Meta Muse Image : génération d'images IA à partir de profils Instagram publics sans consentement

📅 Source : Malwarebytes Blog, publiĂ© le 9 juillet 2026. Contexte Le 7 juillet 2026, Meta a lancĂ© Muse Image, un modĂšle de gĂ©nĂ©ration d’images IA intĂ©grĂ© aux comptes Instagram publics. Cette fonctionnalitĂ© permet Ă  tout utilisateur de gĂ©nĂ©rer des images synthĂ©tiques d’une personne en mentionnant simplement son handle Instagram dans un prompt, sans notification Ă  la personne concernĂ©e. Fonctionnement et risques La fonctionnalitĂ© est activĂ©e par dĂ©faut pour tous les comptes Instagram publics. Les utilisateurs ne sont pas notifiĂ©s lorsque leur image est utilisĂ©e pour gĂ©nĂ©rer du contenu IA. L’opt-out n’est pas rĂ©troactif : les images dĂ©jĂ  gĂ©nĂ©rĂ©es avant la dĂ©sactivation restent en circulation. Des cybercriminels exploitaient dĂ©jĂ  les photos publiques Instagram pour crĂ©er des deepfakes Ă  des fins de fraude Ă  la vĂ©rification d’identitĂ© (selon Axios, juin 2026). Muse Image abaisse la barriĂšre Ă  la crĂ©ation d’images synthĂ©tiques pouvant ĂȘtre utilisĂ©es pour l’usurpation d’identitĂ©, les arnaques ou d’autres abus. Les cybercriminels combinent dĂ©jĂ  l’IA gĂ©nĂ©rative avec des outils automatisĂ©s pour scaler le phishing et la fraude. VulnĂ©rabilitĂ© connexe Plus tĂŽt en 2026, des chercheurs ont divulguĂ© une faille de type “confused deputy” dans le chatbot de support IA de Meta, permettant des modifications de compte (changement d’adresse email, rĂ©initialisation de mot de passe) sans vĂ©rification adĂ©quate de l’identitĂ© de l’interlocuteur. ...

18 juillet 2026 Â· 2 min

60% du phishing en entreprise contourne la messagerie via ads, SMS et réseaux sociaux

📅 Source : PIXM Security, blog publiĂ© le 11 juillet 2026. Analyse basĂ©e sur des centaines de campagnes de phishing vĂ©rifiĂ©es observĂ©es sur les flottes d’entreprises protĂ©gĂ©es par PIXM en 2026. Contexte Les Ă©quipes de sĂ©curitĂ© concentrent traditionnellement leurs dĂ©fenses anti-phishing sur la messagerie d’entreprise (SEG, DMARC, sandboxes, banniĂšres d’avertissement). PIXM documente un glissement structurel : les attaquants ont abandonnĂ© ce vecteur comme point d’entrĂ©e principal. Chiffre clĂ© 60% des clics sur des pages de phishing vĂ©rifiĂ©es en 2026 proviennent de canaux extĂ©rieurs Ă  la messagerie d’entreprise. Environ 40% des pages analysĂ©es portaient des empreintes de clic publicitaire directement dans leurs URLs (preuve directe, sans infĂ©rence). ...

14 juillet 2026 Â· 3 min

Hack Odido : enquĂȘte nĂ©erlandaise pointe vers des suspects locaux aprĂšs vol de 6 millions de donnĂ©es

🔍 Contexte Source : politie.nl (Police nĂ©erlandaise), publiĂ© le 8 juillet 2026. L’article relate l’avancement de l’enquĂȘte sur la cyberattaque contre l’opĂ©rateur tĂ©lĂ©com Odido, survenue dĂ©but fĂ©vrier 2026, au cours de laquelle les donnĂ©es de plus de 6 millions de clients ont Ă©tĂ© dĂ©robĂ©es puis rendues publiques. 🎯 DĂ©roulement de l’attaque L’attaque a combinĂ© plusieurs techniques : Un appel tĂ©lĂ©phonique au service client d’Odido, dans lequel un homme nĂ©erlandophone s’est fait passer pour un employĂ© IT d’Odido (usurpation d’identitĂ© / vishing) Une opĂ©ration de phishing ayant permis de tromper l’entreprise Un vol massif de donnĂ©es clients consĂ©cutif Ă  cette intrusion Les donnĂ©es volĂ©es ont ensuite Ă©tĂ© diffusĂ©es via des serveurs dĂ©diĂ©s đŸ›ïž RĂ©ponse des autoritĂ©s L’enquĂȘte est menĂ©e par le Team High Tech Crime (THTC) de l’UnitĂ© nationale de recherche et d’intervention (LO), sous la direction du Parquet national (Landelijk Parket) En phase initiale, la police a rĂ©ussi Ă  mettre hors ligne plusieurs serveurs utilisĂ©s par le groupe de hackers pour diffuser les donnĂ©es Des traces numĂ©riques ont Ă©tĂ© sĂ©curisĂ©es Ă  plusieurs stades de l’enquĂȘte De fortes indications pointent vers l’implication de criminels nĂ©erlandais L’enquĂȘte devrait durer encore plusieurs mois đŸ‘„ Suspects et appel Ă  tĂ©moins L’auteur de l’appel tĂ©lĂ©phonique est activement recherchĂ© ; la police l’invite Ă  se rendre La police envisage de rendre publique l’enregistrement vocal Ă  une date ultĂ©rieure Un appel Ă  tĂ©moins est lancĂ© via le 0900-8844 et la plateforme anonyme Meld Misdaad Anoniem 📰 Nature de l’article CommuniquĂ© officiel de la police nĂ©erlandaise Ă  visĂ©e informationnelle et d’appel Ă  tĂ©moins, relatant l’état d’avancement d’une enquĂȘte criminelle en cours sur une cyberattaque majeure contre un opĂ©rateur tĂ©lĂ©com. ...

14 juillet 2026 Â· 2 min

Inde : MeitY somme WhatsApp de suspendre le déploiement des pseudonymes pour risques de cybercriminalité

đŸ—“ïž Contexte PubliĂ© le 2 juillet 2026 par The Register, cet article rapporte une confrontation rĂ©glementaire entre le gouvernement indien et Meta/WhatsApp autour du dĂ©ploiement d’une nouvelle fonctionnalitĂ© permettant aux utilisateurs de communiquer via un pseudonyme plutĂŽt qu’un numĂ©ro de tĂ©lĂ©phone. 📋 Faits principaux WhatsApp a annoncĂ© le 29 juin 2026 la possibilitĂ© pour ses utilisateurs de rĂ©server un pseudonyme, utilisable Ă  la place du numĂ©ro de tĂ©lĂ©phone lors de la prise de contact. Le dĂ©ploiement effectif est prĂ©vu plus tard dans l’annĂ©e. ...

8 juillet 2026 Â· 2 min

Campagnes de phishing exploitant CAPTCHAs, Azure et Cloudflare pour dérober identifiants et OTP

📅 Source et contexte : Rapport publiĂ© le 2 juillet 2026 par PIXM Security, basĂ© sur des dĂ©tections effectuĂ©es dans des navigateurs d’entreprise entre le 23 et le 30 juin 2026. 🎯 Campagne 1 — Fausses invitations rĂ©coltant identifiants et OTP Une famille de pages de phishing a usurpĂ© l’identitĂ© de services lĂ©gitimes (Paperless Post, Punchbowl Post, Greenvelope, Adobe Document Cloud) pour collecter des identifiants email et des codes OTP. Le flux est identique sur tous les domaines : ...

3 juillet 2026 Â· 4 min

Campagne Photo ZIP ciblant l'hĂŽtellerie : implant Node.js et persistance duale via registre

📅 Source et contexte : Article publiĂ© le 25 juin 2026 par la Microsoft Defender Security Research Team sur le blog officiel Microsoft Security. Il documente une campagne d’intrusion active depuis avril 2026, non attribuĂ©e Ă  un acteur connu, ciblant des organisations du secteur hĂŽtelier en Europe et en Asie. 🎯 Vecteur d’accĂšs initial : La campagne repose sur la distribution d’archives ZIP Ă  thĂšme photo (photo-<random>.zip) contenant des fichiers LNK dĂ©guisĂ©s en images PNG (IMG-*.png.lnk en Wave 1, PHOTO-*.png.lnk en Wave 2). Les liens vers ces archives sont relayĂ©s via des emails de phishing exploitant l’infrastructure Calendly (sous-domaine em1618.calendly.com) et les redirections Google (share.google), une technique qualifiĂ©e d’authentication laundering permettant de passer les contrĂŽles SPF, DKIM et DMARC. Les leurres sont rĂ©digĂ©s en japonais, danois et nĂ©erlandais et exploitent des thĂšmes liĂ©s aux plaintes clients, infestations de punaises de lit, et alertes sanitaires. ...

30 juin 2026 Â· 8 min

Polymarket : des hackers volent des fonds d'utilisateurs via une compromission d'un fournisseur tiers

đŸ—“ïž Contexte Source : TechCrunch, publiĂ© le 25 juin 2026. Polymarket, plateforme de marchĂ©s prĂ©dictifs permettant des paiements en cryptomonnaies, a confirmĂ© une compromission ayant entraĂźnĂ© le vol de fonds d’utilisateurs. 🔍 DĂ©roulement de l’incident Selon un post publiĂ© par Polymarket sur X, un fournisseur tiers a Ă©tĂ© compromis, permettant Ă  des attaquants d’injecter du code malveillant sur le site web de la plateforme, ciblant certains utilisateurs. La sociĂ©tĂ© indique avoir contenu l’incident et procĂšde au remboursement intĂ©gral des victimes identifiĂ©es. ...

26 juin 2026 Â· 2 min

Un site recense les grandes plateformes n'offrant pas encore les passkeys Ă  leurs utilisateurs

📰 Source : TechCrunch — 24 juin 2026 Le chercheur en sĂ©curitĂ© Scott Helme a lancĂ© le site whynopasskeys.com, dont l’objectif est de nommer publiquement les entreprises qui ne proposent pas encore les passkeys comme option d’authentification Ă  leurs utilisateurs. 🔐 Contexte technique : Les passkeys sont dĂ©sormais considĂ©rĂ©es comme le standard de sĂ©curitĂ© de rĂ©fĂ©rence pour la protection des comptes. Elles sont gĂ©nĂ©rĂ©es par l’appareil de l’utilisateur, liĂ©es Ă  ce terminal et au site concernĂ©, et peuvent s’appuyer sur la biomĂ©trie (Face ID, Touch ID) ou une clĂ© de sĂ©curitĂ© physique. Elles sont stockables dans un gestionnaire de mots de passe et rĂ©sistent au phishing et au vol de credentials. ...

26 juin 2026 Â· 2 min

Fausses amendes et avis de passage avec QR codes frauduleux dans l'Ouest lausannois

📰 Source : Blick.ch — Article publiĂ© le 21 juin 2026, relayant une alerte de la police cantonale vaudoise datĂ©e du 16 juin 2026. 🎯 Contexte de l’attaque Une campagne de fraude physique couplĂ©e Ă  du phishing est en cours dans la rĂ©gion de l’Ouest lausannois (Crissier, Renens, Bussigny, Suisse). Des documents frauduleux sont dĂ©posĂ©s physiquement sur des vĂ©hicules ou dans des boĂźtes aux lettres : Fausses amendes de stationnement imitant la Fondation des parkings Faux avis de passage imitant La Poste Suisse 🔗 MĂ©canisme d’attaque Chaque document contient un QR code redirigeant vers un site frauduleux : ...

21 juin 2026 Â· 2 min

Fuite de données sur JeVeuxAider.gouv.fr : 550 000 comptes exposés via une vulnérabilité exploitée

📰 Contexte Le 16 juin 2026, le ministĂšre des Sports, de la Jeunesse et de la Vie associative a communiquĂ© sur un incident de cybersĂ©curitĂ© ayant touchĂ© JeVeuxAider.gouv.fr, la plateforme publique du bĂ©nĂ©volat gĂ©rĂ©e par la RĂ©serve civique. 🔍 Nature de l’incident Un acteur malveillant non identifiĂ© a exploitĂ© une vulnĂ©rabilitĂ© de sĂ©curitĂ© prĂ©sente sur la plateforme, permettant une extraction de donnĂ©es en lecture seule. Environ 550 000 comptes sont concernĂ©s. ...

21 juin 2026 Â· 2 min
Derniùre mise à jour le: 17 septembre 2026 📝