En résumé:
- PCWorld rapporte comment les diffusions en direct de deepfake basées sur l’IA rendent les escroqueries en ligne de plus en plus sophistiquées, même les experts en cybersécurité étant presque victimes de faux systèmes de cryptographie Nvidia.
- L’article met en évidence plusieurs vulnérabilités de sécurité, notamment les exploits BitLocker, les risques de piratage Bluetooth de la barre de son Creative et plus de 20 000 comptes Instagram compromis via le chatbot IA de Meta.
- Une vigilance et une sensibilisation accrues à l’évolution des tactiques d’escroquerie sont essentielles à mesure que les criminels exploitent la technologie de l’IA pour créer des contenus frauduleux plus convaincants et personnalisés.
Bienvenue en mode sans échec, votre rapport hebdomadaire pour les actualités urgentes en matière de sécurité et de confidentialité et les étapes à suivre. Vous souhaitez que cette newsletter arrive directement dans votre boîte de réception ? Inscrivez-vous sur notre site!
Lorsque je suis entré dans le flux, il parlait de crypto-monnaie – pas nécessairement étrange, compte tenu de son soutien bien connu à la technologie sous-jacente, mais inattendu. Puis il a commencé à parler d’un cadeau crypto. Envoyez de la crypto, récupérez le double du montant de la crypto.
Les sonnettes d’alarme se sont déclenchées dans ma tête.
La curiosité et la confusion m’ont fait écouter plusieurs minutes de plus, alors que j’essayais de comprendre sur quoi j’étais tombé. J’avais cherché un livestream officiel, donc je ne pouvais sûrement pas regarder une fausse présentation. Mais le mantra répété de l’utilisation d’un code QR pour envoyer des crypto-monnaies correspondait parfaitement à une arnaque courante, dont j’ai même parlé. Tout était éteint. J’ai même commenté dans une chaîne de travail de groupe ce que je voyais.
Puis le stream est passé à un intermède de Lofi girl, et j’ai su que j’avais été eu. Sorte de.
Si je n’avais pas fait ce que je fais dans la vie – si je n’avais pas passé des années à garder un œil sur les nouveaux sales coups et attaques qui se produisent sur le Web – j’aurais pu tomber dans le piège. Ou quelqu’un que je connais aurait pu. Et je ne leur en voudrais pas du tout.
Il est désormais difficile de rester en sécurité en ligne. Je fais partie de la génération qui a commencé avec un Web ouvert, où vous pouviez discuter avec de parfaits inconnus sans vous inquiéter en partageant simplement votre nom, votre âge et votre emplacement avec eux. Au milieu et à la fin des années 90, les achats et les opérations bancaires se faisaient encore hors ligne. Si quelqu’un voulait vous voler, il devait s’en prendre à votre argent. En personne.
Désormais, les transactions financières ne prennent que quelques secondes, et certaines sont introuvables. (Tout l’intérêt de la crypto-monnaie, par exemple.) Vos informations personnelles peuvent être trouvées partout sur Internet, soit par le biais d’une divulgation volontaire via les réseaux sociaux, soit de fuites de données continues. Les mauvais acteurs peuvent rapidement mettre au point des escroqueries sur mesure et personnalisées pour vous priver de votre argent. L’IA ne fait qu’accélérer la rapidité avec laquelle ces schémas peuvent apparaître puis disparaître – et à quel point ils sont convaincants.
Ce qui nous ramène à mon expérience avec ce livestream deepfake de Nvidia. De toute évidence, Jensen Huang n’a pas réellement fait cette présentation. Mais j’ai raté les indices pour une raison classique : une rupture avec ma routine habituelle. Normalement, je regarde les flux sur un ordinateur de bureau, où je peux clairement voir le nom de la chaîne YouTube, le nombre d’abonnés à la chaîne YouTube, les autres observateurs simultanés et le titre complet de la vidéo. Ces détails m’aident à éviter les vidéos sommaires. Cette fois, j’étais loin de chez moi et j’utilisais mon téléphone. Je ne pouvais pas voir autant d’informations ni autant d’écran. J’écoutais également uniquement l’audio alors que le téléphone était dans ma poche, j’ai donc manqué tout signe d’avertissement visuel immédiat.
Peu de temps après avoir envoyé un message dans la discussion de mon groupe de travail au sujet de l’étrange flux que j’écoutais, un collègue m’a envoyé un lien vers le flux en direct officiel. L’adresse était différente. Je suis arrivé lors d’une longue explication du dernier matériel IA de Nvidia, qui correspondait à mes attentes initiales. Et assis là, écoutant parler de l’architecture de Vera Rubin, je me sentais déstabilisé. Je devrais le savoir mieux. De toute façon, j’avais encore affaire à du contenu frauduleux. Le kicker ? Cette arnaque particulière avait fait la une des journaux des mois plus tôt, mais j’avais oublié.
J’aime penser que j’aurais pu le repérer plus facilement si j’avais eu un briefing régulier et résumé chaque semaine. Celui qui a mis en évidence de nouvelles menaces, de nouvelles violations de données et des stratégies de défense modifiées, reste simple et court. Une sorte de bulletin météo sur la sécurité et la confidentialité, un moyen de savoir quels dangers surveiller et comment s’y préparer.
Nous espérons que le mode sans échec sera exactement cela pour vous. Merci d’avoir lu la première des nombreuses dépêches hebdomadaires.
Dans l’actualité

L’IA reste un sujet brûlant dans tous les secteurs, mais pas toujours avec d’excellents résultats. En plus de l’enchevêtrement habituel d’escroqueries, les outils d’IA eux-mêmes semblent prêts à être exploités, comme le prouve le piratage d’Instagram, où des milliers de comptes ont été volés malgré des protections telles que l’authentification à deux facteurs en place.
Mais malgré les difficultés croissantes rencontrées par les utilisateurs quotidiens pour se protéger, les nouvelles ne sont pas toutes mauvaises. Les entreprises continuent d’essayer de répondre à l’évolution du paysage, certaines démontrant qu’elles ont mis en place de bons processus en cas d’échec.
Le bon
- Dashlane a été victime d’une intrusion, mais l’a relativement bien géré. Les abonnés concernés doivent mettre à jour les mots de passe les plus importants dans leurs coffres, ainsi que le mot de passe de leur compte Dashlane, par mesure de précaution.
- L’exploit YellowKey de Microsoft est corrigé. Sorte de. Microsoft a mis à jour Windows afin qu’un attaquant ne puisse pas contourner le cryptage BitLocker du système d’exploitation, mais la vulnérabilité sous-jacente n’est pas encore corrigée.
- Edge s’appuie désormais sur une protection sans mot de passe pour son gestionnaire de mots de passe intégré. Pour la plupart des gens, s’appuyer sur la biométrie via Windows Hello constituera un moyen plus sûr de protéger un ensemble d’informations d’identification en ligne.
Le mauvais
- Plus de 20 000 comptes Instagram ont été piratés via le chatbot AI de Meta. Je m’attends à voir davantage d’exploits grâce aux outils d’IA vulnérables à l’avenir. Les clés d’accès et l’authentification à deux facteurs contribueront en partie à une défense proactive.
- La barre de son PC de Creative peut être piratée à distance via Bluetooth, mais la société ne la corrigera pas. Vous ne pouvez pas non plus désactiver Bluetooth. Le mieux que vous puissiez faire pour le moment est de ne pas utiliser le haut-parleur et de le traiter comme un presse-papier à 285 $.
- Une journaliste d’Ars Technica s’est fait voler son numéro de sécurité sociale après une intrusion dans une université qu’elle n’a jamais fréquentée ni même postulée. Une histoire frustrante sur le peu de contrôle que les résidents américains ont sur les pratiques de collecte et de conservation des données des entreprises.
L’intéressant
- Les utilisateurs de Windows sont apparemment pris entre deux feux entre Microsoft et Nightmare Eclipse, le chercheur qui a découvert l’exploit BitLocker YellowKey. La querelle a abouti à la divulgation par Nightmare Eclipse d’une autre vulnérabilité BitLocker.
Sus
- Apple affirme que sa nouvelle Siri AI restera privée, même lorsqu’elle fonctionnera sur les serveurs de Google. J’en doute, car l’erreur humaine, même à l’ère de l’IA, semble possible. Je n’achète pas encore ici l’avantage d’échanger la confidentialité (et donc la sécurité) pour plus de commodité.
Astuce pour la semaine

Étiez-vous abonné à LastPass ? Vous pourriez avoir droit à une indemnisation, grâce à un recours collectif concernant la violation de données du gestionnaire de mots de passe en 2022. Mais la date limite pour déposer une réclamation approche à grands pas : 2 juillet 2026 à 23 h 59, heure de l’Est (20h59 Pacifique). Rendez-vous sur www.LastPassSettlement.com pour déposer.











