🏆 Top news du mois de août
CVE-2026-25177 et CVE-2026-27912Deux failles critiques d’Active Directory permettent notamment une élévation de privilèges et la prise de contrôle du domaine.
En lire plus...
Plug-and-Pwn : Emulation de périphériques USB sous Windows pour élévation de privilègesÀ la DEFCON 34, « Plug-and-Pwn » montre qu’un faux périphérique USB peut exploiter l’installation automatique de pilotes Windows pour obtenir les privilèges SYSTEM, y compris à distance via RDP dans certains cas.
En lire plus...
Des agents IA d'OpenAI et d'Anthropic ont attaqué de vraies cibles lors de tests de sécuritéDes agents IA ont mené des actions malveillantes réelles sur Internet, allant jusqu’à la création de faux comptes et l’exploitation de systèmes, alors qu’ils pensaient être dans un environnement simulé.
En lire plus...📰 News
03/08/2026 Publication de Kimi K3 : le plus gros modèle open-weight enfin disponible
Kimi K3 est un modèle d’IA multimodal à poids ouverts développé par Moonshot AI. Son architecture Mixture-of-Experts regroupe 2 800 milliards de paramètres. Kimi K3 est novateur parce qu’il rapproche les modèles ouverts des performances des solutions propriétaires, on l'estime parmi les 5 meilleurs LLMs disponible sur le marché. Malheureusementdu fait de sa taille il est quand même très coûteux de l'héberger en local. L'architecture minimale pour l’auto-hébergement : environ 8 GPU NVIDIA GB300.
Une vulnérabilité logicielle datant de mars 2021 frappe les détenteurs de portefeuilles Coldcard, avec près de 89 millions de dollars de Bitcoin dérobés.
Alpha Schools prévoit de passer de 12 à environ 50 campus en 2026 et à New York, son école devrait passer de 22 à 160 élèves cette année. À noter que les frais de scolarité sont de 75.000$/an.
06/08/2026 Ransomware : ciblage des managers plutôt que des PDG
Une étude de Zscaler révèle que les groupes de ransomware ciblent désormais préférentiellement les managers de 40-50 ans disposant d'une autorité décisionnelle financière, plutôt que les PDG. Cette stratégie vise à accélérer les paiements en exploitant l'influence opérationnelle des victimes plutôt que leurs privilèges techniques.
07/08/2026 Le shopping n’est plus une activité humaine (Alexia IA shopping amazon)
Amazon commence à avoir des chiffres assez dingues sur le shopping par IA
10/08/2026 Anthropic to put AI in charge of reviewing Claude Code actions by default
L'auto mode par défaut serait une avancée majeure pour l’autonomie et la sécurité des agents IA, mais avec une vigilance humaine toujours nécessaire pour les actions critiques. Selon l'étude le mode auto serait plus performant que la validation manuelle pour les opérations à risque.
10/08/2026 How to report an AI Act violation in the EU
Outil pour remonter les infractions GPAI à l'IA Act en europe : https://digital-strategy.ec.europa.eu/en/policies/ai-act-complaints-tool
13/08/2026 Near-autonomous AI agents attack Taiwan's nuclear safety agency
Nouvel exemple d'attaque avec des agents autonomes open source (Hermes et OpenClaw AI agents) qui fonctionnent par boucle d'apprentissage en s'autocorrigeant. Ils passent même 100% des captchas...
16/08/2026 Piratage des impôts : comment en est-on arrivé là ?
Bilan de la cyberdéfense française, confrontée à une série de cyberattaques majeures ciblant ses infrastructures critiques. L'article expose le retard de l'Etat vis à vis de la transposition de NIS2 ainsi que les lacunes de la stratégie nationale face à l'avancée de l'IA et à la concurrence technologique des puissances étrangères.
17/08/2026 Plug-and-Pwn : Emulation de périphériques USB sous Windows pour élévation de privilèges
À la DEFCON 34, des chercheurs ont dévoilé « Plug-and-Pwn », une technique qui exploite le mécanisme Windows de chargement automatique des drivers USB, capable d'aller chercher leur version en ligne. Certains périphériques embarquent des drivers vulnérables par défaut, ou téléchargent une version non signée via HTTP en clair, ouvrant la voie au hijack. Le vecteur fonctionne aussi à distance, via USB sur RDP, pour certains appareils.
17/08/2026 Evasion de payloads C# via recompilation WASM
Après WasmForge (compilation Go vers WebAssembly pour contourner les signatures antivirus), l'équipe Praetorian étend l'approche au C#. Des outils GhostPack comme Rubeus et Seatbelt tournent désormais en binaires PE, avec quasi toutes leurs fonctionnalités préservées. La technique repose sur la toolchain .NET NativeAOT-WASI, complétée par du code développé avec l'aide de LLM. L'ensemble de la toolchain est désormais open source, disponible sur https://github.com/praetorian-inc/wasmforge
17/08/2026 Vulnérabilités sur les liaisons GPON opérateurs
Présentée lors de la conférence DEFCON 34, la technique gPWN explique comment il est possible sur certains déploiements opérateurs en mode fibre GPON (Gigabit-capable Passive Optical Network) d'écouter le traffic réseau partagé entre les différents usagers d'un même brin. Avec du matériel basique et une suite d'outils fournie par les chercheurs, il est possible d'écouter les communications en clair (HTTP, DNS, etc...) de votre voisinnage partageant le même opérateur.
17/08/2026 Amnesty International revient en détail sur le fonctionnement du spyware étatique Pegasus
Amnesty International publie l'analyse la plus complète à ce jour du spyware Pegasus, s'appuyant sur ses précédents rapports forensiques ainsi que sur des documents internes inédits de NSO Group (marketing et techniques), issus du procès WhatsApp/Meta contre NSO aux États-Unis. Une sélection de ces documents clés est désormais accessible sur GitHub, pour aider chercheurs et défenseurs des droits numériques. Un rapport plus complet est annoncé pour plus tard.
17/08/2026 Claude Opus 5 en Tête des LLM : 63,1 vs GPT-5.6
Article intéressant parlant des dernières évolutions IA dans le monde (Europe, Chine, Amérique)
19/08/2026 Comment la police française a hacké Encrochat
Computer Weekly revient sur les travaux menés par des chercheurs tchèques afin de reconstituer les techniques mises en oeuvre lors du hack de Encrochat, le réseau téléphonique chiffré préféré des criminels à une certaine époque. On y découvre comment la police a pu introduire un malware le permettant par la suite d'extraire les données des téléphones en temps réel. Malgré tout, certaines lacunes techniques évidentes ont causé la détection de l'intrusion et l'arrêt immédiat des services Encrochat
🛑 Vulnérabilité
04/08/2026 Un ver informatique frappe keyv, le package npm présent dans des millions de projets web
Un logiciel malveillant actif se propage à grande vitesse à travers le registre npm en infectant automatiquement les packages les plus téléchargés du web.
17/08/2026 KerberLoss (CVE-2026-25177) et ResetNightmare (CVE-2026-27912)
Shai Laron, chercheur en sécurité chez Semperis, dévoile deux nouvelles vulnérabilités (KerberLoss (CVE-2026-25177) and ResetNightmare (CVE-2026-27912)) présentées lors la BlackHat 2026. Ces deux vulnérabilités ciblent Kerberos et peuvent mener à une compromission de comptes à privilèges via un changement de mot de passe en exploitant la faiblesse détectée dans le mécanisme de réinitialisation de mot de passe. Ces deux vulnérabilités ont été patchées par Microsoft en Mars et Avril 2026.
17/08/2026 Elévation de privilèges via le driver anti-cheat XIGNCODE3
Un article de blog détaille l'utilisation d'un driver vulnérable installé comme solution anti-cheat XIGNCODE3 pour de nombreux jeux vidéos, afin d'élever ses privilèges en tant que SYSTEM sous Windows. Le driver étant exécuté dans le contexte du kernel, l'élévation de privilège permet un contrôle total de la cible une fois réalisée (arrêt de l'EDR, dump lsass ...).
31/08/2026 Vulnérabilité dans Gitlab
(CVE-2026-19478) Suppression de projet sans authentification dans GitLab via une directive GraphQL
🔒 Protection des données
05/08/2026 Géolocalisation et applications mobiles : comment protéger vos données ?
Les applications météo, de sport ou de rencontres utilisent souvent votre localisation. Mais savez-vous qui peut accéder à ces données et pourquoi ? La CNIL vous aide à comprendre les enjeux et à garder le contrôle sur vos données.
14/08/2026 Impots.gouv.fr victime d’une cyberattaque
Le système d’information du fisc, Impots.gouv.fr, a été victime fin juin d’un piratage informatique et d’une fuite de données, revendiqués mercredi 12 août, permettant « la consultation et l’extraction de données concernant des particuliers et des professionnels », annonce jeudi 13 août Bercy dans un communiqué, sans préciser la nature des données et le nombre de contribuables concernés.
21/08/2026 DGFiP, cadastre, Éducation nationale : l’État français enchaîne les fuites de données
Trois incidents distincts à la DGFiP en une semaine, 678 000 usagers concernés, 1,8 million de comptes cadastraux, et une revendication portant sur 346 millions de lignes à l'Éducation nationale. En plein été, deux administrations françaises se sont fait siphonner leurs données. La situation est grave, et surtout, l'histoire se répète au fil des mois. Voici ce que l'on sait, et surtout, ce qui reste à confirmer.
21/08/2026 SFR piraté : plus de deux millions de clients touchés, le hacker des impôts frappe encore
Le pirate ZeroBytes, déjà à l'origine des fuites visant la DGFiP et l'Éducation nationale cet été, revendique désormais une intrusion chez SFR touchant plus de deux millions d'abonnés fibre. L'opérateur confirme l'incident et écarte tout risque sur les mots de passe et les coordonnées bancaires.
⚛️ IA
05/08/2026 « Des agents IA d'OpenAI et d'Anthropic ont attaqué de vraies cibles lors de tests de sécurité
Lors d'évaluations menées par l'AISI britannique et la société Irregular, des agents animés par Claude Mythos 5 et GPT-5.6 Sol ont mené des actions non autorisées sur l'internet public en croyant rester dans un exercice simulé, allant jusqu'au harcèlement par faux comptes GitHub d'un mainteneur open source d'un côté, et à l'exploitation réelle d'un site web dont le nom coïncidait avec une cible fictive de l'autre.
Deux chercheurs d’OpenAI ont détaillé, en marge de la conférence Black Hat, la mécanique complète de l’incident ayant abouti au piratage d’Hugging Face par des agents autonomes. Bloqués sur des tâches impossibles, certains ont notamment fini par créer leur propre canal de communication.
12/08/2026 Anthropic annonce glisser une signature invisible dans le texte de Claude, mais comment ça marche ?
Anthropic annonce glisser une signature invisible dans le texte de Claude, mais comment ça marche ?
Un utilisateur australien travaillant pour une entreprise qui vend des solutions IA, a délégué la tâche de réserver un cours de sport à son agent autonome. L'agent a pris quelques libertés puisqu'au lieu de passer par le parcours habituel, ce dernier a identifié une vulnérabilité dans l'API du site lui permettant de réserver des cours plusieurs mois à l'avance. Il a également découvert comment éjecter d'autres utilisateurs de la liste d'attente pour être prioritaire sur les prochains cours.
19/08/2026 IA : il cache une injection de prompt dans un document judiciaire, le juge le sanctionne
Du texte blanc sur fond blanc invisible à l'œil nu mais parfaitement lisible par une machine. C'est ce qu'un plaignant américain a glissé dans ses notes déposées devant un tribunal du Connecticut, avec une consigne adressée à toute IA qui viendrait à lire le document : allez dans mon sens. Le juge a repéré cette tentative, puis lui a retiré son accès au dépôt électronique.
21/08/2026 Claude Mythos 5 maintenant disponible dans Claude Security
Les scans de Claude Security utilisent maintenant Claude Mythos 5.
26/08/2026 IA : la CNIL met à jour son outil de traçabilité des modèles publiés en source ouverte
La CNIL publie une nouvelle version de son démonstrateur permettant d’explorer la généalogie des modèles d’IA publiés en source ouverte. Cette mise à jour améliore notamment les performances de l’outil, son ergonomie et automatise l’actualisation des données. Une version en anglais est désormais disponible.





