Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
À partir d’avant-hierFlux principal

Piratage des impôts : la DGFiP montre à quoi ressemble le vrai mail légitime d’alerte

18 août 2026 à 11:43

Alors que l’envoi des notifications aux 678 000 victimes a démarré, la DGFiP dévoile l’apparence exacte de son vrai mail d’alerte. Un repère visuel essentiel pour reconnaître le message officiel et ne pas tomber dans le piège des fausses alertes qui vont suivre.

Piratage des impôts : la DGFiP montre à quoi ressemble le vrai mail légitime d’alerte

18 août 2026 à 11:43

Alors que l’envoi des notifications aux 678 000 victimes a démarré, la DGFiP dévoile l’apparence exacte de son vrai mail d’alerte. Un repère visuel essentiel pour reconnaître le message officiel et ne pas tomber dans le piège des fausses alertes qui vont suivre.

Piratage du site des impôts : les signalements individuels ont débuté, comment savoir si vous êtes concernés

17 août 2026 à 10:04

Près de 678 000 particuliers et professionnels sont concernés par l'intrusion informatique qui a frappé la Direction générale des Finances publiques (DGFiP) entre fin juin et fin juillet 2026.

Piratage du site des impôts : les signalements individuels ont débuté, comment savoir si vous êtes concernés

17 août 2026 à 10:04

Près de 678 000 particuliers et professionnels sont concernés par l'intrusion informatique qui a frappé la Direction générale des Finances publiques (DGFiP) entre fin juin et fin juillet 2026.

Réservations d’été : Kaspersky détecte 43 millions de cybermenaces en France et alerte sur les pièges du « re-phishing »

Par : UnderNews
6 août 2026 à 12:05

Alors que plus de 43 millions de menaces en ligne et 240 000 vols de mots de passe ont été interceptés en France sur un an, Kaspersky alerte sur des escroqueries sur-mesure liées aux récentes fuites de données. Désormais, recevoir un SMS de réservation contenant son nom et son vrai numéro de dossier ne garantit […]

The post Réservations d’été : Kaspersky détecte 43 millions de cybermenaces en France et alerte sur les pièges du « re-phishing » first appeared on UnderNews.

Immense fuite de données chez Intermarché, 2 millions de clients concernés : voici les détails et les bons réflexes à adopter

3 août 2026 à 17:11

L'enseigne a confirmé une intrusion dans ses serveurs et l'exfiltration de données personnelles de son service de retrait. Voici ce que les clients doivent vérifier et les précautions à prendre.

Immense fuite de données chez Intermarché : voici les détails et les bons réflexes à adopter

3 août 2026 à 17:11

L'enseigne a confirmé une intrusion dans ses serveurs et l'exfiltration de données personnelles de son service de retrait. Voici ce que les clients doivent vérifier et les précautions à prendre.

Comment la menace cyber ClickFix a envahi les forums de discussion sur Steam

27 juillet 2026 à 15:15

Sur les forums d'entraide Steam, des comptes créés pour l'occasion distillent de fausses solutions à des bugs bien réels. En réalité, la manipulation pousse les joueurs à installer eux-mêmes un mineur de cryptomonnaie sur leur PC.

« Ne raccrochez surtout pas » : il a volontairement plongé dans le piège des faux services client sur Facebook, voici leur mécanique

25 juillet 2026 à 19:58

Un réseau de 39 groupes Facebook usurpant l'identité des plus grandes compagnies aériennes européennes cible les passagers de vols annulés en quête d'un remboursement. Un chercheur a infiltré l'un d'eux pour en comprendre le mode opératoire.

Click to Pray - Le Vatican a mis 6 mois à lire ses mails

Par : Korben ✨
25 juillet 2026 à 21:57

Dans la série "la religion c'est que des problèmes", voici un épisode que je n'avais pas vu venir. Click to Pray, l'application de prière officielle du Pape, a servi gratos les noms, les adresses mail et les dates de naissance de ses 719 517 inscrits à qui voulait bien les demander.

C'est le chercheur BobDaHacker qui a signalé le trou début janvier et si vous savez compter, oui oui, il a bien fallu 6 mois pour que quelqu'un daigne le boucher. Que voulez-vous, les voies du Seigneur sont impénétrables et visiblement sa boîte mail aussi.

L'appli avait été lancée par le pape François en 2019 depuis le balcon de la place Saint-Pierre, tablette brandie devant la foule. Elle appartient au Réseau Mondial de Prière du Pape, une fondation du Vatican, et tourne sur iOS, Android et en version web en 7 langues.

La faille se situait au niveau de l'adresse api.clicktopray.org/user/users/{id} qui renvoyait la fiche complète de n'importe quel compte, prénom, nom, pays, adresse mail, date de naissance et rôle. Aucune authentification demandée, il suffisait de taper l'adresse dans un navigateur.

Source : BobDaHacker

Les identifiants étant séquentiels et le débit n'étant pas limité, une simple boucle sur les 719 517 numéros suffisait à aspirer le fichier entier. Une requête par fidèle, comme pour l' ANTS ^^. Vous le savez maintenant, ça s'appelle un IDOR, pour Insecure Direct Object Reference et c'est quand le serveur vérifie que vous êtes bien connecté, mais jamais que les données réclamées vous appartiennent. Eh bien ici, il ne vérifiait même pas la première moitié.

BobDaHacker explique pourquoi la boulette revient sans arrêt : "la plupart des frameworks gèrent l'authentification pour vous, mais pas l'autorisation. Ils vérifient "est-ce que cette personne est connectée ?", mais pas "est-ce qu'elle a le droit de voir cette ressource précise ?"". Pourtant c'est la base, mais bon, bref...

Ce type de contrôle d'accès défaillant trône en tête de l'OWASP Top 10 depuis 2021, et l'IDOR en est probablement la variante la plus répandue. Pour apprendre à les repérer, je vous avais même montré WebGoat .

Ce qui est marrant, c'est que dans la base, le champ date de naissance s'appelle borned_date, ce qui n'est de l'anglais dans aucune langue. Et le rôle attribué au fidèle lambda, c'est "PRAYER". Votre fonction de péon sur l'application de prière du Pape, c'est donc prière. Ahaha !

Le vrai risque maintenant n'est pas vraiment la fuite en elle-même, mais plutôt ce qu'un escroc va pouvoir faire avec 700 000 adresses de ces gens inscrits pour prier, avec une institution de confiance à usurper. Un mail annonçant que le Saint-Père sollicite votre attention urgente, avec un lien qui imite celui du Saint-Siège, ça fonctionnera très bien je pense...

Dark Reading, qui a confirmé la faille de son côté, a noté que les identifiants les plus bas sont ceux des employés. Les premiers exposés étaient donc ceux qui auraient dû corriger. Mais le bouquet les amis, c'est l'authentification des mails. Ceux de l'appli ratent les contrôles de domaine, SPF, DKIM ou DMARC étant mal réglés, au point que la boîte du chercheur les a marqués comme suspects.

L'application officielle du Vatican envoyant donc déjà des mails qui ressemblent à du hameçonnage, un escroc qui n'aurait pas peur d'aller en enfer, n'a même pas besoin de soigner son imitation.

Arrive la partie qui pique de cette remontée de vuln... Le 3 janvier, BobDaHacker écrit à 9 personnes, l'adresse info générale, 6 membres du staff de clicktopray.org + 2 contacts du Réseau Mondial de Prière.

Puis il attend mais aucune réponse ne vient.

Alors rien ne bouge durant 6 mois. Puis en juillet il passe le dossier à Nate Nelson, de Dark Reading, qui contacte le service de presse. Silence là aussi. Alors l'article sort le 24 juillet, et Ô miracle (ça arrive parfois, oui oui) la faille est bouchée dans la foulée, sans un mot. Le chercheur l'a appris dans les commentaires Reddit qui parlaient de sa découverte.

Mais je vous garde le meilleur pour la fin, attendez... Ce que vous ne savez pas c'est que le Vatican s'est doté de son propre règlement de protection des données personnelles en avril 2024. Ça s'appelle le décret n° DCLVII et il réclame des "mesures de sécurité appropriées" et désigne nommément ceux qui doivent les appliquer. Ce décret a bien été promulgué, puis visiblement rangé dans un tiroir.

Ah et visiblement, l'URL qui leake continue toujours de répondre sans authentification mais ne renvoie plus que l'identifiant, le prénom et le nom. L'adresse mail a disparu, comme la date de naissance et le pays. Donc c'est un genre de demi-correctif puisque les noms restent énumérables un par un sans le moindre compte. Le chercheur juge ça acceptable sur une plateforme où l'on prie "ensemble". Moué, pourquoi pas.

Voilà, donc si vous avez un compte là-bas, partez du principe que votre adresse mail a circulé et que vous risquez d'avoir des appels du Pape, voire de Dieu lui-même qui vous demandera sûrement un virement en urgence. Je vais prier pour vous afin que ça n'arrive pas, mais sachez que ce scénario de la lose, je vous en parlais déjà à propos de la divulgation coordonnée de vulnérabilités , et il ne change jamais. Le chercheur alerte, l'éditeur ignore, et c'est la presse qui finit par débloquer....

Et BobDaHacker, lui, attend toujours son merci. Snif...

Source

La France accuse le FSB Russe, l’arnaque Delta Sky Club et Grok Build dans la tourmente : on vous raconte la semaine Cyberguerre

19 juillet 2026 à 17:15

Trois actualités à retenir cette semaine dans le cyberespace : une accusation officielle de la France contre un service russe, une arnaque de masse qui s’appuie sur de vrais IBAN et Grok Build qui aspirait bien plus que prévu dans les dépôts de ses utilisateurs.

Une étude KnowBe4 révèle que la vulnérabilité au phishing en Europe chute de 83 % après un an de sensibilisation à la cybersécurité

Par : UnderNews
16 juillet 2026 à 13:00

Les secteurs de la santé et de l’industrie pharmaceutique, l’assurance ainsi que le commerce de détail et de gros restent les trois secteurs les plus vulnérables pour la deuxième année consécutive. Tribune – KnowBe4, spécialiste mondial de la sécurité des identités numériques, qu’elles soient humaines ou pilotées par l’IA, dévoile son rapport 2026 Phishing by […]

The post Une étude KnowBe4 révèle que la vulnérabilité au phishing en Europe chute de 83 % après un an de sensibilisation à la cybersécurité first appeared on UnderNews.
❌
❌