Actualités & Veille Tech
Cybersécurité · Intelligence artificielle · Cloud · DevSecOps · Réseaux
Hacktron pirate les repos OpenAI avec Claude Opus 5
La startup Hacktron AI a utilisé Claude Opus 5 pour enchaîner CVE-2026-32882 et une faille SSO, accédant aux dépôts internes d'OpenAI en moins de 72 heures dans le cadre d'un bug bounty.
Dernières actus
BlueMoon : 4 groupes APT chaînent Chrome et Windows
Quatre groupes étatiques distincts ont adopté le kit BlueMoon en sept jours, chaînant des zero-days Chrome et Windows. APT31 a été le premier utilisateur confirmé le 28 août 2026.
CVE-2026-58138 : Orkes Conductor RCE CVSS 9.8, PoC public
CVE-2026-58138, RCE sans authentification CVSS 9.8 dans Orkes Conductor, est activement exploitée depuis début septembre 2026 avec 7 000 attaques bloquées par Fortinet. PoC public disponible sur Exploit-DB — mise à jour vers 3.30.2 et rotation des secrets urgentes.
WaterPlum pirate 30 000 appareils via de faux entretiens RH
WaterPlum, APT nord-coréen, a infecté 30 000 appareils dans 100 pays via de faux entretiens d'embauche ciblant les développeurs, dérobant 10,7 millions de dollars. Cinq malwares documentés : BeaverTail, InvisibleFerret, OtterCookie, OtterCandy et StoatWaffle.
CVE-2026-20079 : Cisco FMC CVSS 10, exploitation active
CVE-2026-20079, faille d'authentification CVSS 10.0 dans Cisco FMC, est activement exploitée : déploiement de Qilin ransomware et TTPs Sandworm documentés par Cisco Talos. Patching immédiat et investigation forensique obligatoires.
Iran cible les réseaux d'eau : 12 États américains touchés
Des hackers liés à l'Iran mènent depuis fin juillet 2026 une campagne de cyberattaques contre les systèmes d'eau américains, touchant 12 États, modifiant des paramètres opérationnels et forçant des retours aux opérations manuelles.
TanStack supply chain : 170 repos CrowdSec exfiltrés
CrowdSec révèle que 170 de ses dépôts GitHub privés ont été copiés en mai 2026 après qu'un package npm TanStack malveillant a compromis le compte d'un ancien employé, avec la découverte du vol seulement en septembre sur un forum cybercriminel.
StepFun lance Step 5 Preview, modèle IA de 600B params
StepFun a dévoilé Step 5 Preview le 20 septembre 2026, un modèle MoE de 600 milliards de paramètres ciblant les tâches agentiques longue durée, avec une fenêtre de contexte d'un million de tokens et des poids open-source prévus le 15 octobre.
GPT-6 Astra : OpenAI franchit le seuil critique en sécurité
OpenAI a lancé GPT-6 Astra le 3 septembre 2026, son premier modèle classé Critical en cybersécurité selon son Preparedness Framework, avec 1M tokens de contexte et mémoire persistante.
CenterPoint Energy confirme 7,49 millions de dossiers volés
Un hacker a exploité une API publique sans authentification pour exfiltrer 7,49 millions de dossiers clients de CenterPoint Energy, incluant des SSN partiels. Cinq recours collectifs déjà déposés.