La French Connection

Hackfest Communication

Podcast international sur la sécurité et le hacking. Nouvelles et opinions du Québec et de l’Europe!

  1. 2d ago

    Épisode 0x300 - Santé Québec branche ChatGPT sur vos dossiers médicaux

    Synopsis Épisode « intime » : Patrick et Steve Waterhouse en duo, présenté comme la pratique avant le vrai trois-centième, qui se fera devant public au Hackfest. Steve arrive avec sept pages de nouvelles et un point de méthode qu’il enseigne à ses étudiants : remonter à la source primaire, parce que la nouvelle qu’on lit est souvent le quatrième filtre de l’événement. Le gros morceau est local. Epic, le logiciel de dossier médical déployé par Santé Québec, a décidé de connecter ChatGPT et Codex aux données patients. L’activation est manuelle — mais quelqu’un va le faire. La vraie question n’est pas technique : où est le consentement du patient, et qui possède la liste des sous-traitants de Santé Québec ? Personne. Steve génère en direct une évaluation des menaces et des risques : souveraineté des données, exposition au Cloud Act, centralisation et rayon d’impact élargi, dette de sécurité liée au déploiement précipité, et une lacune linguistique documentée dès le jour un. Patrick enchaîne sur l’offre d’emploi sortie cette semaine à Santé Québec — dix ans d’expérience plus une pile de certificats que deux personnes au Québec possèdent — pour illustrer un système d’embauche qui mesure des papiers et jamais l’expérience. Côté incidents, chapeau à la CCQ : transparence, présidente en entrevue radio sans cassette, aucune rançon payée, restauration à partir des sauvegardes. En face, Qilin a mis les données en ligne avec un compteur, cinq cent mille fichiers, neuf cent trente gigaoctets — et une exfiltration qui ne s’est clairement pas faite en une fin de semaine. Puis le tour de la souveraineté : Hydro-Québec et les composants de contrôle industriel chinois, la commission américaine sur les émanations électromagnétiques et le décret qui relance la fabrication de transformateurs en Amérique du Nord, la stratégie du quarante pour cent sous le prix du marché, et le rappel que tout ce qui est « smart » documente ce qui se passe chez vous. Le clou de l’épisode : à quelques semaines des élections québécoises, les deux fouillent en direct les plateformes des partis. Cyber : zéro chez la CAQ hors du livre bleu, une mention de souveraineté numérique au PQ, rien au PLQ. Seul le PCQ a un document de plateforme numérique — onze pages, un statut d’expert numérique stratégique et « garantir la sécurité des données ». Ça se termine sur les cyber-conflits : mille vulnérabilités au dernier Patch Tuesday de Microsoft, quatre sabotages cinétiques du réseau électrique allemand et des drones sur deux aéroports, Berlin siphonnée via une municipalité voisine, les trackers publicitaires coupés par l’armée américaine, l’ID Windows qui a fait tomber un attaquant, COSCO qui remonte de la géolocalisation à Pékin — et la seule sortie possible : une loi qui force les entreprises à faire de la cyber. Crew Patrick Mathieu — Cofondateur de Hackfest.ca et fondateur de Hexius Steve Waterhouse — Conférencier, consultant en cybersécurité, vétéran et chroniqueur Liens et ressources Patrick « La situation pourrait être hors de contrôle » d’ici un an, avertit un chercheur en IA Using the Epic plugin with ChatGPT and Codex (OpenAI) ChatGPT Health adds Epic integration for clinicians to import patient data (TechCrunch) Hydro-Québec finance l’achat d’équipement chinois banni en Europe (La Presse) Offre d’emploi Santé Québec en cybersécurité Microsoft Patch Tuesday de septembre 2026 GrapheneOS Steve Waterhouse Germany plans anti-sabotage shield after airport drone attack (Reuters) Berlin investigates new data leak after hackers publish stolen login credentials (The Record) US military turns off ad trackers on devices amid Middle East targeting reports (Reuters) How China industrialized the infrastructure behind state hacking (CSO Online) Chinese shipper COSCO collects intel for Beijing with concealed equipment, US officials say (Reuters) G7 urges organizations to prepare for quantum cyber threats (The Record) Commission américaine sur les émanations électromagnétiques (EMP Commission) Décret présidentiel sur la production de composantes de réseaux électriques Projet de loi C-22 — infrastructures essentielles et déclaration d’incidents Dossier CCQ CCQ — 4 septembre 2026 : reprise complète des services et mise à jour sur les renseignements personnels CCQ — mise à jour du 6 septembre 2026 Cyberattaque à la CCQ : des pirates russes ont volé les données de 350 000 personnes (La Presse) Qilin Strikes Commission de la construction du Québec (dexpose.io) Commission de la construction du Québec — Qilin ransomware (SOCRadar) Ransomware.live — Commission de la construction du Québec / Qilin Une cyberattaque paralyse des services de la CCQ (La Presse, 26 août) Cyberattaque : la CCQ demeure toujours paralysée (TVA Nouvelles, 28 août) Élections provinciales 2026 Groupe de travail sur les menaces en matière de sécurité et de renseignements visant les élections Élections provinciales : l’IA inquiète les Québécois (Protégez-Vous) Charles Milliard (PLQ) promet une plateforme de télésanté 100 % publique (Le Droit) Russia’s Operation Matryoshka uses fake videos to target German election (Cybernews) Plateforme numérique du Parti conservateur du Québec Le livre bleu de la CAQ Loi 25 — protection des renseignements personnels Shamelessplug Join Discord ISC2 SECURE Canada 2026 — Toronto, 17 septembre 2026 BSidesMtl — Montréal, 19 septembre 2026 GoSec26 — Montréal, 23-24 septembre 2026 Congrès du Groupe Millénium Micro — workshop tabletop de Patrick, 24 septembre 2026 SecTor — Toronto, 6-8 octobre 2026 Sommet international Cybersécurité et Souveraineté numérique — Québec, 21 octobre 2026 Conférence PolarCon — Québec, 29 octobre 2026 HACKFEST — Québec, 29-30-31 octobre 2026 — le vrai épisode 0x300 sera enregistré devant public SiberX Operation: Defend the North 2026 — Toronto/virtuel, 8 décembre 2026 Crédits Montage audio par Hackfest Communication Locaux virtuels par Streamyard

  2. Sep 4

    Épisode 0x299 - L'IA a cassé le recrutement en cybersécurité

    Synopsis Karolynn Boulet est de retour pour parler de ce que l’intelligence artificielle est en train de faire au marché de l’emploi en cybersécurité. Des prompt injections cachées dans les CV pour tromper les ATS — une étude portant sur 200 000 CV réels en a trouvé dans 2 % d’entre eux. Des deepfakes en entrevue. Et surtout, des candidats qui lisent leurs réponses sur un deuxième écran pendant l’appel : elle raconte le « L3 SOC senior » qui lui a demandé ce qu’était un SIEM, et l’« expert Active Directory » à qui il a fallu expliquer ce qu’est une GPO. D’un bord des CV écrits par l’IA, de l’autre des filtres d’IA, et au milieu plus personne pour juger. Patrick rappelle qu’un téléprompteur et quelqu’un hors caméra suffisent pour que ça devienne indétectable. Le débat dérape rapidement, comme d’habitude. Francis veut ramener les entrevues en présentiel, Karolynn explique pourquoi ce n’est pas toujours possible et pourquoi la décision en 90 secondes dont Patrick est si fier porte un nom : un biais cognitif. On parle du stress en entrevue, des processus à cinq étapes, de l’impossibilité de faire entrer un junior en sécurité parce que personne ne veut mentorer, et des certificats universitaires en cyber qui vendent de la gouvernance en faisant croire à de la technique. Puis la vieille chicane refait surface : est-ce qu’un CISO doit être technique ? Francis pose ses bases — actif, menace, vulnérabilité, et le risque qui n’est qu’une résultante — et explique pourquoi un policier retraité n’est pas automatiquement un bon directeur de la sécurité : en sécurité, on court après le sac d’argent, pas après le bandit. Jacques nous ramène en Espagne avec une histoire qui ressemble à un film d’espionnage. Un groupe d’hacktivistes algériens en conflit avec le Maroc affirme détenir 2,7 Go de conversations extraites du téléphone de Pedro Sánchez, infecté par Pegasus, qui prouveraient son inaction lors de l’entrée massive de Marocains à Ceuta. L’ultimatum est simple : 62 heures pour démissionner, sinon tout sort. De l’extorsion politique en direct, à suivre. On termine sur les caméras, et ça brasse. Le reportage de Ben Jordan sur Flock aux États-Unis : accès quasi ouvert à l’application, journalisation déficiente, caméras installées dans des gyms d’enfants et des parcs. La caméra dont on a parlé à Montréal est une Genetec, pas une Flock, contrairement à ce qu’ont rapporté plusieurs médias. Francis décortique le modèle d’affaires d’Axon — des tasers à 7 000 $, des caméras corporelles données, puis la facturation qui commence dès que tu enregistres — pendant qu’il existe des fabricants canadiens et québécois qui streament en temps réel plutôt que de stocker sur l’appareil. Patrick s’échauffe sur le registre public des caméras privées glissé dans le plan de la Ville, sur les lecteurs de plaques, et sur les métriques de Flock : des millions de caméras déployées en trois ans, et 0 % de baisse de criminalité. Richer ferme le débat en soulignant le vrai problème : il n’y a personne d’autre que nous pour en discuter publiquement. Crew Patrick Mathieu — Cofondateur de Hackfest.ca et fondateur de Hexius Francis Coats — Expert, vulgarisateur et conférencier en sécurité et en technologie Jacques Sauvé — PDG, Trilogiam Richer Dinelle — Expert en sécurité informatique & Gestion de systèmes Karolynn Boulet — Propriétaire et spécialiste en recrutement TI & Cybersécurité Talenty Liens et ressources Karolynn Boulet Étude sur les prompt injections dans les CV (2 % de 200 000 CV analysés) Publication LinkedIn de Karolynn sur le sujet Talenty Jacques El grupo de hackers que ha puesto en jaque a Marruecos avisa que va a publicar los datos originales de Pegasus relacionados con Sánchez Francis Caméras de type Flock à Montréal : le SPVM s’en servait pour une enquête Reportage de Benn Jordan sur Flock Safety — This Flock Camera Leak is like Netflix For Stalkers Plan de la Ville de Montréal : caméras corporelles, interpellations et registre public des caméras privées Patrick Axon Genetec Ring Neighbors Shamelessplug Hackfest 2026 — inscriptions, formations et villages Polar — Les places partent rapidement! CTF de 24 heures au Hackfest Join Discord securite.fm Formations Sécurité 101,101 cloud, 102,103 Crédits Montage audio par Hackfest Communication Locaux virtuels par Streamyard

  3. Aug 10

    Épisode 0x298 - Sociable - Le Québec bâtit son réseau social sans les GAFAM

    Synopsis Épisode spécial : Patrick et Steve reçoivent Jean-Luc Trussart et Jean-François Poulin, deux des artisans de Sociable, la coopérative de solidarité qui construit une plateforme communautaire pour le Québec. Jean-Luc enseigne l’UX, l’UI et les médias interactifs au collégial, dirige la firme de formation en ligne Vecteurs et Leviers et a co-signé un livre sur l’usage intelligent de l’IA pour apprendre. Jean-François, lui, cumule trente ans de numérique et près de vingt ans d’UX, entre l’Apéro UX et sa chronique dans Mon Carnet. Les deux sont bénévoles sur le projet — comme tout le monde autour de la table. Sociable, c’est un projet né dans la foulée du Panier bleu, mais construit à l’envers des gros projets numériques québécois : coop sans but lucratif, open source, grassroots, sans levée de fonds et sans échéancier imposé. L’équipe explique la vision — un réseau où on peut valider que les comptes sont de vraies personnes, où l’utilisateur garde le contrôle de ses données, où les médias et les PME n’ont plus à se mettre à genoux devant Meta pour être vus. Et surtout, une plateforme pensée pour le territoire du Québec plutôt que pour la langue française seulement : anglais, espagnol, arabe, langues autochtones. La conversation dérive vite vers le fond du problème. Nos écoles sont sur Classroom, nos villes et nos gouvernements sur Teams : si Microsoft plante demain matin, les trois paliers arrêtent de fonctionner. Steve rappelle qu’on parle beaucoup de souveraineté des données sans jamais nommer qui opère l’infrastructure derrière. Patrick raconte l’échec de trouver un processeur de paiement canadien pour une plateforme de sécurité, et lance l’idée qu’il faut recréer un Visa canadien. L’équipe revient aussi sur le lobby Microsoft à la Ville de Montréal, sur les appels d’offres au plus bas soumissionnaire, et sur le vrai débat autour de l’âge minimum sur les réseaux sociaux — frapper Facebook plutôt que les jeunes. Gros bloc sur l’IA et le développement : le flot design → code qui a permis de coder en une semaine ce qui traînait depuis six mois, la fin de Figma pour le prototypage, le passage de programmeur à architecte, le hackathon Soignons la tech où des médecins ont bâti leurs propres interfaces, la gestion des permissions des agents, et une astuce concrète — demander à l’IA le script Python qu’elle génère en arrière-plan et le rendre déterministe, plutôt que de brûler des dizaines de milliers de dollars en jetons d’API. Puis les questions de fond de Sociable : définir un algorithme qui n’en est pas un, concevoir l’hygiène numérique sans surveiller les gens, chiffrer le clavardage de bout en bout tout en gardant un fil public. On termine avec les nouvelles : les infrastructures essentielles frappées par les groupes Cyber Av3ngers et Handala, et Desjardins qui s’en va héberger des données financières chez un fournisseur américain — alors que des nuages canadiens existent et que personne ne les connaît. Crew Patrick Mathieu — Cofondateur de Hackfest.ca et fondateur de Hexius Steve Waterhouse — Conférencier, consultant en cybersécurité, vétéran et chroniqueur Nos invités Jean-Luc Trussart — enseignant en intégration multimédia, cofondateur de Vecteurs et Leviers et bénévole chez Sociable Jean-François Poulin — architecte UX, chroniqueur UX à Mon Carnet et bénévole chez Sociable Liens et ressources Sociable Sociable — coopérative de solidarité Sociable, un nouveau média social coopératif pour redonner une place publique aux francophones (Mon Carnet) Un réseau social québécois pour redonner une voix aux citoyens (Les Affaires) Jean-Luc Trussart Vecteurs et Leviers — conception de formation en ligne « L’IA, ton alliée pour apprendre » — le livre Jean-François Poulin Apéro UX Mon Carnet, le balado de Bruno Guglielminetti jfpoulin.com Soignons la tech — l’initiative du Collège québécois des médecins de famille Lovable Magic Patterns Patrick Claude Code Claude Design Simnet — infonuagique canadienne Projets de transformation numérique du gouvernement du Québec : des changements de gouvernance et d’encadrement s’imposent (Autorité des marchés publics) News de sécurité Steve Infrastructures essentielles et secteur de l’eau Reportage TVA Rimouski sur l’incident de St-Noël (31 juillet 2026) Hacks on U.S. Water Supply Follow Years of Warnings and Neglect (New York Times) ICS/OT Water Sector Cyberattacks Reportedly Hit at Least 12 States (SecurityWeek) New Jersey, Alabama Join States Targeted in Water Cyberattacks (SecurityWeek) Over 4,400 Rockwell PLCs Exposed Online, 22 Found in Water Attack Cities (The Hacker News) The water sector just got its wake-up call. Again. (CyberScoop) How volunteer cyber experts are helping protect rural water systems (Cybersecurity Dive) Water utilities group partners with DEF CON offshoot for Water Watch Center (The Record) Poland uncovers second heat plant cyberattack that went hidden for months (The Record) Attackers crossed from IT to OT through a private APN in Poland (Security Affairs) North Carolina Ports confirms cyberattack disrupting operations (BleepingComputer) China ship spotted lurking over US-Taiwan undersea cable (Newsweek) Rançongiciels U.S., South Korean agencies caution to be on lookout for Gunra ransomware gang (CyberScoop) CISA Advisory AA26-222A — #StopRansomware: Gunra Ransomware Gunra Ransomware Exploits Fortinet VPN Flaws to Bypass MFA and Steal Enterprise Data (Cyber Security News) Vulnérabilités et correctifs Cisco Patches 12 SD-WAN and IOS XE Flaws, Including Three 9.9 CVSS Score Bugs (The Hacker News) Cisco Warns of High-Severity ClamAV Vulnerabilities With Public PoC (SecurityWeek) Metabase SQL Zero-Day Attacks Could Have Wide Blast Radius (Dark Reading) Apple Issues Single But Important Security Fix For Mac Screen Sharing (Forbes) Google Chrome 151 Update: Bounty Hunters Discover 12 New Security Bugs (Forbes) IA, santé et vie privée Hugging Face hack marks start of dangerous AI cyber era (CNBC) Experts say healthcare faces cybersecurity crisis: « These are patient safety issues » (Cybersecurity Dive) How to Find Out If There Are Flock Cameras Near You (CNET) Souveraineté des données (sujet proposé par Jacques) Cartes de crédit Desjardins : les données seront hébergées aux États-Unis (Journal de Montréal) Shamelessplug Sociable — on cherche des contributeurs Joindre le Discord securite.fm Hackfest — Québec, inscriptions ouvertes Crédits Montage audio par Hackfest Communication Locaux virtuels par Streamyard

  4. Aug 2

    Épisode 0x296 Again - La Russie pirate l'eau du Québec, les bornes Flo et l'imputabilité

    Synopsis Épisode d’été chargé, avec Patrick, Francis, Steve et Richer. On ouvre fort : un système de gestion de l’eau d’une ville québécoise a été piraté par un groupe russophone, une information confirmée dans le rapport annuel du Centre de la sécurité des télécommunications. Quelle ville? On ne le sait toujours pas. Et pendant ce temps, les municipalités n’ont ni le budget ni le monde pour se défendre. On parle aussi du CST qui a mené des cyberopérations offensives ayant dérangé des réseaux criminels, de l’Environmental Protection Agency américaine qui a créé une section dédiée à la cybersécurité de l’approvisionnement en eau — pendant qu’Ottawa et Québec regardent ailleurs — et du site web d’une usine de traitement d’eau retiré en panique après notre dernier épisode. Ensuite, gros morceau : les bornes de recharge Flo du Circuit électrique, leur interface web exposée, leurs cartes d’accès, et ce qui arrive quand un chercheur qui divulgue devient l’ennemi à abattre plutôt qu’un allié. On finit avec l’avis conjoint sur le durcissement des routeurs exposés à Internet, la cyber-hygiène IoT à la maison, un négociateur de rançongiciels qui travaillait en fait pour les attaquants, et une discussion franche sur le burn-out en cybersécurité. On dit « 0x296 » à l’audio, mais il s’agit bien de l’épisode 0x297. On a perdu le compte 🤷 Crew Patrick Mathieu — Cofondateur de Hackfest.ca et fondateur de Hexius Francis Coats — Expert, vulgarisateur et conférencier en sécurité et en technologie Steve Waterhouse — Conférencier, consultant en cybersécurité, vétéran et chroniqueur Richer Dinelle — Expert en sécurité informatique & Gestion de systèmes IrResponsible disclosure / OPSEC FAIL ICSA-26-188-01 – Hydro-Québec Le Circuit Électrique (CISA) Usines de traitement d’eau – Ville de Québec (le site est maintenant en ligne sans la visite 3D) News de sécurité Patrick Russian group hacked Quebec water system, spy agency says (Yahoo News Canada) Government of Alberta uses Claude to find and fix cybersecurity vulnerabilities across government systems (Anthropic) Le Québec et le Luxembourg unissent leurs forces en cybersécurité (Québec.ca) Ransomware negotiator helped attackers extort his own clients, gets 6-year sentence (Ars Technica) Steve Canadian spy agency reports hacking three criminal groups in 2025 (The Record) Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting (PDF, NSA/CISA) Statement of condemnation by the North Atlantic Council of Russia’s malicious cyber activities (OTAN) Russian cyberattacks stretching back 15 years prompt European sanctions (WSJ) Russia hacks doorbell cameras to spy on NATO bases (The Telegraph) Russia turned civilian security cameras across Europe into spy network (United24 Media) Canada regulator cited Anthropic’s Claude Mythos in warning to banks on cyber risks (Reuters) What happens if China hacks the US water supply? I went to a secret war game to find out (WIRED) Microsoft expects more Windows security updates from AI-discovered flaws (BleepingComputer) Progress urges ShareFile admins to shut down servers over « credible » threat (BleepingComputer) GigaWiper: anatomy of a destructive backdoor assembled from multiple malware (Microsoft) Apple says former employee exploited « rare » bug to download confidential files after leaving for OpenAI (TechCrunch) One target, two flags : rival espionage actors converge on Pakistani law enforcement (SentinelOne) EU leaders eye social media ban for children under age 13 (The Record) Netherlands warns dependence on US tech could have « major consequences » for society (Cybernews) Une conseillère de Vancouver veut que les projets d’IA soient mieux encadrés (Radio-Canada) Les notes enfin accessibles après une panne informatique (La Presse) Samsung Health will delete your data if you refuse AI training consent (Gadget Review) All new EU cars require a camera aimed at your face — where that data goes is still anyone’s guess (Gadget Review) Using your iPhone to show a digital ID at a traffic stop could legally be interpreted as consenting to a full phone search (Gadget Review) Shamelessplug Hackfest 2026 - Québec Discord Hackfest securite.fm Crédits Montage audio par Hackfest Communication Locaux virtuels par Streamyard

  5. Jul 31

    Épisode 0x296 - L'IA qu'on t'impose, souveraineté numérique et anonymat en ligne

    Synopsis Le retour de Richer! Avec Patrick, Francis et Jacques, on se demande pourquoi la technologie s’invite dans nos affaires sans jamais demander la permission : des caméras infrarouges dans les prochains AirPods pour donner des yeux à Siri, de l’IA poussée dans le fond de la gorge à chaque mise à jour, et un buzz grandissant pour les téléphones « zen », les écrans e-ink et le retour à l’analogique — jusqu’au flip phone Callback 8020 de Commodore, sans navigateur ni réseaux sociaux. Ensuite ça brasse : l’AI-washing dans les startups — payer des tokens pour ce qu’un script Python de dix lignes ferait aussi bien —, les 97 % d’applications vibe-codées qui meurent dans leur première année faute de soutien, et la grande question de la souveraineté numérique canadienne : autonomie réelle ou rêve pieux? Le sujet d’opinion revient sur nos fleurons vendus aux Américains — Element AI passé chez ServiceNow, les talents formés à Mila qui migrent au sud — et sur ce que ça veut dire de partir une entreprise ici. La démonstration du jour arrive d’ailleurs toute cuite : Washington ordonne à Anthropic de couper l’accès à Fable 5 et Mythos 5 pour tout ressortissant étranger, trois jours après leur lancement. On termine avec les face scans au Royaume-Uni, l’interdiction des réseaux sociaux aux moins de 16 ans, le débat sur l’anonymat en ligne, les 3,5 G$ de fraude par usurpation rapportés par la FTC, et une statistique qui fait mal : une cinquantaine d’entreprises québécoises par année ferment à cause d’un rançongiciel — et on n’en entend jamais parler. Crew Patrick Mathieu — Cofondateur de Hackfest.ca et fondateur de Hexius Richer Dinelle — Expert en sécurité informatique & Gestion de systèmes Francis Coats — Expert, vulgarisateur et conférencier en sécurité et en technologie Jacques Sauvé — PDG, Trilogiam Sujet d’opinion Registraire des entreprises du Québec — immatriculer une entreprise au Québec Element AI vendue à l’américaine ServiceNow (Radio-Canada) Mila – Institut québécois d’intelligence artificielle Québec débloque 36 M$ pour Mila (La Presse) Cohere et Mila collaborent pour mettre au point une IA québécoise (La Presse) Richer veut savoir La souveraineté numérique au Canada remise en question par un rapport fédéral (Radio-Canada) La souveraineté numérique est-elle hors d’atteinte? (La Presse) Énoncé de politique de souveraineté numérique du Québec (PDF) CIRANO – Souveraineté numérique (PDF) News de sécurité Patrick Anthropic – Statement on the US government directive to suspend access to Fable 5 and Mythos 5 Anthropic coupe Fable et Mythos après une directive de contrôle des exportations (Fortune) SpaceX en bourse : deux FNB canadiens couverts en CAD lancés la même journée (Wealth Professional) Commodore Callback 8020 – le flip phone sans navigateur ni réseaux sociaux METR – Measuring the Impact of Early-2025 AI on Experienced Open-Source Developer Productivity (19 % plus lents, alors qu’ils se croyaient 20 % plus rapides) Rapport sur la spécificité du taux de faillites d’entreprises au Québec (PDF, gouvernement du Québec) Francis Apple veut mettre des caméras dans les AirPods (The Verge) Les meilleurs téléphones minimalistes de 2026 (The Gadgeteer) « I Studied 1,000 Vibe-Coded Apps. 97% Failed for the Same 3 Reasons » 91,5 % des applications vibe-codées contiennent au moins une vulnérabilité (recherche Q1 2026) Jacques UK to require ID or face scan before you can make social media accounts (BleepingComputer) Keir Starmer annonce l’interdiction des réseaux sociaux aux moins de 16 ans (Euronews) L’Australie montre déjà les limites du dispositif (Le JDD) FTC warns of record $3.5 billion losses to imposter scams in 2025 (BleepingComputer) Communiqué original de la FTC Shamelessplug Hackfest 2026 - Québec Discord Hackfest securite.fm Crédits Montage audio par Hackfest Communication Locaux virtuels par Streamyard

  6. May 19

    Épisode 0x295 - Pourquoi GitGuardian voit exploser les fuites de secrets

    Synopsis Cette semaine, un épisode spécial commandité par GitGuardian avec leur fondateur et CEO Eric Fourrier qui se joint à Patrick, Steve et Francis depuis New York. On déroule le rapport annuel State of Secrets Sprawl et le constat est brutal : le nombre de secrets exposés sur GitHub explose, et l’IA n’arrange rien. Les utilisateurs de coding agents leakent deux fois plus de secrets que les développeurs traditionnels, et une nouvelle catégorie de “vibe codeurs” sans formation sécurité produit du code rempli de clés API directement dans les fichiers de config. Eric détaille la nouvelle économie d’attaque où voler des secrets est devenu l’objectif #1 : que ce soit via du phishing, du social engineering ou des compromissions supply chain comme Shai-Hulud, LiteLLM ou l’attaque récente sur NX, tout converge vers le même but. Les machines des développeurs sont devenues la cible privilégiée parce qu’elles concentrent à la fois les accès, les secrets et maintenant les coding agents connectés à tout (GitHub, Jira, CRM, bases de données) via MCP et autres intégrations. La conversation s’attaque ensuite au cas Axios et à la méthode des Nord-Coréens qui exploitent l’ingénierie sociale pour piéger les mainteneurs de packages open source — un faux call de business, un faux fichier joint, et c’est tout l’écosystème en aval qui se retrouve compromis. Patrick et Steve ramènent le débat sur la réalité des PME québécoises qui ne savent même pas où sont leurs secrets, et encore moins comment gérer un vault. L’épisode se termine sur une réflexion essentielle : la sécurité n’est pas une valeur absolue, c’est un trade-off. Les approches les plus parfaites sont souvent celles qui découragent les équipes et finissent par ne jamais être implémentées. Eric annonce aussi la récente levée de fonds de 50 M$ de GitGuardian et leur recrutement actif. Crew Patrick Mathieu Steve Waterhouse Francis Coats Eric Fourrier - Fondateur et CEO de GitGuardian Liens et ressources Eric Fourrier / GitGuardian GitGuardian - site officiel Rapport State of Secrets Sprawl 2026 Rapport State of Secrets Sprawl 2025 Levée de fonds Série C - 50M$ GitGuardian Careers Attaques supply chain mentionnées Shai-Hulud npm worm LiteLLM compromise Compromission Axios via mainteneur Concepts abordés MCP - Model Context Protocol Principe du moindre privilège Shamelessplug Join Discord securite.fm Hackfest 2026 - Québec iHack 2026 Crédits Montage audio par Hackfest Communication Locaux virtuels par Streamyard Épisode commandité par GitGuardian

  7. May 9

    Épisode 0x294 - Cybersécurité au cégep : 1 tech VS 1200 étudiants

    Synopsis Cette semaine, Patrick et Jacques reçoivent Jonathan Bastille, technicien informatique avec mandat sécurité au Cégep de Rivière-du-Loup. Jonathan raconte sa transition du privé vers le secteur public, et le contraste brutal entre la rapidité de décision en PME et le rythme « paquebot » d’un milieu où chaque changement passe par un conseil d’administration. La discussion bifurque rapidement vers la loi 25, l’illusion de conformité par bouts de papier, et l’attitude de trop de PME québécoises : « la sécurité, c’est pas important — j’attends que ça le devienne ». Le trio s’attaque ensuite à un sujet récurrent du podcast : la futilité de la majorité des campagnes de phishing simulé. Renforcement positif vs punition, tests qui ne mesurent que le clic au lieu du processus de détection en arrière, et l’argument central de Patrick — si vos employés deviennent bons à reconnaître votre simulation, ils ne deviennent pas pour autant bons à reconnaître les vraies attaques. Jonathan partage aussi une histoire concrète où il a bloqué le device code flow dans Microsoft, juste avant qu’une attaque réelle utilisant exactement cette technique frappe l’organisation. Côté actualités, plusieurs nouvelles passent au crible : le retour forcé au bureau qui a accouché du néologisme « téléprésentiel », la sortie maladroite du chef du CST qui blâme la proximité avec les États-Unis pour les cyberattaques canadiennes, et surtout le combo explosif CopyFeld + cPanel — une vulnérabilité Linux d’escalade de privilèges présente depuis 2007 et un piratage massif de panneaux d’administration d’hébergeurs. L’épisode se ferme sur une campagne de phishing déployant ScreenConnect chez 80+ organisations, un faux positif retentissant de Microsoft Defender sur des certificats DigiCert, et un rappel martelé : tant que les utilisateurs travaillent en local admin, aucun EDR ne va vous sauver. Crew Patrick Mathieu Jacques Sauvé Jonathan Bastille (invité spécial) Liens et ressources Patrick Microsoft Attack Surface Reduction Rules Device code phishing - Microsoft Microsoft Digital Defense Report Téléprésentiel – retour au bureau, 3 h de trafic pour Teams (Journal de Montréal) Proximité avec les États-Unis et cyberattaques – Radio-Canada cPanel / WHM – exploitation massive du contournement d’authentification (TechCrunch) Copy Fail – exploitation pour obtenir root sur Linux (CISA / BleepingComputer) Jacques Campagne phishing ScreenConnect 80+ organisations Microsoft Defender faux positif DigiCert / Cerdigent Jonathan Microsoft Defender for Endpoint Microsoft Sentinel Microsoft Intune Shamelessplug Inscriptions Hackfest 2026 Hackfest CTF Polar - journée pour les gestionnaires en cybersécurité Call for Paper Hackfest 2026 (mai à fin août) iHack - 30 mai 2026 (Québec, Trois-Rivières, Chicoutimi, Montréal) Discord Hackfest securite.fm Crédits Montage audio par Hackfest Communication Musique par Caleidisco – Candy Island - Much Too Loose Locaux virtuels par Streamyard

Ratings & Reviews

About

Podcast international sur la sécurité et le hacking. Nouvelles et opinions du Québec et de l’Europe!

You Might Also Like