// Retour à l'accueil

Erreur judiciaire sur une réquisition Kik et injection d’IA dans Chrome : la veille DFIR & Hardware Security

🕵️ Digital Forensics & Investigation

18 mois de prison pour un tiré du bas : le fiasco d’une réquisition mal préparée

Voilà une affaire qui devrait faire froid dans le dos de n’importe quel analyste ou enquêteur. Au Canada, un homme a passé un an et demi derrière les barreaux uniquement parce qu’un policier a ajouté par inadvertance un caractère underscore (_) dans l’identifiant Kik soumis par réquisition. Résultat : la plateforme a fourni les métadonnées et journaux IP d’un parfait inconnu au lieu du suspect ciblé. En forensics, la rigueur sur la chaîne de saisie et la validation systématique des artefacts ne sont pas des options théoriques. C’est le genre de bévue technique qui détruit des lives.

Sauvegarde automatique des documents Android sur Google Drive : impact sur la recherche d’artefacts Cloud

Google déploie la sauvegarde automatique des dossiers de documents utilisateur vers Google Drive sur Android. Pour nous, praticiens du DFIR mobile, cette mise à jour modifie la surface d’analyse : lors d’une extraction d’artefacts Cloud ou d’une analyse logique, le sous-dossier dédié à la sauvegarde Android hébergera désormais des fichiers locaux non synchronisés auparavant. Il va falloir adapter nos parsers pour récupérer la structure exacte de ce répertoire distant et croiser ses horodatages avec les bases SQLite locales.

RCS Universal Profile 4.1 : une gestion affinée de la confidentialité des profils

La version 4.1 du profil universel RCS introduit des sélecteurs fins permettant de définir qui peut voir le nom d’affichage et la photo de profil dans les discussions individuelles et de groupe. D’un point de vue forensic et OSINT, ces fonctions modifient l’extraction des profils d’annuaire et restreignent l’énumération passive des cibles lors des investigations sur messagerie mobile. Nous devons vérifier comment les bases de données d’applications d’origine enregistrent la visibilité de ces éléments.

Déjà : prédiction locale de commandes Shell sans fuite de données

Pour nos stations d’analyse sous Linux ou macOS, l’outil Déjà se propose de remplacer zsh-autosuggestions. Contrairement aux assistants dopés aux LLM distants qui risquent de faire fuiter des chemins d’accès ou des hashes de preuve vers des serveurs tiers, Déjà fonctionne 100 % en local. Il calcule les enchaînements en fonction du répertoire courant et de l’historique sans envoyer une seule ligne de commande dans le cloud. Une excellente alternative pour conserver une rigueur opérationnelle (OPSEC) stricte pendant nos investigations.

APK Teardown : Files by Google renforce l’intégration du scanner de documents

L’analyse du code source d’une récente mise à jour de Files by Google révèle un module de numérisation de documents autonome, évitant le basculement habituel vers Google Drive. En analyse d’applications mobiles, nous surveillons de près la façon dont l’APK génère ses fichiers temporaires et ses vignettes d’OCR : ces artefacts d’images scannées restent souvent stockés dans le cache interne de l’application, ce qui en fait une mine de renseignements lors d’une extraction physique ou d’un dumping mémoire.

Surprenante efficacité du suivi de commandes dans Google Wallet

Google Wallet agrège désormais le suivi des colis directement depuis les réceptions de confirmations. En extraction de preuves sur terminaux mobiles, ce type d’agrégation d’APIs centralise des métadonnées autrefois éparpillées entre diverses applications de transporteurs. Un point d’attention particulier pour l’analyse des traces d’achats et de livraisons sans devoir reconstruire l’historique e-mail complet.

🔒 Cybersécurité & Privacy

Reconstruction de la sécurité de Chrome par agents d’IA chez Google

Google fait évoluer l’architecture de sécurité du navigateur Chrome en déployant des agents IA autonomes chargés de détecter des vulnérabilités complexes (notamment les corruptions mémoires et les bugs Use-After-Free). D’après les équipes de sécurité du projet, le rythme de correctifs dynamiques augmente. Pour les spécialistes en recherche de vulnérabilités, cela implique une réduction nette de la fenêtre d’exploitation des 0-days sur les moteurs V8 et Chromium, forçant les attaquants à revoir leurs méthodes d’obfuscation.

Android Halo et IA ‘Always-on’ : les risques d’une surveillance matérielle continue

L’intégration d’un agent IA en tâche de fond permanente dans l’écosystème Android Halo soulève d’importantes questions en matière d’analyse comportementale et d’acquisition de données. Quand les capteurs du téléphone capturent en continu l’environnement vocal et contextuel de l’utilisateur, les vecteurs d’attaque sur le stockage local de ces embeddings deviennent critiques. En extraction judiciaire, ces bases de données contextuelles constitueront des cibles prioritaires pour reconstituer l’emploi du temps détaillé d’un individu.

Gemini Spark dans Chrome : l’extension de la surface d’attaque sur les sessions utilisateur

L’intégration de Gemini Spark au sein du navigateur Chrome permet à l’IA d’interagir directement avec le contenu des pages web et les sessions actives. Du point de vue de la sécurité web, l’injection d’instructions indirectes (Prompt Injection) devient une menace directe : une page web malveillante pourrait théoriquement manipuler l’agent pour extraire des informations sensibles de l’onglet voisin ou altérer des données saisies dans un formulaire.

Lunettes connectées Samsung : dispositifs de prévention contre les enregistrements sauvages

Face aux risques de captation vidéo clandestine, Samsung intègre des mécanismes matériels et logiciels de confidentialité sur ses futures lunettes intelligentes. Témoin lumineux inaltérable relié directement à l’alimentation du capteur d’image, coupure automatique en cas d’obstruction de la LED : l’objectif est d’empêcher les détournements du flux vidéo. Reste à vérifier lors des phases de reverse-engineering si le bypass matériel de cet avertisseur lumineux reste réalisable en modifiant le firmware ou les lignes GPIO d’activation.

Dramatique surchauffe sur Galaxy S25 Ultra / S24 Ultra : identification d’une fuite mémoire

Des cas sévères de décharge de batterie et de surchauffe sur les derniers flagships Samsung ont été attribués à une boucle anormale causée par un bogue dans l’application WhatsApp. Lors d’analyses de logs système (via dumpsys et logcat), les équipes ont repéré un processus de traitement d’arrière-plan sollicitant excessivement le CPU et les puces radio. Une illustration concrète de l’impact d’un bogue logiciel sur la dégradation physique de l’accumulateur et sur la cohérence des journaux d’événements du noyau.

Google Health : structuration visuelle des données médicales brutes

Google travaille sur la conversion automatique des rapports d’analyses médicales bruts en infographies explicatives. Sur le plan de la protection des données de santé (exigent un niveau de conformité élevé), ce traitement nécessite un parsing précis des formats HL7/FHIR et une isolation stricte de l’environnement d’exécution local pour éviter toute fuite vers des serveurs d’entraînement tiers.

🛠️ Hardware Hacking & IoT Security

NanoPi R28S : SBC double Gigabit avec port console USB-C sur SoC Rockchip RK3528A

FriendlyELEC commercialise le NanoPi R28S, un boîtier réseau ultra-compact basé sur le processeur quad-core ARM Cortex-A53 Rockchip RK3528A. Sa particularité intéressante pour les auditeurs réseau et pentesters IoT : la présence d’un port console dédié en USB-C facilitant les accès direct en série/UART pour la maintenance sans adaptateur externe. Dépourvu de sorties vidéo directes, c’est une plateforme idéale pour monter un pare-feu de poche ou une sonde d’interception réseau nomade sous OpenWrt.

Maker Go ESP32-C5-EVB : interface RS-485 et relais pour l’audit d’équipements industriels

Cette carte d’évaluation équipée du module ESP32-C5 combine la connectivité Wi-Fi 6 double bande (2.4 GHz et 5 GHz), le Bluetooth 5.0 LE et le support des réseaux 802.15.4 (Zigbee/Thread). Son étage physique embarque quatre relais, quatre entrées opto-isolées et surtout un transceiver RS-485 sur bornier. Pour l’analyse de protocoles industriels ou domotiques (Modbus RTU, BACnet), ce type de carte représente une base abordable pour concevoir des outils de fuzzer matériels ou d’injection de trames sur le bus RS-485.

reTerminal Sticky : écran ePaper ESP32-S3 tactile orienté Edge AI et interfaces embarquées

Seeed Studio propose le reTerminal Sticky, un affichage ePaper tactile de 3.97 pouces structuré autour du microcontrôleur Espressif ESP32-S3 (avec extensions vectorielles pour le traitement IA local). Embarquant 8 Mo de PSRAM, un lecteur microSD et un capteur de mouvement 3 axes, le matériel fait déjà l’objet de quatre projets d’alternative firmware open-source. C’est un support d’expérimentation pertinent pour analyser la sécurité des micro-firmwares IoT et des échanges vocaux traités directement à la périphérie du réseau.

Catégories : Blog

Laisser un commentaire

Votre adresse de messagerie ne sera pas publiée. Les champs obligatoires sont indiqués avec *