la-presse.ch

Quotidien suisse Mercredi 16 septembre 2026 Édition de 13h, technologie

Prochaine publication le 16 septembre 2026 à 17h

Une · Sécurité · Navigateurs

Chrome / Windows : une chaîne zero-day partagée par deux groupes liés à la Chine

Volexity a documenté, dès le 1er septembre, deux campagnes d’espionnage contre des ONG qui s’appuient sur la même chaîne d’exploits Chrome puis Windows : CVE-2026-85046 (confusion de type V8) → CVE-2026-87491 (échappement sandbox Wasm/V8) → CVE-2026-85880 (noyau Windows, sortie du renderer). Les payloads divergent : GRIMWEDGE (UTA0560) contre SUPERSTOMP/LONGTALE (JungleBamboo / APT31 / Violet Typhoon). Chrome Stable n’a reçu le correctif que le 3 septembre (152.0.7977.82/.83) ; la CISA a inscrit la faille au KEV avec échéance fédérale au 18 septembre.

Le 1er septembre, le service NSM de Volexity a détecté des e-mails de spear-phishing d’UTA0560 visant plusieurs ONG. Les liens menaient vers un site universitaire américain abusant d’une XSS réfléchie pour rediriger vers l’infrastructure des attaquants. L’analyse a ensuite montré que JungleBamboo (APT31 / Violet Typhoon / TA412) utilisait la même chaîne, octet pour octet, contre d’autres cibles, avec une infrastructure et un malware final distincts. Côté utilisateur, seule une image de formulaire de don factice apparaissait pendant l’exécution.

CVE-2026-85046 a été signalée au projet Chromium le 4 août ; un correctif a rejoint le code open source, mais Chrome Stable n’était pas encore patché au moment des campagnes — « patch gap » : N-day côté Chromium, zero-day effectif pour les utilisateurs Chrome. UTA0560 déploie le backdoor JScript GRIMWEDGE (reconnaissance, fichiers, processus, commandes) ; JungleBamboo installe SUPERSTOMP, chargeur de l’extension Chrome LONGTALE (fausse assistant Gemini : frappes, cookies, captures). Google a publié Chrome 152.0.7977.82/.83 le 3 septembre ; la CISA a ajouté la faille au catalogue KEV le lendemain.

Sources : Volexity, 9.09.2026 · Cybernoz / SecurityAffairs (Paganini), 15.09.2026

IA · Menaces

Anthropic Threat Intelligence : Claude orchestrateur, GTG-20006 et effondrement du gap de compétences

Anthropic publie son rapport Threat Intelligence de septembre 2026 sur les abus détectés et interrompus entre décembre 2025 et août 2026 (cyber, influence, surveillance, fraudes, biologie, armes conventionnelles, distillation). Seuls Haiku, Sonnet et Opus apparaissent dans les cas de misuse ; Fable et Mythos n’y figurent pas, sauf une affaire de distillation illicite. Le fil conducteur : Claude n’est plus un simple assistant mais un orchestrateur de chaînes multi-agents (reconnaissance, exploitation, exfiltration), humains encore dans la boucle pour le ciblage et la revue.

Cas phare GTG-20006 (nexus russe, cohérent avec Midnight Blizzard) : workflows IA qui reconstruisent et redéploient automatiquement les implants dès qu’un produit de sécurité les détecte — « rebuild-on-detect ». Cibles : ministères ukrainiens et européens, diplomatie, chaîne drones. Anthropic souligne que le gap de compétences s’est effondré : un hacktiviste sur clés API volées, des criminels opportunistes et un opérateur d’espionnage d’État mènent désormais des campagnes multi-victimes qui exigeaient naguère des équipes spécialisées. Chaque cas a entraîné des banissements et un durcissement des garde-fous.

Sources : Anthropic, Threat Intelligence Report September 2026

Suisse · HPC · IA

ETH Zurich : Alps au CSCS, au-delà du supercalculateur

Le 15 septembre, l’ETH Zurich décrit Alps (CSCS, Lugano) comme une infrastructure de recherche cloud-native plutôt qu’une machine monolithique. Couches empilées : matériel, logiciels, services ; les vClusters découpent le hardware en zones flexibles pour ETH, MeteoSuisse et d’autres. Depuis juillet 2026, le LLM Apertus 1.5 est accessible en service, Alps fournissant automatiquement la puissance.

La Swiss AI Initiative (lancée 2023) réunit environ 800 chercheurs d’ETH, EPFL et autres hautes écoles pour des foundation models (climat, météo, santé) entraînés sur Alps. Ana Klimovic (ETH) développe Sailor, plateforme automatisée pour choisir les ressources d’entraînement IA et en améliorer l’efficacité énergétique ; le groupe travaille aussi à étendre l’accès vers d’autres centres à l’étranger. Objectif affiché : souveraineté numérique suisse via soft et services, pas seulement des GPU.

Sources : ETH Zurich, 15.09.2026

Technique · Atelier

Acquire/release : remplacer smp_wmb()/smp_rmb() par store_release/load_acquire

Série LKML [PATCH v2 00/12] de Jinjie Ruan (Huawei), 1er septembre 2026 : convertir des paires de barrières smp_wmb()/smp_rmb() en smp_store_release()/smp_load_acquire() là où le motif publish/subscribe est déjà présent. Sur arm64, STLR/LDAR coûtent moins cher qu’un DMB ISHST/ISHLD complet quand seule une synchronisation unidirectionnelle est requise.

Le problème. Beaucoup de sous-systèmes du noyau publient des données puis un flag/compteur/pointeur derrière un smp_wmb(), tandis que le lecteur fait smp_rmb() avant de consommer. Sur arm64, ces barrières deviennent des DMB ; un parcours seqcount typique passe de 13 à 8 cycles si le rmb lecteur devient smp_load_acquire() (Ampere Altra). Profilage Unxibench : getuid() ~8 ns plus lent qu’un x86 comparable, coût dominant dans le smp_rmb() de map_id_up() (DMB ISHLD).

Le levier. Remplacer la paire par smp_store_release() côté écrivain (après peuplement) et smp_load_acquire() côté lecteur (avant consommation). Même garantie d’ordre mémoire pour le motif publish/subscribe ; les archi avec instructions natives (STLR/LDAR) évitent le DMB ; ailleurs, le code généré n’est en général pas pire. Conversions mécaniques, pas de changement fonctionnel intentionnel. Exemples concrets de la série : publication de ring->tail dans fs/aio ; synchronisation du resize de fdtable dans fs/file.c ; aussi user_namespace, vsprintf ptr_key, soreuseport, ext4, 8021q.

Mesures (extraits cover letter, Kunpeng HIP09). UNIXBENCH syscall : 715,27 → 718,83 (+0,50 %). fs/aio (fio + null_blk, 4 jobs) : 1441k → 1452k IOPS (~+0,8 %). soreuseport (wrk, 8 serveurs) : 162,6k → 164,2k req/s (~+1,0 %). Gains modestes mais cohérents avec le remplacement DMB → LDAR/STLR.

Leçon Atelier. Une barrière complète n’est pas toujours nécessaire : si le contrat est « j’écris les données, puis je publie un signal » / « je lis le signal, puis je consomme », release/acquire suffit et coûte moins sur les CPU modernes. En userspace : même motif avec std::atomic (memory_order_release / memory_order_acquire) ou atomics C11 — éviter un fence full-seq_cst ou un mutex autour d’un simple hand-off publish/subscribe.

Sources : LKML, [PATCH v2 00/12] Convert barrier pairs to acquire/release (Jinjie Ruan), 1.09.2026

Brèves

Rubrik : Code Guardian (Claude Mythos 5) et MCP agentique

Rubrik annonce Code Guardian — red-team de code sur une copie air-gapped du dépôt client, harness autour de Claude Mythos 5 (Anthropic) — et Rubrik MCP, accès programmable des agents à Rubrik Security Cloud via le Model Context Protocol, aligné OWASP MCP Top 10. Les deux en private preview ; GA MCP visée octobre 2026. Code Guardian cible les chaînes multi-fichiers exploitables, pas les alertes isolées.

Source : TechNode Global, 16.09.2026

OpenAI collabore avec Anthropic et Google DeepMind sur la sûreté IA

Chris Lehane (politique globale OpenAI) a indiqué mardi que la société travaille depuis des semaines avec Anthropic et Google DeepMind sur la sûreté IA, après l’essai de Dario Amodei appelant à ralentir le rythme frontier. Les trois labos évoquent aussi un éventuel organe de standards ; Lehane estime qu’une dérogation antitrust n’est pas nécessaire pour ces discussions.

Sources : TechCrunch, 15.09.2026 · Bloomberg (Lehane)

EPFL : métasurfaces silicium mid-IR accordables en temps réel

Des chercheurs EPFL publient dans Nature Communications des membranes silicium ultra-minces qui accordent rapidement leur interaction avec la lumière infrarouge moyen — défi photonique pour communications, détection et technologies quantiques. Contrôle en temps réel sans les lourdeurs des approches classiques.

Source : actu.epfl.ch, 10.09.2026