Des agents IA autonomes compromettent des centaines de boutiques en ligne pour 25$ par cible

🔍 Contexte Rapport publié le 22 septembre 2026 par Gambit Security (Eyal Sela, Director of Threat Intelligence). L’équipe a récupéré le serveur de staging de l’opérateur et reconstruit la campagne. L’activité remonte à juillet 2026 et est toujours en cours au moment de la publication. 🎯 Description de la campagne Un acteur financièrement motivé exploite trois harnesses IA open source (Strix, Cairn, Hermes) pour attaquer des centaines de retailers en ligne de manière quasi-autonome. Entre le 10 et le 15 septembre 2026, 105 projets d’attaque ont été lancés et au moins 27 entreprises compromises. Le coût marginal par cible est de 25,46 $ en moyenne (de 3,13 $ à 79,31 $). ...

23 septembre 2026 · 5 min

Recensement llms.txt : un tiers des 100 entreprises cyber leaders l'adoptent, avec des écarts de qualité majeurs

🔍 Contexte Publié le 4 septembre 2026 sur le blog personnel de l’auteur (ai.rud.is), cet article présente les résultats d’un recensement technique portant sur l’adoption du standard llms.txt parmi les 100 entreprises de cybersécurité les plus influentes selon l’Université de San Diego (liste mise à jour le 21 juillet 2026). 📋 Méthodologie L’auteur a sondé l’URL https://<domain>/llms.txt pour chacune des 100 entreprises, en utilisant un User-Agent Chrome réel, un timeout de 25 secondes, et en classifiant les réponses selon le contenu (et non le code HTTP). Des re-tests ont été effectués avec les User-Agents GPTBot, ClaudeBot, ChatGPT-User et Claude-User pour les cas bloqués. ...

11 septembre 2026 · 3 min

Techniques d'attaque avancées contre les agents IA de support client

🎯 Contexte Publié le 2 septembre 2026 sur le blog d’Intigriti, cet article est basé sur une présentation d’Inti De Ceukelaire (membre fondateur d’Intigriti) au Bug Bounty Village lors de DEF CON 34. Les recherches ont généré plus de 50 000 $ en bug bounties en quelques week-ends, sans utilisation de Burp Suite ni de scanners automatisés. 📧 Weaponisation des chatbots via email Plusieurs techniques d’abus des agents IA via le canal email sont documentées : ...

11 septembre 2026 · 3 min

Security Autonomy Matrix : cadre de gouvernance pour les agents IA en cybersécurité

🗓️ Contexte Publié le 24 août 2026 sur zeltser.com par Lenny Zeltser (Faculty Fellow au SANS Institute), cet article présente la Security Autonomy Matrix, un framework de gouvernance destiné aux équipes de cybersécurité souhaitant encadrer l’autorité accordée à leurs agents IA. 🎯 Problématique Selon l’enquête SANS AI Survey 2026, seulement 41% des organisations utilisent l’IA générative pour des tâches de sécurité sous politique stricte, tandis que 39% déclarent une utilisation informelle sans politique. Face à l’adoption croissante des agents IA agentiques, les équipes manquent d’un cadre unifié pour décider et documenter les droits accordés à ces agents. ...

28 août 2026 · 3 min

Bypass d'authentification critique dans Dolt MCP : exécution d'outils sans authentification

🔍 Contexte Publié le 13 août 2026 par Pillar Security sur leur blog, cet article présente la découverte et la divulgation coordonnée d’une vulnérabilité critique d’authentification bypass dans le serveur MCP distant de DoltHub (CVE-2026-73554). 🐛 Description de la vulnérabilité La vulnérabilité affecte Dolt MCP versions 0.3.1 à 0.3.6 sur le transport HTTP distant lorsque l’authentification JWT est activée. Elle repose sur deux défauts combinés : Défaut 1 — Middleware JWT sans return : Un token JWT invalide déclenchait bien une réponse 401 Unauthorized via http.Error, mais en l’absence d’instruction return, l’exécution continuait vers le handler MCP (next.ServeHTTP). En Go, http.Error écrit la réponse sans interrompre le traitement. Défaut 2 — Validation de session par format uniquement : La bibliothèque mark3labs/mcp-go utilisée (via InsecureStatefulSessionIdManager) vérifiait uniquement que l’identifiant de session commençait par mcp-session- et se terminait par un UUID valide, sans vérifier que le serveur avait effectivement créé cette session. 💥 Impact Un attaquant non authentifié pouvait : ...

16 août 2026 · 4 min
Dernière mise à jour le: 1 octobre 2026 📝