Dernières actualités : données personnelles

L’Usine digitale

Une faille de sécurité liée aux puces Qualcomm touche des millions de smartphones Android

Le géant américain des semi-conducteurs a annoncé qu’une vulnérabilité critique affectait ses processeurs et qu’elle était activement exploitée par des pirates informatiques. 64 modèles de la firme présentent des failles de sécurité, dont le Snapdragon 8 Gen 1. Qualcomm a depuis publié des correctifs, qui seront efficaces lorsque les équipementiers auront déployé une mise à jour. La faille 0-day, déjà décrite par l’agence américaine de cybersécurité (CISA) et par le NIST, présente un score de sévérité élevé (7,8). Elle est due à une faille “use-after-free”, un problème technique qui se traduit par une mauvaise réinitialisation d’un pointeur suite à une libération de la mémoire. Les pirates informatiques peuvent alors détourner la mémoire pour injecter du code, même s’ils disposent de faibles privilèges.

Disponible sur: usine-digitale.fr

L’Usine digitale

Internet Archive victime d’une cyberattaque, les données de 31 millions d’internautes dans la nature

Internet Archive, bibliothèque numérique consacrée à la sauvegarde du contenu d’Internet, a été victime ces derniers jours d’une fuite de données. Le 9 octobre, les internautes consultant le site piraté ont vu apparaître une fenêtre pop-up faisant état d’un incident de sécurité, ajoutant que les données de 31 millions d’utilisateurs étaient référencées sur “Have I Been Pwned”, ce site web permet à chacun de savoir, à partir de son adresse-mail, si des données ont été piratées et leur provenance. Troy Hunt, fondateur de “Have I Been Pwned”, a affirmé qu’un pirate informatique avait partagé la base de données d’identification d’Internet Archive le 1er octobre, sous la forme d’un fichier SQL de 6,4 gigaoctets intitulé “ia_users.sql”. Cette base de données renferme les adresses e-mail et pseudonymes de 31 millions d’utilisateurs, mais aussi certains mots de passe hachés avec l’algorithme Bcrypt. Les pirates disposent aussi des dates de changements de mots de passe.

Disponible sur: usine-digitale.fr

L’Usine digitale

Cybersécurité : AT&T paie 13 millions de dollars pour clore l’enquête sur une fuite de données

Le fournisseur de services téléphoniques américain AT&T avait signalé l’année dernière une fuite de données sur l’un de ses fournisseurs de cloud, subtilisant les données de près de 9 millions de clients. L’opérateur s’engage également à renforcer ses pratiques de gouvernance des données. Le spécialiste américain des télécoms a accepté de payer 13 millions de dollars (11,6 millions d’euros) pour résoudre une enquête portant sur une violation de données dans les systèmes d’un fournisseur de cloud, a déclaré le 17 septembre la FCC américaine. Cette fuite de données, qui n’est pas la dernière en date, avait impacté 8,9 millions de clients. Ceux qui avaient recours aux services d’AT&T entre 2015 et 2017 avaient été particulièrement ciblés, alors que leurs données auraient dû par la suite être supprimées des systèmes de l’entreprise.

Les données subtilisées comprenaient notamment le nombre de lignes sur un compte, mais aussi des données personnelles plus sensibles, comme le solde de la facture et d’autres informations tarifaires.

Disponible sur: usine-digitale.fr

NOYB – None of your business

Les projets de Twitter en matière d’intelligence artificielle font l’objet de neuf nouvelles plaintes liées au GDPR

Récemment, Twitter International (aujourd’hui rebaptisé « X ») a commencé à utiliser illégalement les données personnelles de plus de 60 millions d’utilisateurs dans l’UE/EEE pour former ses technologies d’IA (comme « Grok ») sans leur consentement. Contrairement à Meta (qui a récemment dû mettre fin à l’entraînement à l’IA dans l’UE), Twitter n’a même pas informé ses utilisateurs à l’avance. La Commission irlandaise de protection des données (DPC) est allée trop loin : La semaine dernière, elle a entamé une procédure judiciaire contre Twitter pour mettre fin au traitement illégal, mais la DPC irlandaise semble s’être abstenue d’appliquer pleinement le GDPR. noyb a déposé neuf plaintes

Screen showing Twitter's Grok logo

Disponible sur: noyb.eu

L’Usine digitale

Microsoft repousse le lancement de son outil Recall dans Windows

Microsoft a annoncé le 13 juin qu’il avait décidé de repousser le lancement de sa fonctionnalité Recall, qui devait être disponible mardi prochain lors de la sortie des nouveaux PC Copilot+. Dans un premier temps, le groupe informatique effectuera des tests dans le cadre de son programme Windows Insider, qui permet aux utilisateurs qui possèdent un ordinateur labelisé Copilot+ d’accéder gratuitement aux versions développeur.

“Nous ajustons le modèle de sortie de Recall afin de tirer parti de l’expertise de la communauté Windows Insider, afin de garantir que l’expérience répond à nos normes élevées de qualité et de sécurité, écrit la firme. Lorsque Recall (preview) sera disponible dans le programme Windows Insider, nous publierons un article de blog avec des détails sur la façon d’obtenir cette preview.” Aucune date précise n’a été communiquée, Microsoft précisant simplement que la disponiblité dans Windows Insider se fera dans les prochaines semaines. »

Disponible sur: usine-digitale.fr

L’Usine digitale

Cybersécurité : la fonctionnalité Recall de Microsoft universellement fustigée

Microsoft a présenté fin mai sa nouvelle fonctionnalité Recall, qui sera disponible sur les PC Copilot+. Elle permet de prendre des captures d’écran en continu et de les analyser directement sur l’ordinateur, afin de créer une “mémoire photographique”. Le géant de l’informatique affirme avoir mis en place des mesures de sécurité, notamment de privilèges administrateur, pour consulter les données Recall. Des chercheurs en cybersécurité ont toutefois pu contourner ces obstacles et accéder aux données comme bon leur semble.

Disponible sur: usine-digitale.fr

NOYB – None of your business

NOYB demande à 11 autorités de protection des données de mettre immédiatement un terme à l’utilisation abusive des données personnelles par Meta à des fins d’intelligence artificielle

Ces derniers jours, Meta a informé des millions d’Européens que sa politique de confidentialité changeait une fois de plus. Ce n’est qu’en examinant de plus près les liens figurant dans la notification qu’il est apparu clairement que l’entreprise envisageait d’utiliser des années de messages personnels, d’images privées ou de données de suivi en ligne pour une « technologie d’IA » non définie, capable d’ingérer des données personnelles provenant de n’importe quelle source et de partager toute information avec des « tiers » non définis. Au lieu de demander le consentement des utilisateurs (opt-in), Meta fait valoir un intérêt légitime qui l’emporte sur le droit fondamental à la protection des données et à la vie privée des utilisateurs européens. Une fois leurs données dans le système, les utilisateurs semblent n’avoir aucune possibilité de les supprimer (« droit à l’oubli »). noyb a déposé des plaintes dans 11 pays européens, demandant aux autorités de lancer une procédure d’urgence pour mettre fin à ce changement immédiatement, avant qu’il n’entre en vigueur le 26 juin 2024.

Disponible sur: noyb.eu

Numerama – Cyberguerre

Chaos chez Ticketmaster : des pirates revendiquent une fuite massive de données

Un groupe de pirates informatiques se faisant appeler ShinyHunters dit avoir récupéré des données personnelles issues de Ticketmaster, une plateforme spécialisée dans la vente de tickets pour du sport, des concerts et des spectacles. 560 millions d’internautes seraient touchés.

Disponible sur: numerama.com

L’Usine digitale

Le piratage de Microsoft par la Chine était “évitable”, assure un comité gouvernemental américain

Huit mois après la découverte par Microsoft d’une campagne d’espionnage visant sa solution de messagerie Exchange Online, le Cyber Safety Review Board (CSRB), comité consultatif rattaché au département de la Sécurité intérieure des États-Unis, chargé d’enquêter sur l’intrusion, a publié ses conclusions de ce rapport mandaté par le président américain Joe Biden. Dans un communiqué cinglant mis en ligne le 2 avril, le CSRB dénonce les pratiques de cybersécurité de mauvaise qualité appliquées par Microsoft. Sont notamment pointées du doigt “une série de décisions opérationnelles et stratégiques”, mettant en évidence “une culture d’entreprise qui priorisait les investissements en matière de sécurité d’entreprise et une gestion des risques, en contradiction avec le niveau de confiance que les clients accordent à l’entreprise pour protéger leurs données et opérations”. Le comité ajoute que l’intrusion du groupe de hackers était “évitable”.

Disponible sur: usine-digitale.fr

Zataz

Un pirate affirme avoir récupéré les informations relatives à 200 millions de comptes X (Twitter).

Un pirate informatique a publié une nouvelle base de données qu’il affirme appartenir à Twitter\X. Selon les informations de ZATAZ, des millions de données ont été extraites via un accès non divulgué par le pirate, datant du 14 mars 2024. La base de données SQL mise en avant par le malveillant indique, par exemple, « 10.3.36-MariaDB » et compte 5 661 457 utilisateurs ! Le pirate a mentionné que l’accès découvert lui a permis d’extraire environ 200 millions de lignes, représentant quelque 500 Go d’informations. Quant à la véracité de cette base de données, ZATAZ se base sur trois éléments pour affirmer qu’elle pourrait être authentique.

[Ajout contextuel Portail RGPD: Au vu des données concernées (ID, pseudonyme, données métriques, géolocalisation, nombre de followers, … ), à savoir des données publiques, il est possible que cette base ait été constituée au moyen de scraping. ]

Disponible sur: zataz.com
Cette courte introduction est susceptible d’avoir été traduite de manière automatisée.

Retour en haut