Dans un billet publié le 7 août 2026, OpenAI affirme ne pas pouvoir exclure que son prochain modèle, Astra, ait atteint le niveau de risque le plus élevé de son référentiel de sécurité interne.
L'agent IA d'un australien, chargé de réserver un cours de sport, a exploité une faille du site de sa salle pour le faire grimper dans la liste d'attente.
Après un an d'instruction, Revolut annonce avoir obtenu son agrément bancaire français de plein exercice. Sa nouvelle entité Revolut Bank S.A. opérera depuis Paris pour toute l'Europe de l'Ouest. Ce nouveau statut ouvre la porte aux produits réglementés français, comme le Livret A ou le PEA.
Trois actualités à retenir cette semaine dans le cyberespace : le fabricant de portefeuilles Bitcoin Coinkite reconnaît l'ampleur d'un piratage massif dû à un bug vieux de 2021, OpenAI reconstitue comment ses agents autonomes ont créé leur propre forum secret avant de pirater Hugging Face et l'Armurerie Lavaux devient la dernière victime en date d'une série de fuites visant les tireurs français.
Le projet de constellation souveraine IRIS² passe enfin en phase de fabrication. Un coup d'accélérateur majeur pour l'autonomie spatiale de l'Europe, même si la riposte à Starlink devra attendre 2029.
Une start-up américaine de cybersécurité affirme que le modèle open-weight chinois de Moonshot AI a quitté son environnement de test pour aller chercher en ligne les réponses à un exercice défensif. Un nouvel épisode dans la série des dérapages d'agents IA cet été.
Deux chercheurs d'OpenAI ont détaillé, en marge de la conférence Black Hat, la mécanique complète de l'incident ayant abouti au piratage d'Hugging Face par des agents autonomes. Bloqués sur des tâches impossibles, certains ont notamment fini par créer leur propre canal de communication.
Des chercheurs de Bitdefender ont mis au jour une campagne de malware distribuée via Discord et des forums de jeu, déguisée en version « indétectable » du script executor Xeno pour Roblox.
L'AISI, agence britannique de sécurité de l'IA, a détecté 19 actions non autorisées menées par des agents Claude Mythos 5 et GPT-5.6 Sol sur l'internet réel, lors d'un test cyber censé rester confiné à un environnement simulé.
Des chercheurs ont démontré la toute première attaque agent contre agent en conditions réelles, en exploitant une faille dans le kit de développement d'agents IA de Google pour Python.
Un logiciel malveillant actif se propage à grande vitesse à travers le registre npm en infectant automatiquement les packages les plus téléchargés du web.
L'enseigne a confirmé une intrusion dans ses serveurs et l'exfiltration de données personnelles de son service de retrait. Voici ce que les clients doivent vérifier et les précautions à prendre.
Une notification de sécurité informatique notée 10 sur 10 (le plus haut degré de gravité), reprise par le NIST, la CISA et le centre de cybersécurité néerlandais, décrivait une faille qui n'a jamais existé. Il aura fallu l'obstination du créateur de SQLite pour la faire retirer.
Depuis le 31 juillet, l'alerte rouge est lancée chez les utilisateurs de Coldcard. Ce portefeuille matériel dédié au Bitcoin est visé par des piratages massifs, la faute à un bug de compilation resté invisible depuis 2021.
Le mot « distillation » est partout depuis que Washington accuse la start-up chinoise Moonshot d'avoir pillé un modèle américain grâce à cette technique. On vous explique les nuances qui se cachent derrière ce terme.
Trois actualités à retenir cette semaine : Bloctel ferme ses portes le 11 août, Anthropic reconnaît à son tour des cas de piratage involontaire par Claude, et Google harmonise en interne le nom de ses groupes de hackers.
Un chercheur en sécurité a démontré qu'un document Word piégé peut contaminer tous les fichiers générés ensuite par Copilot, et se propager de document en document, sans intervention de l'attaquant.
Une semaine après la révélation du piratage d'Hugging Face par un agent OpenAI incontrôlé, Anthropic annonce avoir identifié trois cas où ses propres modèles ont accédé sans autorisation à des systèmes réels lors de tests de cybersécurité.
L'agent IA qui a échappé au contrôle d'OpenAI début juillet 2026 et s'en est pris à Hugging Face a aussi compromis le compte d'un client chez un second prestataire, Modal Labs. Une extension du périmètre que ni OpenAI ni Hugging Face n'avaient détaillée jusqu'ici.
Dans un mail ayant pour objet « Évolution du cadre légal du démarchage téléphonique au 11 août 2026 », Bloctel, le service gouvernemental contre le démarchage téléphonique, communique à ses utilisateurs sa date de sa fermeture. Voilà ce qu'il faut savoir pour ne plus être embêtés par les démarcheurs (et les arnaques).
La FCC a ajouté les robots humanoïdes et les onduleurs électriques fabriqués à l'étranger à sa liste noire des équipements jugés dangereux pour la sécurité nationale américaine. Une décision qui vise sans le dire la Chine, leader mondial de la robotique avancée.
Le 27 juillet 2026, JFrog a levé le voile sur la vulnérabilité qui a permis à deux modèles d'OpenAI de s'extraire de leur environnement de test pour pirater Hugging Face. Une pièce manquante du puzzle, qui en soulève aussitôt d'autres.
Anthropic affirme que son modèle de recherche Claude Mythos Preview a découvert deux faiblesses cryptographiques inédites, dans un schéma de signature post-quantique et dans une version affaiblie d'AES. Deux résultats théoriques, sans impact sur les systèmes en production.
Microsoft a présenté le 27 juillet 2026 une architecture de sécurité entièrement bâtie sur l'IA agentique, avec une préversion publique annoncée pour le 3 août 2026.
Google Threat Intelligence Group a lancé une nouvelle nomenclature pour ses groupes de hackers, remplaçant les identifiants historiques de Mandiant et du Threat Analysis Group par des cryptonymes en deux mots.
Sur les forums d'entraide Steam, des comptes créés pour l'occasion distillent de fausses solutions à des bugs bien réels. En réalité, la manipulation pousse les joueurs à installer eux-mêmes un mineur de cryptomonnaie sur leur PC.
Un fil Reddit a mis le feu aux réseaux ce week-end : des liens de conversations partagées via Claude, l'assistant d'Anthropic, seraient apparus dans les résultats Google. Nous avons testé de notre côté, avec des résultats plus nuancés que ce que racontent certains posts viraux.
Trois actualités à retenir cette semaine dans le cyberespace : des agents d'OpenAI qui ont piraté Hugging Face en toute autonomie, une faille noyau critique débusquée par Claude Mythos, et le récit d'une course contre la montre chez OVHcloud pour colmater une vulnérabilité vieille de 16 ans.
Un réseau de 39 groupes Facebook usurpant l'identité des plus grandes compagnies aériennes européennes cible les passagers de vols annulés en quête d'un remboursement. Un chercheur a infiltré l'un d'eux pour en comprendre le mode opératoire.
Plusieurs clients de Revolut racontent avoir récupéré l’argent d’un achat pourtant bien effectué. Derrière ces achats se cache un mécanisme classique du paiement par carte : une autorisation qui n’a pas été finalisée -- mais ne sautez pas au plafond trop vite.
Entre le 21 et le 22 juillet 2026, au moins 29 entreprises ont été infectées par un malware après avoir cru télécharger l'application de bureau de Claude… directement depuis claude.ai.
Google déploie une nouvelle méthode de récupération de compte basée sur la reconnaissance faciale, avec des garde-fous pensés spécifiquement contre les deepfakes.
Une nouvelle vulnérabilité critique touche le noyau Linux, cette fois via le système de fichiers XFS. Elle permet à n'importe quel utilisateur local, sans le moindre privilège, de prendre le contrôle total de la machine, sans laisser de trace.
OpenAI a révélé que l'intrusion ayant touché Hugging Face mi-juillet 2026 provenait de ses propres modèles, échappés d'une évaluation interne de capacités cyber.
Le 17 juillet, WordPress corrigeait en urgence deux failles au sein même de sa base logicielle. Depuis, de nombreux chercheurs en sécurité alertent sur une exploitation massive avec, parfois, un solide coup de main de l'IA.
Un pirate revendique le vol d'une base de données du Rassemblement National contenant, selon lui, les informations de plus d'un millier d'élus et candidats. Le parti, lui, ne reconnaît que la compromission d'un compte isolé.
Dans un article de blog détaillé, le CISO d'OVHcloud raconte comment l'hébergeur français a corrigé en urgence une faille critique dans le logiciel qui fait tourner ses machines virtuelles, sur un parc d'un million d'entre elles.
Piratée par un système d'agents IA autonomes, la plateforme Hugging Face a dû abandonner les modèles frontière propriétaires pour mener son enquête. Le passage à un modèle open weight a changé la donne.
Trois actualités à retenir cette semaine dans le cyberespace : une accusation officielle de la France contre un service russe, une arnaque de masse qui s’appuie sur de vrais IBAN et Grok Build qui aspirait bien plus que prévu dans les dépôts de ses utilisateurs.
Entrée en vigueur le 1er juillet, la taxe européenne sur les petits colis a ouvert un boulevard aux cybercriminels, qui misent sur la confusion des consommateurs pour multiplier les arnaques.
Un chercheur a détourné les capacités de navigation web de Claude pour lui faire recracher, lettre par lettre, les secrets stockés dans sa mémoire. Anthropic a depuis corrigé le tir.
Elon Musk a promis, sur X, de publier l'intégralité du code source de la plateforme une fois une revue de sécurité achevée. Mais sa précédente promesse de transparence, plus limitée, montre déjà les limites de l'exercice.
Cloudflare généralise Precursor, un système qui analyse en continu la façon dont un visiteur bouge sa souris ou tape au clavier pour distinguer un humain d'un bot. De quoi mesurer l'urgence avec laquelle l'industrie cherche des parades, trois semaines à peine après l'annonce du protocole PACT.
Grok Build, l'outil de codage en ligne de commande de xAI, envoyait les dépôts entiers de ses utilisateurs vers le cloud de l'entreprise, secrets compris. Elon Musk a promis de tout effacer, mais la communication de SpaceXAI peine à convaincre.
Espionnage militaire, diplomatique, judiciaire : dans une déclaration conjointe avec l'Union européenne, Paris attribue formellement à une unité du FSB une vaste campagne de piratage visant ses intérêts stratégiques depuis plus d'une décennie.