Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
Hier — 4 septembre 2026Flux principal

CrowdStrike Disrupts Sality Botnet After More Than 20 Years

3 septembre 2026 à 21:36

Cybersecurity expert Ken Underhill reports from CrowdStrike on the disruption of the 20-year-old Sality botnet and what security teams need to know.

The post CrowdStrike Disrupts Sality Botnet After More Than 20 Years appeared first on TechRepublic.

WinBtrfs - Le pilote Windows qui monte vos disques Linux se réveille enfin

Par : Korben ✨
3 septembre 2026 à 10:26

Le 1er septembre, Mark Harmstone a publié WinBtrfs 1.10 , le pilote qui fait lire et écrire des partitions Btrfs à Windows. Et je trouve qu'il était temps, parce que la version précédente datait quand même de mars 2024.

Le principe, lui, n'a pas bougé. Vous avez un disque formaté en Btrfs, celui de votre Linux en dual-boot par exemple, et plutôt que Windows l'ignore totalement comme votre date ignore vos textos le lendemain, celui-ci arrive dans l'explorateur de fichiers avec sa petite lettre de lecteur, en lecture comme en écriture. Ce driver pour le système de fichiers Btrfs a été réécrit from scratch, sans reprendre une seule ligne du noyau Linux, et c'est quand même du LGPL.

Alors regardons ce que cette 1.10 répare, parce que la liste vaut le détour. Déplacer un fichier d'un subvolume vers un autre faisait totalement planter le pilote, ce qui fait qu'il était compliqué de mettre un fichier à la corbeille. Laisser Steam créer plein de fichiers d'un coup le faisait aussi planter comme une merde, sans parler du fait qu'écrire sur un snapshot corrompait l'arbre d'extents.

Bref, c'était compliqué jusqu'alors, d'avoir un usage normal d'un disque formaté en Btrfs.

Cette nouvelle version répare aussi la préallocation, ce qui remet rclone d'aplomb, un blocage sur les liens durs, et une corruption mémoire liée à la surveillance du registre. Elle ajoute aussi l'écriture des bitmaps d'espace libre et des fichiers compressés en ligne, deux choses qu'elle savait jusqu'ici seulement lire. En échange, le RAID disparaît sur les périphériques amovibles (si vous en faisiez sur des clés USB, c'est finito pépito).

Reste à savoir comment Harmstone a fait pour nous pondre 370 commits en quatre semaines ? Est-ce la coke ? Est-ce la caféine ? Hé bien non, le README répond à cette question sans détour : C'est Claude d'Anthropic qui l'a, je cite, "grandement aidé" sur la chasse aux bugs et les revues de code. Il ajoute dans la foulée que tout le code a quand même été écrit à la main (wink wink ^^).

Maintenant, est-ce que vous avez besoin de ce driver ?

Chez Paragon, le produit Btrfs dédié est marqué "Legacy" et indisponible depuis octobre 2025, et dans leur suite qui reste vendue, Btrfs est encore en lecture seule. De son côté, WSL 2 sait aussi monter du Btrfs, car son noyau embarque le module, mais la documentation de Microsoft pose ses limites : ni clé USB ni lecteur de cartes, pas de partition du disque de démarrage, et un accès depuis Windows qui passe par un chemin réseau plutôt que par une lettre de lecteur.

Voilà pourquoi ce pilote incroyable n'a pas de réel équivalent.

Côté Windows, il y a quand même des petites surprises. Le pilote est bien signé et s'installe normalement, mais avec Secure Boot activé sur un Windows 10 ou 11, il peut refuser de se charger pour la simple et bonne raison que Microsoft a durci ses exigences de signature d'une façon que les pilotes libres n'ont pas encore réussi à régler. Il faut donc contourner la vérification, ou couper Secure Boot dans le BIOS. Ne vous inquiétez pas, Windows 11 demande en principe Secure Boot pour s'installer, mais tourne ensuite très bien sans. Cependant, je ne suis pas fan d'enlever des contrôles de sécurité sur l'ordinateur, donc, à vous de voir.

Et une fois le disque monté, ne le cherchez pas non plus dans la gestion des disques, car il n'y sera pas. Le pilote passe en fait par un faux périphérique bloc pour que le RAID fonctionne, et diskmgmt ne sait rien de tout ça. C'est donc dans l'explorateur que ça se passe, et nulle part ailleurs.

Et puis 370 commits en quatre semaines sur un pilote de système de fichiers, dont deux chemins d'écriture flambant neufs, ça reste quand même un peu chaud niveau vérification / bugs. Donc pensez bien à faire des backups avant d'installer ça.

Source : Neowin

153 millions de permis de conduire scannés en vente sur le darkweb

2 septembre 2026 à 16:30

Des pirates ont mis en vente cette semaine, sur un site baptisé Nexus, les copies numériques de plus de 153 millions de permis de conduire américains et canadiens, plus de 10 millions de cartes d'identité, 3 millions de documents de voyage et de pièces étrangères, et près de 600 000 cartes médicales. Le site vit sur le darkweb, la partie d'internet où ce commerce se fait entre criminels, à l'abri des regards.

Pour chaque personne, le dossier contient jusqu'à six photos du permis, recto et verso, en lumière normale, en infrarouge et en ultraviolet, avec la date et l'heure de la prise de vue. Un acheteur tape un nom, obtient un aperçu en partie masqué, et paie. Le permis du secrétaire américain à la Défense, Pete Hegseth, était affiché à 100 dollars.

Brian Krebs, un journaliste américain spécialisé dans la cybercriminalité, a tapé son propre nom. Son permis y était, et la date de la photo correspondait au jour et à l'heure où il avait tendu sa carte au comptoir d'une agence Hertz, en juin 2025.

D'autres victimes ont fait le même rapprochement, entre la date de leur photo et une location chez Hertz ou un passage dans une boutique de cannabis légal à Las Vegas. À chaque fois, le permis avait été glissé dans un petit scanner posé sur le comptoir pour vérifier qu'il était authentique.

Ces scanners viendraient tous d'IDScan.net, une société de La Nouvelle-Orléans d'une centaine de salariés que Hertz, Target, FedEx, les casinos Caesars ou des centaines de boutiques de cannabis paient pour contrôler les pièces d'identité de leurs clients. Ses appareils photographient le permis en infrarouge et en ultraviolet pour repérer les faux, et c'est exactement ce jeu de six images qu'on retrouve dans chaque dossier vendu par Nexus.

Vous montrez votre permis pour louer une voiture, le boîtier le photographie sous trois lumières, et les images partent chez un sous-traitant dont vous n'avez jamais entendu parler. C'est infernal.

IDScan.net n'a rien dit sur le fond, se contentant de prévenir ses clients dans la nuit d'un possible incident de sécurité, alors que les pirates affirmaient aspirer ces images depuis plus d'un an et en ajoutaient près de 400 000 en 24 heures. Le FBI de La Nouvelle-Orléans a ouvert une enquête le 1er septembre.

Sauf que voilà, un mot de passe volé se change. Un scan de permis, non, et une photo de pièce d'identité sert couramment à ouvrir un crédit ou à passer les contrôles d'identité en ligne, jusqu'aux prestataires qui vérifient votre âge pour les sites pour adultes par chez nous par exemple.

Le soir même de l'ouverture de l'enquête, la page d'accueil de Nexus ne montrait plus qu'une ligne. Le service n'est plus disponible. Les images, elles, sont toujours quelque part.

Source : Apple Insider

UniClipboard - Un presse-papiers chiffré qui communique avec tous vos OS

Par : Korben ✨
2 septembre 2026 à 11:52

Vous avez un Mac et un PC Windows sur le même bureau, et à chaque fois qu'il faut faire passer une commande de l'un à l'autre, vous vous envoyez un message Slack à vous-même, ou vous ouvrez un fichier texte dans un dossier partagé. Hé oui, avouez, c'est le lose un peu quand même. Heureusement, UniClipboard règle exactement ce problème ! Vous copiez ici, vous collez là-bas, et basta !

La première fois que vous utilisez UniClipboard, vous choisissez une phrase de passe, vos machines rejoignent le même espace avec un code d'invitation, et le presse-papiers circule entre elles. Pas de compte à vous créer et surtout, texte, images et fichiers passent d'une machine à l'autre sans souci.

L'outil vous permet même de conserver un historique local dans lequel vous pouvez faire des recherches hyper rapidement, à l'aide d'un raccourci clavier.

Entre 2 ordinateurs sur le même réseau ça fonctionne super bien mais quand deux machines ne se voient pas directement, elles passent par un relais, et ce relais n'a aucune clé : il ne transporte que du chiffré. Maintenant, si l'idée même de passer par un intermédiaire vous hérisse le poil, y'a un mode LAN-only qui coupe tout chemin sortant de votre réseau. Comme ça vous êtes pépouze.

Ce clic autorise une connexion à Google : adresse IP transmise et traceurs possibles. En savoir plus Voir cette vidéo sur YouTube

Derrière, le chiffrement, c'est du classique avec du XChaCha20-Poly1305 sur le texte et les images, une identité Ed25519 par appareil, du QUIC pour le transport. Votre phrase de passe, elle, ne chiffre rien directement mais passe par Argon2id pour déverrouiller la clé maîtresse de votre espace, et c'est cette clé-là qui fait le boulot.

Après si vous ajoutez votre téléphone, là, le décor change car comme l'explique la documentation d'appairage , le téléphone n'est rien d'autre qu'un client HTTP SyncClipboard et absolument pas un pair iroh.

Le mobile c'est juste du HTTP sans TLS et tout passe en clair entre celui-ci et le service web que votre ordinateur a ouvert sur votre réseau local. Le téléphone s'y connecte avec un identifiant et un mot de passe mais en ce qui concerne le chiffrement du transport, c'est à vous de le monter derrière un reverse proxy.

Bref, n'activez pas cet écouteur mobile sur le Wi-Fi d'un café ou d'un aéroport, parce que n'importe qui sur le même réseau pourra lire ce qui passe. Et ce qui passe, je vous le rappelle, c'est votre presse-papiers...

C'est sous licence AGPL, c'est gratuit, ça tourne sur macOS, Windows et Linux, mais par contre, le seul audit dont ils parlent est interne. Donc, utilisez-le, mais uniquement pour vos commandes et bouts de code entre deux ordis et pas vraiment pour des choses sensibles, et encore moins sur mobile.

Nitter et XCancel sont morts, et l'explication est dans leur code

Par : Korben ✨
2 septembre 2026 à 08:51

Le 24 août dernier, X Corp. a envoyé une lettre de mise en demeure au développeur de Nitter et une autre à celui de XCancel (une instance célèbre de Nitter). Le délai accordé était très court (environ 24h), et depuis, les deux services sont hors ligne.

Alors que s'est-il passé ?

Nitter, c'était sept ans de travail bénévole pour lire les posts publics de Twitter puis de X sans avoir besoin de compte, sans pub, sans JavaScript et surtout sans laisser son adresse IP à Elon Musk et ses sbires. On remplaçait x.com par nitter.net dans l'URL, et on lisait ce qui nous intéressait. Y'avait même des extensions de redirection automatique qui le faisaient pas à notre place. Et XCancel qui venait de fêter ses 2 ans, c'était tout pareil !

Aujourd'hui la page d'accueil de XCancel affiche ces 4 lignes qui disent en gros que le service est arrêté jusqu'à nouvel ordre. Celle de Nitter n'est pas plus bavarde et son mainteneur, zedeus, cherche un avocat et refuse de commenter.

Notez qu'aucun tribunal n'a été saisi et qu'une simple lettre a suffi.

Ce que X reproche à ces 2 services, c'est un "usage illicite et un contournement de son API", plus une violation du Texas Harmful Access by Computer Act et du Lanham Act. TechCrunch, qui a pu lire le courrier , rapporte une accusation plus précise qui est que Nitter aurait accédé à des comptes X et à des jetons de session pour récupérer le contenu en douce.

Aux États-Unis, en tout cas, "aspirer" des pages web publiques n'a rien de criminel. Mais le problème, c'est que Nitter ne fonctionne plus comme ça depuis des années. Si on analyse son code, on se rend compte que depuis que Twitter a supprimé les comptes invités début 2024, Zedeus, le développeur de Nitter, a mis en place un tout autre système.

Pour contourner les limites imposées par X.com, il a développé un script tools/get_session.py qui prend en arguments un identifiant X, un mot de passe, un secret à double facteur et un chemin de fichier.

Et là-dedans, il embarque en dur une paire de clés API, se déclare auprès des serveurs de X comme LE client Twitter officiel pour Android en version 10.21 tournant sur un OnePlus A3010, fait passer le flux de connexion par cloudscraper, génère le code à double facteur à la volée, et récupère un jeton OAuth qu'il écrit ensuite dans un fichier.

Au niveau des identifiants, c'est l'hébergeur de l'instance qui les fournit puisque depuis la coupure de 2024, faire tourner Nitter imposait de le relier à un vrai compte X. On est donc très loin du robot anonyme qui lit une page publique. C'est un client officiel simulé, avec des identifiants valides, et c'est exactement ça que la lettre de mise en demeure décrit.

Donc voilà, le problème est bien plus compliqué que du scraping simple. Ce sera donc à un juge de trancher sur le fond.

Depuis, le dépôt GitHub est passé en lecture seule, archivé et selon Zedeus, d'autres instances ont reçu des courriers du même genre. De son côté, X ne s'est pas encore exprimé publiquement sur cette affaire.

Reste la question qui nous intéresse : On fait comment pour lire la merde fasciste de X sans compte maintenant ? Bah honnêtement, y'a pas grand-chose... Moi, je vous recommande d'arrêter d'aller là-dessus pour votre propre bien-être. Mais si vraiment vous êtes accro, le pont ActivityPub bird.makeup répond toujours présent et permet de suivre un compte X public depuis Mastodon. Toutefois, il ne vous affichera pas un fil de discussion direct dans le navigateur comme le faisait XCancel ou Nitter.

Après pour un post précis, il reste éventuellement la Wayback Machine, à condition que quelqu'un ait archivé le tweet avant. Sinon, bah faudra vous reconnecter sur X à l'ancienne avec votre compte...

Source : Techdirt

WhatCable - Trouvez le câble qui bride la charge sur votre Mac

Par : Korben ✨
1 septembre 2026 à 09:24

Je ne sais pas vous, mais chez moi, mes câbles USB-C se ressemblent tous. Et dans le tas, j'en ai qui chargent mon MacBook deux fois plus vite que d'autres. Et franchement, en les regardant, je ne peux pas vous dire lesquels sont les plus efficaces. Alors que mon Mac, lui, apparemment, il le sait déjà.

En tout cas, c'est ce que j'ai compris en allant lire le site de WhatCable. Ce qu'ils expliquent, c'est qu'à chaque branchement, le contrôleur de port d'un Mac Apple Silicon envoie un message à la puce que certains câbles embarquent et récupère sa fiche d'identité : débit annoncé, ampérage, fabricant. De ce que j'ai compris, macOS range la réponse dans le registre IOKit sous forme d'objets bruts, et ne l'affiche nulle part en clair. Snif...

Et c'est cette réponse que WhatCable va chercher, puis traduit. L'app vit dans la barre de menus, vous branchez un câble, et elle vous dit alors instantanément lequel des trois maillons plafonne la charge : Soit le chargeur, soit le câble, soit le Mac lui-même quand sa batterie est presque pleine.

Et vous obtenez le même verdict côté débit.

L'app confronte aussi la fiche du câble à sa spécification USB-PD et lève un carton jaune quand quelque chose cloche. Ça peut être l'identifiant fabricant à zéro, les bits réservés utilisés de travers...etc. Moi, je parle bien ici de contrefaçon de câbles, mais l'app reste très prudente dans sa formulation. Elle signale juste des trucs bizarres, et elle ne dit jamais qu'un câble est une contrefaçon.

Après, la plupart des câbles sous 60 W n'ont aucune puce à interroger, donc il n'y a rien à lire, et certains ne répondent correctement qu'avec un appareil branché à l'autre bout. Sur les ports USB-C en façade d'un Mac mini ou d'un Studio, aucune donnée de câble ne remonte non plus. C'est à cause de l'architecture d'Apple.

Côté matériel, il vous faut donc un Mac Apple Silicon sous macOS 14 minimum, les Mac Intel ne publiant pas ces données du tout. L'app est gratuite et son code est sous licence MIT, sauf le dossier des fonctions Pro où là, faudra débourser environ 10 €.

Si vous avez Homebrew, vous pouvez installer l'app rapidement comme ceci :

brew install --cask darrylmorley/whatcable/whatcable

L'app est même en français si vous avez séché les cours d'anglais. Bref, de quoi trier votre caisse de câbles sans vous planter...

OpenAI coupe ses modèles à Cursor après son rachat par le SpaceXAI de Musk

30 août 2026 à 09:56

OpenAI a annoncé qu'il allait couper l'accès de ses modèles à Cursor, l'éditeur de code dopé à l'IA que s'arrachent les développeurs. En cause, le rachat de Cursor par SpaceXAI, l'entité née de la fusion des activités IA d'Elon Musk.

Officiellement, OpenAI laisse du temps. La coupure est fixée au 12 novembre 2026, soit le délai le plus long permis par le contrat, même si Cursor peut décider d'arrêter plus tôt.

Le motif, lui, est assez clair. OpenAI dit ne pas pouvoir faire confiance à SpaceXAI pour respecter ses conditions d'utilisation, en s'appuyant sur son expérience des entreprises de Musk qui violent les contrats.

Il faut dire que les deux camps se détestent depuis un bail. Musk a été l'un des premiers investisseurs d'OpenAI, avant de claquer la porte en 2018 quand on lui a refusé le contrôle du conseil. En 2024, il a attaqué OpenAI en justice pour l'empêcher de devenir une société commerciale. En mai dernier, un jury lui a donné tort sur toute la ligne.

Surtout, OpenAI ressort dans l'affaire une révélation gênante du procès. Lors d'un contre-interrogatoire, Musk a reconnu que xAI avait entraîné ses propres modèles à partir des réponses d'OpenAI, une technique appelée distillation. Autrement dit, faire apprendre son IA en recopiant celle du voisin. Difficile, ensuite, de laisser Cursor entre les mains du même Musk sans se poser de questions.

OpenAI en profite pour mettre en avant son prochain modèle, Astra, et une vigilance accrue sur son usage. Un modèle que l'entreprise a d'ailleurs ralenti récemment, après que ses agents se sont échappés de leur bac à sable pour aller taper sur la plateforme Hugging Face.

Du côté de Cursor, le patron Michael Truell relativise. Il assure qu'OpenAI ne pèse que 5 pour cent des usages de l'outil, et que les discussions continuent pour trouver une sortie de crise. Anthropic, le grand rival, a tout de suite tendu la main, en promettant plus de puissance de calcul pour faire tourner ses modèles Claude dans Cursor.

Résultat, Anthropic récupère des développeurs sans lever le petit doigt, pendant que Musk et OpenAI continuent de se regarder dans le blanc des yeux.

Source : OpenAI

Lexar case 2 To dans une microSD très rapide

27 août 2026 à 13:12
- Contient des liens affiliés Amazon -

Lexar m'a envoyé en test une carte microSD un peu particulière, car hors normes. C'est une "Silver Plus" de 2 To. Oui oui, 2 To. On parle là d'un bout de plastique grand comme un ongle, deux grammes sur la balance, dans lequel Lexar a réussi à fourrer 2 To de stockage. Autant dire plus que le disque qui équipe mon MacBook Pro d'1 To, sauf qu'ici, ça se glisse tranquillement dans un drone.

La carte est notée comme pouvant encaisser une vitesse de 255 Mb/s en lecture, et 180 Mb/s en écriture, tiens que ça. Mais ce qui m'intéresse vraiment ça va être les cas d'usage.

Prenez un vidéaste qui part filmer avec un drone ou une caméra d'action, du genre DJI Osmo ou Insta360, en 4K et même en 8K sur les derniers modèles. Avec une carte pareille, il tourne des heures sans jamais voir poper le message "carte pleine" pile au moment où l'action démarre.

C'est tout con, mais quand on a déjà raté un plan parce qu'il fallait changer de carte, on mesure le luxe du truc, et croyez-moi, ça m'est déjà arrivé. Plus de bouts de plastique à jongler dans la poche, plus un seul égaré dans l'herbe en pleine rando. Une carte, un voyage entier dessus.

Même logique pour un photographe qui shoote en RAW, ce format brut que les boîtiers crachent sans compression, pratique à retoucher mais horriblement lourd. Là où une petite carte se remplit en un mariage, celle-ci encaisse des milliers de clichés sans râler.

On vous l'a dit, la vitesse suit, avec ces 180 Mo/s annoncés qui absorbent tranquillement le débit de la 4K et de la 8K, sans lâcher la moindre image en chemin.

Et ne réduisons pas l'intérêt de ce genre de produit au petit monde de la vidéo, parce qu'une console portable ou un Steam Deck avalent aussi ce format, tout comme pas mal d'Android, et 2 To c'est confortable. Notez que c'est une gamme que je connais bien, puisque je l'utilise aussi sur les cartes SD plus classiques pour mon appareil photo Fujifilm.

Le hic, vous vous en doutez, c'est l'addition. Lexar n'en a pas produit des masses, et le produit est dur à trouver, tout comme son prix. Mais en attendant, vous pouvez vous rabattre sur la version 1 To ou 512 Go , qui sont distribuées sur Amazon !

Voilà, on est donc là sur un produit hors normes, qui parlera forcément à ceux qui veulent le meilleur stockage dans leur appareil.

Nvidia s'offrirait Hugging Face pour 12,9 milliards

27 août 2026 à 11:52

Voilà le genre de rumeur qui fait tousser tout un secteur. D'après plusieurs médias américains bien branchés, Nvidia serait sur le point de poser 12,9 milliards de dollars sur la table pour avaler Hugging Face. Aucun des deux ne confirme, l'accord peut encore capoter, mais l'annonce serait proche.

Un mot pour ceux qui ne connaissent pas. Hugging Face, c'est un peu le GitHub de l'IA, un immense dépôt en ligne où les développeurs du monde entier rangent, échangent et récupèrent des modèles d'intelligence artificielle libres, avec les paquets de données qui vont avec.

Toute une communauté y a planté sa tente, celle qui triture l'IA loin des grosses forteresses fermées d'OpenAI ou de Google, et qui en a fait son point de ralliement.

En rachetant Hugging Face pour un tel montant, Nvidia n'empocherait pas uniquement la bibliothèque ultime des modèles IA, mais elle poserait aussi ses grosses fesses en plein milieu du carrefour où tout l'IA mondiale ouverte transite. C'est loin d'être négligeable.

Rappelons que la boîte tient déjà les puces qui font tourner à peu près toute l'intelligence artificielle de la planète. Ajoutez le dépôt où les développeurs vont piocher leurs modèles, et vous obtenez les deux bouts de la ficelle dans la même main, ce qui fait tout de même beaucoup pour un seul acteur.

En plus de ça, il y a la question du Cloud, un sujet qui intéresse très fort Nvidia depuis bien longtemps. Racheter Hugging Face permettrait à l'entreprise de refourguer sa puissance de calcul à tous les clients de la plateforme, qui ont tous de vrais besoins en cloud.

Ce flirt ne date d'ailleurs pas d'hier. Nvidia y avait déjà glissé quelques billets en 2023, quand Hugging Face valait 4,5 milliards, puis tenté d'y remettre 500 millions fin de l'année dernière, sauf que la réponse a été non. On est donc passé du pied dans la porte à l'envie de tout emporter.

Source : Techcrunch

Anthropic May Be Preparing Two New Claude Models, and a Double Release Could Be Coming

Par : Nayan
31 août 2026 à 08:56
Anthropic may be preparing not one, but two new Claude models for release. Two mysterious identifiers have surfaced in developer circles: claude-melon-eap and claude-marshmallow-eap. They are reportedly early-access test versions of upcoming Claude models, although Anthropic has not officially confirmed either identifier or what products they will eventually become. The speculation is getting particularly interesting […]

❌
❌