Vue lecture

☕️ Cybersécurité : les Five Eyes sonnent l’alerte sur les modèles IA les plus avancés



Les agences de cybersécurité des Five Eyes n’ont pas l’habitude de communiquer publiquement, mais elles ont fait une exception. Nous ne serions qu’à quelques mois d’un modèle IA de frontière capable de démultiplier les capacités des attaquants comme des défenseurs.

L’alliance Five Eyes, composée des agences de renseignement des États-Unis, du Canada, du Royaume-Uni, de l’Australie et de la Nouvelle-Zélande, préfère travailler dans la discrétion. Mais exceptionnellement, elle a publié un communiqué sur les dangers que font peser les modèles IA de frontière.

Illustration : Flock

« Les modèles d’IA les plus avancés devraient dépasser les attentes actuelles du secteur et transformer en profondeur les capacités offensives comme défensives dans le cyberespace », écrivent-elles dans une déclaration reprise par The Guardian. « L’horizon n’est pas de plusieurs années, mais de quelques mois. » Et ces modèles posent des risques qui « ne peuvent plus être considérés comme une question purement technique », préviennent-elles.

Ces modèles constituent désormais « un risque stratégique pour les entreprises et une responsabilité directe des dirigeants. Une mobilisation de l’ensemble des organisations et de la société est nécessaire ». En résumé, selon les Five Eyes, les avancées de l’IA vont faciliter l’accès à des capacités offensives pour les acteurs malveillants, tout en rendant les cyberattaques plus rapides et plus sophistiquées.

L’avertissement ne tombe pas au hasard : mi-juin, le gouvernement américain interdisait à Anthropic de donner accès à ses modèles les plus performants – Fable 5 et Mythos 5 – à « tout ressortissant étranger, qu’il soit à l’intérieur ou à l’extérieur des États-Unis ». L’entreprise a préféré couper le robinet à l’ensemble de ses clients.

Le communiqué n’est pas sans rappeler le discours d’Anthropic qui, depuis la présentation de Mythos, multiplie les déclarations catastrophistes sur les possibilités de ces modèles très performants. Une manière pour le labo IA de faire sa promo, mais au vu des premiers résultats obtenus via le projet Glasswing (chez Firefox, par exemple), les capacités de détection des failles de sécurité de Mythos ne sont pas à prendre à la légère.

Reste à voir maintenant de quelle manière cet appel des Five Eyes va être entendu par le reste du monde. Les États-Unis semblent jusqu’à présent vouloir faire à leur façon, sans prendre en compte les intérêts de leurs alliés. Cette déclaration commune pourrait tout de même indiquer une certaine inflexion de l’isolationnisme états-unien en la matière.

  •  

☕️ Cybersécurité : les Five Eyes sonnent l’alerte sur les modèles IA les plus avancés



Les agences de cybersécurité des Five Eyes n’ont pas l’habitude de communiquer publiquement, mais elles ont fait une exception. Nous ne serions qu’à quelques mois d’un modèle IA de frontière capable de démultiplier les capacités des attaquants comme des défenseurs.

L’alliance Five Eyes, composée des agences de renseignement des États-Unis, du Canada, du Royaume-Uni, de l’Australie et de la Nouvelle-Zélande, préfère travailler dans la discrétion. Mais exceptionnellement, elle a publié un communiqué sur les dangers que font peser les modèles IA de frontière.

Illustration : Flock

« Les modèles d’IA les plus avancés devraient dépasser les attentes actuelles du secteur et transformer en profondeur les capacités offensives comme défensives dans le cyberespace », écrivent-elles dans une déclaration reprise par The Guardian. « L’horizon n’est pas de plusieurs années, mais de quelques mois. » Et ces modèles posent des risques qui « ne peuvent plus être considérés comme une question purement technique », préviennent-elles.

Ces modèles constituent désormais « un risque stratégique pour les entreprises et une responsabilité directe des dirigeants. Une mobilisation de l’ensemble des organisations et de la société est nécessaire ». En résumé, selon les Five Eyes, les avancées de l’IA vont faciliter l’accès à des capacités offensives pour les acteurs malveillants, tout en rendant les cyberattaques plus rapides et plus sophistiquées.

L’avertissement ne tombe pas au hasard : mi-juin, le gouvernement américain interdisait à Anthropic de donner accès à ses modèles les plus performants – Fable 5 et Mythos 5 – à « tout ressortissant étranger, qu’il soit à l’intérieur ou à l’extérieur des États-Unis ». L’entreprise a préféré couper le robinet à l’ensemble de ses clients.

Le communiqué n’est pas sans rappeler le discours d’Anthropic qui, depuis la présentation de Mythos, multiplie les déclarations catastrophistes sur les possibilités de ces modèles très performants. Une manière pour le labo IA de faire sa promo, mais au vu des premiers résultats obtenus via le projet Glasswing (chez Firefox, par exemple), les capacités de détection des failles de sécurité de Mythos ne sont pas à prendre à la légère.

Reste à voir maintenant de quelle manière cet appel des Five Eyes va être entendu par le reste du monde. Les États-Unis semblent jusqu’à présent vouloir faire à leur façon, sans prendre en compte les intérêts de leurs alliés. Cette déclaration commune pourrait tout de même indiquer une certaine inflexion de l’isolationnisme états-unien en la matière.

  •  

80 000 pare-feux Fortinet compromis à cause d’une mauvaise gestion des mots de passe

Sans foi sur le métier
80 000 pare-feux Fortinet compromis à cause d’une mauvaise gestion des mots de passe

Il y a une semaine, une importante campagne d’attaque a été détectée contre les pare-feux Fortinet. 80 000 mots de passe ont été récupérés par des pirates, ce qui représenterait la moitié environ des pare-feux Fortinet exposés à Internet.

L’attaque a été découverte par le chercheur Volodymyr Diachenko (souvent appelé Bob). Dans une publication LinkedIn le 15 juin, il avertit qu’une « campagne massive de force brute/exploitation » a été découverte en pleine action sur des pare-feux Fortinet. Il évoque alors 21 634 noms de domaine uniques, liés à des entreprises allant de Chevron à Fortinet elle-même. Les mots de passe ont été obtenus par craquage du hachage, puis utilisés pour obtenir des données et la prise de contrôle de réseaux internes.

Selon les chercheurs de SOCRadar, le mode opératoire et les traces laissées sont à rapprocher des acteurs malveillants russes. L’attaque est décrite comme particulièrement sophistiquée, ayant abouti à un lot de données comprenant à la fois des mots de passe et des identifiants SSL VPN depuis des fichiers de configuration compromis.

Toujours selon SOCRadar, les équipements attaqués étaient répartis dans 194 pays. Les plus touchés sont l’Inde, les États-Unis et le Mexique, avec près de 12 000 identifiants compromis entre eux. La France est présente dans la liste avec 1 116 identifiants.

La répartition par type de « credentials » révèle une prédominance de comptes organisationnels, pointant vers un ciblage délibéré des entreprises. Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture et Oracle, ainsi que de nombreuses entités gouvernementales et opérateurs d’infrastructures critiques ont été touchés. Un contractant turc de l’OTAN figure également parmi les cibles.

Convergence de défaillances

Si l’attaque a été nommée FortiBleed, le cas n’a rien à voir avec Heartbleed : il s’agit bien d’une campagne industrielle de vol et d’utilisation d’identifiants. À la racine de l’attaque, il n’y a pas une faille unique et cataclysmique, mais une série de défaillances en lien avec l’hygiène numérique.

Selon le chercheur Kevin Beaumont dans un billet du 18 juin, les pirates ont commencé par scanner internet à la recherche d’instances Fortinet dont l’interface de gestion FortiGate était accessible publiquement. Ils se sont ensuite intéressés à celles présentant un profil spécifique.

Dans les versions 7.2.11, 7.4.8 et 7.6.1 de FortiOS, le système d’exploitation équipant ses pare-feux, Fortinet a en effet introduit la fonction de hachage PBKDF2 pour les identifiants administrateurs, pour remplacer l’ancien SHA-256. Cependant, lors d’une mise à jour depuis des versions antérieures, les mots de passe existants restent stockés en SHA-256 jusqu’à ce que l’administrateur se reconnecte après l’opération. De nombreuses organisations ont donc appliqué une nouvelle version sans déclencher de nouveau hachage : leurs firewalls, pourtant mis à jour, demeuraient vulnérables.

Les moyens des ambitions

Les pirates ne se sont pas lancés non plus à l’aveuglette. Ils ont opéré sur la base d’identifiants déjà obtenus par plusieurs sources : la fuite Fortinet de 2021 portant sur environ 500 000 comptes FortiGate VPN, les données obtenues après une faille 0-day en 2022, ou encore d’autres bases existantes. Les mots de passe testés n’étant donc pas aléatoires : ils avaient déjà fonctionné par le passé sur des appareils Fortinet.

L’ampleur de l’attaque est connue, car les chercheurs ont pu remonter jusqu’aux pirates russes, car leur serveur était lui-même exposé publiquement. Les journaux récupérés indiquaient environ 1,16 milliard de tentatives d’identification contre 320 777 cibles FortiGate, ainsi que 2,1 milliards de tentatives supplémentaires contre plus de 163 650 serveurs Microsoft SQL Server, indique le site InfoStealers. Le groupe interceptait les hachages d’authentification SSL VPN et les crackait sur un cluster dédié de 45 GPU géré via Hashtopolis, selon Kevin Beaumont.

Au moins une faille existante pourrait avoir été utilisée : la vulnérabilité CVE-2026-24858, qui permet un contournement d’authentification SAML SSO FortiCloud et est classée comme critique, avec un score CVSS de 9,8 sur 10, comme l’indique RansomNews. Elle a été révélée en janvier et est déjà corrigée, mais des appareils ont pu passer à côté du correctif. Du côté de SOCRadar, on note que deux autres failles ont été activement exploitées pendant cette période, CVE-2026-21643 et CVE-2026-35616. Elles concernent FortiClient EMS, mais le lien avec FortiBleed n’est pas confirmé. Aucune faille 0-day ne semble avoir été utilisée.

Pour Fortinet, tout n’est qu’un recyclage d’anciennes fuites

Les recommandations sont claires :

  • réinitialiser immédiatement tous les mots de passe administrateurs et VPN (notamment pour les appareils exposés sur Internet)
  • activer l’authentification multifacteur sur tous les comptes d’accès administrateurs et distants
  • restreindre l’accès à l’interface de gestion aux réseaux internes de confiance
  • mettre à jour FortiOS vers une version supportant PBKDF2 et s’assurer que chaque administrateur se reconnecte ensuite pour déclencher un nouveau hachage

Pour Fortinet, il ne s’agit que d’une exploitation d’anciennes bases de données. « D’après notre analyse, les données impliquées sont un mélange de données d’incidents précédents, ainsi qu’un [cracking par] force brute des identifiants, et ne sont pas liées à un incident récent ni à un avertissement. Les organisations qui suivent les meilleures pratiques, y compris la mise à jour régulière des identifiants de sécurité […] courent un risque minimal lié aux détails de compromission des identifiants mentionnés dans les rapports », a déclaré l’entreprise à TechRadar le 18 juin. Elle ajoutait cependant que l’enquête continuait et que la sécurité de ses clients restait sa priorité.

Kevin Beaumont relativise ces déclarations, précisant que les fuites contiennent des données plus récentes.

  •  

80 000 pare-feux Fortinet compromis à cause d’une mauvaise gestion des mots de passe

Sans foi sur le métier
80 000 pare-feux Fortinet compromis à cause d’une mauvaise gestion des mots de passe

Il y a une semaine, une importante campagne d’attaque a été détectée contre les pare-feux Fortinet. 80 000 mots de passe ont été récupérés par des pirates, ce qui représenterait la moitié environ des pare-feux Fortinet exposés à Internet.

L’attaque a été découverte par le chercheur Volodymyr Diachenko (souvent appelé Bob). Dans une publication LinkedIn le 15 juin, il avertit qu’une « campagne massive de force brute/exploitation » a été découverte en pleine action sur des pare-feux Fortinet. Il évoque alors 21 634 noms de domaine uniques, liés à des entreprises allant de Chevron à Fortinet elle-même. Les mots de passe ont été obtenus par craquage du hachage, puis utilisés pour obtenir des données et la prise de contrôle de réseaux internes.

Selon les chercheurs de SOCRadar, le mode opératoire et les traces laissées sont à rapprocher des acteurs malveillants russes. L’attaque est décrite comme particulièrement sophistiquée, ayant abouti à un lot de données comprenant à la fois des mots de passe et des identifiants SSL VPN depuis des fichiers de configuration compromis.

Toujours selon SOCRadar, les équipements attaqués étaient répartis dans 194 pays. Les plus touchés sont l’Inde, les États-Unis et le Mexique, avec près de 12 000 identifiants compromis entre eux. La France est présente dans la liste avec 1 116 identifiants.

La répartition par type de « credentials » révèle une prédominance de comptes organisationnels, pointant vers un ciblage délibéré des entreprises. Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture et Oracle, ainsi que de nombreuses entités gouvernementales et opérateurs d’infrastructures critiques ont été touchés. Un contractant turc de l’OTAN figure également parmi les cibles.

Convergence de défaillances

Si l’attaque a été nommée FortiBleed, le cas n’a rien à voir avec Heartbleed : il s’agit bien d’une campagne industrielle de vol et d’utilisation d’identifiants. À la racine de l’attaque, il n’y a pas une faille unique et cataclysmique, mais une série de défaillances en lien avec l’hygiène numérique.

Selon le chercheur Kevin Beaumont dans un billet du 18 juin, les pirates ont commencé par scanner internet à la recherche d’instances Fortinet dont l’interface de gestion FortiGate était accessible publiquement. Ils se sont ensuite intéressés à celles présentant un profil spécifique.

Dans les versions 7.2.11, 7.4.8 et 7.6.1 de FortiOS, le système d’exploitation équipant ses pare-feux, Fortinet a en effet introduit la fonction de hachage PBKDF2 pour les identifiants administrateurs, pour remplacer l’ancien SHA-256. Cependant, lors d’une mise à jour depuis des versions antérieures, les mots de passe existants restent stockés en SHA-256 jusqu’à ce que l’administrateur se reconnecte après l’opération. De nombreuses organisations ont donc appliqué une nouvelle version sans déclencher de nouveau hachage : leurs firewalls, pourtant mis à jour, demeuraient vulnérables.

Les moyens des ambitions

Les pirates ne se sont pas lancés non plus à l’aveuglette. Ils ont opéré sur la base d’identifiants déjà obtenus par plusieurs sources : la fuite Fortinet de 2021 portant sur environ 500 000 comptes FortiGate VPN, les données obtenues après une faille 0-day en 2022, ou encore d’autres bases existantes. Les mots de passe testés n’étant donc pas aléatoires : ils avaient déjà fonctionné par le passé sur des appareils Fortinet.

L’ampleur de l’attaque est connue, car les chercheurs ont pu remonter jusqu’aux pirates russes, car leur serveur était lui-même exposé publiquement. Les journaux récupérés indiquaient environ 1,16 milliard de tentatives d’identification contre 320 777 cibles FortiGate, ainsi que 2,1 milliards de tentatives supplémentaires contre plus de 163 650 serveurs Microsoft SQL Server, indique le site InfoStealers. Le groupe interceptait les hachages d’authentification SSL VPN et les crackait sur un cluster dédié de 45 GPU géré via Hashtopolis, selon Kevin Beaumont.

Au moins une faille existante pourrait avoir été utilisée : la vulnérabilité CVE-2026-24858, qui permet un contournement d’authentification SAML SSO FortiCloud et est classée comme critique, avec un score CVSS de 9,8 sur 10, comme l’indique RansomNews. Elle a été révélée en janvier et est déjà corrigée, mais des appareils ont pu passer à côté du correctif. Du côté de SOCRadar, on note que deux autres failles ont été activement exploitées pendant cette période, CVE-2026-21643 et CVE-2026-35616. Elles concernent FortiClient EMS, mais le lien avec FortiBleed n’est pas confirmé. Aucune faille 0-day ne semble avoir été utilisée.

Pour Fortinet, tout n’est qu’un recyclage d’anciennes fuites

Les recommandations sont claires :

  • réinitialiser immédiatement tous les mots de passe administrateurs et VPN (notamment pour les appareils exposés sur Internet)
  • activer l’authentification multifacteur sur tous les comptes d’accès administrateurs et distants
  • restreindre l’accès à l’interface de gestion aux réseaux internes de confiance
  • mettre à jour FortiOS vers une version supportant PBKDF2 et s’assurer que chaque administrateur se reconnecte ensuite pour déclencher un nouveau hachage

Pour Fortinet, il ne s’agit que d’une exploitation d’anciennes bases de données. « D’après notre analyse, les données impliquées sont un mélange de données d’incidents précédents, ainsi qu’un [cracking par] force brute des identifiants, et ne sont pas liées à un incident récent ni à un avertissement. Les organisations qui suivent les meilleures pratiques, y compris la mise à jour régulière des identifiants de sécurité […] courent un risque minimal lié aux détails de compromission des identifiants mentionnés dans les rapports », a déclaré l’entreprise à TechRadar le 18 juin. Elle ajoutait cependant que l’enquête continuait et que la sécurité de ses clients restait sa priorité.

Kevin Beaumont relativise ces déclarations, précisant que les fuites contiennent des données plus récentes.

  •  

Open Source Experience prolonge son appel à conférences jusqu’au 24 juin

Initialement terminé le 14 juin dernier, l’appel à conférences du salon Open Source Experience (aka OSXP pour les intimes) est prolongé : les propositions peuvent être soumises jusqu’au 24 juin 2026 à 23 h 59. Quelques jours de plus pour finir le teaser d’un retour d’expérience, affûter un sujet technique ou sortir votre idée de conférence qui traîne dans votre pile À traiter.

Et au passage le village des associations revient en force !

Plus de détails dans la suite de la dépêche.

Prolongation de l'appel à conférence

Suite aux demandes de plusieurs acteurs de l’écosystème que nous ne nommerons pas, car ils ont procrastinés, les organisateurs d’OSXP repoussent la date limite de soumission. L’appel vise des conférences autour du libre et l’open source (forcément) et de la souveraineté numérique (mot très à la mode), avec une préférence assumée pour le concret :

  • Souveraineté numérique, gouvernance et modèles économiques open source
  • Infrastructures ouvertes, cloud et plateformes souveraines
  • IA ouverte, modèles, data et écosystèmes souverains
  • Cybersécurité, confiance et résilience open source
  • Plateforme applicative d'entreprise souveraine
  • Culture, compétences et métiers de l'open source

Les propositions de conférences sont donc à déposer avant le 24 juin 2026 à 23 h 59 sur la page de l'appel à conférences. Si vous avez un sujet à partager, c’est le moment de le soumettre… ou de pousser gentiment quelqu’un de votre communauté à le faire.

Et bientôt le village des Associations

On profite aussi de cette dépêche pour glisser un petit teasing : l’appel à candidatures pour le village des Associations d’Open Source Experience sera bientôt relancé sur LinuxFr.org.

Et il devrait y avoir de bonnes nouvelles pour les associations du libre. On n’en dit pas plus pour l’instant — oui, c’est vilain, mais c’est pour la bonne cause — et oui, j'utilise des tirets cadratins récursifs pour ne pas les laisser aux IA ;-)

Affiche CFP OSXP prolongé

Et rendez-vous les 9 et 10 décembre 2026 à Paris, porte de Versailles.

Commentaires : voir le flux Atom ouvrir dans le navigateur

  •  
❌