Translate

lundi 24 août 2026

Éclairage Cybersécurité : Incidents Suez Eau France & Alaxione!!


Salut à tous les amoureux de la cybersécurité,

Deux cyberattaques distinctes survenues en août 2026 illustrent les vulnérabilités de la chaîne d'approvisionnement (supply chain attack) et des environnements de préproduction/test.

[Attaque Prestataire Suez]  ──► Extraction d'e-mails & documents ──► Risque : Phishing ciblé / Usurpation
[Attaque Alaxione (Santé)] ──► BDD Préproduction (phpMyAdmin)  ──► Risque : Vente Darkweb / Phishing

1. Suez Eau France : Compromission d'un Prestataire Technique

L'attaque n'a pas touché directement le cœur de réseau de Suez Eau France, mais un prestataire technique tiers gérant des flux d'échanges avec les abonnés.

  • Mode opératoire : Exfiltration de données via des messageries électroniques / serveurs de transfert, suivies d'une mise en ligne partielle.

  • Données exposées : Noms, prénoms, coordonnées, numéros de contrats, RIB/IBAN, pièces d'identité et justificatifs joints aux échanges par courriel.

  • Vecteur de risque : Risque élevé de spear-phishing (usurpation de Suez demandant une régularisation de facture avec RIB/IBAN légitime pour mettre en confiance).

2. Alaxione : Exposition d'un Serveur de Préproduction

Alaxione, éditeur de solutions de prise de rendez-vous médicaux, a été visé par une intrusion revendiquée sur des forums d'extorsion par l'attaquant Angel_Batista.

  • Vecteur d'entrée présumé : Interface phpMyAdmin ou instance de préproduction laissée exposée sur Internet.

  • Problématique de la donnée de test : L'éditeur évoque un « serveur de test », mais les échantillons analysés montrent qu'une copie de la base de production y était hébergée sans anonymisation ni masquage des données.

  • Volume revendiqué : ~6,8 millions de fiches patients, 10 millions d'historiques de RDV, ~70 000 NIR (numéros de Sécurité sociale) et des tables de discussions praticiens/patients.

3. Synthèse Comparative des Incidents

Cible / EntitéVecteur d'AttaqueDonnées ImpactéesStatut de la Menace
Suez Eau France (via Prestataire)Attaque Supply Chain / Messagerie & fichiers du prestataireIdentité, contacts, RIB/IBAN, pièces justificatives, contratsDonnées partiellement publiées en ligne
Alaxione (Plateforme Santé)Exposition d'un environnement de test/préprod (phpMyAdmin)6,8M profils, 10M RDV, motifs de consultation, NIR, IBANMis en vente sur forum (~4 300 € / $5 000)

4. Mesures d'Atténuation & Bonnes Pratiques SSI

  1. Pour les équipes IT & DevSecOps :

    • Sanitisation des bases de préproduction : Ne jamais dupliquer une BDD de production vers un environnement de dev/staging sans passer par un pipeline d'anonymisation / pseudonymisation rigoureux.

    • Gestion des tiers (TPRM) : Durcir les exigences de sécurité (audits, clauses SecOps, contraintes NIS 2 / ReCyF) imposées aux sous-traitants manipulateurs de données sensibles.

    • Restreindre l'exposition web : Isoler les outils d'administration (phpMyAdmin, consoles de gestion) derrière un VPN/ZTNA avec authentification FIDO2/Passkey.

  2. Pour les utilisateurs & clients concernés :

    • Vigilance Phishing/Ingénierie Sociale : Mettre en garde contre tout courriel ou SMS prétextant un impayé d'eau ou une confirmation de RDV médical nécessitant une saisie d'identifiants.

    • Surveillance bancaire : Vérifier les prélèvements à venir sur les comptes bancaires en cas de fuite d'IBAN.

Geely dévoile une batterie Solid-State de 500 Wh/kg : 1 000 km d'autonomie et 1 million de kilomètres!!



Salut à tous les amoureux de l'high-tech et de l'automobile,

Le géant automobile chinois Geely franchit un cap dans l'électrification en annonçant l'arrivée en série de ses batteries à électrolyte solide (solid-state). Promettant de lever les derniers freins techniques liés à l'autonomie et la dégradation de la chimie, cette technologie équipera progressivement les différentes marques du groupe à partir de 2027.

[Électrolyte Solide Geely] ──┬──► Densité énergétique : 500 Wh/kg (x2 vs LFP Golden Brick)
                             ├──► Autonomie : > 1 000 km
                             ├──► Durée de vie : 1 000 000 km
                             └──► Temps de recharge : < 9 min (haute puissance)

1. Fiche Technique et Gains de Performance

Par rapport aux générations actuelles d'accumulateurs de type LFP (Golden Brick) ou NMC, l'électrolyte solide permet d'accroître la densité énergétique tout en abaissant la masse globale du pack batterie.

MétriqueBatterie LFP Actuelle (ex: Golden Brick)Nouvelle Batterie Solid-State Geely
Densité Énergétique~200 - 250 Wh/kg500 Wh/kg
Autonomie Estimée500 - 600 km> 1 000 km
Durée de Vie Annoncée300 000 - 500 000 km1 000 000 km
Temps de Charge Cible15 - 20 min (10-80 %)< 9 min (100 %)

2. Avantages Structurels de l'Électrolyte Solide

L'abandon de l'électrolyte liquide au profit d'un composant solide apporte des bénéfices déterminants pour l'architecture des véhicules électriques :

  • Stabilité Thermique & Sécurité : Diminution drastique des risques d'emballement thermique (thermal runaway) et d'incendie en cas de perforation du pack.

  • Maintien de la Valeur Résiduelle : La longévité fixée à un million de kilomètres limite la perte de capacité au fil des cycles de charge, stabilisant la cote des véhicules sur le marché de l'occasion.

  • Recharge Ultra-Rapide : Capacité d'absorption de fortes puissances sans dégradation accélérée de la chimie. Les infrastructures devront toutefois évoluer pour délivrer les niveaux de puissance requis (à l'image des bornes Flash Charger développées par BYD).

3. Marque Inaugurale et Calendrier de Déploiement

Geely prévoit les premières applications commerciales d'ici 2027. En raison des coûts de production initiaux liés aux batteries à électrolyte solide, la technologie sera déployée en priorité sur les segments haut de gamme du groupe :

Marque du Groupe Positionnement Intégration Pressentie
Lotus Ultra-luxe / Sportif Pionnier sur les modèles haute performance
Polestar Premium électrique Véhicules de série GT et berlines routières
Volvo Premium généraliste Déploiement sur les flagships (série 90 / EX90)
Smart / Zeekr Urbain & Volume Adoption dans un second temps après baisse des coûts de production

Conclusion : 

Le franchissement du seuil des 500 Wh/kg sur de l'électrolyte solide modifie les contraintes de dimensionnement des châssis (Pack-to-Chassis). En divisant par deux la masse attribuée au stockage d'énergie pour une autonomie équivalente, les constructeurs réduisent la contrainte exercée sur la suspension, les pneumatiques et le freinage des véhicules lourds.

Actualités Amazon : Explosion des prix matériels et Recours collectif contre le Scraping IA sur Twitch!!


Salut à tous les amoureux de l'high-tech et de l'intelligence artificielle,

L'actualité d'Amazon en ce 24 août 2026 est marquée par deux crises simultanées : une hausse drastique des tarifs de ses équipements grand public face à la crise mondiale de la mémoire, et une action en justice liée à l'entraînement de ses modèles d'IA sur le contenu des streamers Twitch.

1. Flambée des Prix sur les Gammes Echo, Kindle, Fire TV et eero

En raison d'une tension inédite sur la chaîne d'approvisionnement des puces mémoire — accaparées par les infrastructures IA —, Amazon répercute la hausse des coûts de fabrication sur l'ensemble de son catalogue matériel aux États-Unis.

[Demande Massive IA / Datacenters] ──► [Pénurie de Composants Mémoire] ──► [Hausse des Coûts de Prod.] ──► [Ajustement Tarifaire Hardware]

Grille des Augmentations Constatées

ProduitAncien PrixNouveau PrixÉvolution
Echo Dot49,99 $79,99 $+60 %
Kindle (Base 16 Go)109,99 $149,99 $+36 %
Kindle Paperwhite (16 Go)141,99 $199,99 $+40 %
Echo Show 11219,99 $249,99 $+13 %
Fire TV Stick HD (2026)34,99 $39,99 $+14 %
Fire TV Stick 4K Max59,99 $84,99 $+41 %
Routeur eero 7349,99 $399,99 $+14 %
Routeur eero Pro 7699,99 $799,99 $+14 %
  1. Origine industrielle : Andy Jassy (PDG d'Amazon) a relevé les CAPEX du groupe à 220 milliards de dollars pour 2026. Cette tension touche également Apple, Microsoft, Dell et Lenovo, qui ont déjà augmenté leurs tarifs ou réduit les capacités de RAM/stockage livrées par défaut. 
  2. Exceptions : La gamme de sonnettes et caméras Ring conserve pour l'instant sa tarification antérieure.

2. Plainte Collective Contre Twitch & Amazon sur l'Entraînement des IA

En parallèle, Amazon et sa filiale Twitch font face à une action de groupe (class action) déposée aux États-Unis par le streamer Warren Pandiscia (Connecticut).

[Stream / VOD / Audio Twitch] ──(Option "Opt-Out" On par défaut)──► [Entraînement Modèles IA Amazon] ──► [Plainte Collective pour Rupture de Contrat]

Les Points Clés du Litige

  • Opt-Out Imposé : Amazon utilise l'audio, la vidéo, les VOD, les clips et les échanges de chat des chaînes Twitch pour entraîner ses LLM et outils de transcription. L'option « Entraînement pour l'IA générative » est activée par défaut pour tous les comptes.

  • Position de la Direction : Justifiant ce choix, Mike Minton (Directeur Produits chez Twitch) a publiquement déclaré : « Si c'était une option à activer (opt-in), personne ne l'activerait. »

  • Accusations des Créateurs : La plainte dénonce une rupture de contrat, estimant que la plateforme exploite les streamers comme des « partenaires d'entraînement gratuits » pour concevoir des produits IA commerciaux sans compensation financière ni consentement explicite.

Conclusion : 

Si tu utilises Twitch (en tant que créateur ou spectateur) et que tu souhaites protéger tes contenus ou données vocales/textuelles, pense à vérifier la section confidentialité de ton compte : l'option de collecte pour l'IA se désactive manuellement dans les paramètres du profil (Paramètres > Confidentialité et sécurité > Entraînement pour l'IA générative).

jeudi 20 août 2026

Fuite de données chez Trezor : 13 000 détenteurs de Cryptomonnaies exposés via un prestataire!!

Salut à tous les amoureux de la cybersécurité,

Le fabricant tchèque de portefeuilles physiques de sécurité (Hardware Wallets) Trezor a confirmé le vol des données personnelles de 13 689 clients. L'intrusion ne provient pas d'une faille sur les appareils eux-mêmes ni sur l'infrastructure de Trezor, mais d'une cyberattaque visant leur partenaire logistique américain ShipMonk.

[Gang ShinyHunters] ──(Zero-Day Metabase)──► [Instance ShipMonk] ──► [Exfiltration BDD] ──► [Extorsion / Phishing Ciblé]

1. Périmètre de l'Attaque et Données Exfiltrées

L'incident concerne les clients ayant commandé un appareil Trezor entre le 10 mai et le 8 août 2026 et livrés dans plusieurs pays cibles (États-Unis, Royaume-Uni, Suède, Italie, Portugal, Colombie, Brésil).

Population ImpactéeVolumeDonnées CompromisesRisques Directs
Profils Complets11 742 clientsNom, prénom, adresse postale complète de livraison, e-mail, téléphonePhishing ciblé, ingénierie sociale lourde, agressions physiques à domicile
Profils Partiels1 947 clientsNom, prénom, ville de résidence, e-mailPhishing (e-mails/SMS frauduleux), usurpation d'identité

2. Vecteur d'Attaque : Une Faille Zero-Day sur Metabase (ShinyHunters)

L'attaque s'inscrit dans une campagne plus vaste menée par le groupe cybercriminel ShinyHunters :

  • Exploitation Tiers : Les piratages ont été rendus possibles par l'exploitation d'une vulnérabilité Zero-Day critique au sein de l'outil d'analyse de données Metabase, utilisé par ShipMonk.

  • Privilèges Elevés : La faille a permis aux attaquants d'obtenir des droits d'administration sur les instances Metabase pour exfiltrer les bases de données avant d'envoyer des demandes d'extorsion à ShipMonk.

  • Dégâts Collatéraux : D'autres entreprises exploitant la même infrastructure Metabase ont également été touchées, notamment le fabricant d'ordinateurs Framework et la plateforme Tally.

3. Risques Accrus pour les Investisseurs & Recommandations

L'exposition des adresses de résidence de détenteurs de cryptomonnaies constitue la menace la plus critique, ravivant le souvenir des fuites subies par le concurrent Ledger :

  • Incursions Physiques (Wrench Attacks) : Les agressions physiques ciblant les propriétaires de crypto-actifs ont enregistré une hausse de 33 % au premier semestre 2026 (52 incidents recensés par CertiK).

  • Phishing Sophistiqué : Les victimes doivent s'attendre à recevoir de faux courriers, e-mails ou appels se faisant passer pour le support de Trezor ou leur banque, demandant la saisie de leur phrase de récupération (Seed Phrase de 12/24 mots).

Conclusion : 

Rappel absolu de sécurité : aucun constructeur de Hardware Wallet ni aucun support technique ne vous demandera JAMAIS votre phrase de récupération (Seed Phrase). Si vous faites partie des clients touchés, renforcez la sécurité physique de votre domicile, restez extrêmement vigilant face aux SMS/appels entrants non sollicités et n'entrez jamais vos mots clés sur un ordinateur ou un site web.

Fermeture de Cineby : Chute d'un géant du Streaming Illégal aux 160 millions de visites!!


Salut à tous les amoureux du cinéma et de la cybersécurité,

Un nouvel acteur majeur de la piraterie numérique jette l'éponge. Cineby, l'un des portails de streaming non autorisés les plus fréquentés au monde (revendiquant plus de 160 millions de visites mensuelles), a officialisé l'arrêt définitif de ses activités fixé au 26 août 2026.

Un encart s'affiche désormais sur la page d'accueil de la plateforme pour annoncer la coupure totale de ses serveurs ainsi que la suppression de toutes les bases de données utilisateurs.

[Injonctions UK/Canada] ──┐
[Saisies NDD en Inde]   ──┼──► [Pression Technique/Légale] ──► [Fermeture Cineby 26/08] ──► [Extinction Serveurs/Comptes]
[Bannissement Registrars] ──┘

1. Une Offensive Judiciaire Mondiale Déterminante

Même si les administrateurs ne détaillent pas les raisons exactes de ce sabordage, cette décision fait suite à une accélération sans précédent des actions en justice menées par les ayants droit (Motion Picture Association / MPA, HBO, studios hollywoodiens) :

JuridictionMesure Ordonnée contre CinebyImpact Opérationnel
Royaume-UniOrdonnance de blocage globale (Mai 2026)Blocage DNS/IP obligatoire étendu à tous les FAI
CanadaInjonction dynamique de la Cour fédéraleInvalidation préventive du domaine et des futurs sites miroirs
IndeInjonction judiciaire (Juillet 2026)Saisie de quatre noms de domaine et blocage au niveau registrar
  • Limites du blocage : Bien que le domaine principal en .at soit resté en ligne en raison de différends avec le registrar d'origine (Registrar.eu), la multiplication des ordonnances de blocage dynamique à l'échelle internationale a fini par asphyxier le trafic de la plateforme.

2. Architecture « Piratage en tant que Service » (PaaS)

Selon la MPA, Cineby ne stockait pas la majorité des fichiers vidéo mais fonctionnait comme une plateforme d'indexation lourde reliée à des réseaux d'hébergement russes :

  • Sites Sœurs Touchés : La fermeture de Cineby entraîne la chute de ses plateformes affiliées, notamment Cineplay et Fmovies+.

  • Persistance des Contenus : Les fichiers cibles étant dispersés sur des serveurs tiers de type cyberlocker, la fermeture de Cineby supprime la vitrine d'accès mais ne détruit pas physiquement l'ensemble des flux sous-jacents.

3. Le Défi des « Sites Hydres »

La disparition de Cineby s'inscrit dans le cycle classique du piratage en ligne, où la fermeture d'une marque entraîne souvent la création de clones ou la bascule des utilisateurs vers des alternatives existantes :

  • Injonctions Dynamiques : Pour contourner la création immédiate de sites miroirs, les cours de justice britanniques et canadiennes obligent désormais les FAI à bloquer automatiquement les nouvelles adresses IP/DNS associées à l'infrastructure sans repasser par un jugement au fond.

  • Projets Européens : Les autorités de l'Union européenne débattent d'un mécanisme de coupure d'urgence permettant aux ayants droit de faire bloquer les flux en direct et les sites de streaming sous 30 minutes lors des événements à fort enjeu économique.

Conclusion : 

L'effondrement de ces portails gratuits non régulés s'accompagne systématiquement d'une hausse des cyberattaques. Les domaines de redirection associés à Cineby ou ses faux clones en cours de création sont des vecteurs majeurs de malwares, de campagnes d'ingénierie sociale (phishing bancaire) et d'injections de malvertising.

mercredi 19 août 2026

Régulation UE : Apple Refond son Modèle Économique iOS pour se Conformer au DMA!!


Salut à tous les amoureux de l'high-tech,

Après plus de deux ans de négociations tendues avec la Commission européenne, une amende de 500 millions d'euros infligée en 2025 et le rejet de son dernier recours devant le Tribunal de l'UE, Apple procède à une refonte complète des conditions tarifaires et de distribution des applications iOS au sein de l'Union européenne.

Les nouvelles conditions sont ouvertes à la signature dès aujourd'hui et prendront effet au 1er octobre 2026.

[Processeur de Paiement / Mode de Distribution]
  │
  ├──► App Store + Apple In-App Purchase ──────► Commission de 26% (ou 15% réduits)
  ├──► App Store + Paiement Alternatif ────────► Commission de 20% (ou 10% réduits)
  ├──► App Store + Redirection Web (Link-out) ─► Commission de 15% (ou 10% réduits)
  └──► Web / Store Tiers (Sideloading) ────────► Core Technology Commission : 5%

1. Fin de la « Core Technology Fee » et Nouveau Barème de Commissions

L'élément le plus controversé du plan initial d'Apple — le péage forfaitaire de 0,50 € par installation au-delà d'un million de téléchargements, qui menaçait la viabilité des modèles freemium ou viraux — est définitivement supprimé.

Apple supprime également ses frais d'acquisition initiale (Initial Acquisition Fee) et ses frais de service de magasin (Store Services Fee) pour les flux hors App Store, pour les remplacer par une grille unifiée :

Mode de distribution & de paiementTaux StandardTaux Réduit (Small Business, Subscriptions > 1 an)
App Store (Système In-App Apple)26 %15 %
App Store (Système de paiement tiers)20 %10 %
App Store (Lien externe / Redirection Web)15 %10 %
Stores Tiers ou Distribution Web direct5 % (Core Technology Commission)5 % (Core Technology Commission)

2. Assouplissement des Paiements & Stores Tiers

  • Coexistence des méthodes : Un développeur pourra désormais proposer simultanément la solution Apple In-App Purchase ET une solution de paiement concurrente au sein de la même interface (stabilité imposée de 12 mois sur les choix pour l'ergonomie utilisateur).

  • Démocratisation des Stores Tiers : Apple assouplit drastiquement les prérequis pour exploiter une boutique alternative ou distribuer via le Web. La condition exigeant une lettre de crédit bancaire d'un million d'euros est supprimée. Sont désormais éligibles les entités ayant bénéficié de fonds de roulement, auditées par un comptable agréé, ou d'intérêt public / éducatif.

3. Cadre de Protection des Mineurs

Pour compenser l'absence de vérification native lors des transactions réalisées hors de sa passerelle, Apple instaure un encadrement strict :

  • Moins de 13 ans & Catégorie « Enfants » : Interdiction stricte d'inclure des liens de redirection vers des sites externes pour finaliser une transaction.

  • Entre 13 et 17 ans : Obligation d'implémenter un parental gate (accord préalable du tuteur légal) pour tout usage d'un système de paiement alternatif ou d'une redirection web.

Conclusion : 

Cette révision met fin à l'incertitude juridique et financière qui pesait sur les éditeurs européens depuis l'entrée en application du DMA. La bascule vers une commission sur les flux numériques (5 % à 20 %) remplace un risque opérationnel lourd à l'installation, facilitant le travail de modélisation économique pour les applications distribuées en dehors de l'App Store.

Éclairage Cybersécurité : Incidents Suez Eau France & Alaxione!!

Salut à tous les amoureux de la cybersécurité, Deux cyberattaques distinctes survenues en août 2026 illustrent les vulnérabilités de la chaî...