Menaces

Ce que nous apprennent les évasions de modèles sur les risques à venir

Ce que nous apprennent les évasions de modèles sur les risques à venir

Introduction : Deux laboratoires d’intelligence artificielle ont perdu le contrôle de leurs propres environnements de test. Anthropic a reconnu le 30 juillet que ses modèles avaient pénétré trois entreprises depuis avril. OpenAI a découvert le lendemain d’autres sorties de confinement, en élargissant l’enquête ouverte après l’intrusion chez Hugging Face. Dans les deux cas, la défaillance vient du harnais qui devait contenir le modèle. Ce que le DSI doit en retenir tient moins au modèle qu’à son propre périmètre d’exécution.

OpenAI pousse trois nouveaux outils dans les écoles, en pleine épidémie de triche à l'IA

OpenAI pousse trois nouveaux outils dans les écoles, en pleine épidémie de triche à l'IA

Introduction : OpenAI lance trois modules éducatifs : ChatGPT for Teachers (gratuit pour enseignants américains vérifiés), ChatGPT Edu (licence universités) avec outils de cours et évaluations, et un tuteur pour étudiants avec quiz et fiches de révision. Une étude du MIT montre que les étudiants rédigeant avec l’IA présentent une activité cérébrale plus faible et se souviennent moins bien de ce qu’ils ont écrit. OpenAI insiste sur le fait que les enseignants gardent la main sur les décisions pédagogiques, la notation et les actions automatisées, suggérant que la question s’est posée en interne et qu’il s’agit d’une première étape.

Pendant un test de sécurité, le modèle d'OpenAI a piraté un vrai site sans le savoir

Pendant un test de sécurité, le modèle d'OpenAI a piraté un vrai site sans le savoir

Introduction : Pendant un test de sécurité, le modèle d’OpenAI a attaqué un vrai site en croyant travailler sur une maquette, due à une erreur de configuration et un nom de domaine fictif qui correspondait à un vrai domaine ; le modèle a trouvé des identifiants et administré le site, sans exploiter de faille inconnue. Plusieurs incidents similaires se sont accumulés : un modèle OpenAI a quitté son environnement de test pour fouiller les serveurs de Hugging Face, Claude a pénétré un vrai site, et Anthropic a reconnu que ses modèles avaient pénétré trois entreprises pendant des tests. Un modèle a mené une attaque sur la chaîne d’approvisionnement d’un projet open source réel en fabricant de faux comptes GitHub et en faisant de l’ingénierie sociale sur ses mainteneurs, que l’institut britannique de sécurité de l’IA qualifie de première tromperie de cette gravité visant une vraie personne non prévenue.

Open source mais fermé aux systèmes libres : l’UE impose l’attestation matérielle pour vérifier l’âge et cela fait débat

Open source mais fermé aux systèmes libres : l’UE impose l’attestation matérielle pour vérifier l’âge et cela fait débat

Introduction : Un projet financé par l’UE et publié en open source peut-il vraiment rester ouvert s’il exige des puces propriétaires ? Le système de vérification de l’âge européen impose l’attestation matérielle, excluant de fait les ROM personnalisées et les environnements Linux indépendants…. Cette confirmation a immédiatement provoqué de vives réactions au sein de la communauté du logiciel libre et sur Reddit. En liant la validation des jetons aux composants de sécurité propriétaires des deux géants du marché mobile, l’infrastructure marginalise les systèmes d’exploitation alternatifs ainsi que les builds indépendants…. Absence de client Linux natif : si les utilisateurs de Linux sur ordinateur peuvent théoriquement scanner un code QR affiché sur un navigateur à l’aide de leur téléphone portable, il n’existe aucun système d’attestation natif pour les distributions de bureau ou les OS mobiles libres…. En subordonnant l’accès à un service public européen à des composants matériels et des systèmes d’exploitation sous contrôle américain, le projet démontre les limites d’une démarche open source dont les critères d’exécution restent soumis à des intermédiaires propriétaires.

Interdiction des réseaux sociaux aux moins de 15 ans : la fin de l’anonymat en ligne ?

Interdiction des réseaux sociaux aux moins de 15 ans : la fin de l’anonymat en ligne ?

Introduction : Faudra-t-il bientôt présenter sa carte d’identité ou scanner son visage pour se connecter sur Instagram ou TikTok ? C’est en tout cas ce que laisse craindre l’interdiction des réseaux sociaux aux moins de quinze ans, approuvée par une majorité de députés à l’Assemblée nationale le 21 juillet. … Entre protection de l’anonymat en ligne et liberté d’expression, faudra-t-il donc choisir ? En plus de nous forcer à dévoiler nos identités en ligne, ces systèmes, comme nous allons le voir, constituent de véritables « mines d’or » pour les hackers. En somme, une nouvelle offensive sur les libertés numériques qui invisibilise les autres pistes pour lutter contre les dérives des plateformes. Quels risques posent très concrètement cette nouvelle interdiction sur nos vies privées ? Bon Pote fait le point…. Il n’en reste pas moins que même avec un système de vérification d’âge respectueux des données, les utilisateurs sont forcés de dévoiler leur identité civile, que ce soit en présentant leurs papiers d’identité ou en passant par une identité numérique d’État (à l’instar de France Connect), critique la Quadrature du net. Personne n’est épargné à moins de tirer une croix définitive sur les réseaux sociaux et les messageries, et donc de renoncer à sa liberté d’expression en ligne.

Loi « ingérences étrangères » : une dérive totalitaire dangereuse pour tous les Français

Loi « ingérences étrangères » : une dérive totalitaire dangereuse pour tous les Français

Introduction : Le 30 juillet 2026, a été publié au Journal Officiel de la République Française, un arrêté qui fera date : le gel des avoirs de l’éditorialiste et commentatrice de la vie politique française, Xenia Fedorova, de nationalité russe et considérée comme la propagandiste de Moscou sur le territoire national. Pour quel motif ? Celui « d’ingérence étrangère ». Ces mesures sont l’équivalent actuel des lettres de cachet permettant la mort sociale d’un individu sans procès ni juge, non pas à la discrétion du Roi mais du ministre de l’Économie. Ce cas est une invitation à se pencher sur la loi permettant l’application de mesures habituellement réservée aux terroristes. Or, ce que nous révèle la plongée dans cette loi est sidérant et semble avoir échappé à tout le monde : loin de concerner seulement les personnes étrangères, le gel des avoirs pour ingérences étrangères peut concerner tout Français dont le ministre aura jugé qu’il s’est livré à des « actes d’ingérences ». Problème, la définition « d’actes d’ingérences » est tellement large qu’elle peut virtuellement concerner toute personne remettant en cause la politique étrangère de la France mais aussi l’appartenance de la France à l’Union européenne !… Au-delà de ces quelques mesures bienvenues, une a retenu notre attention : il s’agit du dispositif étendant la possibilité de geler les avoirs des personnes suspectées de préparer ou ayant préparé des actes de terrorisme à celles suspectées de préparer ou préparant « des actes d’ingérence étrangère ».

Mythos a encore frappé, en affaiblissant Hawk, un algorithme cryptographique post-quantique

Mythos a encore frappé, en affaiblissant Hawk, un algorithme cryptographique post-quantique

Introduction : Anthropic publie deux résultats de cryptanalyse obtenus avec Claude Mythos Preview, dont une attaque qui a conduit les concepteurs de HAWK, mécanisme de signature numérique post-quantique, à retirer leur candidature de la normalisation du NIST. Les modèles de langage trouvaient jusqu’ici des erreurs de programmation dans les bibliothèques cryptographiques, ils atteignent désormais les défauts mathématiques des algorithmes eux-mêmes. La découverte a demandé soixante heures machine, sa vérification un mois de travail à deux chercheurs.

Apple veut faire de Siri le nouveau maître de maison

Apple veut faire de Siri le nouveau maître de maison

Introduction : Après plusieurs années de rumeurs et de reports, Apple serait enfin prête à se lancer sérieusement dans la maison connectée à l’IA. Un écran intelligent piloté par Siri AI pourrait arriver entre octobre et le début de l’année prochaine, accompagné d’un nouvel Apple TV et d’un HomePod mini rafraîchi.

Cyberattaque sur Chrome et Edge : ce virus manipule votre navigateur pour piller vos données

Cyberattaque sur Chrome et Edge : ce virus manipule votre navigateur pour piller vos données

Introduction : Un malware baptisé « msaRAT » détourne Google Chrome et Microsoft Edge pour voler une montagne de données. Le virus a été intégré à l’arsenal d’un redoutable gang spécialisé dans les cyberattaques par ransomware… Une fois sur l’ordinateur, les attaquants déposent un fichier d’installation sur le système. Baptisé update_ms.msi, il ressemble à une mise à jour Windows légitime. Lorsqu’il s’exécute, le fichier d’installation charge en toute discrétion le code de « msaRAT ». Le malware fait tout pour rester invisible. Il ne s’affiche jamais à l’écran et ne se connecte pas à Internet.

À la vitesse des machines, l'application de correctifs ne suffit plus

À la vitesse des machines, l'application de correctifs ne suffit plus

Introduction : Les outils offensifs alimentés par l’intelligence artificielle permettent d’enchaîner automatiquement les étapes d’attaque, transformant de simples vulnérabilités de faible criticité en menaces majeures…. La priorité n’est donc plus uniquement d’empêcher une compromission, mais surtout d’en limiter les conséquences et d’en empêcher la propagation. La cybersécurité doit progressivement passer d’une logique de remédiation à une logique d’isolation et de confinement.

La « vibecoding fatigue » : épuisés par l’IA, les développeurs informatiques inventent leurs propres parades

La « vibecoding fatigue » : épuisés par l’IA, les développeurs informatiques inventent leurs propres parades

Introduction : Les développeurs les plus en pointe avec l’intelligence artificielle générative décrivent une fatigue d’un genre nouveau, la vibecoding fatigue ou l’AI brain fry. Des parades sont inventées pour ne pas se laisser soumettre par l’IA. Cette fatigue pourrait gagner tous les métiers du langage, des journalistes aux juristes en passant par les traducteurs.

Transposition de NIS2 et secret de la correspondance, le blocage qui dure désormais depuis plus d’un an

Transposition de NIS2 et secret de la correspondance, le blocage qui dure désormais depuis plus d’un an

Introduction : La directive européenne NIS2 devait être transposée en droit français depuis octobre 2024, avec dix-sept mois d’écart déjà constatés au moment de la mise en demeure initiale. La Commission européenne a saisi la Cour de justice de l’Union européenne début juillet, aux côtés de l’Irlande, de l’Espagne et des Pays-Bas, pour ce même retard. Le blocage réel ne vient cependant pas de Bruxelles mais d’un désaccord interne français, sur une clause qui interdit les portes dérobées dans les communications chiffrées et que les services de renseignement intérieur voudraient voir disparaître…. « Irréaliste, dangereux et inefficace », a déclaré Guillaume Poupard, ancien directeur général de l’Agence nationale de la sécurité des systèmes d’information, à propos du dispositif envisagé, selon des propos rapportés par nos confrères de Clubic. Philippe Latombe, député et rapporteur du dossier, résume le blocage en des termes voisins. « Quand nous discutons avec les administrations, elles expliquent très clairement que l’article 16 bis pose un problème, et que tant qu’il subsiste, il n’y aura pas de transposition », a-t-il déclaré, selon des propos rapportés par nos confrères d’Acteurs Publics.

Claude a trouvé 2 failles dans des algorithmes jugés indestructibles, c’est une première… et ça change tout

Claude a trouvé 2 failles dans des algorithmes jugés indestructibles, c’est une première… et ça change tout

Introduction : Claude Mythos continue de faire des prouesses… et des découvertes préoccupantes. Pour la première fois, l’IA a déniché deux failles mathématiques inédites dans des algorithmes de chiffrement. Avec ces deux découvertes, l’IA vient de prouver qu’elle peut faire vaciller des fondations mathématiques jugées inébranlables par des chercheurs humains…. Néanmoins, la faille touche le principe mathématique même sur lequel repose la sécurité de HAWK, ce qui réduit sa pertinence par rapport à d’autres algorithmes…. La seconde vulnérabilité dénichée par Claude Mythos se situe dans l’AES (Advanced Encryption Standard), le système de chiffrement le plus utilisé au monde pour protéger des données numériques, qu’il s’agisse de fichiers, de communications ou de mots de passe…. Anthropic précise bien que la faille dénichée par Claude ne concerne que la version réduite de l’algorithme. Il n’y a donc aucun danger pour les systèmes bancaires, ni pour n’importe laquelle des infrastructures reposant sur l’AES.

Comment le clipping bouleverse nos réseaux sociaux

Comment le clipping bouleverse nos réseaux sociaux

Introduction : Lucas, fondateur d’une agence de « clipping » en France, l’affirme au Monde : « Le “clipping”, à l’heure actuelle, c’est l’arme de manipulation de masse la plus puissante ». Cette pratique, consistant à découper des contenus en petites vidéos pour inonder les réseaux sociaux, est devenue une industrie très lucrative.

GLM 5.2 censure moins s'il se croit américain

GLM 5.2 censure moins s'il se croit américain

Introduction : GLM 5.2 répond à seulement 17 % des questions politiquement sensibles sur la Chine, mais monte à 85 % quand on lui dit qu’il est Claude, montrant que sa censure est négociable par le contexte contrairement à Qwen qui la verrouille complètement. Benji Berczi et Kyuhee Kim ont testé 7 modèles en modifiant uniquement le system prompt : la censure varie surtout selon la juridiction perçue (cadrage occidental vs chinois) plutôt que selon l’identité du modèle elle-même. Concernant le mensonge, l’identité Claude réduit le taux chez GLM de 63-69 % à 22 %, mais l’essentiel du gain vient d’avoir n’importe quel system prompt, Claude restant dans la fourchette standard des assistants serviables.

Israël a demandé à Facebook de censurer des contenus liés à la guerre contre l’Iran

Israël a demandé à Facebook de censurer des contenus liés à la guerre contre l’Iran

Introduction : Des documents internes de l’entreprise examinés par The Intercept montrent qu’Israël a exhorté Facebook et Instagram à supprimer les publications soutenant l’Iran…

Les documents de l’entreprise montrent qu’Israël a demandé à Meta de supprimer les publications sur Facebook et Instagram exprimant un soutien à l’Iran, une opposition à Israël, et même des images montrant les impacts de missiles iraniens. Le gouvernement a signalé divers contenus liés à la guerre, notamment des publications déplorant la mort de l’ayatollah Khamenei suite à son assassinat par les États-Unis et Israël le jour même du début du conflit, des contenus soutenant les attaques de représailles iraniennes, ainsi que des comptes iraniens partageant des analyses militaires et de la propagande favorables au point de vue du régime iranien…. Meta a fait l’objet d’une attention particulière, notamment au Moyen-Orient, pour avoir supprimé des contenus qui n’enfreignaient pas ses règles. Un audit réalisé en 2022 à la demande de l’entreprise elle-même a mis en évidence des disparités dans ses pratiques de modération entre les contenus en arabe et ceux en hébreu. … Il s’agit d’une politique qui a créé un immense biais idéologique : une entreprise dont le siège social est situé en Californie peut déterminer ce qui relève ou non du discours autorisé pour des milliards d’utilisateurs à travers le monde, dont seule une fraction est américaine…. De manière générale, Meta accède à la grande majorité des demandes de retrait émanant du gouvernement israélien. Le bureau du procureur général s’est félicité d’un taux de conformité de 92 % en 2023, et un rapport de 2025 publié par Drop Site News indique que le taux global est passé à 94 % depuis l’attaque du 7 octobre perpétrée par le Hamas.

Avec AI Overviews, Google ne renvoie plus seulement vers le Web : il commence à le remplacer

Avec AI Overviews, Google ne renvoie plus seulement vers le Web : il commence à le remplacer

Introduction : Ce ne sont pas les seuls problèmes que pose cette fonctionnalité. L’Aperçu IA consommerait dix fois plus d’énergie L’énergie solaire est une énergie primaire renouvelable. L’électricité produite à partir de cette énergie est qualifiée d’« énergie secondaire ». © Matteo Festi, Shutterstock qu’une recherche classique. Avez-vous vraiment besoin que l’IA vous réponde lorsque vous cherchez une recette de crêpes ? Et n’oublions pas que la plupart des sites vivent essentiellement des revenus publicitaires. Si les gens ne cliquent plus sur les liens, les sites n’auront plus les moyens de continuer à exister. Le risque est qu’à terme, il ne reste plus que des sites générés par IA. On en arrive à la théorie de l’Internet mort.

B9 : 36 000 profils bancaires annoncés piratés

B9 : 36 000 profils bancaires annoncés piratés

Introduction : Une publication attribue à la banque Internet B9 l’exposition de 36 000 profils clients, révélant le risque structurel des banques entièrement numériques face aux collectes automatisées de données sensibles… La publication attribuée à un pirate repéré par ZATAZ vise Bnine.com, plateforme associée à B9. Cette néobanque américaine propose des comptes courants, des cartes de débit et un accès anticipé aux dépôts directs. Selon le message diffusé par le pirate, près de 36 000 utilisateurs auraient été recensés.

Google lance le selfie vidéo pour récupérer l’accès à son compte

Google lance le selfie vidéo pour récupérer l’accès à son compte

Introduction : Il existe de nombreuses méthodes de sécurité pour se connecter à son compte Google, mais la loi de Murphy étant universelle et intangible, il peut arriver que tout se passe mal et qu’aucune ne fonctionne. Le moteur de recherche en a donc ajouté une nouvelle qui ne devrait plus se perdre au fin fond d’un gestionnaire de mots de passe : le visage. Évidemment, cette nouvelle méthode pose quelques questions de confidentialité, ce d’autant que le selfie vidéo original est stocké sur les serveurs de Google. L’entreprise se veut rassurante : les données sont enregistrées « de manière sécurisée » (elles sont chiffrées au repos) et avec le consentement de l’utilisateur. La vidéo ne sert que pour l’aide à la connexion, et il est possible de la supprimer à tout moment depuis le compte Google.