Menu

Aucun menu défini dans le customizer.

C0XMO – le botnet qui squatte vos vieux routeurs DD-WRT

Un vieux routeur DD-WRT qui prend la poussière et que vous n’avez pas mis à jour depuis des lustres, c’est pile poil ce que recherche C0XMO. C’est un nouveau botnet repéré par les chercheurs de Fortinet qui enrôle les machines via une faille de 2021 que beaucoup n’ont jamais bouchée. Et une fois dedans, il dégage les autres malwares déjà présents pour rester seul maître à bord.

La faille, c’est la CVE-2021-27137, un débordement de tampon planqué dans le service UPnP de DD-WRT. En clair, le composant qui gère les requêtes UPnP encaisse mal certains paquets envoyés sur le port UDP 1900, et ça suffit à un attaquant distant pour balancer son code sans même avoir besoin d’un mot de passe.

Anthropic – L’entreprise éthique qui hacke pour la NSA

Anthropic, c’est la boite qui nous rabâche le plus les oreilles avec l’importance de l’éthique dans les IA. Sauf que d’après le Financial Times, la société a “discrètement” embarqué une demi-douzaine d’ingénieurs environ au cœur de la NSA. Et leur job, c’est d’aider l’agence à manier Mythos, son modèle capable de dénicher et d’exploiter des failles informatiques quasiment tout seul. Voilà… Du 100% en mode offensif quoi…

Petit rappel sur
Mythos
, parce que cette bêbête vaut le détour… Ce modèle est conçu pour dénicher des vulnérabilités zero-day en quelques heures, pour quelques dizaines de dollars la tentative, sur à peu près tous les OS, logiciels et navigateurs du marché. Il a même débusqué un bug vieux de 27 ans dans OpenBSD, un système pourtant réputé pour sa sécurité béton. Anthropic l’a d’ailleurs jugé tellement balèze qu’au départ, la boîte le présentait comme trop dangereux pour être rendu public, l’intégrant côté défense via son projet
Glasswing
imaginé pour trouver les failles avant les méchants, quoi.

Une bibliothèque Java a tenté de piéger les IA codeuses pour qu’elles effacent vos tests, et ça a failli marcher

On vous résume. Un mainteneur a glissé dans jqwik, une bibliothèque Java que des milliers de développeurs utilisent pour écrire et lancer leurs tests automatisés, une instruction cachée destinée à faire effacer par les assistants IA de programmation tout le code et tous les tests du projet en cours. Le tout sans que personne ne s’en aperçoive.

La version coupable, c’est la 1.10.0, sortie le 25 mai par Johannes Link.

Instagram – Le chatbot de Meta donnait les clés des comptes

Le support de Meta, quand vous contactez Instagram pour un souci de compte, c’est 100% IA maintenant. Je l’ai fait y’a pas longtemps et c’est assez surprenant, même s’il faut le reconnaitre, ça fonctionne bien. Et si je vous parle de ça ce matin, c’est que pendant des semaines, ce chatbot a refilé l’accès à des comptes à qui savait lui raconter la bonne histoire.

Et c’est pas un exploit de génie ni une faille bien planquée mais juste un bot de support trop serviable à qui on explique qu’on s’est fait pirater, et qui envoie le code de réinitialisation… sur l’adresse mail de l’attaquant. Oui, il est aussi précautionneux de vos accès que votre gardien d’immeuble ^^.

De faux utilitaires PC transforment votre carte graphique en mineur de crypto à votre insu

Vous installez CrystalDiskInfo pour surveiller l’état de vos disques, FurMark pour pousser votre carte graphique dans ses retranchements, HWMonitor pour garder un oeil sur les températures… Attention !

Sauf que depuis quelques semaines, certains de ces téléchargements sont piégés. Les équipes Microsoft Defender Experts ont repéré, depuis le mois de mars, plus de 150 faux sites qui se font passer pour ces utilitaires et installent en douce un mineur de cryptomonnaie.

Un développeur de malware ooublie son propre token GitHub dans le code

Voilà qui est rigolo. Un développeur malveillant a essayé de voler les fichiers sensibles des utilisateurs de Claude (l’assistant IA d’Anthropic, concurrent d’OpenAI sur les modèles de langage) en uploadant un package npm piégé.

Sauf que dans son code, il a laissé son propre token d’authentification GitHub privé. Les chercheurs n’ont eu qu’à le récupérer pour remonter jusqu’à lui.

Le package s’appelait mouse5212-super-formatter. Il se présentait comme un utilitaire interne de synchronisation de déploiement, mais en pratique, il scannait le répertoire local de l’utilisateur, encodait tous les fichiers en base64 (un format texte qui permet de transporter des données binaires), puis les uploadait sur un dépôt GitHub contrôlé par l’attaquant via l’API Contents.

L’Italie démantèle Cinemagoal, l’énorme appli de streaming pirate

Le fisc italien a frappé fort il y a quelques jours. La Guardia di Finanza, sous la direction du parquet de Bologne, vient de démanteler un réseau de piratage de streaming baptisé Cinemagoal, dans une opération nommée “Tutto Chiaro” (tout clair, en italien).

Plus de 100 perquisitions ont été menées dans 17 régions du pays, plus des saisies coordonnées en France et en Allemagne via Eurojust (l’agence européenne qui coordonne les enquêtes judiciaires entre pays de l’UE). Joli coup de filet.

Le firmware Linux manquant des laptops HP Panther Lake vient enfin d’arriver

Si vous venez d’acheter un portable HP équipé d’un Intel Core Ultra Series 3 (nom de code Panther Lake) et que vous y faites tourner Linux, vous allez accueillir cette nouvelle avec une certaine satisfaction. Intel et HP ont enfin poussé le firmware nécessaire à l’activation du fameux Integrated Sensor Hub dans linux-firmware.git, le dépôt officiel utilisé par à peu près toutes les distributions Linux du marché.

Petite mise en contexte quand même… Vous le savez, le firmware, c’est le tout petit logiciel bas niveau qui permet à un composant matériel de fonctionner. Et l’Integrated Sensor Hub (l’ISH pour les intimes), c’est un co-processeur intégré dans les puces Intel récentes.

Outlook se met à perdre les images dans vos mails, Microsoft confirme le bug

Si vous avez remarqué récemment que les logos de vos correspondants pros sont remplacés par une vilaine croix rouge dans Outlook, ou pire, que certaines pièces visuelles disparaissent purement et simplement de vos mails, ce n’est ni votre antivirus ni votre connexion.

The Register a sorti le sujet la semaine dernière, et Microsoft a fini par confirmer un bug introduit dans la version 2604 (Build 19929.20164) de Classic Outlook, qui fait planter l’affichage de certaines images dans les emails.

Quand les Motorola prennent une commission sur vos achats Amazon

J’sais pas si vous avez vu, mais sur les Motorola Razr 2026, l’app maison Smart Feed intercepte le lancement de l’application Amazon pour y glisser en soumsoum un petit code d’affiliation. Comme ça, à chaque fois que vous tapez sur l’icône Amazon, votre clic se met à rapporter une commission à un compte tiers. Vous ne payez pas un centime de plus rassurez-vous, c’est le principe de l’affiliation, mais il me semble que c’est pas très réglo de ne pas le dire. En plus je pense que ça va à l’encontre des CGU d’Amazon… Breeeef, y’a rien qui va dans cette histoire.