Actuellement sur le web c'est la guerre, avec un nombre croissant d'attaques menées par des systèmes de plus en plus intelligents. J'ai rarement vu ça.
Là où hier des entreprises pouvaient manquer de rigueur sur la veille sécurité, les audits et le maintien à jour des applications avec des risques modérés, aujourd'hui elles sont directement impactées et piratées en quelques secondes.
L'IA accélère tout, et l'offensif est passé à un niveau industriel.
Il y a 10 ans, les connaissances en offensif se distillaient au compte-gouttes à travers les challenges et le mentorat, ce qui filtrait les postulants et permettait d'insuffler une certaine éthique.
"Un grand pouvoir implique de grandes responsabilités", c'était un credo informel, mais il tenait. La barrière à l'entrée faisait office de filtre moral.
Cette époque est révolue. N'importe quel ado en crise, peu avec l'IA et des outils offensifs de plus en plus accessibles, peut devenir dangereux et frapper votre infra.
Comme toujours, c'est un combat inégal. D'un côté on maintient des services et applications critiques en prod, des entreprises empilent des tonnes de dépendances pour livrer vite, et je ne parle même pas de la quantité de code douteux que génèrent les IA. De l'autre, des outils automatisés qui ont tout leur temps pour attendre l'erreur humaine, la faute de config, ou le patch qui arrive trop tard.
Fable 5 vient de sortir, elle va faire de gros dégâts.
Un conseil : si vous avez des applicatifs non à jour, mal sécurisés ou basés sur des produits open source peu actifs, sortez-les de la prod.
Ne les exposez pas, retirez tout service exposé non essentiel. Pas demain, c'est aujourd'hui, maintenant qu'il faut agir.
Courage aux blue teams ✊