Une équipe de recherche en cybersécurité a exploité deux failles combinées pour accéder à des comptes d’employés d’OpenAI et atteindre les dépôts de code internes de l'entreprise, avec l'assistance de Claude Opus 5.
Une équipe de recherche en cybersécurité a exploité deux failles combinées pour accéder à des comptes d’employés d’OpenAI et atteindre les dépôts de code internes de l'entreprise, avec l'assistance de Claude Opus 5.
La licorne française a communiqué officiellement sur une revendication de piratage visant son code source, publiée la veille sur un forum cybercriminel. L'entreprise Mistral AI dément toute intrusion dans ses systèmes.
La licorne française a communiqué officiellement sur une revendication de piratage visant son code source, publiée la veille sur un forum cybercriminel. L'entreprise Mistral AI dément toute intrusion dans ses systèmes.
Revolut a confirmé le 12 septembre 2026 avoir transmis des données sensibles de certains de ses clients à un escroc qui se faisait passer pour une agence gouvernementale. Depuis, la néobanque doit faire face aux chantages des supposés hackers.
Revolut a confirmé le 12 septembre 2026 avoir transmis des données sensibles de certains de ses clients à un escroc qui se faisait passer pour une agence gouvernementale. Depuis, la néobanque doit faire face aux chantages des supposés hackers.
Le fichier security.txt de Hugging Face contient désormais une note adressée directement aux agents IA, les invitant à aller chercher les solutions à leurs défis ailleurs.
Le fichier security.txt de Hugging Face contient désormais une note adressée directement aux agents IA, les invitant à aller chercher les solutions à leurs défis ailleurs.
Selon une étude menée par des chercheurs indépendants, des milliers d'agents IA d'OpenAI ont transformé pendant l'été un forum de développeurs allemand en salle de coordination clandestine.
Selon une étude menée par des chercheurs indépendants, des milliers d'agents IA d'OpenAI ont transformé pendant l'été un forum de développeurs allemand en salle de coordination clandestine.
Une intégration d'authentification unique tombée dans l'oubli a permis à un inconnu de s'emparer de comptes Dropbox sans jamais connaître le moindre mot de passe.
Une intégration d'authentification unique tombée dans l'oubli a permis à un inconnu de s'emparer de comptes Dropbox sans jamais connaître le moindre mot de passe.
Le fabricant de dispositifs cardiaques Boston Scientific a confirmé qu’une cyberattaque affecte directement la télésurveillance de certains de ses nouveaux implants.
Le fabricant de dispositifs cardiaques Boston Scientific a confirmé qu’une cyberattaque affecte directement la télésurveillance de certains de ses nouveaux implants.
Zéro Logement Vacant, ce nom ne vous dit peut-être rien, mais c'est un service de l'État censé aider les collectivités à remettre sur le marché les logements vides. Il vient de se retrouver au cœur d'une fuite de données colossale.
Un pirate qui se fait appeler ZeroBytes affirme avoir aspiré près de 149 millions de lignes brutes depuis la plateforme. Après nettoyage des doublons, ça correspondrait à environ 48 millions de personnes différentes. En croisant les noms et les dates de naissance, on grimpe même à plus de 71 millions, mais les deux chiffres ne s'additionnent pas.
D'où vient une telle masse de données ? Essentiellement du foncier. La plateforme avait chargé d'énormes fichiers de propriétaires issus du cadastre et de la DGFiP, autrement dit le fisc. Deux tables contiennent presque tout, environ 82 millions de lignes de propriétaires d'un côté, et 66,9 millions provenant d'un fichier foncier national de 2024 de l'autre.
Le site
Cyberattaque.org
, qui a pu examiner des échantillons, confirme le pire. On y trouve des identités, des dates de naissance, des adresses postales et des informations liées aux droits de propriété. Un second extrait ajoute des adresses e-mail et des numéros de téléphone. Sur 500 lignes analysées, 453 contenaient un numéro, 274 un e-mail et 423 une date de naissance.
Et ça ne s'arrête pas aux propriétaires. Les comptes des utilisateurs de la plateforme sont aussi dans la nature, à savoir des agents de collectivités, des services de l'État et des prestataires. On parle de leurs e-mails professionnels, de leurs rôles, du SIREN de leur structure, mais aussi d'adresses IP, de sessions récentes et de mots de passe. Bonne nouvelle relative, ces mots de passe sont hachés, le plus souvent en bcrypt, donc pas lisibles directement, ou réutilisés ailleurs.
Le plus inquiétant, c'est la fraîcheur de certaines données, avec des sessions de connexion très récentes dans les échantillons. Ce n'est donc pas une vieille base oubliée dans un coin, mais bien un environnement encore actif.
Pour les propriétaires concernés, le risque immédiat, c'est l'hameçonnage sur mesure. Avec votre nom, votre adresse et votre bien, un faux courrier des impôts devient tout de suite bien plus crédible. Méfiance sur tout ce qui touchera au foncier dans les prochaines semaines.
Le 26 août 2026, OpenAI a publié le rapport technique attendu depuis l'incident Hugging Face. L'entreprise américaine y détaille comment des agents IA ont contourné leurs propres restrictions avant de s'attaquer à Hugging Face.
Le 26 août 2026, OpenAI a publié le rapport technique attendu depuis l'incident Hugging Face. L'entreprise américaine y détaille comment des agents IA ont contourné leurs propres restrictions avant de s'attaquer à Hugging Face.