Menu

Aucun menu défini dans le customizer.

Des pirates ont réussi à voler des comptes Instagram en demandant simplement à un chatbot

Tout se joue dans une conversation polie avec l’assistant IA du support de Meta, le robot conversationnel censé dépanner les utilisateurs quand ils ont un souci avec leur compte.

Le principe tient en quelques étapes. Le pirate se connecte d’abord via un VPN, un outil qui maquille sa localisation, pour faire croire qu’il se trouve dans la ville de sa victime et ne pas déclencher les protections automatiques d’Instagram.

Ensuite, il ouvre une discussion avec le Meta AI Support Assistant et lui demande tout bonnement d’ajouter une nouvelle adresse e-mail au compte ciblé.

Instagram – Le chatbot de Meta donnait les clés des comptes

Le support de Meta, quand vous contactez Instagram pour un souci de compte, c’est 100% IA maintenant. Je l’ai fait y’a pas longtemps et c’est assez surprenant, même s’il faut le reconnaitre, ça fonctionne bien. Et si je vous parle de ça ce matin, c’est que pendant des semaines, ce chatbot a refilé l’accès à des comptes à qui savait lui raconter la bonne histoire.

Et c’est pas un exploit de génie ni une faille bien planquée mais juste un bot de support trop serviable à qui on explique qu’on s’est fait pirater, et qui envoie le code de réinitialisation… sur l’adresse mail de l’attaquant. Oui, il est aussi précautionneux de vos accès que votre gardien d’immeuble ^^.

Le bac à sable de Claude Code avait deux failles, et c’est plus gênant qu’il n’y paraît

Anthropic, l’entreprise derrière l’IA Claude, a corrigé en douce deux failles dans le bac à sable réseau de Claude Code, son assistant de programmation. Un bac à sable, dans le jargon, c’est un enclos de sécurité : il est censé empêcher l’outil de se connecter à des serveurs non autorisés, pour éviter qu’il envoie vos données n’importe où. Sauf que pendant cinq mois et demi, cet enclos avait une porte dérobée.

ssh-keysign-pwn – La faille kernel Linux cachée depuis 9 ans

anquée pendant 9 ans dans le noyau Linux, voilà ce que les chercheurs de
Qualys
viennent de déterrer. Son petit nom, c’est ssh-keysign-pwn ou DirtyDecrypt (CVE-2026-46333 pour les intimes), et elle permet à n’importe quel utilisateur local sans privilèges de passer root, de lire votre /etc/shadow et de piquer les clés SSH privées de votre serveur.

Et ce bug dormait là depuis novembre 2016, c’est à dire depuis la version 4.10 du kernel. Personne ne l’avait jamais vu et autant vous dire que 9 ans, en cybersécu, c’est une éternité !!

Une faille inconnue dans un routeur Huawei a mis tout le Luxembourg hors ligne pendant 3 heures

Le 23 juillet 2025, le Luxembourg entier s’est retrouvé sans réseau mobile, sans téléphone fixe et sans communications d’urgence pendant plus de trois heures.

Dix mois plus tard, on connaît enfin la cause grâce au média The Record : une faille jusque-là inconnue dans le logiciel d’un routeur Huawei.

Le mécanisme est presque bête. Du trafic réseau spécialement fabriqué a été envoyé vers des routeurs d’entreprise Huawei, et ce trafic les a fait redémarrer en boucle, sans jamais s’arrêter.

Mythos, l’IA d’Anthropic, aide à percer le kernel d’un Mac M5 en cinq jours

Cinq jours. C’est le temps qu’il a fallu à l’équipe de Calif, une boîte de sécurité informatique, pour faire tourner un exploit fonctionnel sur un Mac équipé de la dernière puce M5 d’Apple. Et pas n’importe quel exploit : c’est la toute première démonstration publique de contournement de MIE, la grande nouveauté sécurité d’Apple sur cette puce.

MIE, c’est pour Memory Integrity Enforcement, c’est une protection câblée directement dans le silicium du M5. L’objectif est simple : empêcher qu’un programme malveillant puisse écrire dans des zones mémoire qui ne lui appartiennent pas, ce qui est la base de la quasi-totalité des grosses failles depuis vingt ans.

Une faille permet d’ouvrir un disque BitLocker avec quelques fichiers sur une clé USB

BitLocker, c’est le système de chiffrement intégré à Windows qui protège vos disques contre quelqu’un qui mettrait la main sur votre machine. Activé par défaut sur Windows 11 et installé sur des millions d’ordinateurs, il est censé garantir que sans votre mot de passe ou votre code de récupération, personne ne lit ce qu’il y a dessus.

Sauf qu’un chercheur en sécurité, Chaotic Eclipse, vient de publier une démonstration qui réduit cette promesse en miettes.

Copy Fail – Une IA trouve la faille Linux que personne n’a vue

732 octets, c’est tout ce qu’il faut pour passer de simple utilisateur à root sur n’importe quel Linux non patché compilé depuis 2017, soit la quasi-totalité des kernels. Cette faille béante s’appelle
Copy Fail
(CVE-2026-31431), elle a été dénichée par Taeyang Lee de chez Theori avec leur outil d’audit IA Xint Code. Et comme elle vient d’être divulguée hier sur la liste oss-security et qu’en plus, ils ont fait un joli petit site qui explique tout comment ça fonctionne, je vais essayer de tout vous expliquer !

Apple corrige une faille iOS qui permettait à la police d’extraire des messages supprimés

Apple a publié hier une mise à jour iOS qui ferme une faille utilisée par les forces de l’ordre américaines pour récupérer des messages supprimés dans des applications comme Signal.

La faille concernait la base de données des notifications : quand vous supprimiez un message dans l’appli, la version cachée dans le cache des notifications pouvait rester accessible jusqu’à un mois.

Concrètement, un message Signal effacé côté appli restait lisible par quiconque avait la main sur le téléphone et savait fouiller au bon endroit.

« C’est le comportement attendu » : faille critique et com’ désastreuse, la triple faute de Lovable

Lovable, l’étoile montante du vibe coding (vous savez, ces plateformes où vous décrivez une app en langage naturel et une IA vous génère le code), traverse un sale moment.

Un chercheur en sécurité, répondant au doux pseudo de @weezerOSINT, a découvert une faille BOLA (Broken Object Level Authorization) qui permettait à n’importe qui de lire les identifiants, les historiques de chat et le code source de tous les projets créés avant novembre 2025 sur la plateforme.