Fuite de données chez un opérateur télécom français : 12 millions de clients exposés
Un opérateur télécom français a subi une brèche majeure exposant les données personnelles de 12 millions de clients. Noms, adresses, IBAN partiel et historique d'appels compromis.
Supply chain attack npm : des milliers de packages infectés par un malware de vol de tokens
Une attaque sophistiquée sur la chaîne d'approvisionnement npm a compromis 847 packages avec un malware qui exfiltre les tokens GitHub et AWS. Vérifiez vos dépendances.
Ransomware : le groupe LockBit 4.0 cible les hôpitaux européens avec une nouvelle variante
Une nouvelle variante de LockBit 4.0 a frappé une dizaine d'hôpitaux européens en août. Analyse des vecteurs d'attaque et recommandations pour le secteur santé.
OpenSSL 3.5.1 : patch critique sur le parsing des certificats X.509
OpenSSL publie un patch de sécurité critique corrigeant une vulnérabilité de buffer overflow dans le parsing des certificats X.509. Mise à jour immédiate recommandée.
Vulnérabilité critique dans GitHub Actions : injection de commandes via les pull requests
Une vulnérabilité de command injection dans GitHub Actions permet à un attaquant de compromettre les secrets CI/CD via des pull requests forgées. Patchez vos workflows.
CVE critique dans une bibliothèque de parsing YAML utilisée par des millions de projets Node.js
Une vulnérabilité critique de type prototype pollution a été découverte dans une bibliothèque YAML très répandue dans l'écosystème Node.js. En parsant un fichier YAML malveillant, un attaquant peut modifier le prototype global de JavaScript et exécuter du code arbitraire. Patch disponible, mise à jour urgente.
Trois GitHub Actions populaires compromises : des milliers de pipelines CI/CD ont exécuté du code malveillant
Le 5 août 2026, trois GitHub Actions parmi les plus utilisées pour le déploiement et la gestion des secrets ont été compromises via une prise de contrôle de comptes mainteneurs. Les pipelines CI/CD de milliers de projets ont exécuté du code qui exfiltrait les secrets d'environnement.
Un CDN JavaScript compromis distribue du malware sur 300 000 sites : ce qu'il faut faire maintenant
Un CDN tiers largement utilisé pour des scripts de tracking et d'analytics a été compromis le 3 août 2026. Le script servi à 300 000 sites intégrait un keylogger et un redirecteur vers des pages de phishing. Si vous utilisez des CDN tiers sans SRI, vous êtes concerné.
MFA fatigue : comment les hackers vous harcèlent de notifications pour contourner votre double authentification
La MFA fatigue est devenue l'une des techniques de bypass d'authentification les plus efficaces. Le principe : spammer l'utilisateur de notifications push jusqu'à ce qu'il en accepte une par erreur ou par lassitude. Lapsus$, Uber, Cisco : les cibles de haut niveau ont déjà payé le prix.
Passkeys en 2026 : 8 milliards de comptes protégés, et enfin un vrai écosystème pour les développeurs
En 2026, les passkeys protègent plus de 8 milliards de comptes selon la FIDO Alliance. Google, Apple, Microsoft, GitHub ont tous basculé. Les attaques par phishing de credentials chutent de 75% chez les déployeurs. Et l'écosystème pour intégrer les passkeys dans sa propre app n'a jamais été aussi simple.
17 millions de secrets exposés sur GitHub en un an : le rapport 2026 de GitGuardian
Clés API, tokens, mots de passe, credentials cloud : GitGuardian a détecté 17 millions de secrets exposés dans des dépôts GitHub publics sur les 12 derniers mois. +34% par rapport à 2025. Le problème empire.
Buckets S3 et R2 mal configurés : 45 millions de fichiers exposés publiquement chaque jour
Une étude publiée fin juillet 2026 révèle que des dizaines de millions de fichiers sont exposés publiquement chaque jour à cause de buckets cloud mal configurés. Sauvegardes, logs applicatifs, données utilisateurs, clés privées : le contenu est souvent critique. Mode d'emploi pour auditer et corriger.