« GTA 6 sur PC » est la pire rumeur qui pouvait arriver
![]()
L'emballement autour des leaks supposés du jeu de Rockstar est venu accompagné d'un flot de fichiers torrents potentiellement piégés.
![]()
L'emballement autour des leaks supposés du jeu de Rockstar est venu accompagné d'un flot de fichiers torrents potentiellement piégés.
![]()
L'emballement autour des leaks supposés du jeu de Rockstar est venu accompagné d'un flot de fichiers torrents potentiellement piégés.
![]()
Red by SFR a averti ses clients d'un accès non autorisé à leurs données personnelles, détecté début juillet 2026 sur un outil interne.
![]()
Red by SFR a averti ses clients d'un accès non autorisé à leurs données personnelles, détecté début juillet 2026 sur un outil interne.
![]()
Alors que l’envoi des notifications aux 678 000 victimes a démarré, la DGFiP dévoile l’apparence exacte de son vrai mail d’alerte. Un repère visuel essentiel pour reconnaître le message officiel et ne pas tomber dans le piège des fausses alertes qui vont suivre.
![]()
Alors que l’envoi des notifications aux 678 000 victimes a démarré, la DGFiP dévoile l’apparence exacte de son vrai mail d’alerte. Un repère visuel essentiel pour reconnaître le message officiel et ne pas tomber dans le piège des fausses alertes qui vont suivre.
![]()
Près de 678 000 particuliers et professionnels sont concernés par l'intrusion informatique qui a frappé la Direction générale des Finances publiques (DGFiP) entre fin juin et fin juillet 2026.
![]()
Près de 678 000 particuliers et professionnels sont concernés par l'intrusion informatique qui a frappé la Direction générale des Finances publiques (DGFiP) entre fin juin et fin juillet 2026.
Alors que plus de 43 millions de menaces en ligne et 240 000 vols de mots de passe ont été interceptés en France sur un an, Kaspersky alerte sur des escroqueries sur-mesure liées aux récentes fuites de données. Désormais, recevoir un SMS de réservation contenant son nom et son vrai numéro de dossier ne garantit […]
The post Réservations d’été : Kaspersky détecte 43 millions de cybermenaces en France et alerte sur les pièges du « re-phishing » first appeared on UnderNews.![]()
L'enseigne a confirmé une intrusion dans ses serveurs et l'exfiltration de données personnelles de son service de retrait. Voici ce que les clients doivent vérifier et les précautions à prendre.
![]()
L'enseigne a confirmé une intrusion dans ses serveurs et l'exfiltration de données personnelles de son service de retrait. Voici ce que les clients doivent vérifier et les précautions à prendre.
![]()
Sur les forums d'entraide Steam, des comptes créés pour l'occasion distillent de fausses solutions à des bugs bien réels. En réalité, la manipulation pousse les joueurs à installer eux-mêmes un mineur de cryptomonnaie sur leur PC.
![]()
Un réseau de 39 groupes Facebook usurpant l'identité des plus grandes compagnies aériennes européennes cible les passagers de vols annulés en quête d'un remboursement. Un chercheur a infiltré l'un d'eux pour en comprendre le mode opératoire.
Dans la série "la religion c'est que des problèmes", voici un épisode que je n'avais pas vu venir. Click to Pray, l'application de prière officielle du Pape, a servi gratos les noms, les adresses mail et les dates de naissance de ses 719 517 inscrits à qui voulait bien les demander.
C'est le chercheur BobDaHacker qui a signalé le trou début janvier et si vous savez compter, oui oui, il a bien fallu 6 mois pour que quelqu'un daigne le boucher. Que voulez-vous, les voies du Seigneur sont impénétrables et visiblement sa boîte mail aussi.
L'appli avait été lancée par le pape François en 2019 depuis le balcon de la place Saint-Pierre, tablette brandie devant la foule. Elle appartient au Réseau Mondial de Prière du Pape, une fondation du Vatican, et tourne sur iOS, Android et en version web en 7 langues.
La faille se situait au niveau de l'adresse api.clicktopray.org/user/users/{id} qui renvoyait la fiche complète de n'importe quel compte, prénom, nom, pays, adresse mail, date de naissance et rôle. Aucune authentification demandée, il suffisait de taper l'adresse dans un navigateur.
Source : BobDaHacker
Les identifiants étant séquentiels et le débit n'étant pas limité, une simple boucle sur les 719 517 numéros suffisait à aspirer le fichier entier. Une requête par fidèle, comme pour l' ANTS ^^. Vous le savez maintenant, ça s'appelle un IDOR, pour Insecure Direct Object Reference et c'est quand le serveur vérifie que vous êtes bien connecté, mais jamais que les données réclamées vous appartiennent. Eh bien ici, il ne vérifiait même pas la première moitié.
BobDaHacker explique pourquoi la boulette revient sans arrêt : "la plupart des frameworks gèrent l'authentification pour vous, mais pas l'autorisation. Ils vérifient "est-ce que cette personne est connectée ?", mais pas "est-ce qu'elle a le droit de voir cette ressource précise ?"". Pourtant c'est la base, mais bon, bref...
Ce type de contrôle d'accès défaillant trône en tête de l'OWASP Top 10 depuis 2021, et l'IDOR en est probablement la variante la plus répandue. Pour apprendre à les repérer, je vous avais même montré WebGoat .
Ce qui est marrant, c'est que dans la base, le champ date de naissance s'appelle borned_date, ce qui n'est de l'anglais dans aucune langue. Et le rôle attribué au fidèle lambda, c'est "PRAYER". Votre fonction de péon sur l'application de prière du Pape, c'est donc prière. Ahaha !
Le vrai risque maintenant n'est pas vraiment la fuite en elle-même, mais plutôt ce qu'un escroc va pouvoir faire avec 700 000 adresses de ces gens inscrits pour prier, avec une institution de confiance à usurper. Un mail annonçant que le Saint-Père sollicite votre attention urgente, avec un lien qui imite celui du Saint-Siège, ça fonctionnera très bien je pense...
Dark Reading, qui a confirmé la faille de son côté, a noté que les identifiants les plus bas sont ceux des employés. Les premiers exposés étaient donc ceux qui auraient dû corriger. Mais le bouquet les amis, c'est l'authentification des mails. Ceux de l'appli ratent les contrôles de domaine, SPF, DKIM ou DMARC étant mal réglés, au point que la boîte du chercheur les a marqués comme suspects.
L'application officielle du Vatican envoyant donc déjà des mails qui ressemblent à du hameçonnage, un escroc qui n'aurait pas peur d'aller en enfer, n'a même pas besoin de soigner son imitation.
Arrive la partie qui pique de cette remontée de vuln... Le 3 janvier, BobDaHacker écrit à 9 personnes, l'adresse info générale, 6 membres du staff de clicktopray.org + 2 contacts du Réseau Mondial de Prière.
Puis il attend mais aucune réponse ne vient.
Alors rien ne bouge durant 6 mois. Puis en juillet il passe le dossier à Nate Nelson, de Dark Reading, qui contacte le service de presse. Silence là aussi. Alors l'article sort le 24 juillet, et Ô miracle (ça arrive parfois, oui oui) la faille est bouchée dans la foulée, sans un mot. Le chercheur l'a appris dans les commentaires Reddit qui parlaient de sa découverte.
Mais je vous garde le meilleur pour la fin, attendez... Ce que vous ne savez pas c'est que le Vatican s'est doté de son propre règlement de protection des données personnelles en avril 2024. Ça s'appelle le décret n° DCLVII et il réclame des "mesures de sécurité appropriées" et désigne nommément ceux qui doivent les appliquer. Ce décret a bien été promulgué, puis visiblement rangé dans un tiroir.
Ah et visiblement, l'URL qui leake continue toujours de répondre sans authentification mais ne renvoie plus que l'identifiant, le prénom et le nom. L'adresse mail a disparu, comme la date de naissance et le pays. Donc c'est un genre de demi-correctif puisque les noms restent énumérables un par un sans le moindre compte. Le chercheur juge ça acceptable sur une plateforme où l'on prie "ensemble". Moué, pourquoi pas.
Voilà, donc si vous avez un compte là-bas, partez du principe que votre adresse mail a circulé et que vous risquez d'avoir des appels du Pape, voire de Dieu lui-même qui vous demandera sûrement un virement en urgence. Je vais prier pour vous afin que ça n'arrive pas, mais sachez que ce scénario de la lose, je vous en parlais déjà à propos de la divulgation coordonnée de vulnérabilités , et il ne change jamais. Le chercheur alerte, l'éditeur ignore, et c'est la presse qui finit par débloquer....
Et BobDaHacker, lui, attend toujours son merci. Snif...

![]()
Entre le 21 et le 22 juillet 2026, au moins 29 entreprises ont été infectées par un malware après avoir cru télécharger l'application de bureau de Claude… directement depuis claude.ai.
![]()
Trois actualités à retenir cette semaine dans le cyberespace : une accusation officielle de la France contre un service russe, une arnaque de masse qui s’appuie sur de vrais IBAN et Grok Build qui aspirait bien plus que prévu dans les dépôts de ses utilisateurs.
![]()
Entrée en vigueur le 1er juillet, la taxe européenne sur les petits colis a ouvert un boulevard aux cybercriminels, qui misent sur la confusion des consommateurs pour multiplier les arnaques.
![]()
Un logiciel malveillant inédit, baptisé ClickLock, bloque littéralement l'écran des utilisateurs de macOS jusqu'à ce qu'ils tapent leur mot de passe.
Les secteurs de la santé et de l’industrie pharmaceutique, l’assurance ainsi que le commerce de détail et de gros restent les trois secteurs les plus vulnérables pour la deuxième année consécutive. Tribune – KnowBe4, spécialiste mondial de la sécurité des identités numériques, qu’elles soient humaines ou pilotées par l’IA, dévoile son rapport 2026 Phishing by […]
The post Une étude KnowBe4 révèle que la vulnérabilité au phishing en Europe chute de 83 % après un an de sensibilisation à la cybersécurité first appeared on UnderNews.