Accueil > Accueil > Global Security Mag Online
http://www.globalsecuritymag.fr/
Articles
-
WH authorizes private orgs to conduct offensive cyber ops against foreign criminals – Expert Comments
13 août, par Black Hills Information Security, Inc. and Xcape, Inc. — afficheThe President signed a National Security Presidential Memorandum creating a federal program that will allow vetted U.S. companies to conduct cyber surveillance and offensive cyber operations against foreign transnational criminal organizations under federal direction and oversight.
The operations can target groups engaged in ransomware, fraud and other cyber-enabled crimes and may include actions to manipulate, disrupt or destroy information systems.
The program will be jointly overseen by the Justice Department and Department of Homeland Security, with participating companies required to undergo vetting and enter into federal contracts. The administration has 60 days to establish operating procedures, and private companies will also be able to receive threat intelligence from businesses and federal, state and local agencies to propose cyber operations against identified criminal groups.
John Strand, Owner, Black Hills Information Security, Inc.:
“This article is both exciting and concerning at the exact same time. It genuinely feels like the cyber equivalent of letters of marque, where private industry is authorized to conduct specific, targeted operations on behalf of the United States government.
There are a number of questions that immediately come to mind. How will oversight work? What are the limits of these authorities? Who is responsible for ensuring those limits aren't exceeded? How does this fit within international law? Those are all critical issues that need to be answered before a program like this reaches full maturity.“That said, it's also important to acknowledge the strategic reality. Our adversaries are already operating this way. We've seen multiple reports of China leveraging private cybersecurity companies to conduct offensive cyber operations. Russia has long relied on so-called private hackers who carry out activities that align with government objectives. When our adversaries embrace a model that we refuse to consider, it can leave the United States at a strategic disadvantage.
“For that reason, I think this is a positive step, particularly for strengthening U.S. offensive cyber capabilities. At the same time, it has to be implemented carefully. Strong oversight and clearly defined legal boundaries are essential if this model is going to be successful.
“There's another issue that deserves attention as well. If private security companies are going to participate in these operations, what level of legal protection and indemnification will they receive? Before any company signs a contract to perform offensive cyber activities on behalf of the U.S. government, those questions need clear answers.
“There's a lot to unpack here, and I expect the next 60 to 90 days will determine not only how this proposal evolves, but also how the relationship between government and private industry develops in the offensive cyber space.”
Jeremiah Fowler, Researcher for Black Hills Information Security, Inc.:
"I personally see this as a positive step in combating cybercrime because it recognizes that some of the best technical expertise is outside of the government.
“The private sector cybersecurity community brings a wide range of skill sets and many have dealt with the aftermath and active defense from these threats on a daily basis. Cybercriminals and state sponsored groups have been attacking US companies and assets for years causing billions of dollars in damages and it's good to see the gloves come off. Cybercriminals have benefited for years from jurisdictional boundaries and the difficulty of pursuing threat actors operating overseas and this program could be a game changer.
“Speed important in terms of cybersecurity and the perception is that government processes can be slowed down by bureaucracy. Criminal infrastructure can appear, move, and disappear in hours so a public-private model could help bridge that gap of speed and efficiency. Another benefit is information sharing. Private companies often see pieces of an attack that government agencies may not see, while law enforcement and intelligence agencies possess information unavailable to the private sector."
Donald McFarlane, Advisory Board Member, Xcape, Inc.:
“This is not cyber vigilantism. It connects private-sector visibility and capability to lawful federal authority and oversight.
“This is a significant evolution of the public-private cyber partnership. We're moving beyond simply sharing threat intelligence to creating a pathway by which threat information acquired through normal business activities, along with threats identified by state and local government, can feed proposed operations for federal approval.
“Capability is not going to be the scarce resource. Target validation, competing intelligence equities and deconfliction will be. The NCC is going to be busy. The secret's in the deconfliction.”
Corey Ham, Director of Continuous Pentesting, Black Hills Information Security, Inc.:
"My primary concern is the security of these contractors. Giving more entities access to sensitive information increases the likelihood that it can be compromised. Most of the information we have on Chinese state-sponsored hacking similar to this is from data leaks and breaches affecting contractors like I-Soon, for example. I worry that both nation states and crime groups will compromise the contractors who are targeting them, and access information they should not be able to access, like forensic data from other targets or classified data."
-
Vigilance.fr - OpenStack Neutron : détournement de trafic, analysé le 29/07/2026
13 août, par Vigilance.frUn attaquant peut détourner le trafic de OpenStack Neutron, afin de le lire ou le modifier.
Voir en ligne : https://vigilance.fr/vulnerabilite/... -
Vigilance.fr - OpenStack Neutron : traffic capture, analyzed on 29/07/2026
13 août, par Vigilance.frAn attacker can hijack the network traffic of OpenStack Neutron, in order to read of modify it.
View online : https://vigilance.fr/vulnerability/... -
EU AI Act : la nouvelle boussole de l’intelligence artificielle en Europe
13 août, par Bitdefender — afficheL'Union européenne est devenue la première grande puissance économique à se doter d'un cadre juridique complet pour encadrer l'intelligence artificielle. Avec l'AI Act, Bruxelles poursuit un objectif clair : favoriser l'innovation tout en garantissant que les systèmes d'IA respectent les droits fondamentaux, la sécurité et la transparence.
Tiberiu CobzaruProduct Manager, BitdefenderAprès plusieurs années de négociations, ce règlement constitue un tournant majeur pour les entreprises qui développent, commercialisent ou utilisent des solutions d'intelligence artificielle sur le marché européen.
Une réglementation fondée sur le niveau de risque
L'AI Act repose sur une approche fondée sur le niveau de risque : plus un système d'IA est susceptible d'avoir un impact important sur les citoyens, plus les obligations qui s'y appliquent sont strictes. Le règlement distingue quatre catégories : les risques inacceptables, interdits par principe ; les systèmes à haut risque, soumis à des exigences renforcées ; les systèmes à risque limité, principalement concernés par des obligations de transparence ; et les systèmes à risque minimal, qui restent largement libres d'utilisation.
L'AI Act est déployé progressivement afin de laisser aux entreprises le temps de s'adapter. Si certaines dispositions sont déjà applicables, notamment l'interdiction de certains usages, d'autres obligations entreront en vigueur de manière échelonnée pour les modèles d'IA à usage général et les systèmes à haut risque.
La transparence en principe central
La transparence est l'un des piliers de l'AI Act. Les utilisateurs devront être informés lorsqu'ils interagissent avec une IA, tandis que les contenus générés artificiellement, notamment les deepfakes, devront être identifiés dans de nombreux cas. Les fournisseurs de modèles d'IA à usage général seront également soumis à des obligations de documentation, de respect du droit d'auteur et de transparence sur le fonctionnement de leurs modèles.
Si ces nouvelles obligations constituent une avancée importante, elles ne suffiront toutefois pas, à elles seules, à lutter contre les usages malveillants de l'intelligence artificielle. Pour Tiberiu Cobzaru, Product Manager chez Bitdefender, la transparence doit s'accompagner d'outils permettant de vérifier l'authenticité des contenus numériques.
« Nous saluons les nouvelles exigences de transparence de l'AI Act européen concernant les contenus générés par l'intelligence artificielle. L'obligation pour les créateurs d'identifier clairement les contenus produits par l'IA constitue une première étape essentielle pour renforcer la confiance dans l'information numérique et favoriser une plus grande transparence des usages légitimes de l'intelligence artificielle.
Dans le même temps, ces nouvelles règles mettent en évidence une limite importante : elles s'appliquent principalement à ceux qui sont déjà disposés à les respecter. Les contenus générés par l'IA qui causent les préjudices les plus graves – notamment les deepfakes utilisés dans des escroqueries, des fraudes ou des usurpations d'identité – sont créés par des cybercriminels qui n'ont évidemment aucune intention de signaler qu'ils utilisent l'IA. Par conséquent, nombre des images, vidéos et enregistrements audio générés par l'IA les plus dangereux continueront de circuler sans aucune indication sur leur origine.
C'est pourquoi les exigences en matière de transparence doivent être complétées par des outils de vérification indépendants permettant aux utilisateurs d'évaluer eux-mêmes l'authenticité d'un contenu numérique, qu'il soit ou non étiqueté par son créateur. Des solutions existantes contribuent à combler cette lacune en permettant aux utilisateurs de vérifier de manière indépendante les contenus suspects générés par l'IA. Par ailleurs, l'adoption de normes reconnues à l'échelle internationale permettrait de garantir une application cohérente des labels liés à l'IA sur l'ensemble des plateformes et des juridictions.Pour les consommateurs, le principal danger ne vient pas des contenus générés par l'IA qui sont correctement identifiés, mais des contenus malveillants qui échappent volontairement à toute obligation de transparence. Les cybercriminels ne signaleront jamais spontanément que leurs deepfakes ou leurs escroqueries ont été créés à l'aide de l'IA. Qu'il s'agisse d'une voix clonée évoquant une urgence familiale, d'une fausse vidéo d'investissement mettant en scène une célébrité ou encore d'une arnaque sentimentale, les utilisateurs doivent toujours vérifier les contenus suspects avant d'agir. La transparence constitue une première étape essentielle, mais seule une vérification indépendante permettra de combler les failles exploitées par les acteurs malveillants qui choisissent tout simplement d'ignorer les règles. »
Cette analyse met en lumière l'un des principaux défis de l'AI Act : instaurer davantage de transparence auprès des acteurs de bonne foi tout en développant des outils capables de détecter les contenus malveillants produits par ceux qui choisissent délibérément d'échapper à la réglementation.
Clairement, l'ambition de l'AI Act introduit par la Communauté Européenne est de favoriser le développement d'une intelligence artificielle performante, éthique et respectueuse des droits des citoyens européens, tout en offrant aux entreprises un cadre clair pour innover de manière responsable. Plus qu'une simple réglementation, il les invite à démontrer non seulement la performance de leurs modèles, mais aussi leur fiabilité, leur transparence et leur conformité, des critères qui devraient progressivement devenir des facteurs clés de confiance.
-
Vigilance.fr - Apache Tomcat : overload via WebSocket chat example, analyzed on 29/07/2026
13 août, par Vigilance.frAn attacker can trigger an overload of Apache Tomcat, via WebSocket chat example, in order to trigger a denial of service.
View online : https://vigilance.fr/vulnerability/...
GS Days