la-presse.ch

Quotidien suisse Vendredi 25 septembre 2026 Édition de 13h, technologie

Prochaine publication le 25 septembre 2026 à 17h

Une · Sécurité · Agents · Gambit

Trois harnesses open source : un opérateur compromette ~27 orgs, >600 000 cartes

Gambit (alerte mardi, The Register Jessica Lyons 25.09) reconstruit une campagne de vol de données menée avec trois harnesses d’agents IA open source — Strix, Cairn et Hermes — contre des centaines de cibles. Au moins 27 entreprises compromises « à des degrés divers » entre le 10 et le 15 septembre ; victimes citées : un groupe d’hôtellerie Fortune 500, une grande compagnie aérienne US, un distributeur industriel et un retailer mode. Plus de 600 000 enregistrements de cartes exfiltrés depuis deux seules victimes ; skimmers de checkout déployés sur ordre contre ≥27 cibles (présence confirmée sur 19 sites ; le chercheur Varys signale >100 sites infectés liés).

Rôles : Hermes orchestre (persona chinoise « SOUL — Red Team Operator », 121 skills dont 78 offensives ; Claude Opus 4.6 via OpenRouter — modèles plus récents auraient refusé) ; Strix sonde (GLM 5.2 puis DeepSeek v4 Pro ; 146 runs « deep mode » contre 138 hôtes, 23–31.08) ; Cairn exploite jusqu’à l’objectif (DeepSeek v4.1 Flash ; 105 projets, 10–15.09). Tempo : accès souvent en heures ; facture moyenne opérateur ~25,46 $ par scan complété (min 3,13 $ / max 79,31 $) ; coût campagne estimé Gambit 12–18 k$. Exemple de chaîne rapporté : injection SQL → OTP en clair → panel → webshell → sudo mal configuré → credentials AWS → dump de secrets.

Ton : campagne documentée par une boîte de threat intel qui a mis la main sur le serveur de staging ; pas une estimation marketing. Point Gambit : le « remediation clock » se contracte — patch seul ne suffit plus si l’exploitation arrive dans les heures. Distinguer faits rapportés (harnesses, volumes, coûts, victimes catégorisées) et détails techniques non publics des outils victimes.

Sources : The Register — Jessica Lyons, 25.09.2026 · Gambit (Eyal Sela)

Contenir · Docker · Agents

Docker Cloud Sandboxes : microVM hébergées pour tenir les agents à distance

Annonce WeAreDevelopers (Mark Cavage / Michael Irwin, The Register Thomas Claburn 24.09) : Docker Cloud Sandboxes — formes de compute facturées à la seconde, boot en centaines de ms, secrets/policies/réseaux/config agent et gateways CloudMCP intégrés. Démo live : Claude lancé dans un conteneur classique trouve un secret local via le socket Docker hôte monté ; dans un Sandbox (microVM), le même prompt échoue — le socket est vu mais le montage privilégié est bloqué. Cavage : « séparer containers et containment » ; les sandboxes = couche déterministe, les policies = gouvernance d’intention.

Kits repackagés en images OCI standard (interop) ; BAND Python Kit pour agents qui dialoguent en WebSocket sans partager l’environnement. Tarifs cités : Micro 1 vCPU/2 Go 0,07 $/h → XL 16 vCPU/32 Go 1,12 $/h. Contexte : après les échecs de containment rapportés côté Anthropic/OpenAI (dont l’incident Medicare AU du midi d’hier).

Source : The Register — Thomas Claburn, 24.09.2026

Infrastructure · AMD · Anthropic

AMD–Anthropic : jusqu’à 2 GW de Instinct MI450 / Helios, equity jusqu’à 5 Md$

Annonce du 25.09 : partenariat stratégique pour déployer jusqu’à 2 gigawatts de GPU AMD Instinct série MI450 en racks Helios (première GW dès S1 2027). Côté Anthropic : MI455X + EPYC « Venice » + Pensando + ROCm, pour training/inference Claude, en prolongement des MI355X déjà en usage. Collaboration multi-années : Claude pour accélérer le soft AMD (workloads Instinct, ROCm) ; adoption large de Claude chez les équipes AMD. Engagement AMD d’un investissement equity jusqu’à 5 milliards de dollars US « dans le futur » (claims communiqué).

Citations Lisa Su / Tom Brown (co-fondateur, chief compute Anthropic) : diversification hardware et mapping workloads. Chiffres et calendrier = claims des deux sociétés ; pas de contrat public détaillé ici.

Source : techpartner.news, 25.09.2026

Technique · Atelier

Cloudflare Containers : skip_block_zeroing dm-thin et fuites cross-tenant

Blog Cloudflare 24.09 (Mehra / Roseborough / Sarkar / Deshpande, avec Oren Yomtov / Accomplish) : un client Workers Paid pouvait récupérer des blocs disque résiduels d’autres Containers sur le même hôte. Correctif flotte déployé ; pas de preuve d’exploitation malveillante hors validation autorisée. Leçon Atelier : l’isolation « une VM Firecracker + un disque thin » ne suffit pas si le pool de stockage réassigne des blocs non zéroïsés.

Thin provisioning. Chaque container (Firecracker) a un disque racine writable présenté en /dev/vdc, adossé à Linux device-mapper thin (dm-thin), blocs de 64 KiB. L’espace physique n’est alloué qu’à l’écriture d’une région encore non mappée. À la suppression du volume, les blocs physiques retournent dans un pool multi-tenant.

L’option fatale. Les pools concernés avaient skip_block_zeroing : dm-thin ne remet pas à zéro un bloc nouvellement alloué. Une écriture pleine de 64 KiB écrase tout ; une écriture partielle (4 KiB) ne touche que sa portion — les ~60 KiB restants peuvent garder les octets du précédent locataire.

PoC (mécanisme, pas recette). Lire une région non mappée renvoie des zéros sans allouer. En écrivant un seul bloc 4 KiB aligné dans l’espace libre ext4 (régions 64 KiB), on force l’allocation d’un bloc physique réutilisé ; une relecture brute de /dev/vdc voit alors des octets jamais écrits par le nouveau container. Checksums de blocs de répertoire ext4 (metadata_csum) pour distinguer « à nous » / « étranger » : 0/5 614 blocs de test attribués au FS chercheur ; 2 700 inodes directory étrangers ; résidus sur 18/24 placements, 20/22 nœuds, 4 continents (structures de répertoires, pages DB, SQLite complets — contenus non transmis à Cloudflare).

Mitigations. 1) Retirer skip_block_zeroing (zéroïsation par défaut au (ré)allouer) — le PoC cesse. 2) Retirer aussi les disques déjà mappés et les snapshots de couches OCI en cache (sinon héritage de mappings pré-fix). Drain hors pointe, restart VM, purge caches images. Timeline : signalement HackerOne 4.09 15:26 UTC → fix runtime fusionné le soir → rollout terminé 7.09 → cleanup caches 19.09.

Leçon Atelier. Multi-tenant storage : « delete » sans zero-on-realloc = canal de lecture cross-tenant via partial writes. Firecracker isole le compute ; le pool thin reste un plan de confiance partagé. Mesurer et auditer les flags dm-thin (skip_block_zeroing) comme on audite les mounts Docker socket. Ne pas généraliser à tout hyperviseur : ici, config pool + taille de bloc + pattern d’écriture dans le free space guest.

Sources : Cloudflare Blog, 24.09.2026 · Oren Yomtov / Accomplish (divulgation responsable)

Brèves

AdaCore GNAT Foundry : preuve formelle autour d’un agent qui modifie du code critique

AdaCore publie GNAT Foundry : Intersection (25.09, eeNews Europe) : démonstrateur open source — feux à 4 voies Ada/SPARK avec CONOPS, HLR/LLR, preuves SPARK, tests exigences, couverture MC/DC 100 %, matrice de traçabilité HTML. Un agent (Claude Code / Codex cités) propage une évolution (timers piétons) à travers artefacts + preuves ; ~2 h / ~50 $ claim repo. Objectif : confiance déterministe des outils, pas confiance aveugle dans le LLM. Pas certifié route.

Source : eeNews Europe — Brian Tristam Williams, 25.09.2026

XProf : profiling cycle-level des kernels Pallas sur TPU v7

InfoQ 23.09 : Google ajoute à XProf (OpenXLA) une suite Kernel Profiling — compteurs hardware runtime sur TPU v7 Ironwood, traces LLO (MXU, ALU, fills/spills, XLU). Demo matmul tuilé : stalls mémoire → triple buffering 125,5→88 µs (~−30 %, un kernel Google, pas un bench large). Flags XLA + jax.profiler.ProfileOptions ; budget 4×28 compteurs. Hiérarchie de confiance : registres hardware > modèles de coût XLA pour kernels custom.

Source : InfoQ — Claudio Masolo, 23.09.2026