Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
Aujourd’hui — 23 juillet 2026Flux principal

Pentest sauvage à base d'IA, que dit la loi ?

Par : Korben ✨
23 juillet 2026 à 14:25

Benjamin Code , le développeur préféré de votre développeur préféré, a reçu ce week-end un e-mail d'achat bidon avec le mot pentester dedans. En grattant un petit peu, il a découvert que quelqu'un s'amusait à trifouiller l'un de ses SaaS sans le prévenir.

Visiblement, c'est un autre créateur, Melvyn (melvynx), qui lui propose des formations autour de l'IA, qui pour les besoins d'une vidéo a fait tourner Kimi K3 en mode "hack" pour poutrer certains sites et montrer, vidéo à l'appui, que l'IA trouvait les failles toute seule.

Depuis, X s'écharpe. D'un côté, ceux pour qui la faille est corrigée et tout le monde y gagne, zéro dégât. De l'autre, ceux qui parlent d'accès illégal, pur et simple.

Alors qu'en est-il exactement ?

Eh bien, parlons de la loi d'abord, parce qu'en France, elle est limpide. L'article 323-1 du Code pénal punit "le fait d'accéder ou de se maintenir, frauduleusement" dans un système informatique de "trois ans d'emprisonnement et de 100 000 € d'amende". Créer un faux compte, simuler un paiement avec de faux numéros de CB, toucher aux données, ça aggrave les choses et on passe rapidement à cinq ans et 150 000 € (article 323-3).

Pour moi, l'argument du "il n'a rien cassé" ne tient pas une seconde en droit. Dans l'affaire Bluetouff, la Cour de cassation a validé une condamnation pour maintien frauduleux alors que les fichiers étaient accessibles sans mot de passe, tout simplement parce que Bluetouff avait continué en sachant l'accès anormal. Je trouve que ce qui est arrivé à Bluetouff, c'était abusé, mais peu importe mon avis, cela montre bien qu'aux yeux de la loi, zéro dégât ne veut pas dire qu'il n'y a pas d'infraction.

Ce qui fait basculer un pentest légal en délit, ce n'est ni la compétence, ni la bonne intention de la personne derrière, ni même ce que j'en pense. C'est UNE seule chose : L'autorisation préalable du propriétaire du système. Et je ne crois pas que Benjamin Code pratique le bug bounty sur ses systèmes...

Si on parle d'un point de vue hacking éthique, voire tout simplement en matière de nétiquette, la règle (et le bon sens, et la courtoisie) c'est d'abord d'avoir l'accord écrit avant de faire le test, et puis bien sûr de signaler la faille en privé à l'éditeur, tout en lui laissant assez de temps pour la corriger avant de communiquer dessus publiquement.

Par exemple, un bug bounty, c'est ça... C'est un périmètre défini, un canal de signalement, une protection pour le chercheur qui reste bien dans ce cadre. En dehors, il n'y a aucune protection. Et le dispositif français qui couvre les lanceurs d'alerte (article L2321-4 du Code de la défense) ne protège que le signalement de bonne foi à l'ANSSI, jamais l'intrusion elle-même.

Melvyn a reconnu lui-même juste après son "exploit" que "certains tests sur des SaaS tiers n'ont pas été précédés d'une autorisation écrite". Tu m'étonnes...

Alors les kikoulol de X.com peuvent bien jouer les spécialistes en long en large ou en travers, ça ne change rien. Kimi K3 ou pas, dégâts ou pas, tester le système d'un autre sans son feu vert, même avec une IA autonome, ça a un nom dans le Code pénal...

Maintenant, je ne pense pas que ça ait besoin d'aller plus loin que ça... Dans un monde idéal, ce qui serait super, c'est que Melvyn fasse des excuses publiques à Benjamin Code et aux autres créateurs de SaaS qu'il a "poutrés", et puis qu'il évite de refaire ce genre de conneries dans le futur.

Source : le billet de Melvyn sur Codelynx

À partir d’avant-hierFlux principal

727 mots de passe par seconde, la Game Boy Advance s'y met fort ^^

Par : Korben ✨
19 juillet 2026 à 12:23

727 mots de passe testés par seconde, c'est le score incroyable d'une Game Boy Advance reprogrammée en casseur de mots de passe par solst-ice, un développeur qui avait visiblement une console de 2001 qui traînait et pas mal de temps à tuer ^^. Son projet s'appelle GBA-Hashcat, et c'est un "port" de hashcat (le célèbre outil de crackage) sur le petit hardware portable de Nintendo.

Enfin, un port entre grosses guillemets, parce que le vrai hashcat gère plus de 300 algorithmes de hash optimisés et une palanquée de méthodes d'attaque alors que là, vous avez le droit à un seul truc, du SHA-256, et rien d'autre.

Le programme embarque la wordlist ignis-1M, une liste de 8 Mo qui contient environ 1 million de mots de passe parmi les plus courants. Pour chaque ligne, la GBA calcule le hash SHA-256, le compare à un hash cible codé en dur dans le programme, et regarde si ça correspond.

C'est une attaque par dictionnaire, quoi, sauf que, je vous rappelle, ça tourne sur une puce ARM7TDMI cadencée à 16,78 MHz avec 288 Ko de RAM.

Du coup, forcément, ça rame de fou... au rythme de 727 hachages par seconde mais c'est normal car cette console n'a jamais été pensée pour ce genre de calcul. Pour vous donner une idée, un PC moderne avec un GPU décent va environ 30 millions de fois plus vite, soit des milliards de tentatives par seconde.

Alors que la GBA, elle, met une bonne vingtaine de minutes à avaler toute sa liste de 1 million de mots.

Après côté bidouille c'est assez fort car, certes, la wordlist de 8 Mo tient dans la cartouche, mais faire tourner une routine SHA-256 propre sur une puce aussi poussive, avec ses malheureux 288 Ko de RAM pour bosser, il faut le vouloir ! Solst-ice s'est donc appuyé sur le moteur Butano, un framework C++ open source taillé pour développer des jeux GBA, qu'il a détourné pour faire mouliner des hashs à la place de sprites.

Et voilà, ce projet loufoque rejoint la longue tradition des gens qui font faire n'importe quoi à leur Game Boy Advance, comme ce clavier GBA à monter soi-même que je vous montrais récemment.

Bref, comme un ministre ou un notaire, ça ne sert strictement à rien, et c'est pour ça qu'on kiffe ! Le code est sur le GitHub de solst-ice si vous voulez jouer.

Source

L’activité des bots ciblant le e-commerce augmente dans la région EMEA, le paysage des menaces est en pleine intensification

Par : UnderNews
16 juillet 2026 à 13:03

Fin 2025, les plateformes de vente en ligne de la région EMEA ont recensé 26 milliards d’activités de bots d’IA. La région est ainsi devenue la deuxième plus ciblée au monde par le trafic automatisé lié au e-commerce. Tribune – Selon les dernières recherches d’Akamai, le commerce est le secteur qui enregistre le plus grand […]

The post L’activité des bots ciblant le e-commerce augmente dans la région EMEA, le paysage des menaces est en pleine intensification first appeared on UnderNews.

Flare découvre « Mycelium », le premier botnet transformé en plateforme d’IA-as-a-Service

Par : UnderNews
8 juillet 2026 à 14:51

Flare, spécialiste du Cyber Threat Intelligence (CTI), publie une analyse inédite sur Mycelium Framework, une nouvelle infrastructure cybercriminelle identifiée sur le dark web. Contrairement aux botnets traditionnels, principalement utilisés pour lancer des attaques DDoS ou diffuser des campagnes de spam, Mycelium détourne les machines compromises pour en faire une plateforme de calcul distribuée capable d’exécuter […]

The post Flare découvre « Mycelium », le premier botnet transformé en plateforme d’IA-as-a-Service first appeared on UnderNews.

Darkmoon, plateforme open source GPLv3 de pentest autonome

Par : UnderNews
8 juillet 2026 à 12:20

Connaissez-vous Darkmoon, une plateforme open source (GPLv3) de test d’intrusion autonome, qui couvre l’Active Directory, Kubernetes, le cloud, le web et les API, avec un reporting fondé sur des preuves ? Pendant longtemps, les tests de pénétration ont fonctionné via des expertises couteuses et externalisées. L’automatisation promet de réduire ces écarts. Un ensemble croissant de […]

The post Darkmoon, plateforme open source GPLv3 de pentest autonome first appeared on UnderNews.

« On doit accepter qu’un logiciel soit fini », le Flipper Zero laisse doucement la place au Flipper One

6 juillet 2026 à 10:14

Le 1er juillet 2026, un billet publié par Pavel Zhovner, fondateur de Flipper Devices, est venu clarifier l'avenir du Flipper Zero. Un texte qui laisse entrevoir un retrait progressif de l'appareil culte, au profit de son successeur.

Sécurité offensive : Quand les attaquants ciblent les chercheurs. YesWeHack et Sekoia dévoilent la campagne malveillante « ChocoPoCs »

Par : UnderNews
5 juillet 2026 à 11:14

Les équipes de sécurité sont devenues des cibles privilégiées. À travers le YesWeHack LAB, son nouvel espace dédié à la recherche de pointe, la Vulnerability Intelligence Team de YesWeHack, en collaboration avec l’équipe Threat Detection & Research (TDR) de Sekoia, vient de révéler l’existence de ChocoPoCs. Tribune – Cette campagne d’attaque cyber sophistiquée, documentée pour […]

The post Sécurité offensive : Quand les attaquants ciblent les chercheurs. YesWeHack et Sekoia dévoilent la campagne malveillante « ChocoPoCs » first appeared on UnderNews.

Le GTIG et le FBI démantèlent le réseau de proxys malveillant NetNut

Par : UnderNews
5 juillet 2026 à 11:05

Le Google Threat Intelligence Group (GTIG), en coordination avec le FBI et plusieurs partenaires du secteur, a mené une opération visant à démanteler NetNut (également connu sous le nom de Popa), l’un des plus vastes réseaux malveillants de proxys résidentiels au monde. Tribune. Pourquoi cette opération est importante : Le marché des proxys est fortement interconnecté : […]

The post Le GTIG et le FBI démantèlent le réseau de proxys malveillant NetNut first appeared on UnderNews.

Claude Opus a écrit seul l'exploit qui a éventré la billetterie de Live Nation

Par : Korben ✨
3 juillet 2026 à 10:51

Un chercheur en sécurité nommé Ian Carroll s'est amusé à lâcher Claude Opus sur la billetterie de Live Nation, afin d'y trouver des failles de sécurité, et l'IA lui a carrément écrit toute la chaîne d'exploitation sans aucune aide. Lui n'a eu qu'à le lancer...

Tout démarre avec une session de fuzzing sur l'API des terminaux, fgtapi.frontgatetickets.com. Carroll repère un truc... chaque endpoint qui contient le mot "device" réclame un paramètre deviceUID, et ce paramètre ne demande aucune authentification. Il colle un simple guillemet à la fin, la requête se met à ramer, et là, signe classique, le paramètre file direct dans une requête SQL sans le moindre échappement.

Une injection SQL bien à l'ancienne (si vous voulez voir à quoi ça ressemble, j'avais déjà décortiqué le principe il y a un bail).

Sauf qu'un WAF AWS est planté devant pour bloquer ce genre de payload. Et c'est là que Claude entre en scène. L'IA pige toute seule que le pare-feu n'inspecte que la couche extérieure de la requête, et qu'il suffit de planquer l'injection dans une sous-requête imbriquée pour passer sous le radar.

Ensuite elle se fabrique un oracle booléen aveugle qui fait que selon que la condition testée est vraie ou fausse, le serveur renvoie deux réponses différentes, "MC70-023" pour vrai, "Intellitix Upload" pour faux. Vous enchaînez ensuite les questions oui/non, et vous reconstituez la base entière, caractère par caractère.

Et la base, elle est bien garnie. Plus de 500 tables dans un ensemble baptisé fgs avec dedans les emails et mots de passe du personnel, ceux des clients, les tokens de reset, les tokens d'API et les jetons OAuth encore actifs. Avec ça, Carroll précise qu'il aurait pu émettre autant de billets gratuits qu'il voulait, pour n'importe quel événement.

Mais c'est une personne pleine de sagesse (et qui ne veut pas aller en prison) alors il ne l'a pas fait. Et surtout, il a tout remonté à Live Nation. Le lendemain où il les a contactés, la boîte confirmait le déploiement d'un correctif.

Ce qui est intéressant ici, c'est que le contournement du WAF par sous-requête, et la construction de l'oracle, tout ça a été proposé par Claude, et ne vient pas d'une demande du chercheur. On avait certes, déjà vu l'IA d'Anthropic dénicher des failles dans Firefox ou éplucher du code Apple II vieux de 40 ans mais là, c'est un sacré cran plus loin, je trouve.

Merci à Ian Carroll pour le writeup détaillé .

Source : CyberSecurityNews

Gamaredon intensifie ses opérations contre l’Ukraine en s’appuyant sur des services cloud légitimes

Par : UnderNews
1 juillet 2026 à 19:34

ESET Research publie une nouvelle analyse de Gamaredon, acteur aligné sur la Russie, couvrant ses opérations en 2025. Le rapport détaille l’évolution de son arsenal, le renforcement de la protection de son infrastructure et l’usage accru de services tiers légitimes pour masquer ses communications C2 ainsi que l’exfiltration de données. Malgré une activité soutenue tout […]

The post Gamaredon intensifie ses opérations contre l’Ukraine en s’appuyant sur des services cloud légitimes first appeared on UnderNews.

ESET Research découvre de nouvelles portes dérobées, utilisées par l’APT FishMonger, contre des organismes gouvernementaux

Par : UnderNews
23 juin 2026 à 16:52

Des chercheurs d’ESET ont identifié deux nouvelles variantes Windows de SprySOCKS, baptisées WIN_DRV et WIN_PLUS, jusqu’alors non documentées. Cette porte dérobée, précédemment observée uniquement sous Linux, serait utilisée par FishMonger, un groupe de cyberespionnage soupçonné d’être opéré par le sous-traitant chinois I-SOON. Si les premiers échantillons ont été découverts sur VirusTotal en avril 2024, la […]

The post ESET Research découvre de nouvelles portes dérobées, utilisées par l’APT FishMonger, contre des organismes gouvernementaux first appeared on UnderNews.

Group-IB dévoile le top 10 des acteurs de cybermenaces qui façonnent l’avenir de la cybercriminalité

Par : UnderNews
23 juin 2026 à 10:06

Un expert en renseignement sur les menaces révèle comment les collectifs décentralisés, les plateformes de « phishing-as-a-service » et les groupes soutenus par des États transforment la cybercriminalité moderne. Tribune – Group-IB, créateur de premier plan de technologies de cybersécurité prédictive destinées à enquêter sur la cybercriminalité, à la prévenir et à la combattre, dévoile […]

The post Group-IB dévoile le top 10 des acteurs de cybermenaces qui façonnent l’avenir de la cybercriminalité first appeared on UnderNews.

Groupe IB et INTERPOL démantèlent des réseaux criminels qui utilisent les plateformes d’abonnement à des contenus comme armes pour le trafic d’êtres humains

Par : UnderNews
19 juin 2026 à 16:20

Une contribution des services de renseignement à un hackathon européen de quatre jours organisé par les forces de l’ordre a permis de mettre au jour des réseaux d’exploitation, des profils de suspects et des victimes potentielles. Tribune – Group-IB, un créateur de premier plan de technologies de cybersécurité prédictives pour enquêter sur la criminalité numérique, […]

The post Groupe IB et INTERPOL démantèlent des réseaux criminels qui utilisent les plateformes d’abonnement à des contenus comme armes pour le trafic d’êtres humains first appeared on UnderNews.

Près de 15 000 sites WordPress assainis, 106 serveurs et domaines mis hors ligne, et 54 % des entreprises analysées exposées : Operation Endgame s’attaque à l’infrastructure SocGholish

Par : UnderNews
18 juin 2026 à 16:46

Dans le cadre d’Operation Endgame, les forces de l’ordre de quatre pays ont démantelé, cette semaine, une infrastructure criminelle liée au groupe russe Evil Corp : 14 971 sites WordPress infectés par le malware SocGholish ont été assainis et 106 serveurs et domaines mis hors ligne.   Tribune Infoblox – Lancée en 2024, Operation Endgame […]

The post Près de 15 000 sites WordPress assainis, 106 serveurs et domaines mis hors ligne, et 54 % des entreprises analysées exposées : Operation Endgame s’attaque à l’infrastructure SocGholish first appeared on UnderNews.

JFrog révèle une nouvelle campagne d’attaques par chaîne d’approvisionnement qui a touché 143 paquets npm de Mastra

Par : UnderNews
18 juin 2026 à 13:07

Une attaque sophistiquée visant la chaîne d’approvisionnement a compromis 143 paquets de Mastra, un framework open source populaire dédié aux agents d’IA. Une analyse menée par l’équipe de recherche en sécurité de JFrog a révélé qu’en exploitant la résolution des plages de versions de npm, un attaquant avait intégré une fausse dépendance (easy-day-js) qui exécutait […]

The post JFrog révèle une nouvelle campagne d’attaques par chaîne d’approvisionnement qui a touché 143 paquets npm de Mastra first appeared on UnderNews.

JFrog découvre une nouvelle vague d’attaque de Shai-Hulud ciblant l’IA

Par : UnderNews
9 juin 2026 à 16:07

Ce week-end, l’équipe JFrog Security Research a identifié une nouvelle vague de l’attaque contre la chaîne d’approvisionnement logicielle Shai-Hulud, baptisée Miasma: The Spreading Blight, qui s’est propagée de npm vers PyPI. Miasma a ciblé plus de 30 packages Python, dont quatre packages récemment identifiés : dreamgen, mem8, orchestr8-platform et ray-mcp-server, contenant une charge malveillante inédite. […]

The post JFrog découvre une nouvelle vague d’attaque de Shai-Hulud ciblant l’IA first appeared on UnderNews.

Les cybercriminels nord-coréens s’attaquent aux développeurs en passant par leurs outils de travail

Par : UnderNews
9 juin 2026 à 15:38

Les chercheurs de Proofpoint viennent de détecter un nouveau groupe de menace probablement lié à la Corée du Nord, baptisé UNK_DeadDrop. Ce groupe cible les développeurs de logiciels à l’échelle mondiale en détournant leurs outils de travail quotidiens (GitHub, VS Code) pour dérober cryptomonnaies et identifiants. Tribune – En seulement six semaines, près de 100 […]

The post Les cybercriminels nord-coréens s’attaquent aux développeurs en passant par leurs outils de travail first appeared on UnderNews.

Recherche Proofpoint : un groupe cybercriminel chinois étend sa portée mondiale avec un nouvel arsenal de malwares

Par : UnderNews
4 juin 2026 à 09:32

Les chercheurs de Proofpoint dévoilent aujourd’hui une nouvelle étude mettant en lumière un acteur cybercriminel en rapide évolution, soupçonné d’être aligné sur la Chine et identifié sous le nom TA4922. Ce groupe a étendu ses activités, passant d’un ciblage principalement en Asie de l’Est à des organisations en Europe et en Afrique, tout en introduisant en […]

The post Recherche Proofpoint : un groupe cybercriminel chinois étend sa portée mondiale avec un nouvel arsenal de malwares first appeared on UnderNews.

Rapport APT d’ESET, des groupes alignés sur la Chine espionnent le Venezuela, le Golfe et ciblent l’IA robotique en Corée du Sud

Par : UnderNews
30 mai 2026 à 09:35

ESET Research a publié son dernier rapport sur l’activité des Groupes APT, qui met en lumière les activités d’une sélection de groupes documentées par les chercheurs d’ESET entre octobre 2025 et mars 2026. Pendant la période observée, les acteurs malveillants alignés sur la Chine sont restés très actifs à l’échelle mondiale, menant des campagnes d’espionnage […]

The post Rapport APT d’ESET, des groupes alignés sur la Chine espionnent le Venezuela, le Golfe et ciblent l’IA robotique en Corée du Sud first appeared on UnderNews.
❌
❌