Vue normale
New ATHR vishing platform uses AI voice agents for automated attacks
Most "AI SOCs" Are Just Faster Triage. That's Not Enough.
-
Cyberguerre
- « Là-haut, c’est véritablement une guerre spatiale » : l’armée française face à l’inéluctable arsenalisation de l’espace
« Là-haut, c’est véritablement une guerre spatiale » : l’armée française face à l’inéluctable arsenalisation de l’espace
![]()
Auditionné à l'Assemblée nationale, le général Jérôme Bellanger, chef d'état-major de l'armée de l'Air et de l'Espace, a livré un constat sans appel : l'orbite terrestre est devenue un champ de bataille. Face à une arsenalisation de l'espace jugée inexorable, la France muscle sa riposte capacitaire.
Cisco Webex – CVE-2026-20184 : cette faille critique nécessite une action de l’admin
Cisco a corrigé une faille critique dans les services Cisco Webex : CVE-2026-20184. Si vous utilisez cette solution, une intervention manuelle est requise.
Le post Cisco Webex – CVE-2026-20184 : cette faille critique nécessite une action de l’admin a été publié sur IT-Connect.
-
Windows Central - News, Forums, Reviews, Help for Windows 10 and all things Microsoft.
- "An unmatched upgrade opportunity": Intel's new Core Series 3 mobile CPUs target "value buyers" as PC prices rise
"An unmatched upgrade opportunity": Intel's new Core Series 3 mobile CPUs target "value buyers" as PC prices rise
-
Windows Central - News, Forums, Reviews, Help for Windows 10 and all things Microsoft.
- "There are over 5,700 combinations.": I attended Panasonic's USS Intrepid press conference and saw 10Gbps, Wi‑Fi 7 and on‑device AI in the new Toughbook 56, but should you swap out your Toughbook 55?
"There are over 5,700 combinations.": I attended Panasonic's USS Intrepid press conference and saw 10Gbps, Wi‑Fi 7 and on‑device AI in the new Toughbook 56, but should you swap out your Toughbook 55?
-
The Hacker News
- ThreatsDay Bulletin: Defender 0-Day, SonicWall Brute-Force, 17-Year-Old Excel RCE and 15 More Stories
ThreatsDay Bulletin: Defender 0-Day, SonicWall Brute-Force, 17-Year-Old Excel RCE and 15 More Stories

Core Série 3 : Intel vise les PCs abordables, mais l’IA suffit-elle à faire la différence ?
Intel officialise les Core Série 3 pour PC portables. Au programme : meilleures performances, autonomie renforcée, IA, Wi-Fi 7 et Thunderbolt 4
Cet article Core Série 3 : Intel vise les PCs abordables, mais l’IA suffit-elle à faire la différence ? a été publié en premier par GinjFo.
Starfield sur Switch 2 : après la PS5, Bethesda va-t-il tenter l’impossible ?
Starfield pourrait bientôt débarquer sur Switch 2. Une classification repérée à Taïwan relance les spéculations autour du RPG spatial de Bethesda.
Cet article Starfield sur Switch 2 : après la PS5, Bethesda va-t-il tenter l’impossible ? a été publié en premier par GinjFo.
-
Tom’s Hardware : actualités matériels et jeux vidéo
- Intel lance la gamme Core Série 3 : ce que les processeurs bon marché vont changer pour vous
Intel lance la gamme Core Série 3 : ce que les processeurs bon marché vont changer pour vous
Intel lance sa nouvelle gamme de processeurs Core Série 3, utilisant la gravure avancée 18A pour apporter des capacités d’intelligence artificielle et une autonomie accrue aux ordinateurs portables abordables et aux solutions professionnelles.
L’article Intel lance la gamme Core Série 3 : ce que les processeurs bon marché vont changer pour vous est apparu en premier sur Tom’s Hardware.


WordPress : un pirate achète 30 plugins et y plante une backdoor
Une attaque par la chaîne d'approvisionnement a frappé WordPress début avril. Un individu a racheté une trentaine de plugins via la marketplace Flippa, y a injecté du code malveillant et a attendu huit mois avant de l'activer. WordPress a fermé les 31 plugins concernés le 7 avril, mais la mise à jour officielle ne suffit pas à nettoyer les sites touchés.
L'attaque est redoutable par sa simplicité. Un individu, identifié sous le prénom "Kris", a racheté pour plusieurs centaines de milliers d'euros un catalogue d'une trentaine de plugins WordPress sur Flippa, une marketplace de vente de sites et d'extensions. Ces plugins appartenaient à la société Essential Plugin / WP Online Support. Ils étaient actifs, mis à jour, et installés sur des milliers de sites.
En achetant le catalogue, l'acheteur a récupéré l'accès au dépôt officiel WordPress.org et a pu pousser des mises à jour directement aux utilisateurs. Le code malveillant a été injecté dès août 2025, mais il est resté dormant pendant huit mois. L'activation a eu lieu les 5 et 6 avril 2026.
Côté technique, l'attaque est assez vicieuse. Le module injecté (wpos-analytics) utilise une désérialisation PHP pour communiquer avec un serveur de commande. Et là, le point intéressant : au lieu d'utiliser un domaine classique pour piloter la backdoor, le malware résout l'adresse de son serveur C2 via un smart contract Ethereum, en interrogeant des points d'accès RPC publics. Résultat, couper un nom de domaine ne sert à rien. L'attaquant peut mettre à jour le smart contract à tout moment pour pointer vers un nouveau serveur.
Le payload injecte du code dans le fichier wp-config.php (environ 6 Ko) et crée un fichier wp-comments-posts.php, un nom assez proche des fichiers légitimes pour passer inaperçu. Le tout sert à afficher du spam SEO (liens, redirections, fausses pages) uniquement à Googlebot, ce qui rend l'attaque invisible pour le propriétaire du site.
WordPress.org a fermé les 31 plugins touchés le 7 avril et a poussé une mise à jour forcée le lendemain. Sauf que cette mise à jour ne nettoie pas le fichier wp-config.php, qui est le vrai point de persistance de la backdoor. Si vous avez l'un de ces plugins installé (Countdown Timer Ultimate, Popup Anything on Click, Post Grid and Filter Ultimate, WP Slick Slider, Album and Image Gallery Plus Lightbox, Responsive WP FAQ, entre autres), il faut aller vérifier votre wp-config.php manuellement et chercher un bloc de code d'environ 6 Ko qui n'a rien à y faire. Le fichier wp-comments-posts.php à la racine du site doit aussi être supprimé s'il est présent.
La vraie leçon ici, c'est que la confiance dans un plugin WordPress repose sur son historique, et qu'un changement de propriétaire peut tout remettre en question du jour au lendemain. WordPress.org ne vérifie pas les changements de mains sur les comptes développeurs, et n'a aucun mécanisme d'alerte quand un catalogue entier passe à un nouvel acheteur. Tant que ce trou existe, ce genre d'attaque peut se reproduire. Et le fait que la mise à jour officielle ne nettoie même pas les sites infectés, c'est quand même un problème.
Source : The Next Web

X lance les Cashtags, avec cours en temps réel et achat direct au Canada
Tapez $TSLA ou $BTC dans un post sur X, et maintenant ça vous affiche un cours en temps réel, un graphique interactif et un fil de discussion lié à l'actif. C'est disponible depuis le 14 avril sur iPhone. Pour Android et le site web, ça sera pour plus tard.
Le principe est assez simple. Un $ticker dans un post déclenche la suggestion automatique de l'actif correspondant. Le graphique couvre de 1 jour à 1 an, le prix est actualisé en continu, et le fil agrège les posts qui mentionnent cet actif. Côté crypto, les adresses de contrats sur Solana et Base sont aussi prises en charge, ce qui veut dire que les memecoins sont de la partie. Forcément.
Au Canada, X va plus loin. Un partenariat avec Wealthsimple permet d'acheter ou vendre directement depuis la timeline. Un bouton "trade" apparaît sur chaque page Cashtag et route l'ordre vers Wealthsimple, actions comme crypto. C'est la première intégration courtier sur X, et probablement un ballon d'essai avant de pousser ça ailleurs.
Elon Musk parle depuis des années de transformer X en "app à tout faire". Nikita Bier, responsable produit, avait teasé les Cashtags en janvier, et la livraison a été plutôt rapide. Le volet financier de X n'est plus juste un slide de keynote, il commence à exister dans l'app.
Sauf que voilà, mélanger discussions crypto et exécution d'ordres dans une timeline où circulent du pump-and-dump, du shilling payé et des faux comptes, c'est un cocktail que les régulateurs vont scruter de très près. La SEC n'a rien dit pour l'instant. Mais Cashtags + trading intégré + memecoins + algorithme de viralité, ça coche quand même pas mal de cases potentiellement problématiques.
Pour les utilisateurs français, la fonction est visible mais pas encore utilisable avec un courtier local. Le trading reste cantonné à Wealthsimple au Canada. Si X veut ouvrir ça en Europe, il faudra passer par les agréments MiFID, et ce n'est pas gagné pour le moment.
Bref, X se rapproche du super-app financier que Musk promet depuis le rachat. Le régulateur, lui, se rapproche de X.
Source : Forbes

-
Numerama
- « Là-haut, c’est véritablement une guerre spatiale » : l’armée française face à l’inéluctable arsenalisation de l’espace
« Là-haut, c’est véritablement une guerre spatiale » : l’armée française face à l’inéluctable arsenalisation de l’espace
![]()
Auditionné à l'Assemblée nationale, le général Jérôme Bellanger, chef d'état-major de l'armée de l'Air et de l'Espace, a livré un constat sans appel : l'orbite terrestre est devenue un champ de bataille. Face à une arsenalisation de l'espace jugée inexorable, la France muscle sa riposte capacitaire.
L’intérieur de la future Mercedes Classe C électrique va vous en mettre plein la vue
![]()
Avant de découvrir l'extérieur de la future Classe C électrique, Mercedes nous met l'eau à la bouche en dévoilant l'intérieur de la berline. En point d'orgue, on retrouve un affichage gigantesque occupant l'intégralité du tableau de bord, comme sur le nouveau GLC électrique.
Vaultwarden 1.35.5 corrige trois vulnérabilités dans le Password Manager
Vaultwarden 1.35.5 a été publié le 12 avril 2026 : je vous recommande vivement d'appliquer cette mise à jour : elle corrige trois failles de sécurité.
Le post Vaultwarden 1.35.5 corrige trois vulnérabilités dans le Password Manager a été publié sur IT-Connect.
OpenAI met à jour son Agents SDK avec du sandboxing natif
La mise à jour d'avril du SDK Agents d'OpenAI introduit deux nouvelles briques qui manquaient pour passer de l'agent-jouet au déploiement réel. Le sandboxing natif permet de confiner un agent dans un espace de travail isolé, avec accès limité aux fichiers et outils d'un périmètre défini. Et le nouveau harness d'exécution sépare proprement le plan de contrôle (boucle agent, appels modèle, routing d'outils, approbations, tracing, récupération d'erreurs) du plan de calcul (sandbox où l'agent lit, écrit, exécute du code, installe des dépendances, snapshot son état).
L'architecture est pensée pour les agents "long-horizon", ceux qui travaillent sur des tâches complexes en plusieurs étapes, sur des durées longues, avec un besoin de persistance d'état entre les étapes. Le harness gère la coordination, le développeur apporte son propre compute et stockage. C'est une séparation qui permet de brancher le SDK sur n'importe quelle infrastructure, que ce soit Cloudflare, Vercel, Blaxel ou un cluster interne.
Le SDK introduit aussi une abstraction "Manifest" pour décrire un workspace de manière portable. En clair, vous décrivez les outils, les fichiers et les permissions disponibles dans un format standardisé, et le harness sait reconstituer l'environnement ailleurs. C'est utile pour le test, pour la reproductibilité, et pour déployer le même agent dans des environnements différents sans reconfigurer à la main.
Le lancement est Python d'abord, TypeScript prévu après. Classique. Ça peut agacer les équipes full-stack qui bossent en TypeScript, mais c'est quand même très cohérent avec le fait que la majorité des workloads agents en prod tournent encore en Python, surtout côté data et sécurité.
Ce qui est intéressant, c'est le sous-texte. OpenAI pousse un modèle où son SDK est le harness, et le compute est chez le client ou chez un partenaire cloud. C'est un positionnement de plateforme d'orchestration, pas de fournisseur d'infra. Anthropic et Google proposent des approches comparables avec leurs propres SDKs, mais OpenAI a l'avantage du premier écosystème de plugins et d'outils tiers déjà en place.
Bref, pour les devs qui construisent des agents en prod, cette release comble de vrais trous. Sandboxing et harness, c'étaient les deux pièces manquantes.
Source : Techcrunch

Anthropic demande désormais pièce d'identité et selfie pour certains usages de Claude
Pour accéder à certaines fonctionnalités de Claude, Anthropic peut maintenant vous demander une pièce d'identité officielle (passeport, permis de conduire, carte nationale d'identité) et un selfie en temps réel. La vérification est gérée par Persona, un prestataire externe, et les données ne sont ni stockées par Anthropic, ni utilisées pour l'entraînement des modèles. Les photocopies, les cartes étudiantes et les pièces numériques ne sont pas acceptées.
Le mécanisme se déclenche a priori dans plusieurs cas : accès à des capacités spécifiques, vérifications d'intégrité de plateforme, ou mesures de conformité. Anthropic ne détaille pas vraiment les usages qui déclenchent cette vérification, ce qui crée du coup un flou que pas mal d'utilisateurs n'apprécient pas des masses.
Le timing est franchement gênant. Des millions d'utilisateurs ont migré vers Claude ces derniers mois, après les polémiques sur la surveillance et les accords controversés d'OpenAI avec des agences gouvernementales. "Vous avez quitté OpenAI pour la vie privée. Claude veut maintenant votre passeport", déclarent même certains journalistes. L'image n'est pas fausse.
Anthropic se défend, en expliquant que les images restent chez Persona, Anthropic y accède uniquement sur demande (appel, par exemple), et le prestataire est contractuellement interdit de les utiliser à d'autres fins que la vérification et la prévention des fraudes. Pas de revente, pas de marketing. Sur le papier, c'est propre. En pratique, vous donnez quand même un document d'identité gouvernemental à un sous-traitant pour pouvoir poser des questions à un chatbot.
La vraie question, c'est pourquoi. Anthropic invoque la sécurité et la conformité, mais la pression réglementaire sur les modèles d'IA pousse les éditeurs à vérifier l'âge et l'identité des utilisateurs, surtout quand leurs modèles deviennent plus puissants. On l'a vu avec OpenAI et son programme Trusted Access for Cyber, même logique d'accès vérifié.
Pour les utilisateurs qui utilisent Claude pour du code, de l'écriture ou de la recherche, ça ne changera probablement rien au quotidien. La vérification ne se déclenche pas pour tout le monde, pas tout le temps. Mais si ça tombe sur vous, refuser revient à perdre l'accès aux fonctionnalités concernées. Pas d'alternative proposée.
Bref, il y a là une logique réglementaire, mais le contraste avec l'image "pro-vie privée" d'Anthropic pique un peu.
Source : Helpnetsecurity

-
Numerama
- « Une semaine sans charger » : Ligier a décidé de muscler ses quadricycles électriques avec de nouvelles batteries
« Une semaine sans charger » : Ligier a décidé de muscler ses quadricycles électriques avec de nouvelles batteries
![]()
Ligier a peut-être perdu la bataille du prix face à la Citroën Ami, mais la marque continue de miser sur un argument simple : offrir à ses clients davantage de voitures électriques sans permis. C’est le cas avec sa nouvelle batterie « haute performance ».