Vue normale

Reçu avant avant-hier

TeleMessage probes 'hack' of Signal clone used by Feds • The Register

5 mai 2025 à 22:59
Bon, les américains de la défense qui ont utilisé Signal ont en fait utilisé une version bidouillée de Signal. Avec des failles de sécurité. Qui s'est fait pirater. Duh.
EDIT: Article en français : https://next.ink/brief_article/signalgate-episode-372-lapplication-telemessage-a-ete-hackee/
(Permalink)

Hyundai et Kia font sensation aux Red Dot Awards 2025

5 mai 2025 à 11:05

C’est la fête du design chez Hyundai et Kia ! Aux prestigieux Red Dot Awards 2025, Hyundai Motor Company est repartie avec pas moins que six [...]

L’article Hyundai et Kia font sensation aux Red Dot Awards 2025 est apparu en premier sur Le Blog Auto.

Cyberattaques russes : pour la première fois, la France s’en prend directement à Moscou

30 avril 2025 à 15:00

Emmanuel Macron

C'est une première. La France a décidé de désigner la Russie comme responsable de plusieurs attaques informatiques. Paris en profite pour dénoncer l'hostilité de la Russie dans le cyberespace, et cela depuis au moins dix ans.

La version 2.2 de LDAP Synchronization Connector est là !

25 avril 2025 à 08:18

LDAP Synchronization Connector (LSC) est un outil de synchronisation de données entre référentiels d'identités (annuaires LDAP, bases de données, API REST, …) disponible sous licence BSD.

Logo LSC

Ce logiciel a été créé il y a plus de 20 ans et est déployé dans de très nombreuses organisations qui l'utilisent le plus souvent pour alimenter les comptes et groupes dans leur annuaire d'entreprise depuis leur outil RH, ou bien pour synchroniser les données entre OpenLDAP et Active Directory.

La version 2.2, en préparation depuis plusieurs années, a enfin vu le jour en ce mois d'avril 2025, grâce au travail de la société Worteks et à l'aide du programme NGI Commons de NLnet.

Configuration par variables d'environnement

La configuration de LSC se fait dans un fichier XML. Il est désormais possible d'y mettre des variables d'environnement pour par exemple passer facilement d'un environnement à un autre ou récupérer des secrets à la volée.

Voir la documentation

Hooks

Il existait déjà un plugin LSC nommé Executable qui lançait des scripts pour les ajouts/suppressions/modifications/renommages, rendant le logiciel compatible avec tous les référentiels si tant est qu'on puisse exécuter une commande pour s'y connecter.

Mais le nouveau système de hook est différent : cette fois-ci les opérations sont bien réalisées avec le connecteur natif (mais aussi pourquoi pas avec le plugin Executable) et en cas de succès, pour chaque opération et entrée, une commande est lancée.

Un cas d'usage bien connu est l'envoi d'un mail lors de la création d'un compte.

Voir la documentation

Transformation de pivot

Le pivot est la valeur qui relie une entrée en source avec une entrée en destination. Si ces deux entrées ont la même valeur de pivot, alors LSC considère que c'est la même et applique les modifications. Sinon les entrées sont créées ou supprimées.

Cependant il arrive que la valeur soit un peu différente entre la source et la destination (majuscules, minuscules, préfixe, suffixe, …), il faut donc transformer cette valeur dans un sens, puis dans l'autre.

Voir la documentation

Version de Java

LSC 2.1 était bloqué à la version 8 de Java, ce qui devenait problématique. LSC 2.2 est désormais compatible avec Java 21.

GraalVM

Les JavaScripts utilisés pour transformer les valeurs peuvent désormais être exécuté dans GraalVM, en utilisant le préfixe "gjs:"

Voir la documentation

Commentaires : voir le flux Atom ouvrir dans le navigateur

Airbag Takata défectueux : la liste complète des marques et modèles de voitures rappelés | 60 Millions de Consommateurs

17 avril 2025 à 14:11
« La liste ne cesse de s’allonger. Ce 16 avril 2025, c’est déjà plus de 2 millions de voitures qui ont été rappelés par les constructeurs au cours de ces derniers mois, en raison du danger qu’ils représentent. Ford, Honda, Skoda... 30 marques sont désormais visées.
Leurs modèles, construits entre 1998 et 2019, sont équipés d’airbags de la marque Takata pouvant occasionner des blessures graves, voire mortelles, au conducteur et au passager avant. Plusieurs accidents fatals ont déjà eu lieu. »
(Permalink)

L'IA dégrade la sécurité du code et divulgue trop de secrets d'identification

17 avril 2025 à 07:56
Je ne m'attendais pas à autre chose.
Et encore : l'article parle surtout de la gestion des secrets (clés d'API par exemple), mais ce n'est pas le seul problème, loin de là. Il n'y a pas un mot sur les autres mauvaises pratiques de développement très problématiques concernant la sécurité : mauvais échappement ou absence d'échappement, réutilisation/dépassements de buffers, non-contrôle des valeurs/nulls, mauvaise gestion des exceptions, fuite de données sensibles dans les logs...  tout un tas de bonnes pratiques à connaître pour la sécurité pour lesquelles on a aucune garantie que les IA respectent.
(Permalink)

AI code suggestions sabotage software supply chain • The Register

12 avril 2025 à 12:14
1) Les développeurs utilisent des IA pour générer du code.
2) Les IA, dans leur code, inventent des imports de packages qui n'existent pas.
3) Les malveillants comprennent que les IA hallucinent des packages qui n'existent pas et les créent pour de vrai, avec du code malveillant dedans (GitHub, nmp, PyPi...)
4) Les développeurs importent donc ces packages malveillants sans le savoir.

Ne faite pas comme ces développeurs.

EDIT: Article en Français : https://next.ink/180687/des-malwares-squattent-les-noms-de-paquets-hallucines-par-les-modeles-de-langage/
(Permalink)

Les abonnés Livebox recevront une mise à jour importante à la rentrée 2025

10 avril 2025 à 13:24

Orange profite de l'annonce de ses nouvelles Livebox S et Livebox 7, qui supportent la technologie Wi-Fi 7, pour officialiser son implication dans le développement de la nouvelle norme WPA2/3 Compatibilité, aussi appelée RSNO. Elle n'est pas encore prête, mais sera déployée sur toutes les box par défaut prochainement.

Ce nouveau site de phishing est capable de vérifier si votre mail existe avant de vous arnaquer

10 avril 2025 à 11:25

Une campagne de phishing usurpant l'apparence d'Outlook utilise un service de vérification de mail pour s'assurer que l'internaute ne donne pas une fausse adresse. Cette méthode renforce la légitimité de l'arnaque.

Les hackers nord-coréens tentent de dérober des cryptomonnaies avec de fausses annonces d’embauche

10 avril 2025 à 06:02

Les pirates de la Corée du Nord mènent une nouvelle campagne pour piéger des employés travaillant pour des entreprises du secteur des cryptomonnaies. De fausses annonces d'embauche incitent les cibles à postuler et à installer un logiciel malveillant.

Ce faux site pour le concert de Jul ose dire aux fans de se méfier des arnaques en ligne

8 avril 2025 à 14:54

Des plateformes de phishing tentent de piéger les fans après l'annonce d'une nouvelle date de concert du rapeur Jul. Ces sites, habilement conçus, imitent à la perfection les vrais portails de billetterie — au point d’alerter les internautes… des arnaques en cours.

Les abonnés de Free visés par une arnaque Amazon contenant leur IBAN personnel

7 avril 2025 à 14:26

Un mail de phishing utilise les données exposées lors de la fuite de Free pour tromper les cibles. Les pirates usurpent cette fois l'apparence du service d'Amazon Prime pour dérober des données bancaires.

Une autre polémique éclate à la figure de la Maison-Blanche, après Signal

2 avril 2025 à 10:56

Bien empêtrée dans le scandale du SignalGate, la Maison-Blanche est désormais face à une autre controverse : celle de l'emploi de Gmail au sein de l'équipe du conseiller à la sécurité nationale Michael Waltz. C'était déjà lui qui était à l'origine de l'affaire avec l'application de messagerie instantanée.

« La principale victime des récentes fuites de données, c’est le consommateur » : entretien avec le directeur de l’ANSSI

2 avril 2025 à 15:12

À l'occasion du Forum InCyber, la grande messe européenne de la cybersécurité, Numerama a rencontré le directeur général de l'ANSSI, l'agence chargé de la cybersécurité en France, pour avoir son analyse sur les fuites de données qui ont marqué l'actualité des derniers mois.

Après le SignalGate, la polémique Gmail éclate à la figure de la Maison-Blanche

2 avril 2025 à 10:54

Bien empêtrée dans le scandale du SignalGate, la Maison-Blanche est désormais face à une autre controverse : celle de l'emploi de Gmail au sein de l'équipe du conseiller à la sécurité nationale Michael Waltz. C'était déjà lui qui était à l'origine de l'affaire avec l'application de messagerie instantanée.

❌