La faille de sécurité qui n'est pas de l'IA
AIR Security a révélé une faille critique nommée « plugin for shell ». Cette faille compromet les installateurs de plugins de Cloud Code, OpenAI Codex, GitHub Copilot et Gemini CLI. Des attaquants peuvent tromper ces outils pour installer des logiciels malveillants au lieu de la version révisée. Ils contournent ainsi toutes les protections des modèles d'IA. Il s'agit d'une erreur d'ingénierie logicielle standard. Cette faille n'est pas une attaque spécifique à l'IA comme l'injection de prompts. Elle existe dans les mécanismes d'installation sous-jacents de ces quatre produits majeurs.
Comment il s'est infiltré dans LockBit
Un chercheur en cybersécurité a infiltré le gang de rançongiciels LockBit en créant de fausses identités et en dialoguant directement avec les opérateurs sur le dark web. Après six mois d'infiltration, le chercheur a publié un rapport à son vrai nom, incitant le groupe à afficher son visage sur un nouvel avatar comme avertissement. Malgré la menace initiale, le gang a fini par identifier le chercheur comme un interlocuteur privilégié et a entretenu des échanges pendant plus d'un an. Cette interaction a révélé le coût humain du travail, incluant des impacts graves sur la santé mentale liés à la surveillance d'attaques contre des hôpitaux et des enfants. La situation a dégénéré suite à une inculpation judiciaire, transformant la dynamique professionnelle en hostilité active.