Vue lecture

Dashlane : la fuite des coffres-forts rappelle l’importance du mot de passe maître

C’est bon, j’ai mis Password123!
Dashlane : la fuite des coffres-forts rappelle l’importance du mot de passe maître

Les gestionnaires de mots de passe permettent d’utiliser des mots de passe différents et complexes pour tous les services. Ils doivent eux aussi être protégés par un mot de passe maître, qui est parfois le dernier rempart contre les pirates. Une fuite de données chez Dashlane l’illustre parfaitement.

Après LastPass fin 2022, c’est au tour de Dashlane d’être victime d’une fuite de données : « Les attaquants ont pu télécharger une copie des coffres-forts chiffrés de moins de 20 utilisateurs sur un forfait personnel », reconnait l’entreprise.

Des coffres-forts chiffrés dans la nature

« À partir du dimanche 31 mai 2026, un pirate a lancé une attaque par force brute contre certains comptes d’utilisateurs de Dashlane », explique l’entreprise. L’attaquant essayait de casser l’authentification à deux facteurs afin d’enregistrer de nouveaux appareils sur des comptes d’utilisateurs, pour ensuite accéder aux données.

Bien évidemment, des protections ont permis de limiter l’attaque – mais pas de la bloquer totalement : « En raison du nombre élevé de tentatives d’accès aux comptes utilisateurs, les contrôles de sécurité de Dashlane ont automatiquement verrouillé les comptes ciblés par l’attaque », explique Dashlane.

Des comptes ont été suspendus de manière temporaire, mais surtout pour une vingtaine de clients le coffre-fort a été dérobé. Ils ont tous été déjà contactés individuellement par Dashlane.

Quels sont les risques ?

Avec les coffres-forts chiffrés, le ou les pirates ne peuvent pas faire grand-chose, sauf à réussir à les ouvrir évidemment. Ils accéderaient alors à l’intégralité des informations qu’ils contiennent : mots de passe, identifiants… une vraie caverne d’Alibaba.

Pour arriver à leurs fins, ils peuvent tenter de faire du phishing afin que vous « donniez » involontairement votre mot de passe maître, mais aussi tenter de passer en force.

Brutale, cette méthode consiste à tester toutes les combinaisons possibles jusqu’à trouver la bonne. En théorie, cela finit toujours par fonctionner. En pratique, il faut un temps quasi infini selon la taille et la complexité de votre mot de passe. On parle aussi d’entropie.

Autant dire que si votre mot de passe est « password123 », il ne tiendra même pas quelques secondes. Avec une copie de votre coffre-fort en sa possession, un pirate peut effectuer autant de tentatives qu’il le souhaite jusqu’à réussir à trouver le bon mot de passe et ainsi percer les protections.

Des années plus tard, la fuite Lastpass fait toujours des victimes

La fuite de Lastpass fin 2022 en est un parfait exemple. Cette fuite avait encore des conséquences en 2025, comme le rapporte BleepingComputer : « Plutôt que le portefeuille [de cryptomonnaie, qui est aussi parfois stocké dans les coffres-forts, ndlr] soit vidé immédiatement après une brèche, les vols se sont multipliés par vagues des mois ou des années plus tard, illustrant comment les attaquants décryptaient progressivement les coffres ».

Une autre manière de le dire : si votre coffre-fort est dans la nature, il est plus que recommandé de changer l’intégralité des secrets et mots de passe qui y sont enregistrés. Un pirate pourrait en forcer la porte maintenant comme dans quelques années quand la puissance de calcul coutera bien moins chère, par exemple.

Votre mot de passe maître doit être fort et robuste !

Dashlane reconnait ne pas avoir « d’exigences spécifiques pour les mots de passe maîtres », mais précise néanmoins s’appuyer sur « l’algorithme zxcvbn [de Daniel Lowe Wheeler chez Dropbox, ndlr] afin d’évaluer la sécurité de votre mot de passe lors de sa création ». L’entreprise prodigue aussi quelques conseils. Next a aussi des dossiers sur le sujet.

Les clients de Dashlane sont les victimes, mais cette affaire rappelle l’importance du mot de passe maître qui sera le dernier rempart en cas de fuite de données. C’est valable quel que soit le gestionnaire utilisé, y compris (et surtout) en autohébergé. Si vous autohébergez un gestionnaire, ne sous-estimez surtout pas le mot de passe maitre.

  •  

Raspberry Pi 6, Zero 3, Pico en USB Type-C… : point d’étape sur les travaux en cours

Loading… ██░░░░░░ 2028
Raspberry Pi 6, Zero 3, Pico en USB Type-C… : point d’étape sur les travaux en cours

Il faudra patienter au moins deux ans avant de voir une nouvelle version du Raspberry Pi, la 5ᵉ génération a donc encore de beaux jours devant elle. Pour la fondation éponyme, 2025 était une « année charnière » : pour la première fois, elle a expédié plus de micro-controleurs que de micro-ordinateurs.

La semaine dernière, trois pontes de chez Raspberry Pi se sont livrés à un AMA, ou Ask Me Anythings, sur Reddit : Eben Upton (CEO), James Adams (CTO hardware) et Gordon Hollingworth (CTO software). Bien évidemment, la question du futur Raspberry Pi 6 est rapidement arrivée. Oui, il est en préparation. Non, il n’arrivera pas avant deux ans (pour résumer).

Pas avant début 2028 pour le Raspberry Pi 6

« Si l’on se réfère au rythme historique des sorties de plateformes majeures, il est d’environ 4 à 4,5 ans. Donc, sur cette base, pas avant début 2028 », explique Eben Upton. Le Raspberry Pi 5 a été lancé en 2023, la version 4 en 2019.

Le calendrier était un peu plus resserré auparavant avec le Raspberry Pi 3 en 2016 et le Raspberry Pi 2 en 2015. Le tout premier micro-ordinateur de la fondation date de 2012. Nous avons pour rappel consacré un article complet aux différentes versions et déclinaisons du Raspberry Pi.

Le patron de Raspberry Pi ne semble pas pressé : « Le Raspberry Pi 5 a vraiment de beaux jours devant lui en tant que plateforme, donc je peux imaginer qu’il reste le produit phare pendant encore un petit moment ». Sans donner le moindre détail, il ajoute que la 6ᵉ génération « aura des caractéristiques générales et un format très similaires, mais avec des améliorations (processeurs plus rapides, E/S améliorées, bande passante DRAM accrue, etc.). Des changements quantitatifs, et non qualitatifs ».

Le Raspberry Pi 3B se vend bien, les micro-controleurs prennent la tête

Eben Upton en profite pour indiquer que le Raspberry Pi 3B continue de bien se vendre, « avec près d’un million d’unités par an, sept ans après le lancement du Raspberry Pi 4 ». Les hausses de prix régulières – en raison de pénuries d’approvisionnement et de prix de la mémoire accrue – ces derniers mois des Raspberry Pi 4 et 5 n’aident certainement pas à rendre attractives les dernières générations…

Le Raspberry Pi 3B utilise, pour rappel, de la LPDDR2, contre de la LPDDR4(X) pour les Pi 4 et 5. Le Raspberry Pi 5 avec 1 Go de mémoire est vendu 50,70 euros actuellement chez Kubii et l’addition grimpe jusqu’à 327 euros pour 16 Go.

Autre fait intéressant sur les ventes : « 2025 a été l’année charnière : pour la première fois, nous avons expédié plus de RP2040 et RP2350 que de SBC et modules », c’est-à-dire les Single-Board Computer (micro-ordinateurs) et les Compute Module. Les RP2040 et RP2350 sont des microcontrôleurs maison lancés en 2021 et 2024, avec les Pico et Pico 2 respectivement.

Eben Upton revient aussi sur le Zero 2 W en rupture de stock régulièrement à cause d’une « demande très élevée et de contraintes d’approvisionnement en substrat », accusant au passage l’IA d’accaparer une bonne partie de la chaine d’approvisionnement. Un autre fournisseur a été validé, la situation devrait s’améliorer dans les semaines à venir.

Raspberry Pi Zero 3, Pico en USB Type-C et développement logiciel

Un Raspberry Pi Zero 3 pourrait voir le jour, mais avec un sujet sur l’approvisionnement en puce mémoire. Les Zero et Zero 2 utilisent de la LPDDR2 dont Raspberry Pi dispose de larges stocks, une version Zero 3 passerait certainement en LPDDR4/4X avec les soucis d’approvisionnement et la volatilité sur les prix que connaissent les Raspberry Pi. « Un Zero 3 aujourd’hui aurait donc un prix assez inhabituel pour un Zero. Nous y repenserons probablement quand les prix de la DRAM se seront revenus à la normale ».

Au fait, quid du connecteur USB des Raspberry Pi Pico qui est encore au format micro ? « Un jour nous adopterons sûrement l’USB Type-C pour les Pico, mais un connecteur USB Type-C de (bonne qualité) reste nettement plus cher (et légèrement plus grand) que le micro-USB ».

Un dernier mot enfin sur la partie logicielle, avec une déclaration de Gordon Hollingworth : « Nous allons continuer de consacrer 95 % de notre temps d’ingénierie logicielle au support et au développement des bibliothèques, des pilotes, des noyaux et des systèmes d’exploitation pour tous ».

  •  

GitHub s’est fait dérober des données de plusieurs milliers de ses dépôts privés

Alerte de sécurité : les dépôts publics sont toujours accessibles… publiquement !
GitHub s’est fait dérober des données de plusieurs milliers de ses dépôts privés

GitHub reconnait s’être fait dérober des données de 3 800 dépôts privés, mais uniquement ses propres dépôts, pas ceux de ses clients. TeamPCP a revendiqué l’attaque et propose les données à la vente.

Dans un message publié sur X, GitHub reconnait avoir été piraté. Plus exactement, la plateforme explique « enquêter sur un accès non autorisé aux dépôts internes de GitHub ». Les dépôts privés de ses clients ne semblent pas concernés : « Nous n’avons actuellement aucune preuve d’impact sur les informations client stockées en dehors des dépôts internes de GitHub », explique la plateforme.

GitHub se fait pirater à cause d’une extension VS Code

Dans un second temps, elle a précisé que la compromission venait « de l’appareil d’un employé avec une extension Visual Studio Code empoisonnée ». Les extensions peuvent être installées depuis le VS Code Marketplace, mais aussi via des boutiques tierces ou manuellement.

GitHub ne précise pas comment l’extension compromise avait été installée. La plateforme ne donne pas son nom et n’entre pas davantage dans les détails. L’extension a évidemment été supprimée et des mesures ont été prises pour limiter les dégâts.

La société affirme de nouveau que l’exfiltration des données ne concernait que des dépôts internes à l’entreprise. De plus, « les affirmations actuelles de l’attaquant concernant environ 3 800 dépôts sont globalement cohérentes avec les résultats de notre enquête jusqu’à présent », ajoute l’entreprise. Un rapport complet sera publié une fois l’enquête terminée.

TeamPCP revendique le piratage et demande 50 000 dollars

Quelques heures avant la publication du message de GitHub sur X, le groupe de pirates TeamPCP affirmait sur un forum spécialisé avoir accédé aux « codes source et organisations internes de GitHub ». Il était question d’environ 4 000 dépôts privés. TeamPCP demandait une rançon de 50 000 dollars, comme le rapporte Bleeping Computer.

Enfin, selon les pirates, ce n’est pas de l’extorsion : « Comme toujours, il ne s’agit pas d’une rançon. Nous ne cherchons pas à extorquer GitHub. Un seul acheteur et nous détruisons les données de notre côté. Notre retraite approche, donc si aucun acheteur n’est trouvé, nous les diffuserons gratuitement ».

Comme le rappellent nos confrères, TeamPCP est très actif ces derniers temps avec quelques prises importantes (revendiquées et/ou attribuées). C’est notamment le cas de Trivy/LiteLLM et de Xinference sur PyPI, avec des répercussions en cascade.

Dans le premier cas, la compromission de Trivy avait conduit au piratage de la Commission européenne fin mars : « Nous estimons avec un degré de confiance élevé que l’accès initial a été obtenu grâce à la compromission de la chaîne d’approvisionnement de Trivy, qui a été publiquement attribuée à un acteur malveillant connu sous le nom de TeamPCP », expliquait le CERT-EU.

  •  

☕️ Andrej Karpathy, un des pères fondateurs d’OpenAI et ancien de Tesla, rejoint Anthropic



En 2015, Andrej Karpathy lance avec d’autres chercheurs – Sam Altman, Elon Musk, Ilya Sutskever, Greg Brockman… – une petite entreprise rapidement devenue grande : OpenAI. Il est parti en 2017 pour prendre la direction de l’IA chez Tesla pendant cinq ans, jusqu’en 2022.

En 2023, retour à « la maison » d’une certaine manière pour Andrej Karpathy puisqu’il revient chez OpenAI afin de « constituer une nouvelle équipe travaillant sur l’entraînement intermédiaire et la génération de données synthétiques ». Dans un message sur X, il annonce encore un changement de crémerie : il passe chez Anthropic.

Il donne quelques détails : « Je pense que les prochaines années à la pointe des LLMs seront particulièrement formatrices. Je suis très enthousiaste à l’idée de rejoindre l’équipe et de reprendre la R&D. Je reste profondément passionné par l’éducation et je prévois de reprendre mon travail à ce sujet en temps voulu ». Il a, pour rappel, lancé en 2024 une chaine YouTube sur la vulgarisation et les explications autour de l’IA.

Le changement est notable de voir un ancien fondateur d’OpenAI arriver chez son principal concurrent Anthropic, d’autant plus pour de la recherche et développement. Il y a peu, Anthropic annonçait un partenariat avec SpaceX pour utiliser son datacenter Colossus et ainsi profiter d’une puissance de calcul renforcée et rouvrir les vannes aux utilisateurs.

De son côté, OpenAI recentre ses activités avec la fermeture de Sora pour les vidéos (faisant au passage voler en éclats le partenariat avec Disney), avec des départs de hauts responsables dans la foulée. Les deux entreprises sont dans la dernière ligne droite pour préparer leur entrée en bourse.

  •  
❌