❗️For the first time in 3 months, we're seeing a spike in OONI measurements coming from #Iran in recent days.
🙏 The two internet connectivity shutdowns in #Iran since the start of the year are visible through the absence of OONI data, the timing of which is corroborated with the shutdowns visible in @IODA_live and @CloudflareRadar.
https://t.co/7xnNGHGOvv
WhatsApp encryption is a giant fraud.
The state of Texas just sued WhatsApp for lying to users about privacy — because WhatsApp employees have access to “virtually all” private messages.
Now we know what WhatsApp’s founder meant when he said he “sold his users’ privacy.”
Access Now has documented close to 2,000 internet shutdowns between 2016 and 2024, with the number of blackouts rising since 2020. https://t.co/UArYSv0dcx
🌐 @OpenObservatory hosts the world's largest open dataset on internet censorship: 3 billion+ measurements from 245 countries since 2012.
Its data has supported journalism, research, and cases challenging internet shutdowns in Pakistan and Kenya.
https://t.co/IBgyerAKiI
Human rights groups, researchers, and activists have had their Facebook and Instagram accounts geo-blocked following reported gov’t requests from Saudi Arabia and the UAE.
@Meta must uphold human rights, not enable digital repression. Learn more 🔽
https://t.co/ZeqYjdDBk5
🔴 L'AGENCE AMÉRICAINE DE CYBERSÉCURITÉ A LAISSÉ SES MOTS DE PASSE EN CLAIR SUR INTERNET PENDANT 6 MOIS. 💀
La CISA, c'est l'équivalent américain de l'ANSSI, l'agence fédérale dont le MÉTIER est de dire aux autres comment se protéger.
Un de leurs contractants a créé un repo GitHub public. Nommé "Private-CISA". Public. Et nommé "Private". On ne peut pas inventer ça. 🤡
Le repo est resté en ligne du 13 novembre 2025 au 15 mai 2026.
183 jours.
844 Mo de données.
Accessibles à n'importe qui avec un navigateur.
⚡ Ce qu'il y avait dedans :
→ Les clés administrateur de 3 environnements AWS GovCloud - c'est le cloud réservé aux données sensibles du gouvernement américain. Avec ces clés, tu contrôles tout.
→ Un fichier CSV avec des mots de passe en clair, exportés depuis Firefox. Des dizaines de systèmes internes de la CISA. Le niveau des mots de passe ? "nom_de_la_plateforme + année en cours". Le genre que tu déconseilles à ta grand-mère.
→ Des clés SSH, des tokens d'authentification, des certificats SAML
→ Des manifests Kubernetes, des logs CI/CD
→ L'accès à l'Artifactory interne - le dépôt de TOUS les logiciels que la CISA utilise
En gros, c'est comme si la police nationale avait laissé les clés du commissariat, les codes de l'alarme, et le plan de tous les bâtiments sur un banc dans un parc pendant 6 mois. Avec une étiquette "Privé" dessus.
💣 Comment c'est arrivé :
Le contractant (de chez Nightwing, ex-Raytheon) utilisait son compte GitHub PERSONNEL pour synchroniser ses fichiers entre son PC de boulot et son PC perso.
Comme un Google Drive du pauvre. Avec des secrets gouvernementaux dedans.
Et le meilleur : GitHub a une fonctionnalité qui BLOQUE automatiquement la publication de secrets dans un repo public.
Le gars l'a désactivée. Manuellement.
C'est pas un oubli. C'est une action volontaire pour contourner la sécurité.
Guillaume Valadon, le chercheur de GitGuardian qui a découvert le repo : "C'est la pire fuite que j'ai vue de toute ma carrière."
🔥 Et après la découverte ?
-GitGuardian détecte le repo le 14 mai.
-Envoie une alerte automatique au propriétaire.
-Pas de réponse.
-Le 15 mai, ils contactent la CISA directement.
-Le repo est retiré le soir même.
Jusque-là, réaction correcte.
Sauf que les clés AWS sont restées VALIDES pendant 48 heures de plus après le takedown.
Retirer un repo GitHub ne révoque pas les clés cloud.
Ce sont deux actions séparées.
Et la CISA a mis 2 jours à faire la deuxième.
Pendant ces 48h, quiconque avait copié les clés avant le takedown avait encore un accès administrateur aux systèmes cloud du gouvernement américain.
La réponse officielle de la CISA : "Il n'y a aucune indication que des données sensibles aient été compromises."
183 jours d'exposition publique. 70% de leurs effectifs virés par les coupes budgétaires.
Et ils nous disent qu'ils n'ont "rien vu". Ils n'ont rien vu parce qu'il n'y a plus personne pour regarder. 👀
🛡 La leçon :
Sept couches de contrôle de sécurité auraient dû détecter ou empêcher cet incident.
Les sept ont échoué.
Chez l'agence fédérale de cybersécurité. Celle qui rédige les guidelines que tout le monde est censé suivre.
Si la CISA ne peut pas empêcher un contractant de publier ses mots de passe sur GitHub, qu'est-ce qui te fait croire que ton entreprise, ton exchange, ou ton fournisseur cloud fait mieux ?
La sécurité c'est pas un audit annuel.
C'est pas un badge ISO 27001.
C'est pas un document de conformité.
C'est une culture.
Et la culture, c'est ce qui se passe quand personne ne regarde.
Visiblement, à la CISA, quand personne ne regardait, quelqu'un a poussé ses mots de passe sur GitHub. 🔐
#InfoSec #CISA #LAB312
À New York, une bibliothèque éphémère a imprimé les 3,5 millions de pages du dossier Epstein pour que les gens se rendent compte de ce qu'ils n'ont jamais lu.
L'Institute for Primary Facts a occupé une galerie de Tribeca avec 3 437 volumes reliés : 17 000 livres de papier, un mois d'impression, pour matérialiser ce que personne ne consulte en ligne.
Plus d’infos : https://t.co/wAfDhTdqjX
Technology can amplify risks for civil society in the context of war and conflict — but centering digital rights can also enhance humanitarian and protection responses.
Join our Digital Security Helpline���s webinar on May 19 to learn more 🔽
https://t.co/0sVtQXbi7A
🚨Assange Prophecy
🚨Assange's LAST Warning For Humanity
🚨Digital archives let them erase history with one click.
🚨The next: "Page not found."
🚨The next: "it never happened."
🚨Don't trust the cloud.
🚨Paraphrasing Orwell, Assange explains that he who controls today's internet servers controls the intellectual record of mankind.
🚨He warns us that Western governments, large corporations, and certain wealthy individuals are increasingly able and increasingly trying to remove material permanently from the historical record using sophisticated methods.
If we actually want to fight back against the surveillance machine tightening around us, we need a coalition. Please contact your rep and ask them to co-sponsor HR 8470.
https://t.co/H0ceERhJre
Avant de vous partager le communiqué, je tenais à préciser qu’il ne s’agissait pas d’une personne de l’administration de la Plateforme Police Secours, mais plutôt un citoyen lambda qui a porté une préoccupation légitime sur notre plateforme. La situation a été résolue et les dispositions prises pour que telles situations ne se reproduisent plus.
@PSecours225 se battra toujours pour ses membres tant qu’ils sont dans leur droit. C’était le message !
Merci aux autorités et toutes les personnes concernées.