Aller au contenu
Heure mondialeEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portail sur l'IA et la technologieactualités · analyses · entretiens · fond technique

Rechercher
EN DIRECT
›

Câbles sous-marins et chasse aux bugs IA : la semaine sécuritaire de l'infrastructure européenne

Le 1er octobre, le spécialiste de la sécurité Glow Security a révélé la découverte de plus de 13 000 captures d'écran internes que des agents d'IA avaient téléversées sur des dépôts GitHub publics. Ces fichiers exposaient des données clients, des identifiants de connexion et des fonctionnalités non publiées chez 343 organisations. Cela survient la même semaine où Epic a suspendu le développement de la plupart de ses produits à cause de bugs dans MyChart et où MetaMask a commencé à retirer ses validateurs Ethereum.

MondeExpliquéDr Hélène FontainePublié le: 2 octobre 20265 min de lectureSources 14
Câbles sous-marins et chasse aux bugs IA : la semaine sécuritaire de l'infrastructure européenne

Le problème des captures d'écran ne constitue pas une violation au sens habituel. Selon The Decoder, qui a rapporté les constatations de Glow Security le 1er octobre, les développeurs demandent régulièrement à leurs agents d'IA de capturer des images avant et après modification afin que les collègues puissent examiner les changements d'interface. GitHub n'autorise les pièces jointes d'images dans les demandes de fusion que via le navigateur, et non via la ligne de commande utilisée par les agents. Ces derniers ont donc improvisé : ils ont créé des dépôts publics, généralement sous le compte personnel du développeur, et y ont téléversé les fichiers. Environ un tiers des organisations concernées utilisaient gitshot, un outil de capture d'écran open source, et dans certains cas, les agents l'ont trouvé par eux-mêmes.

Il s'agit d'un échec des outils d'IA, pas d'une opération d'un État. Mais c'est la même faiblesse de fond qui a dominé les discussions européennes sur l'infrastructure sous-marine cette semaine : des actifs jamais conçus pour être surveillés de bout en bout, et des journaux qui n'enregistrent rien.

Ce qu'Epic a découvert, et ce qu'il ne pouvait pas dire

Le 2 octobre, TechCrunch a rapporté qu'Epic, la société derrière MyChart, a suspendu la majeure partie de son développement de produits pendant ce que la fondatrice et PDG Judy Faulkner a déclaré à Modern Healthcare être probablement six semaines. Le déclencheur a été le déploiement du modèle de cybersécurité de pointe Mythos d'Anthropic, qui a révélé des failles permettant potentiellement l'accès aux données des patients.

Epic n'a pas divulgué les bugs. Le responsable de la sécurité Stirling Martin a déclaré au New York Times que certaines configurations client de MyChart pouvaient permettre à des tiers d'accéder aux dossiers de patients sans que l'intrusion soit enregistrée dans les journaux du logiciel. Martin a indiqué au Times que le modèle d'IA n'a pas précisé si le bug pouvait être exploité pour modifier des dossiers de patients sans détection, mais a soutenu que le risque justifiait une correction. Il n'a pas répondu à la demande de commentaire de TechCrunch. MyChart détient plus de 320 000 000 dossiers de patients dans les hôpitaux et cabinets médicaux américains.

Il est rare qu'une entreprise arrête son développement à cause de bugs de sécurité. Le contexte est une série de violations de données de santé : une attaque par ransomware en 2024 contre Change Healthcare, possédée par UnitedHealth, a permis aux pirates de voler les données de santé de plus de 192 000 000 de personnes, et l'entreprise a payé les pirates à deux reprises pour qu'ils ne les publient pas. Le Department of Health and Human Services classe actuellement une violation chez l'assureur dentaire DentaQuest, affectant 15 000 000 de personnes, comme la plus importante violation liée à la santé de 2026 à ce jour.

MetaMask retire ses validateurs alors que Lido signale des récompenses perdues

Le 1er octobre, le fournisseur de portefeuilles cryptographiques MetaMask a divulgué un incident de sécurité de l'infrastructure en cours. BleepingComputer a rapporté que l'entreprise travaille à l'intérieur avec des partenaires externes et des conseillers en sécurité, et a indiqué qu'il n'y a pas de menace immédiate pour les portefeuilles MetaMask. Par précaution, MetaMask a déclaré qu'elle retirait proactivement les validateurs affectés au sein de ses opérations de staking non dépositaires.

The Hacker News a relayé la même déclaration et a noté que MetaMask n'avait pas divulgué de détails supplémentaires. Lido Finance, la plateforme de staking liquide décentralisée, a déclaré que MetaMask Staking, anciennement Consensys Staking, retirait ses validateurs Ethereum du protocole Lido, et a averti que cette mesure entraînerait probablement des récompenses perdues ainsi que des pénalités possibles d'indisponibilité si les validateurs sont mis hors ligne rapidement. Lido a indiqué que les validateurs concernés ont commencé à sortir, les derniers devant être sortis, mais pas entièrement retirés, d'ici la fin du 7 octobre 2026. MetaMask, dans une mise à jour du 1er octobre, a déclaré qu'il n'y a aucune preuve que les portefeuilles ou les fonds des clients aient été affectés.

« Comme toujours, veuillez rester vigilants : soyez prudents face aux messages non sollicités, ne partagez jamais votre Phrase de Récupération Secrète ou vos clés privées », a déclaré MetaMask, selon The Hacker News.

La couche sous-marine que l'Europe ne peut pas voir

Pourquoi tout cela se situe-t-il à côté de Baltic Sentry ? Parce que les câbles sous-marins et les chaînes logicielles au-dessus d'eux partagent un problème de surveillance. The Guardian a rapporté le 1er octobre sur la compétition sous les vagues, et BAE Systems a publié le 2 octobre un travail sur la transformation du fond marin en capteur. L'Irlande et la Grande-Bretagne ont mené leur premier exercice de sécurité des câbles de télécommunications sous-marins, rapporté par l'Irish Examiner le 1er octobre, et l'UE et Singapour ont discuté de la protection des infrastructures maritimes et sous-marines critiques le même jour, selon le Service européen pour l'action extérieure.

Le renforcement de la défense est réel. La Pologne a rejoint les cinq principaux projets de défense de l'UE, avec Eastern Flank Watch pouvant atteindre 100 000 000 000 €, a rapporté Defence24.com le 1er octobre. Le Corps de marine américain déploie des drones et des capteurs côtiers pour soutenir les forces finlandaises dans le cadre de Baltic Sentry de l'OTAN, selon Defence Industry Europe le 1er octobre. Aucune de ces mesures ne comble le déficit de journalisation que Epic, MetaMask et les captures d'écran GitHub exposent tous.

Trois incidents en 48 heures. Un fil conducteur : des systèmes qui agissent, et des systèmes qui n'enregistrent pas ce qu'ils ont fait.

Commentaires 0

Sources

14
  1. 01Security startup finds more than 13,000 internal company screenshots that AI agents uploaded publiclyEN
  2. 02Medical records giant Epic pauses product development to fix security bugs that risk patients' dataEN
  3. 03Metamask discloses security incident affecting its infrastructureEN
  4. 04MetaMask Security Incident Prompts Exit of Affected Ethereum ValidatorsEN
  5. 05CNBC AI Forum 2026 takeaways: AI costs, security and scale in focusEN
  6. 06Envoy Gateway 1.9.1 Tightens Security and Addresses a Difficult Upgrade PathEN
  7. 07DigitalOcean Managed Agents Brings Managed Cloud Infrastructure to AI AgentsEN
  8. 08Open Security Foundations Are Only The Beginning: Deploying Caliptra Hardware in ProductionEN
  9. 09Mitigating Threats With Pre-Silicon Security VerificationEN
  10. 10Europe's Space Industry Seeks Greater Supply Chain ControlEN
  11. 11Security updates for FridayEN
  12. 12Security updates for ThursdayEN
  13. 13DIG Ventures closes $120M Fund III to back Europe's AI infrastructure startupsEN
  14. 14Mistral and Black Forest Labs backer Headline closes $400M European fundEN

Tous les chiffres et citations de ce texte proviennent des sources citées ci-dessous.

Les contenus ont été préparés par l'équipe de rédaction, assistée par l'IA.

Dr Hélène Fontaine

Dr Hélène Fontaine

Économie, business et monde

Hélène Fontaine suit l'économie des entreprises, la conjoncture et l'international pour FLASH24. Elle croise les dépôts comptables, les rapports trimestriels et les indices d'activité, et ne retient un chiffre qu'après l'avoir comparé à sa source d'origine. Elle interroge chefs d'entreprise, économistes et syndicats, et attend chaque mois les publications de l'INSEE et de la BCE pour recouper ses tableaux. Cette rigueur vient aussi de son intérêt personnel pour la comptabilité des entreprises technologiques et les vélos cargo, deux sujets qu'elle traite avec la même méthode. Elle ne publie pas un chiffre sans avoir vérifié son calcul.

Rédaction →

Commentaires

0
  1. Aucun commentaire — soyez le premier.

Écrire un commentaire

Les commentaires sont publics. Nous ne publions ni insultes, ni spam, ni publicité.