Fuite de PayPal, 15 ans pour vente de faux documents et autres événements de cybersécurité

Fuite de PayPal, 15 ans pour vente de faux documents et autres événements de cybersécurité

Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.

  • Quatre centres d'appels frauduleux ont été neutralisés à Dnipro.
  • Les experts ont qualifié les mots de passe générés par l’IA de non sécurisés.
  • Le FC Olympique de Marseille a subi une cyberattaque.
  • Un Ukrainien risque 15 ans de prison pour avoir vendu de faux documents.

Quatre centres d'appels frauduleux ont été neutralisés à Dnipro

À Dnipro, les forces de l'ordre d'Ukraine et des pays baltes ont mis fin à un stratagème frauduleux à grande échelle. Le centre de presse du SBU l'a rapporté.

Lors de l'opération spéciale, l'organisateur et 10 de ses complices ont été arrêtés. En un an, ils ont escroqué les citoyens de l’UE d’au moins 1,2 million de dollars. Les accusés risquent jusqu'à 12 ans de prison avec confiscation de leurs biens.

imageimage
Source : SBU.

Pour mettre en œuvre ce stratagème, les attaquants ont ouvert quatre centres d'appels à Dnipro, dont les opérateurs ont convaincu les étrangers d'investir dans des projets de cryptographie « prometteurs ». Les escrocs ont utilisé un site Web qui imitait complètement le fonctionnement de la bourse, montrant aux victimes de faux graphiques de croissance des bénéfices.

Selon les forces de l'ordre, afin d'endormir enfin la vigilance des investisseurs, ils ont reçu dans un premier temps de petits dividendes réels. Après cela, les victimes ont transféré des sommes plus importantes vers les portefeuilles cryptographiques des fraudeurs.

Dès que le montant de l’investissement atteignait un certain seuil, les escrocs bloquaient les contacts des victimes et disparaissaient.

Les experts considèrent que les mots de passe générés par l’IA ne sont pas sécurisés

Généré LLM les mots de passe peuvent être déchiffrés en quelques heures. Des spécialistes irréguliers sont arrivés à cette conclusion au cours de l'expérience.

Les trois modèles testés (Claude, ChatGPT et Gemini) génèrent des mots de passe basés sur des modèles solides qui peuvent être efficacement exploités par les pirates.

Les chercheurs ont demandé à chaque LLM de générer un mot de passe de 16 caractères contenant des lettres majuscules et minuscules, des chiffres et des caractères spéciaux. Ils ont répété l'action 50 fois. Les résultats obtenus ont été vérifiés via des services populaires d'analyse de la force des mots de passe. Les phrases générées ont reçu des éloges car les systèmes n'ont pas suivi les modèles de leur création.

Selon les experts, sur 50 mots de passe générés, Claude n'en a émis que 30 uniques. Deux ont été répétés et 18 se sont avérés être des copies exactes. La plupart avaient les mêmes premier et dernier caractères. ChatGPT et Gemini ont des résultats similaires.

En testant le modèle de génération d'images Nano Banana Pro de Google, les chercheurs leur ont demandé de créer un mot de passe unique écrit sur une note autocollante. Ils ont finalement découvert les modèles Gémeaux.

imageimage
Source : Irrégulier

Au cours de l'expérience, les spécialistes d'Irregular sont arrivés à la conclusion que les combinaisons de personnages créées par LLM peuvent être piratées en quelques heures à l'aide d'un simple logiciel sur du matériel ancien. Ils ont noté que les modèles découverts avaient déjà trouvé leur place dans les référentiels publics. Les programmeurs utilisent massivement les symboles générés par l’IA pour se protéger dans des projets réels.

Les chercheurs ont recommandé aux développeurs de modifier tous les mots de passe créés à l'aide de l'intelligence artificielle et d'utiliser à cet effet des solutions spécialisées et des gestionnaires de mots de passe.

Le FC Olympique de Marseille victime d'une cyberattaque

Le 24 février, la direction du club de football français de l'Olympique de Marseille a confirmé la réalité d'une cyberattaque après qu'un hacker ait affirmé avoir été piraté au début du mois.

Selon BleepingComputer, l'attaquant a publié un échantillon des informations prétendument volées sur un forum de hackers. Il a affirmé avoir volé une base de données contenant des informations sur les employés et les supporters du club.

FC n'a pas fourni de détails sur l'incident, mais le pirate informatique a déclaré que la base de données volée contenait des informations sur 400 000 personnes, notamment :

  • noms et adresses ;
  • des informations sur les commandes ;
  • adresses e-mail ;
  • numéros de téléphone portable.
imageimage
Source : BleepingComputer

L'attaquant a déclaré que les données comprenaient également des informations sur plus de 2 050 comptes du système de gestion de contenu CMS Drupal, dont 34 employés du club et 1 770 auteurs et modérateurs.

Un Ukrainien risque 15 ans de prison pour avoir vendu de faux documents

Le citoyen ukrainien Yuriy Nazarenko a plaidé coupable d'avoir créé et géré le site Web OnlyFake. Le ministère américain de la Justice l'a rapporté.

La plateforme a utilisé la technologie de l'IA pour générer plus de 10 000 fausses pièces d'identité réalistes, notamment des passeports, des permis de conduire et des cartes de sécurité sociale provenant des États-Unis et de 56 autres pays.

Selon les enquêteurs, le service permettait aux clients de personnaliser les contrefaçons en détail, en choisissant des données personnelles ou une génération aléatoire. Les documents finis pourraient ressembler à des numérisations numériques ou à des photographies posées sur une table. L'objectif principal des utilisateurs était de contourner les procédures de vérification KYC dans les banques et sur les bourses de cryptomonnaies pour le blanchiment d’argent.

Au cours de l’enquête en 2024, des agents infiltrés du FBI ont acheté de faux passeports et cartes d’identité sur le site. Nazarenko n'acceptait les paiements qu'en crypto-monnaie et proposait des remises sur volume sur des paquets pouvant contenir jusqu'à 1 000 documents, essayant de cacher les traces des transactions via un réseau de portefeuilles anonymes.

L'accusé a été extradé de Roumanie en septembre 2025. Il risque jusqu'à 15 ans de prison. Le verdict final dans cette affaire sera rendu le 26 juin 2026.

PayPal a informé les clients d'une fuite due à une erreur interne

Un bug logiciel dans l'application de prêt aux petites entreprises PayPal Working Capital a conduit à la divulgation d'informations confidentielles sur les utilisateurs. La direction de l'entreprise l'a signalé.

Selon le communiqué, la fuite a commencé le 1er juillet 2025, mais n'a été découverte que le 12 décembre. Les données volées comprenaient :

  • noms et adresses e-mail ;
  • numéros de téléphone et adresses professionnelles ;
  • numéros de sécurité sociale;
  • dates de naissance.

Le géant de la fintech a déclaré avoir annulé le changement de code à l'origine du problème, bloquant l'accès aux données le lendemain de la découverte de l'erreur. À la suite de cet incident, PayPal a également enregistré des transactions non autorisées sur les comptes de certains clients et leur a déjà versé des indemnisations.

L'entreprise a rappelé que la plateforme ne demande jamais de mots de passe ou de codes à usage unique par téléphone, SMS ou e-mail. Selon un représentant de PayPal, l'incident a touché environ 100 clients.

Également sur ForkLog :

  • Un audit d’IA a révélé un bug critique dans le client Ethereum.
  • La direction de Binance a nié les accusations de transfert de 1,7 milliard de dollars vers des structures iraniennes.
  • ZachXBT a accusé un employé d'Axiom de délit d'initié.
  • L'agent d'IA OpenClaw est devenu incontrôlable et a supprimé l'e-mail du chercheur Meta.
  • Anthropic a accusé les laboratoires chinois d’IA de « voler » des données.
  • Les représentants de Terra ont imputé à Jane Street l'effondrement de l'écosystème.
  • Un robot IA d’un employé d’OpenAI a accidentellement fait un don « pour le traitement du tétanos ».
  • Opinion : La simulation de transactions aidera à protéger les portefeuilles cryptographiques.

Que lire ce week-end ?

Dans le nouveau matériel, ForkLog a compris comment le concept philosophique de biopolitique est mis en œuvre dans les réseaux blockchain, pourquoi les métavers ont besoin des données biologiques des utilisateurs et quels risques sont cachés dans le commerce de son propre génome.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !

Voir l’article original en russe

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !