Vue lecture

☕️ Valve alerte sur une fuite de données touchant des commandes d’appareils Steam en Europe



Valve a prévenu les clients européens de la Steam Machine et du Steam Controller d’une fuite de données les concernant. CEVA, l’entreprise de logistique chargée de la distribution de ses produits sur le Vieux Continent, a en effet été victime d’une cyberattaque.

Les données compromises sont le nom, l’adresse postale, le pays, le numéro de téléphone, l’adresse email, le type du produit acheté et son prix, d’après le courriel de Valve partagé par Digital Foundry. CEVA n’a accès ni aux informations de paiement, ni aux mots de passe des comptes Steam. Il n’est pas nécessaire de changer son mot de passe Steam ni de modifier quoi que ce soit dans les réglages du compte.

iCloud+ : le relais privé d’Apple laisse fuiter l’adresse IP des internautes
Illustration : Flock

Valve recommande toutefois la plus grande vigilance dans les prochains jours, le risque de hameçonnage étant important. « Attendez-vous à recevoir de faux messages — par e-mail, SMS ou téléphone — mentionnant votre commande de matériel et semblant provenir de Steam, de Valve ou d’une société de livraison », prévient l’entreprise. Ces messages frauduleux pourraient indiquer l’adresse du client pour prouver leur authenticité, demander la confirmation d’une livraison ou de payer des frais de douane, ou encore de se connecter pour « vérifier » une commande.

L’assistance Steam ne traite les problèmes de compte que sur le site dédié https://help.steampowered.com/. « Jamais par email, chat Steam ou Discord. Toute personne qui vous contacte ailleurs en prétendant être l’assistance Steam ne l’est pas ». Valve conseille de saisir l’URL soi-même plutôt que de cliquer sur un lien présent dans un message ; les pages de connexion sont présentes sur store.steampowered.com, www.steampowered.com, steamcommunity.com ou help.steampowered.com. Enfin, l’assistance de la boutique ou un transporteur ne demandera jamais de mot de passe ou de code Steam Guard (le 2FA de Steam).

CEVA conserve les informations des clients de Steam pour les produits physiques jusqu’à 90 jours après la commande. L’enquête est toujours en cours, Valve ayant été notifiée de la fuite le 7 août. Les systèmes affectés ont été isolés et mis hors ligne. Étrangement, l’opérateur de Steam « fait pression » sur CEVA pour connaitre l’étendue complète de ce qui a été volé et la manière dont l’extraction s’est déroulée. Valve est aussi en train d’informer les autorités de protection des données dans les pays concernés.

  •  

☕️ Valve alerte sur une fuite de données touchant des commandes d’appareils Steam en Europe



Valve a prévenu les clients européens de la Steam Machine et du Steam Controller d’une fuite de données les concernant. CEVA, l’entreprise de logistique chargée de la distribution de ses produits sur le Vieux Continent, a en effet été victime d’une cyberattaque.

Les données compromises sont le nom, l’adresse postale, le pays, le numéro de téléphone, l’adresse email, le type du produit acheté et son prix, d’après le courriel de Valve partagé par Digital Foundry. CEVA n’a accès ni aux informations de paiement, ni aux mots de passe des comptes Steam. Il n’est pas nécessaire de changer son mot de passe Steam ni de modifier quoi que ce soit dans les réglages du compte.

iCloud+ : le relais privé d’Apple laisse fuiter l’adresse IP des internautes
Illustration : Flock

Valve recommande toutefois la plus grande vigilance dans les prochains jours, le risque de hameçonnage étant important. « Attendez-vous à recevoir de faux messages — par e-mail, SMS ou téléphone — mentionnant votre commande de matériel et semblant provenir de Steam, de Valve ou d’une société de livraison », prévient l’entreprise. Ces messages frauduleux pourraient indiquer l’adresse du client pour prouver leur authenticité, demander la confirmation d’une livraison ou de payer des frais de douane, ou encore de se connecter pour « vérifier » une commande.

L’assistance Steam ne traite les problèmes de compte que sur le site dédié https://help.steampowered.com/. « Jamais par email, chat Steam ou Discord. Toute personne qui vous contacte ailleurs en prétendant être l’assistance Steam ne l’est pas ». Valve conseille de saisir l’URL soi-même plutôt que de cliquer sur un lien présent dans un message ; les pages de connexion sont présentes sur store.steampowered.com, www.steampowered.com, steamcommunity.com ou help.steampowered.com. Enfin, l’assistance de la boutique ou un transporteur ne demandera jamais de mot de passe ou de code Steam Guard (le 2FA de Steam).

CEVA conserve les informations des clients de Steam pour les produits physiques jusqu’à 90 jours après la commande. L’enquête est toujours en cours, Valve ayant été notifiée de la fuite le 7 août. Les systèmes affectés ont été isolés et mis hors ligne. Étrangement, l’opérateur de Steam « fait pression » sur CEVA pour connaitre l’étendue complète de ce qui a été volé et la manière dont l’extraction s’est déroulée. Valve est aussi en train d’informer les autorités de protection des données dans les pays concernés.

  •  

La France ouvre la route aux robots livreurs autonomes

Attention aux ronds-points
La France ouvre la route aux robots livreurs autonomes

Faudra-t-il un jour partager les routes avec les robots livreurs ? La voie est en tout cas libre, du moins du point de vue de la réglementation : le ministère des Transports a publié un arrêté qui homologue ces véhicules bien particuliers en France.

Assurer la livraison du dernier kilomètre, c’est un des plus importants enjeux des plateformes de commerce en ligne. Elles vont pouvoir ajouter à leur arsenal un nouvel outil : les robots autonomes. Le ministère des Transports autorise désormais leur homologation depuis la publication de l’arrêté du 28 juillet. Ces robots « compacts, électriques et conçus pour effectuer de courtes distances » pourront donc circuler sur la voie publique, en dehors des trottoirs.

Feu vert pour les robots livreurs

En plus de rouler sur batterie, ces véhicules pourront être équipés de capteurs comme des lidars, des caméras et des radars, et bien sûr de logiciels embarqués pour se repérer sur la route. De quoi se déplacer de manière autonome dans une zone ou sur un parcours prédéfini. « Ces robots contribueront à construire une logistique urbaine plus propre, plus silencieuse et plus efficace, au bénéfice des collectivités, des entreprises et des citoyens », annonce Philippe Tabarot, ministre des Transports.

Ces véhicules de catégorie L – qui recouvre les cyclomoteurs, les motos, les tricycles motorisés et les quadricycles de type voitures sans permis – resteront supervisés à distance pour répondre aux difficultés qu’ils pourraient rencontrer en chemin. Il sera intéressant de voir comment ils géreront les ronds-points, véritable spécificité française qui nécessite une adaptation des logiciels de conduite autonome.

Mais pour le reste, il s’agira de véhicules sans présence humaine à bord, et on ne parle pas que de petits chariots sur roues : il sera ainsi possible d’homologuer des modèles pouvant mesurer jusqu’à 4 mètres de long, 2 mètres de large et 2,5 mètres de haut, avec une charge utile pouvant atteindre 1 000 kg. Ils pourront aussi assurer des livraisons sur « plusieurs dizaines de kilomètres ».

Les véhicules seront soumis aux réglementations sur la protection des données personnelles ainsi qu’aux obligations en matière de cybersécurité. Il reviendra aux collectivités locales de déterminer les zones ou les itinéraires sur lesquels ces livreurs d’un nouveau genre pourront circuler.

Des livraisons oui, des humains non

La conduite autonome totale transportant des personnes sur route ouverte, partout et sans contrainte, n’est pas autorisée aujourd’hui en usage général. Les véhicules de niveau 3 peuvent déléguer temporairement la conduite au système, mais le conducteur doit rester en mesure de reprendre la main lorsque le véhicule le demande. Cette délégation n’est possible que dans des conditions précises d’utilisation, notamment environnementales, routières et de trafic. Les niveaux 4 et 5 restent, en pratique, limités à des cas très encadrés : navettes ou services automatisés, généralement sur des parcours ou dans des zones bien définies.

Le gouvernement a récemment refusé d’autoriser la conduite assistée de Tesla (FSD), tout en se disant prêt à homologuer des véhicules autonomes dès l’année prochaine. La France a procédé à plus de 200 expérimentations de véhicules autonomes depuis 2015.

Si la conduite autonome d’humains attendra des jours meilleurs, l’exécutif a été plus réactif sur les robots de livraison, alors que « les travaux engagés au niveau international, tant au niveau de l’ONU que de l’Union Européenne, pour définir un cadre pour l’homologation des robots de livraison autonomes sont encore en cours », rappelle le ministère. « En ouvrant la voie à l’homologation des robots de livraison autonomes, notre pays confirme sa place parmi les plus avancés au monde dans ce domaine, fort d’un écosystème reconnu dans l’intelligence artificielle et les technologies connectées », se réjouit Philippe Tabarot.

  •  

La France ouvre la route aux robots livreurs autonomes

Attention aux ronds-points
La France ouvre la route aux robots livreurs autonomes

Faudra-t-il un jour partager les routes avec les robots livreurs ? La voie est en tout cas libre, du moins du point de vue de la réglementation : le ministère des Transports a publié un arrêté qui homologue ces véhicules bien particuliers en France.

Assurer la livraison du dernier kilomètre, c’est un des plus importants enjeux des plateformes de commerce en ligne. Elles vont pouvoir ajouter à leur arsenal un nouvel outil : les robots autonomes. Le ministère des Transports autorise désormais leur homologation depuis la publication de l’arrêté du 28 juillet. Ces robots « compacts, électriques et conçus pour effectuer de courtes distances » pourront donc circuler sur la voie publique, en dehors des trottoirs.

Feu vert pour les robots livreurs

En plus de rouler sur batterie, ces véhicules pourront être équipés de capteurs comme des lidars, des caméras et des radars, et bien sûr de logiciels embarqués pour se repérer sur la route. De quoi se déplacer de manière autonome dans une zone ou sur un parcours prédéfini. « Ces robots contribueront à construire une logistique urbaine plus propre, plus silencieuse et plus efficace, au bénéfice des collectivités, des entreprises et des citoyens », annonce Philippe Tabarot, ministre des Transports.

Ces véhicules de catégorie L – qui recouvre les cyclomoteurs, les motos, les tricycles motorisés et les quadricycles de type voitures sans permis – resteront supervisés à distance pour répondre aux difficultés qu’ils pourraient rencontrer en chemin. Il sera intéressant de voir comment ils géreront les ronds-points, véritable spécificité française qui nécessite une adaptation des logiciels de conduite autonome.

Mais pour le reste, il s’agira de véhicules sans présence humaine à bord, et on ne parle pas que de petits chariots sur roues : il sera ainsi possible d’homologuer des modèles pouvant mesurer jusqu’à 4 mètres de long, 2 mètres de large et 2,5 mètres de haut, avec une charge utile pouvant atteindre 1 000 kg. Ils pourront aussi assurer des livraisons sur « plusieurs dizaines de kilomètres ».

Les véhicules seront soumis aux réglementations sur la protection des données personnelles ainsi qu’aux obligations en matière de cybersécurité. Il reviendra aux collectivités locales de déterminer les zones ou les itinéraires sur lesquels ces livreurs d’un nouveau genre pourront circuler.

Des livraisons oui, des humains non

La conduite autonome totale transportant des personnes sur route ouverte, partout et sans contrainte, n’est pas autorisée aujourd’hui en usage général. Les véhicules de niveau 3 peuvent déléguer temporairement la conduite au système, mais le conducteur doit rester en mesure de reprendre la main lorsque le véhicule le demande. Cette délégation n’est possible que dans des conditions précises d’utilisation, notamment environnementales, routières et de trafic. Les niveaux 4 et 5 restent, en pratique, limités à des cas très encadrés : navettes ou services automatisés, généralement sur des parcours ou dans des zones bien définies.

Le gouvernement a récemment refusé d’autoriser la conduite assistée de Tesla (FSD), tout en se disant prêt à homologuer des véhicules autonomes dès l’année prochaine. La France a procédé à plus de 200 expérimentations de véhicules autonomes depuis 2015.

Si la conduite autonome d’humains attendra des jours meilleurs, l’exécutif a été plus réactif sur les robots de livraison, alors que « les travaux engagés au niveau international, tant au niveau de l’ONU que de l’Union Européenne, pour définir un cadre pour l’homologation des robots de livraison autonomes sont encore en cours », rappelle le ministère. « En ouvrant la voie à l’homologation des robots de livraison autonomes, notre pays confirme sa place parmi les plus avancés au monde dans ce domaine, fort d’un écosystème reconnu dans l’intelligence artificielle et les technologies connectées », se réjouit Philippe Tabarot.

  •  

Microsoft Edge enterre à son tour Manifest V2

Les bloqueurs de pubs sur les nerfs
Microsoft Edge enterre à son tour Manifest V2

Edge va marcher dans les pas de Chrome, en abandonnant Manifest V2 pour la version 3 du format technique des extensions de navigateur. La transition est programmée pour ce mois, ce qui signifie qu’uBlock Origin et quelques autres extensions ne pourront plus fonctionner dans le navigateur de Microsoft.

Dans les prochains jours, les utilisateurs d’Edge vont opérer la transhumance vers Manifest V3. Microsoft va prévenir tous ceux qui utilisent encore des extensions au format MV2, puis elles seront désactivées par défaut progressivement. La transition devrait être achevée d’ici la fin de cette année (début 2027 pour les machines gérées en entreprise).

Un enterrement de dernière classe

Manifest est un cahier des charges qui définit ce que les extensions ont le droit de faire, sur quels sites elles peuvent agir, les scripts qu’elles peuvent lancer, les API du navigateur utilisées. Ces règles techniques sont donc essentielles, et la MV3 annoncée par Google en 2018 resserre les règles de sécurité. Certains changements, comme la suppression de l’API Web Request, ont fait couler beaucoup d’encre et pour cause : l’interface de programmation est (ou était) très utilisée par les bloqueurs de publicité pour modifier à la volée les requêtes vers un nom de domaine.

Si l’usage que font les bloqueurs de cette API est légitime, Google a estimé que Web Request pose aussi des problèmes de sécurité, par exemple pour espionner les communications. Le géant du web a bien proposé un remplaçant, Declarative Net Request, mais ce dernier empêche les bloqueurs d’analyser ce qui circule en temps réel et d’accéder à du code distant.

De fait, ces extensions se montrent moins efficaces en MV3. Certaines mauvaises langues ont même estimé qu’avec cette nouvelle version, Google souhaitait surtout faire un sort à des extensions qui l’empêchent d’engranger les subsides de la pub. L’entreprise a longtemps rongé son frein avant d’imposer Manifest V3 dans Chrome, le temps que tous les acteurs et développeurs se mettent au diapason.

Finalement, début juin, Chrome et l’écosystème Chromium entraient dans la phase finale de la transition vers Manifest V3. Et c’est désormais le cas aussi d’Edge. Microsoft, qui rappelle l’engagement pris en faveur de la nouvelle version dès 2020, explique que 95 % des extensions les plus utilisées dans son navigateur sont compatibles MV3.

Edge bascule dans MV3

L’éditeur n’a en fait compté que 58 extensions MV2 dans la boutique d’Edge ayant encore un « usage significatif ». Seules trois d’entre elles ne disposent pas déjà d’une déclinaison MV3. « La très grande majorité des extensions de tous types, des gestionnaires de mots de passe aux VPN en passant par les bloqueurs de publicité, ont réussi leur transition vers Manifest V3 sans perte de fonctionnalités pour les utilisateurs », affirme l’entreprise.

uBlock Origin, qui est un des gros perdants de l’histoire, a bien lancé une version Lite compatible MV3. Mais son développeur Raymond Hill a prévenu qu’elle est trop différente pour remplacer automatiquement l’original. La nouvelle extension est, en général, moins efficace face aux sites utilisant des mécanismes anti-bloqueurs, plusieurs capacités de filtrage de uBlock Origin ne pouvant pas être portées vers MV3.

Les développeurs qui ont encore une extension MV2 vont aussi recevoir une alerte de Microsoft ; ils seront contactés par les équipes de l’éditeur en cas de besoin d’un coup de main pour la migration.

Les utilisateurs qui ne jurent que par MV2 peuvent toujours se tourner vers Firefox, qui ne prévoit pas d’abandonner ces extensions. La situation est plus diffuse pour les autres navigateurs Chromium : Brave a annoncé un support limité des extensions MV2, et Opera a indiqué que ces extensions restent utilisables « pour le moment ».

  •  

Microsoft Edge enterre à son tour Manifest V2

Les bloqueurs de pubs sur les nerfs
Microsoft Edge enterre à son tour Manifest V2

Edge va marcher dans les pas de Chrome, en abandonnant Manifest V2 pour la version 3 du format technique des extensions de navigateur. La transition est programmée pour ce mois, ce qui signifie qu’uBlock Origin et quelques autres extensions ne pourront plus fonctionner dans le navigateur de Microsoft.

Dans les prochains jours, les utilisateurs d’Edge vont opérer la transhumance vers Manifest V3. Microsoft va prévenir tous ceux qui utilisent encore des extensions au format MV2, puis elles seront désactivées par défaut progressivement. La transition devrait être achevée d’ici la fin de cette année (début 2027 pour les machines gérées en entreprise).

Un enterrement de dernière classe

Manifest est un cahier des charges qui définit ce que les extensions ont le droit de faire, sur quels sites elles peuvent agir, les scripts qu’elles peuvent lancer, les API du navigateur utilisées. Ces règles techniques sont donc essentielles, et la MV3 annoncée par Google en 2018 resserre les règles de sécurité. Certains changements, comme la suppression de l’API Web Request, ont fait couler beaucoup d’encre et pour cause : l’interface de programmation est (ou était) très utilisée par les bloqueurs de publicité pour modifier à la volée les requêtes vers un nom de domaine.

Si l’usage que font les bloqueurs de cette API est légitime, Google a estimé que Web Request pose aussi des problèmes de sécurité, par exemple pour espionner les communications. Le géant du web a bien proposé un remplaçant, Declarative Net Request, mais ce dernier empêche les bloqueurs d’analyser ce qui circule en temps réel et d’accéder à du code distant.

De fait, ces extensions se montrent moins efficaces en MV3. Certaines mauvaises langues ont même estimé qu’avec cette nouvelle version, Google souhaitait surtout faire un sort à des extensions qui l’empêchent d’engranger les subsides de la pub. L’entreprise a longtemps rongé son frein avant d’imposer Manifest V3 dans Chrome, le temps que tous les acteurs et développeurs se mettent au diapason.

Finalement, début juin, Chrome et l’écosystème Chromium entraient dans la phase finale de la transition vers Manifest V3. Et c’est désormais le cas aussi d’Edge. Microsoft, qui rappelle l’engagement pris en faveur de la nouvelle version dès 2020, explique que 95 % des extensions les plus utilisées dans son navigateur sont compatibles MV3.

Edge bascule dans MV3

L’éditeur n’a en fait compté que 58 extensions MV2 dans la boutique d’Edge ayant encore un « usage significatif ». Seules trois d’entre elles ne disposent pas déjà d’une déclinaison MV3. « La très grande majorité des extensions de tous types, des gestionnaires de mots de passe aux VPN en passant par les bloqueurs de publicité, ont réussi leur transition vers Manifest V3 sans perte de fonctionnalités pour les utilisateurs », affirme l’entreprise.

uBlock Origin, qui est un des gros perdants de l’histoire, a bien lancé une version Lite compatible MV3. Mais son développeur Raymond Hill a prévenu qu’elle est trop différente pour remplacer automatiquement l’original. La nouvelle extension est, en général, moins efficace face aux sites utilisant des mécanismes anti-bloqueurs, plusieurs capacités de filtrage de uBlock Origin ne pouvant pas être portées vers MV3.

Les développeurs qui ont encore une extension MV2 vont aussi recevoir une alerte de Microsoft ; ils seront contactés par les équipes de l’éditeur en cas de besoin d’un coup de main pour la migration.

Les utilisateurs qui ne jurent que par MV2 peuvent toujours se tourner vers Firefox, qui ne prévoit pas d’abandonner ces extensions. La situation est plus diffuse pour les autres navigateurs Chromium : Brave a annoncé un support limité des extensions MV2, et Opera a indiqué que ces extensions restent utilisables « pour le moment ».

  •  
❌