Vue lecture

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.

J'ai tapé mon nom sur Google et j'ai trouvé mon adresse perso.

-- Article en partenariat avec Incogni --

Vous avez déjà tapé votre nom sur Google ? Non, pas pour stalker votre ex. Votre PROPRE nom. Faites-le. Je vous attends.

...

Vous avez trouvé quelque chose ? Peut-être votre adresse, votre numéro de téléphone, votre email, vos anciennes adresses, peut-être même votre numéro de sécu ou votre date de naissance. Le tout exposé sur des sites que vous ne connaissez même pas. Des sites avec des noms à la con du genre PeopleSearchPro ou Spokeo ou je sais pas quelle autre saloperie. Et le pire ? C'est légal. Ces mecs vendent vos données comme si c'était des bonbons.

Moi, j'ai découvert ça par hasard. Je cherchais un truc, je tape mon nom, et BIM, première page de résultats : mon adresse perso, affichée en grand, avec en prime mon numéro de téléphone. J'étais pas bien de voir mon adresse perso sur Google alors que je fais attention... La faute à un pays européen qui tient un registre public pour la douane et que des boites privées spécialisées en SEO mettent sur le net en accès libre pour faire du trafic. Bref, accessible à n'importe quel taré, harceleur, ou escroc qui a 5 minutes et une connexion internet.

Les data brokers : les revendeurs de votre vie

Alors, pour ceux qui dorment au fond, un data broker c'est quoi ? C'est une boîte qui fait du fric en récoltant vos infos personnelles et en les revendant au plus offrant. Tout ce que j'ai déjà mentionné plus haut, mais aussi votre statut marital, votre boulot, vos habitudes d'achat, vos préférences politiques, votre historique médical et même vos antécédents judiciaires. Tout.

Ils récupèrent ça via vos cookies, vos inscriptions en ligne, les registres publics, vos cartes de fidélité, divers hacks de bases de données (ou des sites tenus avec les pieds par le gouvernement). Et surtout via les petites cases que vous cochez sans lire dans les conditions générales. Vous savez, celles où vous acceptez que vos données soient "partagées avec des partenaires tiers". Sauf que ces partenaires, c'est souvent des data brokers. Et eux, ils revendent à qui veut : marketeurs, arnaqueurs, stalkers, ou le mec chelou du métro.

Apple peut vous protéger des trackers dans Safari, mais Apple ne peut pas effacer des années de données déjà disséminées sur des centaines de bases de données. C'est comme essuyer une flaque avec une éponge alors que quelqu'un continue de verser de l'eau.

Incogni : l'avocat de la vie privée qui travaille 24/7

C'est là qu' Incogni entre en jeu . C'est un service créé par les mecs derrière Surfshark (et maintenant dans la famille NordVPN) qui fait UNE SEULE chose, mais il la fait bien. Il va contacter les data brokers à votre place et exiger la suppression de vos données.

Pas besoin de passer des week-ends à remplir des formulaires d'opt-out incompréhensibles sur 250 sites différents. Vous créez un compte, vous signez une autorisation légale pour qu'ils agissent en votre nom, et vous laissez le robot faire le boulot.

Dans mes tests, plusieurs demandes de suppression ont été envoyées en moins de 10 minutes après l'inscription. Dix minutes. Et presque une centaine dans les semaines/mois qui ont suivi . Après deux mois, environ 90% des demandes étaient finalisées. Moi, à la main, j'en aurais fait trois en une heure, et j'aurais abandonné en pleurant.

Le tableau de bord est clair. Vous voyez combien de brokers ont été contactés, combien ont répondu, combien ont supprimé vos données et combien traînent les pieds. Incogni renvoie des demandes récurrentes tous les 60 à 90 jours pour ceux qui font le mort, et demande à être ajouté sur des listes de suppression pour éviter que vos données ne réapparaissent.

Et ça marche. Deloitte a audité le service et confirmé que Incogni a traité plus de 245 millions de demandes de suppression pour ses clients, couvre bien plus de 420 data brokers et n'a aucune affiliation avec ces derniers. C'est vérifié par un cabinet d'audit indépendant.

Combien ça coûte, la tranquillité ?

Incogni propose plusieurs formules :

  • Standard (~7.2€/mois en annuel) : suppression automatique sur 420+ data brokers, 3 adresses email, renouvellements automatiques.
  • Unlimited (~14.4€/mois) : ajoute les demandes de suppression personnalisées sur n'importe quel site (jusqu'à 3 000 sites supplémentaires), support téléphonique.
  • Family (~15.6€/mois) : même chose que Standard mais pour 5 utilisateurs.
  • Family Unlimited (~24€/mois) : le top tier pour toute la famille avec suppressions illimitées.

Oui, c'est plus cher qu'avant. Le service est passé au prix plein de 11,7$ à 14,4€ mensuel pour le Standard. Mais en abonnement annuel avec les réductions, on reste à 7,2€/mois. Pour un service qui vous évite des centaines d'heures de travail manuel, c'est plutôt pas mal. DeleteMe, le concurrent, coûte sensiblement plus cher.

Depuis que j'utilise Incogni, voici ce qui a changé concrètement :

  • Mon adresse a disparu de Google. Celle qui me donnait envie de déménager rien que parce qu'elle était publique (bon j'ai déménagé quand même, mais pas pour ça lol). Supprimée.
  • Mes mails de spam ont chuté. Quand les brokers ne peuvent plus vendre votre email, les marketeurs arrêtent de vous spammer.
  • Les appels de démarchage se sont raréfiés. Mon téléphone sonne moins. C'est déjà ça.
  • Je dors mieux. Oui, c'est con, mais savoir qu'un stalker ou un escroc ne peut pas trouver mon adresse en 30 secondes sur Google, ça change la vie.

Ce qu'Incogni ne fait PAS (et c'est important)

Faut pas se leurrer, Incogni est un outil spécialisé, pas une baguette magique. Il ne fait PAS de monitoring de crédit, de scan du dark web, d'assurance vol d'identité, VPN ou antivirus.  Si vous partez de zéro en protection d'identité, Incogni seul ne suffit pas. C'est un excellent complément à un VPN, un gestionnaire de mots de passe, et un service de monitoring. Mais c'est pas une solution tout-en-un.

Et contrairement à Optery, Incogni ne fournit pas de captures d'écran prouvant ce qui a été trouvé avant suppression. Vous devez faire confiance au processus automatisé. Pour moi, le rapport de Deloitte et les résultats concrets suffisent. Mais si vous êtes du genre à vouloir des preuves visuelles, Optery sera peut-être plus votre truc.

Le gros avantage pour les Européens c'est que souvent les services de suppression de données sont centrés sur les USA. Incogni, lui, couvre non seulement USA, Canada et UK, mais aussi tous les pays de l'UE (27 pays) ainsi que la Suisse, la Norvège, l'Islande et le Liechtenstein.

En Europe, on a le RGPD. le service de Surfshark s'en sert comme d'une massue légale pour forcer les brokers à coopérer. Aux USA, c'est le CCPA. Au Canada, PIPEDA. Bref, ils utilisent les lois locales les plus strictes pour vous protéger. Si vous êtes en France, en Allemagne ou en Espagne, c'est probablement votre meilleure option.

Bref

Votre identité est déjà en ligne. Vos données sont déjà vendues. Le seul choix que vous avez, c'est de faire quelque chose ou de laisser faire. Incogni ne vous rendra pas anonyme. Il ne vous protégera pas des hackers qui cassent vos mots de passe. Mais il réduira de beaucoup votre empreinte numérique sur les sites de data brokers. Et quand j'ai vu mon adresse disparaître de Google, je peux vous dire que les 7€ par mois, ça se paie avec le sourire.

Comme toujours, dans le doute, supprimez. Et si vous devez supprimer des centaines de fois, automatisez.

=> Essayez Incogni sans plus attendre !

Rendre une voiture invisible pour les caméras

Au début du mois d'août, une Toyota Yaris de 2009 est passée devant une caméra Flock à Las Vegas sans être "vue". Car même si la caméra l'a filmée correctement, le logiciel de détection, lui, n'a rien inscrit dans ses logs, comme si la rue était restée vide...

J'ai trouvé ça intéressant parce que ça ne nécessite pas de grande technologie... Non, il faut juste que la voiture soit recouverte d'un certain motif généré à l'aide d'un ordinateur. C'est un motif qui ne cache rien puisque la plaque d'immatriculation reste à sa place réglementaire et est parfaitement visible.

Mais ce qu'il faut savoir avant pour bien comprendre comment ça fonctionne, c'est qu'une caméra de lecture de plaques ne lit pas une plaque en permanence. Elle repère d'abord un véhicule dans l'image, puis va chercher la plaque dessus. Du coup, en cassant la première étape, la seconde n'a jamais lieu. La plaque reste donc visible mais le système n'a pas l'idée d'aller la lire...

Derrière l'expérience, on retrouve Bill Swearingen, un vieux de la vieille de la sécu qui a cofondé SecKC, le meetup sécurité de Kansas City. Son projet s'appelle noRecognition et fonctionne comme un fuzzer. Il génère un motif, le passe devant des modèles de détection, note ce qui échoue, et recommence et ainsi de suite... 31,7 millions de tests plus tard, il produit alors des motifs à la demande pour déjouer ce genre de caméra.

Alors pourquoi quelqu'un irait dépenser un an de calcul machine là-dessus ? Hé bien parce que Flock revendique 93 plaques correctement lues sur 100, pour plus de 20 milliards de lectures par mois et que l'Institute for Justice a recensé au moins 27 automobilistes innocents arrêtés, détenus ou emprisonnés depuis 2018 à cause d'une de ces erreurs de lecture...

Et dans près des deux tiers des cas, les policiers s'en sont rendu compte après avoir sorti leur arme. Bref, la polémique enfle aux États-Unis, encore plus depuis février dernier, dans l'Arkansas, quand un couple s'est retrouvé injustement menotté au bord de la route à cause d'une de ces caméras, pendant que leur bébé de six semaines attendait dans le siège auto.

Swearingen a même mis à dispo publiquement un tableau de bord public qui affiche en toutes lettres les résultats chiffrés qui sortent de ses modèles réels avec l'impression et la caméra simulées. Son tableau de bord indique également que pour le moment, aucun motif unique ne bat encore les onze modèles de caméra de son banc d'essai, en même temps, et surtout, il a mesuré jusqu'à 64 % d'écart entre les chiffres de son labo et les vrais tests réalisés dans le monde extérieur. J'ai rarement vu une page de vente aussi peu vendeuse ^^ mais au moins c'est honnête.

Et ça n'a pas empêché sa campagne Kickstarter de dépasser de 20 fois son objectif. Ses motifs générés se vendent en t-shirts et en hoodies, mais ce qui vaut pour une carrosserie ne vaut pas forcément pour un vêtement. En effet, une portière est plate, rigide et ce qui y est imprimé est fixe. Alors qu'un tissu se plie et se déforme, et Swearingen prévient qu'un motif imprimé trop grand ou trop petit cessera de fonctionner sans que ça ne se remarque.

Et chez nous en France ?

Hé bien les lecteurs de plaques tournent aussi donc possiblement, ça pourrait aussi fonctionner ici. Mais tout ceci reste géré au niveau de l'État et des communes, et c'est contrôlé par la CNIL. Même si on n'en est pas loin, ce n'est donc pas encore dans ce cauchemar très américain où ce sont des dizaines de réseaux privés comme Flock, revendus clé en main aux villes, qui font la loi, peu importe le taux d'erreur du logiciel.

Source : Bitdefender

Les impôts se sont fait voler les données de 680 000 contribuables

Un pirate qui se fait appeler ZeroBytes a revendiqué mercredi, sur un forum fréquenté par les cybercriminels, le vol de près de 680 000 lignes de données extraites d'un outil interne de la Direction générale des Finances publiques. Bercy a confirmé l'intrusion dès le lendemain.

L'attaque ne date pourtant pas d'hier. Elle remonte à la fin juin, au 26 très exactement selon le pirate, et l'administration l'avait détectée puis interrompue à l'époque, sans jamais en toucher un mot publiquement.

Dans le lot, on trouve des noms, des dates de naissance, des adresses et des informations foncières et cadastrales, pour environ 390 000 particuliers et 285 000 professionnels. Les mots de passe et les coordonnées bancaires ne figurent pas parmi les données citées.

ZeroBytes raconte s'être promené de serveur en serveur avant de décrocher un accès VPN, la porte d'entrée à distance du réseau, qui lui a ouvert plusieurs outils internes du fisc. La version officielle parle plus sobrement d'une usurpation d'identité ayant permis un accès illégitime.

Une seconde fuite circule aussi sur les mêmes forums et toucherait environ 2 millions de propriétaires, mais celle-là n'a rien d'officiel pour le moment.

L'ANSSI, le pompier informatique de l'État, enquête, et la CNIL a été prévenue comme la loi l'impose.

Le fisc n'en est pourtant pas à son coup d'essai. Entre fin janvier et mi-février, des pirates avaient déjà consulté frauduleusement 1,2 million de comptes bancaires dans le fichier FICOBA, en utilisant les identifiants compromis d'un agent. Deux intrusions en un an, ça commence à faire beaucoup.

Dans l'immédiat, méfiez-vous des mails, des SMS et des coups de fil qui se réclament des impôts, surtout s'ils alignent vos vraies informations personnelles pour vous mettre en confiance. Une adresse exacte et une date de naissance correcte ne prouvent plus rien du tout.

Reste à savoir quand chacun des 680 000 concernés recevra le petit message l'informant que ses données se baladent dans la nature.

Source : Cyberattaque.org

Vos streams Twitch nourrissent l'IA d'Amazon - La case à décocher

Sachez-le, les amigos, je reprendrai mes lives Twitch début septembre, parce que là j'ai pas vraiment le temps et qu'il fait trop trop chaud. Mais ça ne m'empêche pas de surveiller ce qui s'y passe... Car pendant que la chaîne dort, faut savoir que Twitch a ajouté un réglage que personne n'a demandé comme d'hab : une case qui autorise Amazon à entraîner ses modèles d'IA générative sur le contenu de votre chaîne. Et bien sûr, comme d'hab, c'est coché par défaut.

L'annonce n'est pas passée par le blog officiel mais discrètement via un message du compte Twitch Support sur X, le 12 août, pour expliquer qu'on peut désormais refuser ça. Donc si vous ne faites rien, vous avez déjà accepté...

Alors c'est pas très très nouveau cette histoire d'entraîner des IA avec le contenu des streams puisque dès 2024 , lors d'un événement organisé par The Information, les journalistes demandaient à Mike Minton, alors directeur de la monétisation de Twitch, si Amazon se servait de la plateforme pour entraîner ses modèles. Et sa réponse c'était "Ouais, carrément."

Il précisait quand même que ça se faisait "dans les limites de la confiance des utilisateurs et des réglementations sur la vie privée" et depuis Minton est passé directeur produit, et c'est lui qui a "justifié" en direct la case cochée d'office en expliquant que "* Si c'était en opt-in, personne ne cocherait.*" Au moins c'est clair... J'sais pas si l'IA Act Européen a tenu compte de ce genre de chose mais visiblement, ça ne les concerne pas trop.

Voilà, ce réglage est visible sur tous les comptes, que vous streamiez tous les soirs ou que vous n'allumiez jamais votre webcam. Il couvre vos streams, vos VODs, vos clips, le chat de votre chaîne, ses images et ses textes. Twitch donne comme exemple d'usage, votre voix, qui peut affiner des modèles de reconnaissance vocale réutilisés bien au-delà de la plateforme. Bref, encore un endroit où il est nécessaire de reprendre la main sur ses données .

Décocher la case

Direction twitch.tv/settings/security , la page Sécurité et confidentialité de votre compte. Descendez jusqu'à la section Privacy, tout en bas : le réglage s'appelle "Training for Generative AI". Basculez-le sur off et votre contenu sort du périmètre d'entraînement.

Voilà c'est tout.

Il y a aussi un petit détail que la FAQ de Twitch glisse discrètos... Quand vous écrivez dans le chat d'une autre chaîne, c'est le réglage de cette chaîne qui décide du sort de vos messages, et pas le vôtre. Vous pouvez donc avoir tout coupé chez vous et nourrir quand même l'entraînement IA, ailleurs. Et c'est pareil dans l'autre sens. Ce que vos viewers tapent chez vous suit votre réglage à vous, donc si vous respectez vos viewers, vaut mieux décocher cette case.

Après le refus ne coupe ni AutoMod ni les sous-titres automatiques, qui tournent sans nourrir de modèle génératif et surtout il ne remonte pas le temps puisque ce qui a déjà servi à entraîner l'IA par le passé y restera. Snif.

Source

Google’s Pixel Tag is making the same ‘boring’ design mistake that Apple, Samsung, and Xiaomi made

The Pixel Tag comes in exactly one color, a grey green called Fog, wrapped around stainless steel with a G logo stamped right on the front. It’s the same script Apple wrote with the AirTag and Samsung copied with the SmartTag2. A tracker spends its entire life clipped to your keys or your dog’s collar or tucked into a backpack pocket, which makes it one of the most personal objects you own. Google, of all companies, knows how to make hardware feel less like hardware. It just didn’t bother here.

Somebody at DJI figured out that a $60 microphone could come with snap-on decals, because apparently even a tiny accessory deserves a little personality. Motorola figured out something similar with the Moto Tag, which actually ships in sage green and a soft blue instead of the usual black or white default. So it’s not like nobody in tech has thought about this. It’s just that almost nobody applies it to trackers, and now Google has joined the long list of companies that had the chance and passed.

Designer: Google

The excuse I keep hearing, and I use that word deliberately, is durability. Metal survives drops, fabric doesn’t, case closed. Except my phone survives daily abuse inside a woven case, and so does yours, and so does every rugged Kevlar sleeve sold by the millions for devices far more fragile than a coin sized tracker. Nobody worries their phone case is going to disintegrate because it has some texture on it. A tracker being too delicate for color or grip is not a real constraint. It’s a decision that got dressed up as one.

Underneath that decision is genuinely solid engineering, for what it’s worth. The Pixel Tag measures 1.8 by 1.1 inches and just 5.4mm thick, which makes it noticeably slimmer than the AirTag’s 8mm body. It runs on a replaceable CR2032 battery rated for about a year, carries an IP67 rating for dust and water, and pairs instantly over Fast Pair with any Android 9 device or newer. The headline feature is Ultra Wideband combined with Bluetooth Channel Sounding, which gives you a literal on-screen arrow and distance reading instead of a vague “getting warmer” signal, though that trick needs Android 16 and Bluetooth 6.0 to actually work. It taps into Find Hub, Google’s network of over a billion Android phones, so a lost item can get spotted even when it is nowhere near your own devices. You can share access with up to ten people, ring it from a Pixel Watch, or ask Gemini through your Pixel Buds to ring it for you. All of that ships November 11 for $29, or $99 for a four pack.

Google already knows how to wrap good engineering in an object people actually want to look at, because it solved the exact same brief years ago with its speakers. The Nest Mini gets a soft, woven top because Google understood people don’t want to display a hunk of bare plastic on their kitchen counter. The Nest Audio does the same thing, fabric front, rounded edges, an object designed to belong in a room rather than announce itself as a gadget in one. That instinct exists inside the same company that just shipped a keychain accessory in one shade of grey with a logo dead center, like it needed to remind you it’s tech.

A tracker’s entire job is to sit quietly on the stuff you actually care about. It should feel like something you chose, not something you tolerated because the tech underneath happened to be good. Find Hub integration, UWB precision finding, a battery that lasts a year, all of that is genuinely solid work. But solid engineering wrapped in a logo stamped on steel isn’t a finished product. It’s half of one, and Google, weirdly, is the company with the least excuse for stopping there.

The post Google’s Pixel Tag is making the same ‘boring’ design mistake that Apple, Samsung, and Xiaomi made first appeared on Yanko Design.

Camera Batteries Go Missing, So This $70 One Tracks Itself

Camera batteries are one of those accessories that photographers never think about until something goes wrong. They’re small enough to vanish into the bottom of a bag or a jacket pocket, common enough to own several of and regularly mix up, and important enough that losing one mid-trip can force an early stop to a shoot. The solution most people reach for is buying more of them, which only increases the number of things to keep track of.

The FALCAM TagBatt addresses the problem from inside the battery itself. Compatible with Sony’s NP-FZ100 form factor, it integrates Apple’s Find My tracking technology directly into the cell, so the battery carries its own location data wherever it goes. If it ends up left behind at a studio, a venue, or the seat pocket of a flight, the Find My app will flag it and show its last known position.

Designer: FALCAM

Because the tracker lives inside the battery rather than clipped to a camera strap or screwed into a cage mount, it’s considerably harder to spot. An opportunistic thief who grabs a camera bag and removes any obvious Bluetooth puck from the outside can’t strip out what’s already built into the power source. It’s the kind of discreet integration that external trackers can’t quite replicate, no matter how small they get.

The tracking isn’t the only thing the TagBatt changes about how a camera battery behaves. A built-in USB-C port lets it charge directly from any standard USB-C source, including a power bank or a travel adapter, without needing the dedicated Sony battery charger that typically takes up its own space in a kit bag. Pop it out of the camera, plug it in overnight, and it’s ready in the morning without routing around a charger at all.

Capacity comes in at 2,600mAh against the OEM Sony NP-FZ100’s 2,280mAh, which translates to a modest but real advantage per charge. An advanced decoding chip handles the communication with the camera’s internal systems so the body treats it as it would any genuine battery, with accurate charge-level reporting and none of the “non-genuine battery” warning messages that typically accompany third-party cells.

Compatibility covers a wide sweep of Sony’s current lineup, including the Alpha 7 series through the Alpha 7 V, the Alpha 9 series, the Alpha 6700, the FX3 and FX30, and the ZV-E1, among others. A Canon LP-E6 version is also available now, with Nikon EN-EL15 and Fujifilm NP-W235 versions confirmed to be in development.

At $69.99, the TagBatt costs more than a standard third-party replacement but considerably less than the Sony original, and it comes with two capabilities that the original simply doesn’t offer. For photographers who travel frequently, work in locations where gear occasionally goes astray, or are just tired of carrying a charger they’d rather leave at home, the trade-off makes a fairly straightforward case.

The post Camera Batteries Go Missing, So This $70 One Tracks Itself first appeared on Yanko Design.

Vos câbles fibre optique peuvent servir à vous espionner, et ça marche très bien

Une fibre optique de télécom standard, celle qui passe peut-être à quelques mètres de votre bureau en ce moment, peut être transformée en microphone à distance.

C'est ce qu'ont démontré des chercheurs à la conférence NDSS 2026, le rendez-vous annuel de la sécurité réseau qui s'est tenu à San Diego. Leur démo est carrément flippante. Pas de matériel posé sur place, pas de signal radio détectable, et une qualité audio largement suffisante pour transcrire ce qu'on dit dans une pièce.

Le principe repose sur une technique appelée DAS (Distributed Acoustic Sensing, en français "détection acoustique distribuée"), qui consiste à envoyer un laser dans la fibre depuis une extrémité et à analyser comment la lumière revient.

Quand des ondes sonores frappent le câble, elles le font vibrer de manière minuscule, ce qui modifie le trajet de la lumière. En mesurant ces modifications, on peut reconstituer le son d'origine, comme si la fibre devenait un long micro de plusieurs dizaines de mètres.

Pour booster la sensibilité, les chercheurs ont fabriqué un petit accessoire qu'ils appellent "Sensory Receptor", en gros un cylindre en plastique PET de 65 mm de diamètre autour duquel ils enroulent 15 mètres de fibre. Le cylindre concentre les vibrations et amplifie le signal capté.

Les résultats ? À deux mètres de la fibre, le taux d'erreur sur les mots (le WER, qui mesure combien de mots sont mal transcrits par un système de reconnaissance vocale) descend sous les 20 %. Dans un test grandeur nature mené dans un bureau, avec une cinquantaine de mètres de fibre séparant les deux pièces et le boîtier installé sous un meuble, ils tombent à 9 %.

Quasiment un transcript parfait donc. En bonus ils ont utilisé OpenAI Whisper et NVIDIA Parakeet, deux modèles d'IA de reconnaissance vocale grand public, donc rien d'exotique côté logiciel.

Et le truc qui change tout, c'est l'indétectabilité. Une fibre passive ne consomme pas d'électricité, n'émet aucune onde radio, et passe inaperçue aux détecteurs de mouchards classiques utilisés par les services de contre-espionnage. 

es balayages TSCM (les outils déployés pour chercher des micros cachés dans une pièce sensible) passent à côté. Limite tout de même : il faut être à environ 5 mètres maximum de la fibre, et celle-ci ne doit pas être enterrée trop profondément. Mais dans n'importe quel immeuble de bureaux moderne, où la fibre court partout dans les faux plafonds, ça peut fonctionner !

Source : Hackaday

Les données de 120 000 adhérents LFI dans la nature

Un hacker au pseudo "fuzzeddffmepg" a balancé sur un forum cybercriminel le 7 mai une base de données présentée comme provenant d'Action Populaire, le réseau militant numérique de la France Insoumise.

Au programme : environ 120 000 adresses email uniques, 20 000 numéros de téléphone, et un paquet de données personnelles couvrant pratiquement neuf ans d'activité, de 2017 à 2026.

Le contenu de la fuite est franchement gênant pour les adhérents. On y trouve les noms et prénoms des utilisateurs, leurs adresses email et numéros de téléphone, leurs adresses postales liées à des paiements, leurs participations à des groupes et événements, mais aussi des messages privés et échanges internes, plus des données de paiement et d'abonnement.

La période couverte va de 2017 à 2026, soit pratiquement toute l'histoire d'Action Populaire en tant que plateforme militante. Le hacker affirme avoir exploité une faille sur une infrastructure décrite comme obsolète, et il menace de publier d'autres extractions, dont des serveurs de messagerie.

Côté LFI, aucune confirmation officielle pour le moment. Silence radio. Ce qui n'est pas franchement la meilleure stratégie quand vos propres adhérents lisent partout sur le web que leurs données traînent en libre service.

La situation a un goût particulièrement improbable parce que LFI venait justement de déposer une proposition de résolution pour créer une commission d'enquête parlementaire sur "l'accumulation et la fuite de données personnelles en France". Sauf que voilà, demander une enquête sur les fuites pendant qu'on se fait fuiter, c'est un peu tendu.

Au passage, ce hack n'est pas isolé. Depuis quelques mois, les fuites se multiplient en France, du public au privé : CPAM, Parcoursup, ANTS, et maintenant un parti politique. Le hacker a clairement expliqué viser une infrastructure obsolète, et c'est un peu le même refrain qu'on entend partout sur l'état général de la sécurité des plateformes hébergées en France.

Concrètement, les risques pour les adhérents exposés sont réels. L'appartenance politique étant une donnée sensible au sens du RGPD, ces 120 000 personnes peuvent désormais s'attendre à des campagnes de phishing très ciblées, du harcèlement téléphonique en règle, et possiblement de l'usurpation d'identité.

Pour les militants, c'est franchement pénible. La CNIL devrait normalement être saisie par le parti dans les 72 heures suivant la prise de connaissance de l'incident~~, mais sans communication officielle, impossible de savoir si cette obligation a été respectée~~. Mise à jour : la LFI a bien prévenu ses membres et adhérents !

Screenshot

Bref, une infrastructure à l'abandon finit toujours par parler. Et ça tombe pile quand LFI réclamait plus de protection des données. Joli timing.

Source : French Breaches

Google Discover - L'algorithme qui choisit vos actus à votre place

Vous le savez, il y a un algorithme dans votre téléphone qui décide ce que vous allez lire aujourd'hui et il s'appelle Google Discover.

Google Discover, c'est le flux d'articles qui apparaît quand vous ouvrez l'appli Google sur Android ou iOS, ou que vous swippez à gauche depuis la home de votre smartphone Android et Chrome mobile aussi. Et pas besoin d'avoir cherché quoi que ce soit puisque Google analyse votre historique, connaît vos centres d'intérêt, et vous sert ainsi des articles « adaptés » en continu.

Sauf que l'algo confond souvent « ce que vous voulez lire » avec « ce qui génère le plus de clics ». Et là, ça part en couille sévère...

Du coup vous vous retrouvez avec des articles qui expliquent que le cash va être interdit dans deux mois, que les conducteurs avec une moustache vont devoir repasser le permis, ou que l'Union Européenne s'apprête à requalifier la pizza comme « sandwich plat » pour l'assujettir à une nouvelle taxe.

Et pendant ce temps, les vraies actus tech que vous aimez tant, elles, se noient quelque part entre deux horoscopes et une pub déguisée en article. Et c'est d'ailleurs ça le gros défaut de tous les flux algorithmiques : ils optimisent l'engagement mais pas l'exactitude. On est tous humain, alors forcément un titre alarmiste battra toujours un article de qualité sobre et bien sourcé. L'algo se contrefout royalement de respecter les 3 neurones qui vous restent... ^^

Mais Discover a quand même un truc pas con ! En fait depuis fin de l'année dernière, Google permet de suivre directement des éditeurs sur le réseau, un peu comme un flux RSS mais sans lecteur à installer ni boîte mail à gérer. Suffit de cliquer sur un bouton et hop, les articles de vos sources préférées remontent en priorité dans votre feed Google Discover !

Par exemple, si vous voulez voir les articles de Korben.info apparaître dans votre flux (de la vraie tech, sourcée, sans moustaches ni taxes pizza), c'est par là, il suffit d'aller sur mon profil Google Discover et de cliquer sur le bouton "Suivre sur Google".

Et comme ça, une fois abonné, mes publications remonteront directement dans votre Discover. Perso, je trouve ça pas mal du tout comme système.

Bref, si vous ne voulez pas que votre téléphone vous apprenne demain que les chats seront bientôt recensés comme « animaux de surveillance passive » par un nouveau décret gouvernemental, pensez à bien choisir vos sources !

Et pour trouver les liens de vos médias préférés, vous pouvez passer par cet outil de Julien .

Au Royaume-Uni, les enfants contournent la vérification d'âge avec des fausses moustaches dessinées

Le Royaume-Uni a mis en place via l'Online Safety Act un système de vérification d'âge obligatoire sur les plateformes accessibles aux mineurs, avec contrôles biométriques à la clé pour estimer l'âge à partir d'un selfie.

Sur le papier, c'était la grande solution pour empêcher les ados d'accéder à TikTok, Instagram ou aux sites pour adultes. En pratique, c'est l'inverse : les enfants britanniques se passent les méthodes pour passer outre, et les méthodes en question sont parfois franchement drôles.

En fait, selon une étude d'Internet Matters, près de la moitié des enfants britanniques (46 %) considèrent les systèmes de vérification d'âge comme faciles à contourner, et un tiers reconnaissent l'avoir déjà fait.

Les méthodes documentées vont de la classique fausse date de naissance au VPN, mais aussi à des techniques plus créatives : envoyer une vidéo du visage de quelqu'un d'autre, voire d'un personnage de jeu vidéo, et le meilleur : se dessiner une moustache au feutre pour tromper l'estimation d'âge faciale. J'adore.

Côté plateformes, c'est du coup difficile à gérer. L'Online Safety Act prévoit des amendes importantes contre les services qui laisseraient passer ces contournements, mais le régulateur Ofcom rame pour qualifier la responsabilité quand le gosse a triché lui-même avec une astuce que la plateforme n'a pas su détecter.

Internet Matters relève d'ailleurs que les adultes profitent aussi de ces failles, ce qui complique encore le tableau quand un majeur peut piquer la session d'un mineur, ou inversement.

L'autre limite, c'est la captation des données biométriques. Pour vérifier qu'un gosse est bien un gosse, il faut analyser son visage, ce qui veut dire stocker (ou au moins traiter) une image biométrique d'un mineur.

Plusieurs experts ont déjà soulevé le paradoxe : pour protéger les enfants, on les oblige à transmettre leur visage à une plateforme étrangère. Et si la plateforme se fait pirater (spoiler : ça arrive régulièrement), on a une fuite de données très sensibles dans la nature.

Vous l'avez compris, une régulation qui se fait contourner par un coup de feutre sous le nez, c'est probablement le signe qu'il faut revoir la copie.

Source : Independent

❌