Une étude de Kaspersky révèle pour la première fois l’ampleur réelle des arnaques par messagerie. Les chiffres montrent que les cybercriminels exploitent désormais l’IA avec une telle efficacité pour usurper l’identité de marques et industrialiser leurs escroqueries que les consommateurs peinent de plus en plus à distinguer les messages authentiques des contenus frauduleux.. De nombreuses […]
Le dirigeant du groupe de cybercriminels TeamPCP, Ruben Thomson, arrêté en Australie à l’issue d’une enquête conjointe menée par la police australienne et le FBI. Flare publie une analyse détaillant comment son équipe de chercheurs est parvenue, de manière indépendante, à identifier l’opérateur derrière TeamPCP, avant de confirmer ses conclusions avec les forces de l’ordre. […]
Infoblox dévoile son 2026 Threat Landscape Report, qui met en lumière la transformation de la cybercriminalité en une véritable économie de services. Les cybercriminels combinent désormais infrastructures hébergées, domaines jetables, kits de phishing, usurpation de marques, publicité malveillante, réseaux sociaux, services de paiement et mécanismes de blanchiment pour concevoir des attaques plus rapides, plus ciblées […]
Selon de nouvelles recherches menées par l’équipe GReAT de Kaspersky, le kit d’outils de cyberespionnage Project CAV3RN continue d’évoluer et de cibler activement des organisations israéliennes. Désormais dotée de fonctionnalités avancées et de canaux de communication repensés par les cybercriminels, la plateforme détourne des services légitimes (autrefois les événements du calendrier Outlook) tels que Google […]
Une nouvelle enquête menée par Infoblox révèle que les cybercriminels dépensent des millions pour acquérir des noms de domaine expirés et les réutiliser pour diffuser des logiciels malveillants, procéder à des arnaques, proposer du streaming illégal et des jeux d’argent en ligne. Tribune – Chaque jour, des dizaines de milliers de noms de domaine expirent […]
Six chercheurs d'UC San Diego et d'Oberlin College ont présenté le 13 août dernier à l'USENIX Security Symposium de Baltimore un implant assez petit qui se branche sur un port de maintenance de la baie électronique d'un Boeing 737 et s'intercale ainsi entre le calculateur de vol et l'écran par lequel les pilotes le programment.
La trappe présente sur l'avion, qui y mène n'a ni serrure ni contrôle d'accès et est accessible depuis le sol, sans échelle. Les chercheurs estiment que ça peut se mettre en place en moins de 60 secondes, ouverture et refermeture comprises. Le boîtier, lui, disparaît sous le capuchon anti-poussière du connecteur.
Hé oui c'est un simple capuchon en plastique qui "protège" l'accès aux commandes de navigation d'un avion de ligne. C'est beau non ?
Ce connecteur donne un accès aux bus ARINC 429 qui transmette les échanges entre le calculateur, le FMC, et le clavier-écran du cockpit, le MCDU. La norme date de 1977 et ne prévoit aucune authentification et comme vous vous en doutez, c'est connu depuis longtemps, même si le plus souvent, les
attaques envisagées sur les systèmes d'un avion
visaient plutôt ses liaisons radio.
Toutefois, se brancher sur le bus ne suffit pourtant pas à le contrôler, puisque les autres équipements continuent d'émettre par-dessus. Sauf que les émetteurs légitimes passent par des résistances de 37,5 ohms qui brident leur courant, alors que le connecteur de maintenance, lui, attaque le bus en direct.
L'implant en profite alors pour pousser plus de courant que l'émetteur d'origine et écraser physiquement son signal. Les chercheurs appellent ça une attaque Bus Driver, et elle donne une interception complète du dialogue sans couper ni
épisser
le moindre fil.
Une fois ce dialogue sous contrôle, le boîtier ajoute un point de passage à la route programmée. Normalement, sur un 737, cette modification doit être confirmée par le pilote, qui appuie sur le bouton EXEC. Mais l'implant, lui, appuie tout seul, l'autopilote change de cap, et comme le voyant du bouton passe par le même bus, il reste éteint. Et comme les pages affichées sont réécrites en live pour montrer encore l'ancienne route, rien à l'écran ne trahit le changement.
Le même mécanisme peut servir aussi à fausser la masse de l'appareil saisie avant le départ, ou la température retenue pour calculer la poussée. Une masse sous-évaluée ou une température trop basse, et le calculateur commande alors une poussée insuffisante au décollage.
Bref, c'est la cata assurée... Et cela vaut pour tous les 737 NG et MAX.
Maintenant, reste à savoir dans quelles conditions cette attaque peut être réalisée. Car jusqu'à présent, tout a été validé mais uniquement sur un banc de vraies pièces de 737 câblées selon les schémas Boeing, et jamais sur un avion en service. Le Wi-Fi est bien intégré au boîtier, mais
le papier
précise que les auteurs n'ont pas pu tester si le signal de la cabine traverse le plancher de la baie.
Boeing a bien sûr été prévenu en avril 2020, et les chercheurs ont rejoué l'attaque avec succès sur le banc d'essai du constructeur en décembre 2023. Ils proposent de boucher ce type de connecteur, ou d'y déplacer les résistances de limitation. Boeing, lui, estime que "les couches de protection en place sur l'avion" limitent déjà "significativement la faisabilité et le risque d'attaques en conditions réelles".
Ouais les gars ont la flemme de sécuriser leur truc on dirait...
Les chercheurs de Proofpoint ont découvert des preuves tangibles que les cybercriminels développent et commercialisent activement des outils d’injection indirecte de prompts (IDPI) conçus pour cibler les applications et agents alimentés par l’IA. Tribune – Bien que ces techniques soient encore émergentes, les chercheurs ont observé des places de marché clandestines qui proposent des […]
Proofpoint, la NSA et le JSAC du FBI viennent de publier un rapport sur une campagne d’espionnage liée à l’État russe, ciblant des organisations utilisant la messagerie Zimbra. L’activité est attribuée à TA488 (également connu sous les noms « Laundry Bear » et « Void Blizzard »). Tribune – Les cibles incluent des entités […]
Benjamin Code
, le développeur préféré de votre développeur préféré, a reçu ce week-end un e-mail d'achat bidon avec le mot pentester dedans. En grattant un petit peu, il a découvert que quelqu'un s'amusait à trifouiller l'un de ses SaaS sans le prévenir.
Visiblement, c'est un autre créateur,
Melvyn
(melvynx), qui lui propose des formations autour de l'IA, qui pour les besoins d'une vidéo a fait tourner Kimi K3 en mode "hack" pour poutrer certains sites et montrer, vidéo à l'appui, que l'IA trouvait les failles toute seule.
Depuis, X s'écharpe. D'un côté, ceux pour qui la faille est corrigée et tout le monde y gagne, zéro dégât. De l'autre, ceux qui parlent d'accès illégal, pur et simple.
Alors qu'en est-il exactement ?
Eh bien, parlons de la loi d'abord, parce qu'en France, elle est limpide. L'article 323-1 du Code pénal punit "le fait d'accéder ou de se maintenir, frauduleusement" dans un système informatique de "trois ans d'emprisonnement et de 100 000 € d'amende". Créer un faux compte, simuler un paiement avec de faux numéros de CB, toucher aux données, ça aggrave les choses et on passe rapidement à cinq ans et 150 000 € (article 323-3).
Pour moi, l'argument du "il n'a rien cassé" ne tient pas une seconde en droit. Dans l'affaire Bluetouff, la Cour de cassation a validé une condamnation pour maintien frauduleux alors que les fichiers étaient accessibles sans mot de passe, tout simplement parce que Bluetouff avait continué en sachant l'accès anormal. Je trouve que ce qui est arrivé à Bluetouff, c'était abusé, mais peu importe mon avis, cela montre bien qu'aux yeux de la loi, zéro dégât ne veut pas dire qu'il n'y a pas d'infraction.
Ce qui fait basculer un
pentest
légal en délit, ce n'est ni la compétence, ni la bonne intention de la personne derrière, ni même ce que j'en pense. C'est UNE seule chose : L'autorisation préalable du propriétaire du système. Et je ne crois pas que Benjamin Code pratique le bug bounty sur ses systèmes...
Si on parle d'un point de vue hacking éthique, voire tout simplement en matière de nétiquette, la règle (et le bon sens, et la courtoisie) c'est d'abord d'avoir l'accord écrit avant de faire le test, et puis bien sûr de signaler la faille en privé à l'éditeur, tout en lui laissant assez de temps pour la corriger avant de communiquer dessus publiquement.
Par exemple, un bug bounty, c'est ça... C'est un périmètre défini, un canal de signalement, une protection pour le chercheur qui reste bien dans ce cadre. En dehors, il n'y a aucune protection. Et le dispositif français qui couvre les lanceurs d'alerte (article L2321-4 du Code de la défense) ne protège que le signalement de bonne foi à l'ANSSI, jamais l'intrusion elle-même.
Melvyn a reconnu lui-même juste après son "exploit" que "certains tests sur des SaaS tiers n'ont pas été précédés d'une autorisation écrite". Tu m'étonnes...
Alors les kikoulol de X.com peuvent bien jouer les spécialistes en long en large ou en travers, ça ne change rien. Kimi K3 ou pas, dégâts ou pas, tester le système d'un autre sans son feu vert, même avec une IA autonome, ça a un nom dans le Code pénal...
Maintenant, je ne pense pas que ça ait besoin d'aller plus loin que ça... Dans un monde idéal, ce qui serait super, c'est que Melvyn fasse des excuses publiques à Benjamin Code et aux autres créateurs de SaaS qu'il a "poutrés", et puis qu'il évite de refaire ce genre de conneries dans le futur.
727 mots de passe testés par seconde, c'est le score incroyable d'une Game Boy Advance reprogrammée en casseur de mots de passe par solst-ice, un développeur qui avait visiblement une console de 2001 qui traînait et pas mal de temps à tuer ^^. Son projet s'appelle GBA-Hashcat, et c'est un "port" de hashcat (le célèbre outil de crackage) sur le petit hardware portable de Nintendo.
Enfin, un port entre grosses guillemets, parce que le vrai hashcat gère plus de 300 algorithmes de hash optimisés et une palanquée de méthodes d'attaque alors que là, vous avez le droit à un seul truc, du SHA-256, et rien d'autre.
Le programme embarque la wordlist ignis-1M, une liste de 8 Mo qui contient environ 1 million de mots de passe parmi les plus courants. Pour chaque ligne, la GBA calcule le hash SHA-256, le compare à un hash cible codé en dur dans le programme, et regarde si ça correspond.
C'est une attaque par dictionnaire, quoi, sauf que, je vous rappelle, ça tourne sur une puce ARM7TDMI cadencée à 16,78 MHz avec 288 Ko de RAM.
Du coup, forcément, ça rame de fou... au rythme de 727 hachages par seconde mais c'est normal car cette console n'a jamais été pensée pour ce genre de calcul. Pour vous donner une idée, un PC moderne avec un GPU décent va environ 30 millions de fois plus vite, soit des milliards de tentatives par seconde.
Alors que la GBA, elle, met une bonne vingtaine de minutes à avaler toute sa liste de 1 million de mots.
Après côté bidouille c'est assez fort car, certes, la wordlist de 8 Mo tient dans la cartouche, mais faire tourner une routine SHA-256 propre sur une puce aussi poussive, avec ses malheureux 288 Ko de RAM pour bosser, il faut le vouloir ! Solst-ice s'est donc appuyé sur le moteur Butano, un framework C++ open source taillé pour développer des jeux GBA, qu'il a détourné pour faire mouliner des hashs à la place de sprites.
Et voilà, ce projet loufoque rejoint la longue tradition des gens qui font faire n'importe quoi à leur Game Boy Advance, comme ce
clavier GBA à monter soi-même
que je vous montrais récemment.
Bref, comme un ministre ou un notaire, ça ne sert strictement à rien, et c'est pour ça qu'on kiffe ! Le code est sur le
GitHub de solst-ice
si vous voulez jouer.
Fin 2025, les plateformes de vente en ligne de la région EMEA ont recensé 26 milliards d’activités de bots d’IA. La région est ainsi devenue la deuxième plus ciblée au monde par le trafic automatisé lié au e-commerce. Tribune – Selon les dernières recherches d’Akamai, le commerce est le secteur qui enregistre le plus grand […]
Flare, spécialiste du Cyber Threat Intelligence (CTI), publie une analyse inédite sur Mycelium Framework, une nouvelle infrastructure cybercriminelle identifiée sur le dark web. Contrairement aux botnets traditionnels, principalement utilisés pour lancer des attaques DDoS ou diffuser des campagnes de spam, Mycelium détourne les machines compromises pour en faire une plateforme de calcul distribuée capable d’exécuter […]
Connaissez-vous Darkmoon, une plateforme open source (GPLv3) de test d’intrusion autonome, qui couvre l’Active Directory, Kubernetes, le cloud, le web et les API, avec un reporting fondé sur des preuves ? Pendant longtemps, les tests de pénétration ont fonctionné via des expertises couteuses et externalisées. L’automatisation promet de réduire ces écarts. Un ensemble croissant de […]
Le 1er juillet 2026, un billet publié par Pavel Zhovner, fondateur de Flipper Devices, est venu clarifier l'avenir du Flipper Zero. Un texte qui laisse entrevoir un retrait progressif de l'appareil culte, au profit de son successeur.
Les équipes de sécurité sont devenues des cibles privilégiées. À travers le YesWeHack LAB, son nouvel espace dédié à la recherche de pointe, la Vulnerability Intelligence Team de YesWeHack, en collaboration avec l’équipe Threat Detection & Research (TDR) de Sekoia, vient de révéler l’existence de ChocoPoCs. Tribune – Cette campagne d’attaque cyber sophistiquée, documentée pour […]
Le Google Threat Intelligence Group (GTIG), en coordination avec le FBI et plusieurs partenaires du secteur, a mené une opération visant à démanteler NetNut (également connu sous le nom de Popa), l’un des plus vastes réseaux malveillants de proxys résidentiels au monde. Tribune. Pourquoi cette opération est importante : Le marché des proxys est fortement interconnecté : […]
ESET Research publie une nouvelle analyse de Gamaredon, acteur aligné sur la Russie, couvrant ses opérations en 2025. Le rapport détaille l’évolution de son arsenal, le renforcement de la protection de son infrastructure et l’usage accru de services tiers légitimes pour masquer ses communications C2 ainsi que l’exfiltration de données. Malgré une activité soutenue tout […]
Des chercheurs d’ESET ont identifié deux nouvelles variantes Windows de SprySOCKS, baptisées WIN_DRV et WIN_PLUS, jusqu’alors non documentées. Cette porte dérobée, précédemment observée uniquement sous Linux, serait utilisée par FishMonger, un groupe de cyberespionnage soupçonné d’être opéré par le sous-traitant chinois I-SOON. Si les premiers échantillons ont été découverts sur VirusTotal en avril 2024, la […]
Un expert en renseignement sur les menaces révèle comment les collectifs décentralisés, les plateformes de « phishing-as-a-service » et les groupes soutenus par des États transforment la cybercriminalité moderne. Tribune – Group-IB, créateur de premier plan de technologies de cybersécurité prédictive destinées à enquêter sur la cybercriminalité, à la prévenir et à la combattre, dévoile […]