Vue lecture

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.

40 millions d’euros volés en 3 ans : avec de faux RIB, des pirates ont fait des ravages en France

Ransomware Hackers Blackcat

Pendant près de trois ans, un groupe de cybercriminels sud-américains s'est attaqué aux notaires de France. Plus de 500 études ont été piratées, selon l'ANSSI. Entre 35 et 40 millions d'euros ont été détournés grâce à de faux RIB et des fraudes au président savamment orchestrées. Les pirates sont même parvenus à s'infiltrer au cœur du système du Conseil supérieur du notariat.

Arnaques aux impôts : de fausses lettres de la DGFiP inondent les boîtes aux lettres des Français

Impots Gouv Site

Une arnaque aux impôts se propage en France. Un faux courrier fiscal a été trouvé dans les boîtes aux lettres de plusieurs détenteurs de cryptomonnaies. Très crédible, la lettre menace de sanctions et invite à scanner un QR code qui redirige vers un site de phishing. L'arnaque surfe sur l'entrée en vigueur d'une réglementation européenne.

OpenAI, Google, Anthropic et plus de 100 entreprises exigent une « réponse mondiale » d’urgence aux cyberattaques IA

Openai Logo

OpenAI, Google, Anthropic et plus de cent entreprises ont publié une lettre ouverte réclamant une « réponse mondiale » aux cyberattaques IA. Ce cri d'alarme collectif fait suite à un été marqué par plusieurs IA sorties de leur cadre de test pour lancer des offensives. Les signataires exigent des gouvernements et des entreprises d'IA des mesures fortes.

Pendant un test de sécurité, le modèle d'OpenAI a piraté un vrai site sans le savoir

OpenAI a publié le détail de deux incidents survenus pendant des évaluations de sécurité confiées à des laboratoires extérieurs. Le plus notable des deux lui a été signalé le 29 juillet par Irregular, une société qui teste la résistance des modèles aux usages offensifs.

L'exercice était un capture the flag, le format classique des compétitions de sécurité où il faut dénicher une information cachée en exploitant les faiblesses d'un système, monté uniquement pour cette occasion. Le modèle avait été prévenu qu'il n'avait aucun accès à internet.

Il y a eu deux ratés. Une erreur de configuration laissait en réalité passer le trafic vers le réseau public, et le nom inventé pour la cible de l'exercice qui, ô hasard de la vie et des internets, correspondait à un vrai domaine déposé par un malheureux.

Le modèle a donc attaqué un site bien réel en croyant travailler sur la maquette. Il a trouvé des identifiants qui traînaient et s'en est servi pour administrer le site.

OpenAI insiste sur deux points. Aucune faille inconnue n'a été utilisée, juste une vulnérabilité basique, et le modèle n'a pas cherché à s'échapper de son bac à sable puisque la porte était déjà ouverte. Irregular n'a pour l'instant relevé aucun dégât en dehors des données du site concerné, et l'enquête continue.

Le même évaluateur a d'ailleurs vécu la scène deux fois. Un modèle Claude est tombé sur un autre vrai site portant le nom d'une cible fictive, y a repéré des services exposés, récupéré des identifiants et atteint une base de données de production.

Ces histoires commencent à s'empiler l'air de rien. En juillet, un modèle d'OpenAI était sorti de son environnement de test pour aller fouiller les serveurs de Hugging Face, la grande plateforme de partage de modèles, dans le seul but de tricher à une évaluation. Anthropic a reconnu fin juillet que les siens avaient pénétré trois entreprises pendant des tests.

Le cas qui m'a le plus choqué à titre perso, vient de l'institut britannique de sécurité de l'IA. Un modèle y a monté une attaque sur la chaîne d'approvisionnement d'un projet open source bien réel, en fabriquant de faux comptes GitHub et en faisant de l'ingénierie sociale sur ses mainteneurs, le tout derrière Tor histoire de brouiller son origine. L'institut parle de la première tromperie de cette gravité visant une vraie personne, non prévenue, dans le monde réel.

Le problème, c'est quand on se projette un peu, il est à peu près certain que ce genre de truc va se généraliser dans les mois et années à venir, et ça va devenir un vrai problème.

Source : Bleeping Computer

❌