Clemmm Curiosity Cabinet

Ideogram 4.0 ouvre ses poids pour reprendre la main sur le design génératif

1 juin 2026 17:39 Ideogram

Ideogram 4.0 est la dernière innovation en matière de modélisation d'image open weight, destinée à être utilisée par les développeurs et les entreprises pour créer des visuels de haute qualité. Avec la capacité de télécharger et d'affiner les poids du modèle, les utilisateurs peuvent exécuter le modèle sur leur propre matériel et adapter la licence commerciale à leur échelle. Le modèle est formé par une boucle décrire-structurer-reproduire, ce qui optimise le processus d'apprentissage et permet un contrôle précis sur la mise en page des images. De plus, Ideogram 4.0 intègre des fonctionnalités avancées telles que la suppression de l'arrière-plan, la séparation des éléments graphiques en couches éditables, et le retour des couches alpha et des textes éditables directement après l'inférence. Les entreprises peuvent déployer le modèle sur leur propre matériel, le former sur leurs données spécifiques, et maintenir les sorties sécurisées derrière leur pare-feu, garantissant ainsi une intégration facile et sécurisée dans leurs processus de production visuelle. Le modèle se distingue également par son rendu de texte et son contrôle de disposition grâce à un contrôle des boîtes de délimitation, rendant les textes lisibles et les copies conformes aux briefs initiaux. Ideogram 4.0 représente une solution puissante et adaptable pour les besoins en imagerie des entreprises dans tous les secteurs. link

Internet est en train d’être reconstruit pour les machines

28 mai 2026 14:00 TechCrunch

Face aux changements dans les patrons de trafic internet engendrés par les agents IA, Amazon a redéfini une section clé de son infrastructure AWS en lançant OpenSearch Serverless, une base de données gérée conçue spécifiquement pour les charges de travail générées par IA. Ce système permet une montée en charge instantanée et un retour à zéro lors d'inactivité, optimisant ainsi les coûts pour les utilisateurs. Les agents IA, bien que toujours une portion mineure du trafic internet, sont en augmentation et génèrent des besoins différents de ceux des humains. D'autres entreprises du secteur du cloud comme Microsoft et Cloudflare mettent également à jour leurs systèmes pour mieux gérer ces nouveaux types de trafic, reflétant une tendance à repenser les infrastructures autour des charges de travail générées par les machines. Ces adaptations devraient réduire les coûts et simplifier le déploiement des agents IA à grande échelle. link

L'IA peut-elle rendre les gens moins seuls ?

28 mai 2026 09:14 nytimes

L'article explore l'utilisation de l'intelligence artificielle pour combattre la solitude chez les personnes âgées à travers le cas de Jan Worrell, une femme de 85 ans vivant seule dans une région isolée. Jan utilise ElliQ, un robot IA conçu pour interagir avec les seniors et leur fournir de la compagnie. Cet appareil, en forme de lampe avec un écran type iPad, est capable d'engager des conversations, de raconter des blagues et de répondre à l'état émotionnel de l'utilisateur. Bien que sa présence semble améliorer l'état mental de Jan et lui fournir un certain réconfort, le texte souligne également les limites de cette technologie. Il ne peut pas remplacer les interactions et les liens humains, particulièrement évidents lorsqu'elle reçoit des nouvelles dévastatrices et trouve un certain réconfort dans la réaction programmée de ElliQ. Les avantages incluent sa capacité à améliorer la fonction cognitive deJan et à rompre l'isolement quotidien, mais il soulève également des préoccupations sur la dépendance excessive à la technologie et la possibilité que cela conduise à une substitution plutôt qu'à une complémentation des relations humaines véritables. link

Sundar Pichai face au web qui bascule vers la recherche IA

26 mai 2026 14:00 The Verge

L'interview avec Sundar Pichai, PDG de Google et Alphabet, révèle des aperçus significatifs sur les recentrages et innovations au sein de Google. Essentiellement axée sur l'intelligence artificielle (IA), cette conversation met en lumière la création de modèles Gemini et la nouvelle plateforme d'agents IA, Gemini Spark, visant à transformer la manière dont les recherches activent les tâches sur Google. Pichai mentionne des ajustements en réponse à la montée de ChatGPT, ayant conduit à des changements au niveau exécutif pour adopter une posture plus agressive. Au cœur des discussions, le futur de Google Search est envisagé comme une fusion entre fonctionnalité intelligentes et personnalisation, avec des réflexions sur les implications pour le traffic web traditionnel et la dynamique de l'open web. Le PDG de Condé Nast anticipe même un monde sans traffic de recherche Google, soulignant l'évolution rapide de l'écosystème d'information. En fin de compte, la conversation aborde également la promesse et les défis de l'IA, avec Pichai et Hassabis discutant de l'approche de la singularité technologique et de l'impact potentiel de l'IA générale (AGI). L'interview se termine sur une note de réflexion approfondie sur la manière dont Google planifie d'utiliser l'IA non seulement pour optimiser ses services mais aussi pour préparer la société aux changements radicaux prochains. link

1Password et OpenAI veulent empêcher les agents de fuite des identifiants

20 mai 2026 13:34 SecurityWeek

1Password s'est associé à OpenAI pour faire face aux préoccupations de sécurité croissantes liées au développement de logiciels assistés par l'IA, notamment la protection des identifiants d'entreprise contre les fuites, le vol ou les abus. L'intégration nouvellement annoncée avec OpenAI Codex permet l'accès aux identifiants destinés aux agents de codage AI lors des flux de travail de développement, en évitant de révéler ces secrets dans les invites de commande, le code source, les répertoires, les terminaux, ou la fenêtre contextuelle du modèle. Les identifiants sont délivrés juste-à-temps et adaptés spécifiquement aux tâches, empêchant la persistance des données sensibles et favorisant un modèle de sécurité 'just-in-time' adapté pour le développement native AI. En outre, le serveur MCP Environnements de 1Password assure que les secrets ne quittent jamais le gestionnaire de mots de passe, offrant un environnement d'exécution sécurisé où les secrets sont montés, utilisés et éliminés avec une authentification utilisateur requise au moment de l'accès. Cette architecture aide non seulement à sécuriser les accès aux identifiants mais augmente également l'efficacité des développeurs en automatisant la gestion des secrets et en réduisant les risques associés à la gestion manuelle des secrets. Avec cette intégration, 1Password et OpenAI posent un jalon important pour la future architecture d'accès où tous les agents, qu'ils soient de codage, opérationnels ou face au client, obtiendront l'accès par cette couche de confiance éprouvée. link

Les pull requests d’agents arrivent partout, il faut apprendre à les relire

7 mai 2026 19:00 GitHub Blog

L'étude 'More Code, Less Reuse' de janvier 2026 a mis en évidence que le code généré par des agents entraîne une augmentation de la redondance et de la dette technique par rapport au code écrit par des humains, malgré une apparence de propreté qui favorise son approbation rapide. Avec plus de 60 millions de revues traitées et une croissance décuplée en moins d'un an, GitHub Copilot montre une intégration croissante de l'IA dans les revues de code. Les développeurs doivent être conscients de ces enjeux et ajuster leur processus de révision en conséquence. Le texte souligne l'importance de comprendre le code généré par l'agent, de vérifier la redondance et d'insérer un contexte approprié avant de soumettre ou d'approuver des pull requests. De plus, il est conseillé de diviser les grandes pull requests sans plan clair en unités plus petites pour faciliter la revue. Enfin, une approche critique est essentielle lors de l'examen des workflows qui utilisent des LLM pour éviter les problèmes de sécurité, en exigeant des permissions minimales et une séparation entre les étapes d'analyse et d'exécution. link

Les architectes de l’économie IA voient déjà les limites du modèle

7 mai 2026 05:25 TechCrunch

Lors de la conférence mondiale de l'Institut Milken, des experts impliqués dans chaque niveau de la chaîne d'approvisionnement de l'IA ont discuté des problématiques majeures de l'industrie, incluant les pénuries de puces et les perspectives d'innover avec des data centers en orbite. Christophe Fouquet, PDG d'ASML, a exposé les limitations d'approvisionnement en puces, un problème souligné par la croissance fulgurante et la demande insatisfaite de Google Cloud, rapportée par Francis deSouza. De plus, les défis de collecte de données en situation réelle pertinentes pour l'IA physique ont été notés par Qasar Younis d'Applied Intuition. L'impact énergétique des data centers a été discuté, Google explorant des solutions en orbite pour obtenir plus d'énergie tout en faisant face aux défis de refroidissement. Sur le plan de l'architecture, Eve Bodnia de Logical Intelligence a mis en avant les modèles basés sur l'énergie qui, selon elle, simulent plus fidèlement le fonctionnement du cerveau humain sans dépendre du langage. De leur côté, Dmitry Shevelenko de Perplexity a parlé de l'évolution vers un 'travailleur digital' qui change la manière dont les travailleurs de la connaissance interagissent avec l'IA. Enfin, des implications géopolitiques de l'IA dans le monde physique ont été présentées, révélant des inquiétudes sur la souveraineté nationale face à des technologies étrangères. Cette session a souligné non seulement des défis immédiats mais aussi des pistes prometteuses pour surmonter les obstacles actuels et futurs de l'intelligence artificielle. link

Replit, Cursor et Apple : la bataille pour l’outil de développement augmenté

1 mai 2026 23:06 TechCrunch

Amjad Masad, PDG de Replit, a révélé une croissance impressionnante de l'entreprise durant ces 18 derniers mois, avec une augmentation des revenus passant de 2,8 millions en 2024 à un rythme annuel d’un milliard de dollars. Lors de l'événement StrictlyVC de TechCrunch à San Francisco, Masad a discuté de la solidité économique de Replit, avec une rétention nette de revenus atteignant 300%, et a exprimé son désir de maintenir l'entreprise indépendante malgré les modèles économiques défavorables de concurrents comme Cursor. Replit, qui cible principalement des utilisateurs non techniques, offre une plateforme intégrale qui va de la création à la mise en œuvre d'applications sécurisées, avec une infrastructure robuste incluant des fonctions avancées de cybersécurité. La société envisage également d'investir dans ses clients, reconnaissant le potentiel des entreprises émergentes sur sa plateforme. Malgré les défis avec l'App Store d'Apple, Replit continue de privilégier l'autonomie et l'innovation dans un marché dominé par les géants technologiques. link

Pourquoi l’Europe veut remplacer les logiciels américains par du souverain

27 avril 2026 14:17 TechCrunch

L'Europe est en train de modifier progressivement sa relation avec les technologies américaines, cherchant à réduire sa dépendance envers des fournisseurs comme Microsoft, Google, et Palantir, tout en favorisant des initiatives locales telles que le cloud souverain de Scaleway en France. Cette transition est en partie motivée par des lois comme le CLOUD Act américain, qui impose aux entreprises de tech basées aux États-Unis de fournir des données stockées à l'étranger si requises par la loi, soulevant des inquiétudes sur la sécurité des données européennes. En réponse, des entités comme le Health Data Hub français se sont éloignées d'Azure de Microsoft pour des solutions jugées plus souveraines. Parallèlement, la Commission européenne a attribué un contrat majeur pour un cloud souverain à plusieurs fournisseurs européens, évitant la dépendance à un unique prestataire et cherchant à stimuler une concurrence équitable. Toutefois, les défis demeurent, notamment en termes de capacité technologique et de capture de marché face aux géants technologiques américains. La transition vers des alternatives open source comme Linux et LibreOffice en France et dans d'autres pays européens révèle une volonté de 'construire plutôt qu'acheter', bien que cette approche ait reçu des critiques sur son efficacité et son coût. L'Europe reste partagée entre le besoin de développer une autonomie technologique et les réalités de marché qui favorisent souvent les solutions américaines, malgré une volonté politique de favoriser les technologies locales. link

Trois raisons pour lesquelles le nouveau modèle de DeepSeek compte

24 avril 2026 21:40 MIT Technology Review

DeepSeek, une entreprise d'IA chinoise, a récemment dévoilé V4, un modèle AI avancé, conçu pour traiter efficacement de grands volumes de texte. Ce modèle constitue une avancée par rapport à son prédécesseur, le R1, célèbre pour avoir transformé DeepSeek en un leader de l'IA en Chine presque du jour au lendemain. V4 se distingue par son efficacité et son coût réduit, offrant des capacités similaires à des modèles concurrents à une fraction du prix. Il est disponible en deux versions : V4-Pro pour les tâches de codage et V4-Flash, plus rapide et moins coûteux. DeepSeek a également innové en réduisant considérablement le coût et les ressources nécessaires pour gérer de longs contextes textuels, permettant des applications potentielles dans des domaines exigeant un traitement approfondi de grandes données, comme les assistants de codage AI. En outre, le modèle V4 est prévu pour être utilisé avec des puces chinoises, reflétant une stratégie visant à réduire la dépendance de la Chine envers les technologies étrangères, notamment les puces Nvidia, suite aux contrôles à l'exportation imposés par les États-Unis. Ce modèle marque une étape importante dans l'ambition de la Chine de développer une infrastructure d'IA autonome et compétitive. link

Comment les LLM pourraient accélérer la surveillance de masse

21 avril 2026 20:45 MIT Technology Review

Le texte discute des enjeux autour de l'utilisation des grandes quantités de données personnelles et leur vente par des courtiers en données. Des clients comme le gouvernement des États-Unis utilisent ces données, et les modèles LLM (Large Language Models) pourraient faciliter l'analyse et l'agrégation de ces données à une échelle sans précédent. La récente rupture de négociations entre Anthropic et le Département de la Défense américain, suivie de l'acceptation rapide par OpenAI, a exposé les tensions entre les intérêts de surveillance nationale et la protection de la vie privée. Les acteurs du secteur de la technologie, tels que Dario Amodei d'Anthropic, ont exprimé des inquiétudes sur l'utilisation de LLM dans la surveillance qui pourrait se transformer en crimes contre l'humanité. En parallèle, l'utilisation pratique des LLM a été démontrée par divers chercheurs et entreprises, montrant leur capacité à dé-anonymiser des données apparemment non identifiables. Le gouvernement américain, ainsi que d'autres acteurs mondiaux, continuent d'explorer l'utilisation de ces technologies pour renforcer leur capacité de surveillance. Toutefois, la législation reste en retard par rapport à la technologie, avec des appels croissants pour une régulation plus stricte pour prévenir les abus. Le récent projet de loi exigeant des mandats pour l'achat de données par le gouvernement démontre une prise de conscience politique, mais les défis demeurent, notamment avec la capacité des entreprises privées de mener des activités similaires sans contraintes légales significatives. link

Apprendre à attaquer les agents IA pour mieux les sécuriser

14 avril 2026 18:17 GitHub Blog

Le texte discute de l'évolution constante des assistants AI, en particulier d'OpenClaw, un outil devenu une source d'inspiration pour créer ProdBot, un assistant de codage intentionnellement vulnérable utilisé dans le cadre du Secure Code Game. Ce jeu est une plateforme ouverte et gratuite qui aide les développeurs à comprendre et à contrer les risques de sécurité des systèmes d'IA à travers divers niveaux de défis, débutant par les bases en saison 1 jusqu'à la manipulation avancée des risques en saison 4. Avec l'émergence rapide des IA autonomes, la sécurité de ces systèmes est devenue primordiale. La saison 4 simule un environnement où les joueurs utilisent la langue naturelle pour découvrir des vulnérabilités dans ProdBot, liées à des attaques potentielles comme la faille CVE-2026-25253. Les joueurs apprennent non seulement à reconnaître des motifs d'attaques, mais aussi à penser comme des attaquants pour mieux sécuriser les architectures d'IA dans le monde réel. Ce programme d'apprentissage est hébergé sur GitHub Codespaces, permettant un accès facile et gratuit. link

L’attention, à elle seule, n’est pas un modèle économique

14 avril 2026 08:02 indiatimes

OpenAI a mis fin à Sora, sa plateforme de vidéos basée sur l'IA, malgré un partenariat préétabli de plusieurs milliards avec Disney et des projets ambitieux pour 2026. Ce choix peut être vu comme une décision stratégique pour se concentrer sur des initiatives plus viables telles que la robotique. La distinction entre capter l'attention et créer de la valeur devient cruciale en marketing, et de nombreuses marques peinent à l'appréhender correctement. L'industrie est maintenant scindée en deux groupes : ceux qui traitent l'IA comme un simple outil de production plus rapide, et ceux qui réfléchissent à ce qu'ils devraient réellement créer avec l'IA pour améliorer l'impact et la pertinence de leurs campagnes. En Inde, une campagne basée sur l'IA a illustré la capacité de l'IA à ajuster en temps réel les messages selon les performances, une innovation comparée aux modèles traditionnels. Cependant, une méfiance croît autour du contenu généré par IA, perçu comme moins authentique. Cette situation souligne l'importance de développer des campagnes où l'IA sert à améliorer la compréhension de la performance créative plutôt qu'à simplement augmenter la production. En conséquence, les plateformes qui réconcilieront création et compréhension du contenu deviendront essentielles, transformant chaque interaction en une opportunité d'apprentissage et d'amélioration continue. link

DeepMind cartographie les attaques web contre les agents IA

7 avril 2026 14:00 SecurityWeek

Ionut Arghire, correspondant international pour SecurityWeek, met en lumière une série de changements significatifs dans le domaine de la cybersécurité. Les attaques modernes se caractérisent par l'exploitation des faiblesses des processus d'authentification et de gestion des identités, plutôt que par des intrusions forcées. Pour y faire face, des webinaires sont proposés pour décomposer la chaîne d'attaque de l'identité moderne et analyser comment les récentes violations ont exploité ces lacunes. L'intelligence artificielle accélère la course entre les attaquants qui armalisent les failles de sécurité de plus en plus rapidement et les défenseurs qui s'efforcent de développer rapidement des détections et des configurations appropriées. Des personnalités telles que Stephen Garcia, Kasper Lindgaard et Chaim Mazal ont récemment été nommées à des postes clés de la sécurité de l'information, reflétant une reconnaissance accrue de l'importance stratégique de la sécurité dans les entreprises modernes. Ces leaders sont confrontés à des attaques à la vitesse de la machine et à la nécessité d'une gouvernance et d'une réaction adaptées aux capacités de l'IA. La collaboration entre la simulation de violation et le pentesting automatisé est mise en avant comme une approche intégrée nécessaire à une défense efficace. En résumé, la montée en puissance de l'intelligence artificielle dans les attaques comme dans les défenses transforme les stratégies de cybersécurité, obligeant les équipes à un ajustement constant pour protéger efficacement les données dans un environnement en évolution rapide. link

Anthropic change ses règles du jeux, des applications tierces aux limites des sessions

7 avril 2026 09:02 Next - Flux Complet

Anthropic, la société de technologie IA, a récemment annoncé un changement significatif dans son modèle économique concernant l'utilisation de son IA générative, Claude. Désormais, les services tiers comme OpenClaw ne seront plus intégrés aux abonnements et devront utiliser l'API d'Anthropic, avec des coûts basés sur la consommation de jetons. Ce changement implique une tarification allant de 1 à 25 dollars par million de jetons, selon le modèle utilisé. De plus, les limitations de session pour les abonnements gratuits et payants ont été ajustées pour faire face à une demande croissante, avec des restrictions plus sévères durant les heures de pointe. Ces modifications ont provoqué une grogne parmi les clients, beaucoup exprimant leur mécontentement sur les réseaux sociaux et forums en ligne. Cette stratégie pourrait forcer les utilisateurs à opter pour des abonnements plus coûteux s'ils souhaitent maintenir un niveau d'accès similaire à celui d'avant. Les implications de ces changements pourraient avoir un impact significatif sur la façon dont les clients utilisent et paient pour l'accès à l'intelligence artificielle d'Anthropic. link

Le SEO se réorganise déjà pour les moteurs de réponse IA

6 avril 2026 14:00 The Verge

La révolution des outils de recherche basés sur l'IA marque un tournant décisif pour le SEO et le marketing numérique. Avec l'essor d'outils comme Google AI et divers chatbots, les tactiques de SEO traditionnelles sont remises en question, forçant les spécialistes du marketing à innover pour attirer l'attention des algorithmes de recherche. Les listicles, manipulant souvent leurs propres produits comme les meilleurs, deviennent une méthode populaire, bien que controversée, pour influencer les résultats de l'IA. Google et d'autres plateformes tentent de combattre ces manipulations en améliorant continuellement leurs algorithmes. Les experts du SEO, tels que Rand Fishkin et Britney Muller, soulignent que l'ère de l'IA nécessite une redéfinition des stratégies de référencement, avec une montée en puissance des mentions sans lien direct et des discussions de marque sur des plateformes tierces. Ce nouveau paysage du SEO pose autant d'opportunités de croissance que de nouveaux défis éthiques et pratiques pour les marketeurs. link

Claude Code déjà rattrapé par une vulnérabilité critique

2 avril 2026 18:00 SecurityWeek

Récemment, deux incidents notables ont marqué l'actualité d'Anthropic avec son produit, Claude Code. D'abord, une fuite malencontreuse a exposé une carte source JavaScript de Claude Code v2.1.88 sur npm, permettant la révélation publique d'une partie du code source. Suite à cela, la faille découverte par l'équipe Adversa AI dans son système de permissions menace sérieusement la sécurité des utilisateurs en permettant de contourner les règles de sécurité, rendant possible l'exfiltration de données sensibles. Bien que la fuite initiale ne partage pas des données aussi critiques que les poids du modèle ou les données d’entraînement, elle offre un aperçu assez précis des mécanismes opérationnels du logiciel. L'incident n'est pas seulement embarrassant pour Anthropic ; il souligne également une vulnérabilité grave dans la gestion des permissions, qui si exploitée, pourrait entraîner des compromissions substantielles allant jusqu'à des atteintes à des infrastructures de cloud et des chaînes d'approvisionnement. Ces événements mettent en lumière les défis de sécurité inhérents aux technologies d’intelligence artificielle et la nécessité d'une sécurisation rigoureuse face à des menaces potentiellement dévastatrices. link

Anthropic face à la fuite de Claude Code : tout comprendre en trois questions

2 avril 2026 15:46 Next - Flux Complet

L'API Figma, une interface de programmation appliquée à l'outil de design collaboratif Figma, permet aux utilisateurs de créer, éditer et gérer des projets de design d'interfaces en temps réel. Grâce à une structure REST, l'API Figma offre différentes méthodes pour interagir avec les ressources numériques, incluant la manipulation de fichiers, images, versions de fichiers, et projets. Les utilisateurs peuvent également gérer les commentaires et analyser les données d'utilisation grâce aux endpoints définis. L'authentification peut se faire via OAuth2 ou des jetons d'accès, et les requêtes sont effectuées via des URLs basiques, spécifiques à chaque type d'action requise. Pour les utilisateurs gouvernementaux, une URL de base différente, api.figma-gov.com, est utilisée. Pour intégrer Figma API, les développeurs doivent s'inscrire et authentifier leur application, puis explorer les endpoints via la spécification OpenAPI qui facilite l'intégration dans tous types de codebases, y compris Typescript avec des types personnalisés pour une programmation sécurisée. link

ByteDance intègre son nouveau modèle vidéo IA Dreamina Seedance 2.0 à CapCut

26 mars 2026 16:25 TechCrunch

ByteDance a fait un pas significatif dans le domaine de la création de contenu multimédia avec son dernier modèle, Dreamina Seedance 2.0, désormais intégré dans l'application de montage CapCut. Cette technologie permet aux créateurs de générer et modifier des vidéos et des audios rapidement grâce à divers outils basés sur l'intelligence artificielle. Initialement, le déploiement de ce modèle est prévu au Brésil, Indonésie, Malaisie, Mexique, Philippines, Thaïlande et Vietnam, avec une expansion prévue dans d'autres marchés progressivement. Ce choix de marchés initiaux s'explique par des soucis de droits de propriété intellectuelle, particulièrement après les réactions négatives d'Hollywood concernant des problèmes de copyright préalablement signalés. En Chine, le modèle est disponible via l'application Jianying de ByteDance. Le modèle propose des fonctionnalités comme la génération de vidéos sans images de référence, utilisant simplement quelques mots pour décrire la scène, et se distingue par sa capacité à rendre les textures réalistes, les mouvements et l’éclairage. Dreamina Seedance 2.0 est également équipé de restrictions de sécurité pour éviter la création de contenus impliquant des visages réels ou des propriétés intellectuelles non autorisées. À terme, le modèle devrait également être doté d'un filigrane invisible pour identifier les contenus créés lorsqu'ils sont partagés hors de la plateforme, facilitant ainsi la gestion des droits d'auteur. link

De Trivy à PyPI, la compromission open source change d’échelle

25 mars 2026 11:55 SecurityWeek

Le groupe de hackers TeamPCP, en collaboration apparente avec le groupe d'extorsion Lapsus$, a élargi ses attaques sur les logiciels open source, ciblant des plateformes telles que NPM, Docker Hub, VS Code et PyPI. L'attaque a débuté par la compromission du scanner de vulnérabilités Trivy d'Aqua Security via un token d'accès, permettant aux hackers de maintenir l'accès et de publier des images Docker malveillantes. L'incursion dans l'écosystème NPM a vu l'introduction de malware à l'installation, touchant des dizaines de paquets et répliquant l'infostealer utilisé dans l'attaque Trivy. Les extensions VS Code compromises, mises à jour lors de l'attaque Checkmarx, incluaient du code malveillant qui, une fois exécuté, nécessitait une rotation immédiate de toutes les clés et tokens exposés. La récente phase de l'attaque s'est concentrée sur le système PyPI, où les versions compromis de LiteLLM ont mis en péril des millions de téléchargements mensuels, exposant ainsi une quantité massive de données sensibles. Les attaques ont non seulement démontré la vulnérabilité des systèmes de gestion de versions et de CI/CD, mais aussi la nécessité urgente de sécurisation multicouche pour protéger les infrastructures critiques. La collaboration étroite entre les deux groupes a été indiquée comme une tentative de 'snowball effect' par des chercheurs de la Wiz, montrant une tendance inquiétante vers une convergence entre les attaquants de la chaîne d'approvisionnement et les groupes d'extorsion, soulignant une campagne systémique qui persiste et se développe à travers l'écosystème moderne des systèmes cloud et de l'IA. link