Radar
Tu ouvres ton téléphone le matin. Trois notifications, cinq titres alarmants, et zéro idée de ce que tu dois entreprendre, ni même si c’est grave ou pas. Si tu as déjà vécu ça, tu es au bon endroit.
On lit tout à ta place, on compile ce qui concerne ton Mac, ton iPhone, tes comptes, tes données. Puis on t’explique en deux minutes ce qui se passe et ce que tu devrais faire.
Trois niveaux selon ce qui arrive, et à chaque fois une action concrète.
ANALYSE
Réglementation, tendance de fond, décryptage.
Le fond du sujet, pas juste l’écume. Format long, contexte complet et conséquences moyen terme.
CSAR, ProtectEU, évolutions GDPR, décisions CNIL structurantes.
SIGNAL
Menace sérieuse, MAJ majeure, changement de politique.
Rien ne brûle mais ça va devenir important. Format moyen, angle pratique et préparation.
Changement CGU, faille non exploitée, nouvelle fonctionnalité Apple sensible.
ALERTE
Faille exploitée, patch critique, menace immédiate.
Quand tu dois agir aujourd’hui. Format court, droit au but, action concrète en haut.
CVE critique iOS, malware actif macOS, zero-day exploité.
Derniers Radars publiés
Le Canada a signé la Convention ONU cybercrime. Un canal de partage de preuves qui, une fois ratifié, peut blanchir des données volées par spyware.
Une large part des abonnés iCloud+ prend Private Relay pour un tunnel. Trois fuites WebKit disent le contraire, et Apple est attaqué pour fraude.
Apple attaque une injonction britannique visant tes sauvegardes iCloud. Réduite au Royaume-Uni, le précédent ne connaît pas de frontière.
Un contact Telegram de confiance t'invite en visio, une fausse mise à jour Zoom surgit en plein appel, et ton trousseau iCloud se vide.
Sur macOS en mode local, Claude Cowork monte tout ton disque dans la VM de l'agent. Un dossier connecté, un message, et il en sort sans rien demander.
Hugging Face a révélé le 16 juillet s'être fait compromettre. Les modèles publics n'ont pas été touchés, et l'attaquant était une IA d'OpenAI en test.
CrashStealer, signé et notarisé par Apple, franchit Gatekeeper sans une alerte. La notarisation valide la signature, pas l'intention.
Le 9 juillet, le Parlement européen a laissé passer la reconduction de Chat Control 1.0, faute des 361 voix requises pour la bloquer, alors que la majorité votait contre. Ce que ça change, et ce qui repart en trilogue en septembre.
Wazuh 5.0 en bêta publique, sortie fin juin/début juillet. Filebeat vire, cluster par défaut, nouveau moteur. Ton install 4.x va évoluer. Pas de panique, on t'explique tout.
Le 29 juin, l'UE a tenu le 5e et dernier trilogue sur Chat Control 2.0 (CSAR). Enjeu : un scanning de masse de tes messages privés avant chiffrement, contre un Parlement qui défend l'E2E. L'issue se joue maintenant et décidera si WhatsApp, Signal & iMessage restent réellement chiffrés en Europe.
Des sociétés de surveillance localisent n'importe quel mobile via les failles d'interconnexion télécom. Rien à patcher sur ton iPhone.
Apple lance Siri AI à la WWDC, mais le bloque sur iPhone et iPad dans l'UE. Une plateforme vendue confidentielle, construite sur Google Gemini. Décryptage.
ChatGPT, Codex et Atlas sur Mac, mise à jour obligatoire avant le 12 juin 2026. Certificat OpenAI révoqué après attaque supply-chain npm.
Stalkerware Spyzie, Cocospy, Spyic, plus de 3 millions de victimes cumulées. Ton iPhone siphonné via ton Apple ID. Comment vérifier et reprendre le contrôle.
Un sous-traitant de l'agence cyber fédérale US a laissé ses clefs admin AWS GovCloud sur GitHub public six mois. Pourquoi tu ne délègues pas ta sécu.
Trois chercheurs Calif.io bypassent Memory Integrity Enforcement M5 en cinq jours grâce à Mythos. Premier exploit kernel public sur silicon Apple M5. Patch dans macOS Tahoe 26.5.
Des annonces Google sponsorisées renvoient vers de vrais liens claude.ai partagés piégés. Le faux Support Apple te fait coller un base64 dans Terminal. Le payload MacSync vide ton Trousseau.
iOS 26.5 corrige 98 CVE dont 21 sur WebKit, macOS Tahoe 26.5 98 dont 22. Plutôt qu'activer Lockdown Mode partout, segmente avec un profil Safari dédié.
Proton Mail propose une option de chiffrement résistant au quantique, dispo sur tous les plans gratuit inclus. À activer manuellement, et sans illusion.
Apple active le E2EE sur les messages RCS avec iOS 26.5, sur protocole MLS. Fin des SMS en clair cross-platform, mais Signal reste le gold standard souverain.
Trellix, éditeur cybersécu partenaire d'Europol, a annoncé le 02/05 un accès non autorisé à une portion de son code source. Pas d'évidence d'exploitation selon l'éditeur, déclaration de la victime à vérifier.
Un négociateur ransomware américain a plaidé coupable d'avoir secrètement travaillé pour les gangs qu'il était censé combattre. Cette affaire révèle un problème structurel : tout l'écosystème post-incident (négociateurs, assureurs, consultants) a intérêt à ce que tu paies.
Apple affiche un trimestre solide avec un Mac en forme et des Services en croissance à deux chiffres. Pour qui utilise l'écosystème Apple comme pivot souverain, c'est une confirmation : le hardware reste sain, mais la tentation du lock-in cloud s'intensifie.
OX Security a publié le 15 avril 2026 une vulnérabilité architecturale dans le Model Context Protocol (MCP) d'Anthropic : l'interface STDIO des SDKs officiels permet l'exécution de commandes OS arbitraires depuis la configuration. 7 000+ serveurs publics, 150M+ téléchargements et environ 200 000 instances sont exposés. Côté Mac : Cursor, Windsurf et Claude Desktop sont concrètement touchés via leurs intégrations MCP. Anthropic refuse de patcher : "by design".
Anthropic garde sous clé un modèle, Mythos, capable de trouver des failles zero-day toute seule sur iOS, macOS, Windows et les navigateurs. Un groupe non autorisé, dont un employé d'un sous-traitant Anthropic, y accède depuis l'annonce du programme, via une URL devinée.
OpenAI classe officiellement GPT-5.5 en capacité cybersec « High ». Le modèle soutient des campagnes de recherche de failles sur plusieurs jours, produit les briques de base d'un exploit mémoire crédible sur des systèmes blindés et sature les compétitions de hacking pro. OpenAI a durci ses filtres à l'entrée et restreint l'accès aux modes où l'IA enchaîne plusieurs failles toute seule.
Un chercheur a demandé à Claude Opus 4.6, le même modèle accessible à n'importe qui pour un abonnement mensuel, de fabriquer le code pour exploiter un bug Chrome corrigé. Résultat : Discord ouvre la calculatrice de ton Mac sans ta permission. Convention des chercheurs en sécurité : si calc s'ouvre sans te demander, n'importe quoi peut s'ouvrir. Discord, Slack, Teams, Notion tournent toutes sur Chrome sous le capot et patchent avec retard. Facture de l'opération : 2 283 $.
Paul Moore bypasse l'app de vérification d'âge de la Commission européenne en moins de 2 minutes. Le standard EUDI prévoyait du zero-knowledge. L'implémentation stocke le PIN dans un XML éditable.
Le FBI a reconstitué des messages Signal effacés en passant par les métadonnées de notifications push iPhone. Le chiffrement E2E n'y change rien.
macOS grave un accès permanent sur tes fichiers quand tu utilises le sélecteur Open/Save. L'interface Confidentialité & Sécurité ne le montre pas. Depuis 2019.
108 extensions Chrome malveillantes identifiées dans le Chrome Web Store par les chercheurs de Socket. Vol d'OAuth Google, backdoors, exfiltration Telegram. Google notifié, extensions encore en ligne à la publication. Si tu utilises Chrome sur Mac, tu es concerné.
Sur simple subpoena administratif d'ICE, Google a transmis les données d'un journaliste sans notification préalable, rompant une promesse décennale.
L'ANSSI publie une alerte officielle sur les agents IA autonomes sur postes de travail. Claude Cowork et OpenClaw nommément cités. Ce que tu dois faire.
Le Parlement européen a modifié l'AI Act le 26 mars 2026 : les règles contraignant les entreprises qui déploient des systèmes à haut risque sont repoussées de 16 mois. En surface, ça ressemble à un recul. En pratique, ce qui te concerne directement en tant qu'utilisateur est, lui, accéléré ou déjà en vigueur.
Citizen Lab a documenté Webloc, un outil de surveillance de masse, qui exploite les données publicitaires mobiles pour géolocaliser, en continu, 500 millions d'appareils dans le monde, avec un historique de 3 ans, sans aucun mandat judiciaire. Ses clients : ICE, l'armée américaine, des polices et des services de renseignements. La source, c'est le réseau publicitaire dans lequel toutes tes apps baignent.
Sous prétexte de protéger les enfants, l'UE prépare une infrastructure de surveillance de masse de toutes les messageries chiffrées. Le trilogue s'accélère.
Le renseignement militaire russe exploite des routeurs non patchés pour intercepter silencieusement tes tokens OAuth Office. Ce que tu dois faire.
Apple a ajouté un avertissement anti-ClickFix dans le Terminal avec macOS 26.4. Les attaquants ont aussitôt basculé sur Script Editor pour diffuser Atomic Stealer sans friction.
SparkCat accède à ta galerie Photos, scanne tout avec OCR et exfiltre les seed phrases crypto. Ne stocke jamais une phrase mnémonique en screenshot.
Coruna exploite 23 failles iOS 13 à 17.2.1, s'installe en silence. Déjà aux mains de criminels russes. Active Lockdown Mode maintenant.
Le code source de DarkSword est sur GitHub. Apple publie iOS 18.7.7 pour corriger WebKit, Kernel et Keychain. Update obligatoire.
Pourquoi un Radar plutôt qu’un flux d’actu
Parce que personne n’a besoin d’un énième agrégateur. Ce que tu veux, c’est savoir ce qui mérite ton attention et ce que tu dois en faire. Rien d’autre.
Recevoir les Radars
- Flux RSS dédié : macsouverain.com/tag/radar/rss/, à ajouter dans NetNewsWire, Reeder, ou n’importe quel lecteur RSS.
- Archive complète : macsouverain.com/tag/radar/
Comment les Radars sont produits
- Veille automatique chaque matin sur une cinquantaine de sources (institutionnel, Apple-centric, privacy, cybersec, blogs francophones, Reddit, Mastodon).
- Tri sélectif : on garde uniquement ce qui peut réellement impacter ton Mac, ton iPhone ou ta vie numérique de tous les jours.
- Fact-check manuel sur chaque sujet retenu : CVE vérifiés dans la NVD, versions iOS/macOS confirmées sur Apple Security Updates, multi-source obligatoire.
- Rédaction en ton direct, sans jargon creux, sources citées inline.
- Validation éditoriale avant publication. Zéro article posté à l’arrache.
Tu repères une info qui mérite un Radar ou une erreur dans un article ? Écris-moi — @[email protected] — le Radar s’améliore avec les retours lecteurs.