère encore inexploité, le principal intérêt de la houle serait son caractère peu intermittent. Garth Sheldon-Coulson, cofondateur, explique sur le site de l’un de ses investisseurs viser une production sensible 90 % du temps, contre 30 ou 40 % pour l’éolien et 25 % pour le photovoltaïque.

La mécanique mise en œuvre serait en outre relativement simple (similaire à une centrale à gaz pour ce qui est des matériaux et des coûts de fabrication). De ce fait, l’entreprise affirme pouvoir envisager un coût de production de l’ordre de 0,02 dollar du kWh, soit 20 dollars du MWh.

Panthalassa revendique de ce fait une énergie plus abordable que l’ensemble des sources de production courante, à commencer par les renouvelables. Le baromètre LCOE (Levelized cost of energy) de Lazard, qui fait partie des indicateurs courants dans le monde de l’investissement, confirme le principe général, puisque l’éolien est affiché à 37 dollars du MWh, contre 38 dollars du MWh pour le photovoltaïque. La comparaison suppose toutefois que Panthalassa tienne sa promesse, sans même parler du stockage nécessaire pour pallier le reliquat d’absence de production.

Extrait de l’édition 2025 du rapport annuel de Lazard sur les coûts de l’énergie – capture d’écran

L’exploitation de tels systèmes autonomes en pleine mer (c’est-à-dire loin des côtes, indispensable pour bénéficier d’une houle quasi constante) soulève par ailleurs ses propres défis, dont la résolution risque de renchérir le coût de chaque unité de production, sans même parler des limites liées à l’exploitation en pleine mer de puces IA (latence, bande passante etc.). Bref, la partie n’est pas gagnée d’avance, ce qui n’empêche pas Panthalassa d’imaginer, déjà, parsemer les mers de ses nodes flottants.

« Pour un milliard de dollars environ, on peut construire une usine capable de produire un gigawatt de nœuds par an, expliquait Garth en juin 2025. La structure est d’une simplicité enfantine, et on peut produire ces unités en masse depuis une seule usine côtière, en fabriquant la même chose à l’infini, ce qui permet de réaliser des économies d’échelle considérables. »

Outre l’inférence, Panthalassa imagine également des débouchés dans la transformation d’énergie, notamment via la production d’hydrogène vert.

D’autres acteurs étudient la houle

Si les projecteurs médiatiques se braquent vers Panthalassa, qui surfe habilement sur la problématique des besoins en énergie associés à l’IA, l’entreprise n’est pas la seule à s’intéresser sérieusement à la houle. Le fonctionnement de son node n’est d’ailleurs pas radicalement différent des stations flottantes développées par la société suédoise CorPower Ocean, dont les financeurs ne viennent pas du monde de la tech, mais précisément de celui de l’énergie. L’entreprise a ainsi annoncé en juillet 2025 avoir sécurisé 118 millions d’euros auprès d’industriels du secteur, dont le français GTT (spécialisé dans le transport naval et le confinement de gaz naturel liquéfié).

Elle aussi s’attend à surfer pleinement sur la vague de l’énergie houlomotrice grâce à ses premiers prototypes déployés au large du Portugal, et de premiers engagements commerciaux passés au Royaume-Uni pour une unité test de 5 MW. Sur son site, l’entreprise estime le potentiel houlomoteur à quelque 1,8 TW d’énergie renouvelable.

Plus modestement, les Bordelais se souviennent peut-être d’avoir observé, il y a quelques années, une petite installation chargée de produire de l’électricité à partir du courant de la Garonne. Élaborée par l’entreprise Seaturns, elle aussi préfigurait des installations houlomotrices de plus forte puissance qui, là aussi, prennent le chemin de l’industrialisation.

Crédit Seaturns

En mars dernier, la société girondine a ainsi annoncé avoir remporté un appel à projets pilote porté par Maurice, qui va lui permettre de déployer un parc de 2 MW de générateurs alimentés par les vagues, en attendant un autre démonstrateur prévu à Bordeaux. Son dispositif adopte un fonctionnement différent, puisqu’il repose sur un cylindre horizontal ayant vocation, au moins pour l’instant, à être raccordé au réseau terrestre.

Au-delà de la simple production d’énergie, plusieurs acteurs de premier plan, aux États-Unis comme en Chine, rêvent d’immerger leurs datacenters, à défaut de les envoyer dans l’espace…

  •  

Microsoft va doter Windows Update d’une récupération de pilotes « initiée par le cloud »

Errare microsoftum est
Microsoft va doter Windows Update d’une récupération de pilotes « initiée par le cloud »

Microsoft prépare la mise en place d’une fonction intégrée à Windows Update capable de procéder à la récupération d’un pilote matériel si celui-ci n’offre pas le niveau de performances attendu. Cette récupération « initiée par le cloud » pourrait être déployée d’ici le mois de septembre.

S’il est indéniable que le processus des mises à jour de Windows 11 a souffert de quelques problèmes de contrôle qualité ces derniers mois, il faut reconnaître que les dysfonctionnements qui surviennent parfois lors d’une mise à jour ne sont pas toujours à mettre au crédit de Microsoft. Il n’est en effet pas rare que des problèmes de performance ou des plantages soient dus à la mise à jour d’un pilote matériel, dont la nouvelle version crée par exemple un conflit inédit sur la machine hôte.

On arguera légitimement que c’est précisément le rôle du contrôle qualité que d’éviter ces problèmes, mais nul n’étant infaillible, Microsoft vient d’annoncer la mise en place prochaine d’un dispositif automatisé de « récupération » de pilotes (recovery, soit une restauration vers une version fonctionnelle), initiée depuis ses serveurs, en cas de problème identifié pendant la phase de distribution d’une mise à jour.

Un retour à meilleure fortune déclenché à distance

Microsoft rappelle le fonctionnement du circuit de distribution actuel :

« Aujourd’hui, lorsqu’un pilote publié via Windows Update présente des problèmes de qualité après sa distribution, la solution repose soit sur le fournisseur de matériel qui soumet un pilote mis à jour, soit sur l’utilisateur final qui désinstalle manuellement le pilote problématique. Il en résulte un risque que des appareils restent avec un pilote de mauvaise qualité pendant une période prolongée ».

Le nouveau système vise à accélérer la réponse en cas de problème, et surtout à la rendre transparente pour l’utilisateur final.

« Grâce à la récupération de pilotes initiée par le cloud, Microsoft peut désormais déclencher une action de récupération directement depuis le centre de développement matériel et restaurer un pilote problématique à une version fonctionnelle antérieure via le pipeline Windows Update. Cette opération s’effectue par des mises à jour coordonnées de la pile de pilotes PnP [plug and play]et des services de déploiement et de publication des pilotes. »

Blocage préventif

Initiée par Microsoft, la récupération se fait donc soit sur la dernière version fonctionnelle, soit sur la meilleure alternative générique connue. Sur le papier, la réponse est élégante, mais son efficacité réelle va dépendre de la capacité de l’éditeur à détecter suffisamment tôt qu’un pilote dont le déploiement a été approuvé pose finalement des problèmes. C’est d’ailleurs tout l’objet du processus de déploiement progressif des pilotes et de ses différentes étapes de validation.

Microsoft explique par ailleurs introduire une protection supplémentaire au niveau de ce dispositif, avec la création d’une liste de blocage préventif des binaires ayant déjà posé des problèmes de fiabilité. « À l’avenir, si une soumission de signature contient un fichier figurant sur la liste de blocage de publication, elle sera rejetée avant la signature du pilote. Les partenaires recevront un message d’erreur identifiant le fichier problématique afin qu’ils puissent prendre les mesures correctives nécessaires », décrit l’éditeur.

La liste de blocage est censée entrer en vigueur courant mai 2026. La fonction de récupération de pilotes va quant à elle faire l’objet de tests entre mai et août, avant un déploiement programmé pour septembre 2026.

Rappelons que la fiabilité des pilotes sur Windows 11 est un sujet au long cours pour Microsoft. Il a notamment motivé le renforcement des conditions de validation WHCP (Windows Hardware Compatibility Program), un ménage dans les anciens pilotes, ainsi qu’une bascule encouragée (mais pas évidente) vers des pilotes écrits en Rust.

  •  
❌