Arthur Mensch (Mistral) : "aujourd'hui les ingénieurs logiciels chez Mistral n'écrivent plus de ligne de code", ce sont des "managers d'agents" ; la productivité est énorme pour un individu, mais au niveau d'une grande entreprise il reste un goulot d'étranglement organisationnel.
Lecornu parle de "casse du siècle" sur le piratage de l'ANTS.
Sauf que c'est un casse de TP étudiant.
Une faille de 2007.
Avec 200 millions d'euros d'effet d'annonce par-dessus.
Le 15 avril 2026, deux choses se sont passées.
À Bruxelles, Ursula von der Leyen présente l'app européenne de vérification d'âge. "Techniquement prête". "Normes les plus élevées au monde" pour la vie privée.
À Paris, le même jour, l'ANTS détecte une intrusion massive.
11,7 millions de Français.
24h plus tard, le consultant Paul Moore poste la démo du hack de l'app d'Ursula.
Moins de 2 minutes.
Sur Android. Sans outil spécialisé.
Une édition de fichier de configuration.
Petit disclaimer.
Je m'exprime peu sur l'actualité cyber sur twitter.
J'ai 6 mandats en cours. Pas de chaîne YouTube à nourrir. Pas de newsletter à promouvoir.
Et zéro CVE recyclée en thread alarmiste cette semaine.
Donc oui, j'arrive après les 800 premiers "ENFIN UN EXPERT OSE PARLER".
Sans emoji feu. Sans hot take.
Mais le dossier est trop bien aligné pour le laisser aux threads-alerte.
L'ANTS, c'est quoi ?
Le portail unique pour ta carte d'identité, ton passeport, ton permis, ta carte grise.
Le socle de ton identité administrative.
Date de naissance, lieu de naissance, nom de naissance.
Une fois dehors, c'est dehors pour toujours.
La cause technique tient en quatre lettres.
IDOR.
Insecure Direct Object Reference.
Sans jargon : tu modifies un chiffre dans une URL, le serveur te renvoie le dossier d'un autre citoyen.
Pas de zero-day.
Pas de génie criminel.
Le pirate (15 ans, interpellé) a qualifié la faille de "vraiment stupide".
Il a raison.
Cette faille IDOR figure dans le top 10 OWASP depuis 2007.
L'iPhone venait de sortir.
Dix-neuf ans dans tous les manuels.
Analogie pompiers.
Tu n'attends pas que ta maison brûle pour appeler les pompiers.
Tu installes les détecteurs AVANT.
L'État français a fait l'inverse.
Il a payé sa caserne (l'ANSSI). Il a financé son portail (315M€ de budget ANTS).
Il découvre, le jour où ça brûle, que les détecteurs n'avaient jamais été branchés.
Réponse politique : 200 millions d'euros pour acheter de nouveaux détecteurs.
Sauf que les anciens étaient déjà budgétés.
Le moment où ça devient gênant.
Si tu es une PME qui laisse fuiter des données ?
Jusqu'à 4% du CA mondial d'amende CNIL.
500M€ d'amendes prononcées en 2025.
L'ANTS, agence d'État qui gère tes papiers ?
Pas de MFA côté dev. Pas de détection des aspirations massives.
DMARC en mode "p=none" depuis juillet 2019.
Sept ans sans politique anti-spoofing sur un domaine .gouv.fr.
L'État sanctionne les autres.
Et laisse une faille de première année sur son propre portail.
La paille dans l'œil du voisin.
La poutre dans le tien.
Maintenant, l'alignement du 15 avril.
Pendant que l'ANTS s'effondre sur une faille de 2007, on annonce à 450 millions d'Européens qu'ils vont devoir scanner leur carte d'identité pour accéder à Twitch.
Promesse : "normes les plus élevées au monde".
24h plus tard : app piratée en 2 minutes.
Le pattern qu'il faut nommer.
→ Back doors dans les messageries chiffrées
→ Chatcontrol et scan automatisé des messages privés
→ Carte d'identité pour les sites adultes (déjà en vigueur)
→ Carte d'identité pour les réseaux sociaux (l'app hackée)
Le motif est toujours le même.
"Donne-nous tes données pour ta sécurité."
Confiées à des acteurs publics qui n'arrivent pas à fermer un IDOR.
Le problème, ce n'est pas l'enveloppe.
L'État met déjà 700M€ à 1Md€ par an dans le cyber.
L'ANTS avait 315M€ de budget propre en 2026.
Le problème, c'est la discipline d'exécution.
Et ça, personne ne l'achète avec un chèque annoncé en pleine crise.
La cybersécurité n'est pas une arrière-pensée.
Ça se planifie EN AMONT.
Avant le code. Avant la mise en prod.
Avant qu'on demande à 450 millions d'Européens de scanner leur identité pour aller sur Twitch.
Tant qu'on traite la cyber comme une réaction à l'incident, on signera tous les chèques de 200 millions du monde sans corriger l'écart.
Et on aura, tous les six mois, un nouveau "casse du siècle".
La faille de l'ANTS est de 2007.
La discipline d'exécution qui aurait dû la corriger, on l'attend depuis aussi longtemps.
Concours 🎁 27 Ans TopAchat
🔥 + 37 000 € de cadeaux à gagner !
Place au Setup 3 de 3993€ !
@CORSAIRFRA
Pour participer :
➡ Follow @TopAchat
🔁 RT ce tweet
💬 Dis ce que tu préfères en commentaire avec #27AnsTopAchat
🔖 Save ce post pour retrouver facilement l'annonce du gagnant !
Participe aussi ici ⬇
https://t.co/ydKRD5MCv3
🍀 TAS le 30/04 à 12h
Concours 🎁 27 Ans TopAchat
🔥 + 37 000 € de cadeaux à gagner !
C'est parti pour le Setup 1 de 5078€ !
@kingstontech
Pour participer :
➡ Follow @TopAchat
🔁 RT ce tweet
💬 Dis ce que tu préfères en commentaire avec #27AnsTopAchat
🔖 Save ce post pour retrouver facilement l'annonce du gagnant !
Participe aussi ici ⬇
https://t.co/ydKRD5NakB
🍀 TAS le 24/04 à 12h
Bypassing #EU#AgeVerification using their own infrastructure.
I've ported the Android app logic to a Chrome extension - stripping out the pesky step of handing over biometric data which they can leak... and pass verification instantly.
Step 1: Install the extension
Step 2: Register an identity (just once)
Step 3: Continue using the web as normal
The extension detects the QR code, generates a cryptographically identical payload and tells the verifier I'm over 18, which it "fully trusts".
This isn't a bug... it's a fundamental design flaw they can't solve without irrevocably tying a key to you personally; which then allows tracking/monitoring.
Of course, I could skip the enrolment process entirely and hard-code the credentials into the extension... and the verifier would never know.
Hacking the #EU#AgeVerification app in under 2 minutes.
During setup, the app asks you to create a PIN. After entry, the app *encrypts* it and saves it in the shared_prefs directory.
1. It shouldn't be encrypted at all - that's a really poor design.
2. It's not cryptographically tied to the vault which contains the identity data.
So, an attacker can simply remove the PinEnc/PinIV values from the shared_prefs file and restart the app.
After choosing a different PIN, the app presents credentials created under the old profile and let's the attacker present them as valid.
Other issues:
1. Rate limiting is an incrementing number in the same config file. Just reset it to 0 and keep trying.
2. "UseBiometricAuth" is a boolean, also in the same file. Set it to false and it just skips that step.
Seriously @vonderleyen - this product will be the catalyst for an enormous breach at some point. It's just a matter of time.
Pourquoi cet entêtement à défendre envers et contre toute évidence une mesure inefficace et socialement inacceptable comme les ZFE est une catastrophe pour l'écologie et pour la crédibilité de la parole politique.
Un 🧵
↩️
7th Anniversary Repost and Share Promo!
Follow and repost or share this post. Hit the milestones and score rewards for everyone! You could be one of three lucky players to win a USD $25 store gift code!😁✨
Period: Until Apr 20, 7:59 am (PT)
🎁 CONCOURS🎁
👉 Une carte graphique @ASUS_ROG_FR Prime RTX 5060 Ti 16Go à gagner !
Pour participer :
1️⃣ Suivre @LDLC
2️⃣ RT ce tweet
Possibilité de jouer aussi sur Instagram et Facebook pour multiplier ses chances.
🎉 Tirage au sort à partir du 27 avril.🍀
La carte à gagner :
https://t.co/kZiVULA1rX
❤️Giveaway Alert: GameSir 13th Anniversary controller bundle❤️
We appreciate your unwavering support for GameSir. To celebrate, we are awarding six of our highly acclaimed flagship controllers to the players.
We never forget that it’s the support of our players and community that has carried us through every anniversary. As we look to the future, we want to honour our journey by giving away the controllers that have earned your love and recognition over the years.
Prizes (3 Winners): 3 GameSir Anniversary bundles. Include 6 controllers:
G7 Pro 8K PC, G7 Pro, Cyclone 2, Super Nova, G8 Plus, Pocket Taco.
How to enter:
❤️Like this post.
🐔Follow @mygamesir
😺Repost
Ends April 17th
#GameSir #controller #giveaway
🔥Follow and Repost Promo!🔥
Follow the official #LastCloudia account on X (Twitter) or Facebook and repost/ share the promo post! You could be one of three lucky players to win a USD $25 store gift code!
Period: Apr 9, post-maintenance– Apr 13, 11:59 pm (PT)
Salut les gars, je vous avais parlé de mon obsession pour trouver les meilleurs périphériques possibles pour jouer et honnêtement @mygamesir est vraiment une des marques qui proposent des produits qui EXPLOSENT les manettes par défaut que vous payez 60 balles pour avoir du stick drift.
J'ai échangé avec eux et ils sont chauds pour vous faire gagner 3 manettes Gamesir G7 Pro (leur haut de gamme et c'est vraiment une super manette sans fil). Pour participer
Follow @mygamesir@zaboutine et bien sûr pour augmenter vos chances dites moi en commentaire quel jeu vous donne envie d'upgrader votre manette.
Bonne chance à tous
@ShitpostRock Dofus a french MMO has a unique way to personify items by modifying the stats yourself, it add a personnal feeling towards random item that become yours with what you need and what matters for you. This system is so unique that there is a real knowledge behind this game job.
On est cuits. LITTERALEMENT. On refuse de voir la réalité : le système de retraite actuel tue la France !
Ben, ok. On est FINITO.
Ce n’est pas normal d’accepter un système où ceux qui ont connu le plein emploi, qui détiennent une grande partie du parc immobilier privé, tout en touchant des pensions élevées, ponctionnent l’argent de ceux qui travaillent et s’enfoncent dans la précarité.
LE SYSTÈME NE TIENT PLUS !!
Et aucun politique n’aura le courage de toucher à ça, parce que chaque politique veut s’assurer les voix des retraités pour continuer à faire survivre son parti politique, alors même que le pays ne tiendra PAS !
FAUT SE RÉVEILLER !!!!!!!!
The Grand Summoners 8th Anniversary Livestream will be held on 2/6, 18:00 PST!✨
Plus, a new promo with boosted Crystals is here to celebrate!
More reposts = more rewards!💎
https://t.co/VAPjrSFNjj
🎁 CONCOURS 🎁Un setup à 7 600€ à gagner ! #30ansLDLC
Pour participer :
▪ FOLLOW @LDLC
▪ RT CE TWEET
💻 La config en détails👉 https://t.co/DZQyAksy7p
📢 Joue aussi sur Instagram, Facebook et dans tous nos magasins pour multiplier tes chances.
Bonne chance ! 🍀
🥳TAS le 10/02/2026
@Nozadah Et encore Seraph c'est un peu lent, hésite pas à toucher mystique/poing furieux
Maehwa/Musa pour du gameplay nerveux 😁
Il existe un système de prêt de stuff entre perso avec l'appareil de Marni