Bilan de la semaine : 74 000 identifiants de pare-feu Fortinet volés, Splunk Enterprise RCE sous attaque active - Help Net Security

Help Net Security - HelpNetSecurity - 21/06
Voici un aperçu de certaines des actualités, articles, interviews et vidéos les plus intéressants de la semaine dernière : Une porte dérobée de réseau neuronal matériel qui se cache en clair

Voici un aperçu de certaines des actualités, articles, interviews et vidéos les plus intéressants de la semaine dernière :

Une porte dérobée matérielle de réseau neuronal qui se cache à la vue de tous. Les systèmes d'apprentissage profond sur les appareils de pointe s'appuient souvent sur des FPGA et des ASIC conçus par des tiers pour leurs performances et leur efficacité, ce qui crée des risques pour la chaîne d'approvisionnement. Des chercheurs de l’Université du Tennessee et de l’Université de Floride ont développé HAMLOCK, une attaque par porte dérobée qui divise les fonctionnalités malveillantes entre le matériel et les logiciels, rendant ainsi la détection plus difficile.

Le RSSI d'Onspring explique les lacunes des systèmes GRC automatisés Dans cette interview avec Help Net Security, Nichole Windholz, RSSI chez Onspring, parle des limites des systèmes GRC automatisés et de la surveillance continue des contrôles. Elle explique pourquoi les tableaux de bord à code couleur peuvent masquer les nuances, comment les équipes peuvent vérifier les données qui alimentent leurs outils et quels risques résistent à la mesure, comme le comportement interne et la concentration des fournisseurs.

La découverte de vulnérabilités par l'IA pousse le nombre de CVE de 2026 à 66 000. Les divulgations de vulnérabilités s'accumulent plus rapidement en 2026 que prévu au début de l'année. Le décompte des premiers mois est bien supérieur à la projection initiale, et le Forum des équipes de réponse aux incidents et de sécurité (FIRST) s'attend désormais à ce que l'année atteigne près de 66 000 CVE.

L'accessibilité rend la modélisation des menaces IA digne de confiance Dans cette interview avec Help Net Security, Oscar Andersson, CTO chez Oplane, explique pourquoi la plupart des outils d'analyse échouent. Ils crient au loup, signalant les menaces qui ne peuvent pas fonctionner dans un code réel. L’argument est centré sur l’accessibilité. Une découverte ne compte que lorsque quelqu'un parcourt le chemin pour avoir un impact sur une version fonctionnelle.

Le manque de visibilité du SOC est dû au fait que l’IA s’est installée dans les centres d’opérations de sécurité plus rapidement que n’importe quelle vague technologique précédente. Environ quatre praticiens sur cinq déclarent recourir à des outils d’IA ou d’apprentissage automatique dans leur travail quotidien. La capture apparaît une couche plus bas. Environ un tiers de ces mêmes équipes ont intégré ces outils dans un flux de travail défini avec une structure, une gouvernance et une validation cohérente. Les autres choisissent l’IA par eux-mêmes, au cas par cas, sans manuel partagé sur la manière dont elle est utilisée ou vérifiée.

La coalition Chainguard Athena a déjà livré 2 000 correctifs pour 500 projets open source. Chainguard a lancé Athena, une coalition industrielle qui regroupe les découvertes de vulnérabilités open source et les corrige sous embargo avant leur divulgation publique. Le groupe a été mis en service avec plus de deux douzaines d'organisations membres. Les membres fondateurs comprennent BNY, Chainguard, Cisco, Cloudflare, Corridor, DepthFirst, Docker, JPMorganChase, Kyndryl, LTIMindtree et PwC.

Qu’arrive-t-il à la surveillance lorsque les agents d’IA écrivent le propre code d’un laboratoire ? À l’intérieur des laboratoires qui construisent l’IA de pointe, une part croissante du codage est effectuée par l’IA elle-même. Ces agents écrivent, éditent et exécutent des logiciels avec une légère surveillance humaine entre les étapes, et accèdent à l'infrastructure de production, aux pipelines de recherche et potentiellement aux systèmes qui entraînent et évaluent les futurs modèles.

Sécuriser les clés numériques lorsque votre téléphone déverrouille la voiture Dans cette interview avec Help Net Security, Alysia Johnson, présidente du Car Connectivity Consortium (CCC), explique comment la clé numérique CCC est passée d'une fonctionnalité de marque unique à une norme destinée à fonctionner sur tous les téléphones, constructeurs automobiles et fournisseurs.

L’onglet de votre navigateur pourrait devenir un stockage crypté pour les fichiers de quelqu’un d’autre. Les réseaux de stockage décentralisés transmettent déjà des éléments de données de personnes à des machines étrangères. La question récurrente sur ces réseaux est de savoir si la machine qui détient les données peut les lire. Un article de rec...
[Courte citation de 8% de l'article original]

Loading...