#Le brief du 24 juin 2026

Apple et Tesla rattrapées par une fuite de données chez leur fournisseur Tata Electronics

Tata Electronics, un important fournisseur indien d’Apple et de Tesla, a été ciblé par une cyberattaque. Le groupe de pirates à l’origine de l’effraction a posté sur le dark web des centaines de milliers de documents confidentiels sur les produits des deux constructeurs.

Il y a quelques semaines, Tata Electronics a identifié un « incident de cybersécurité » dans son infrastructure. Les protocoles de sécurité ont été déployés immédiatement, et l’incident n’a eu « aucun impact sur les opérations » de l’entreprise. Néanmoins, les pirates de World Leaks ont tout de même pu subtiliser une belle quantité de documents, pour laquelle ils réclament une rançon.

Tata a informé certains employés de son activité d’assemblage d’iPhone de cette fuite de données la semaine dernière, selon Reuters. Apple, un des principaux clients de l’entreprise, procèderait à une « analyse complète » de l’attaque.

Un butin colossal dérobé chez Tata Electronics

World Leaks affirme avoir publié plus de 200 000 fichiers tirés du vol, ce qui représente 630 Go de données. Plusieurs dossiers portent des noms équivoques (« com.apple.factorydata »), tandis que certains sont liés à des spécifications de matériaux. Un document de 52 pages porte des mentions de propriété intellectuelle d’Apple, qui décrivent des procédures de contrôle qualité pour des composants électroniques d’iPhone.

Image : Tata Electronics

Des informations liées à la production des smartphones d’Apple en Inde semblent aussi concernées. Les données comprendraient ainsi 33 fichiers et dossiers associés au terme « Hosur », qui correspond au principal site d’assemblage d’iPhone de Tata dans l’État du Tamil Nadu. Selon le chercheur en cybersécurité Rajshekhar Rajaharia, une recherche du terme « Apple » dans les données divulguées renvoie 181 fichiers et dossiers.

Apple n’est pas la seule entreprise touchée ; c’est le cas aussi de Tesla, même si les documents volés semblent moins fournis. Les fichiers visibles en ligne font état d’informations sur des composants, ainsi que sur un contrôleur de port de recharge destiné à une mise à jour de la Model Y. On trouverait aussi des documents en lien avec le projet « Highland » du constructeur automobile, dans un dossier « TOP SECRET » daté de 2023. Il contiendrait des dessins techniques connectés à la refonte de la Model 3.

Cette fuite tombe à un moment critique pour Apple : Tata Electronics est devenue en quelques années un des piliers de sa stratégie de diversification industrielle. Le constructeur fait assembler en Inde une part de plus en plus importante de ses iPhone destinés au marché mondial. Tata assurerait environ un tiers de la production d’iPhone en Inde, le reste étant confié aux sites indiens opérés par Foxconn. L’entreprise est ainsi devenue l’un des partenaires industriels les plus importants d’Apple en dehors de la Chine.

MesVaccins.net touché par un vol de données, tous les utilisateurs potentiellement concernés

Le site MesVaccins.net est la dernière victime en date d’un vol de données. La plateforme, qui centralise les données de vaccination et propose un carnet de vaccination numérique, a prévenu ses utilisateurs et donné quelques détails.

Un tiers non autorisé a accédé à certaines données personnelles traitées par MesVaccins.net, et en a obtenu une copie. D’après l’enquête toujours en cours, la cyberattaque a compromis des informations d’identification et de contact comme les adresses email et les numéros de téléphone, ainsi que les données d’état civil (dont le numéro de sécurité sociale s’il a été renseigné).

Illustration : Flock

Les mots de passe des comptes étant chiffrés, ils ne sont pas concernés – prudence étant mère de sûreté, le site recommande tout de même de changer de mot de passe. En ce qui concerne les données vaccinales, les informations du profil santé (là encore, s’il a été renseigné) ne sont pas stockées en clair mais « sous forme codée ». Une formulation plutôt vague qui peut inquiéter. MesVaccins.net indique n’avoir identifié aucune exposition directe des informations médicales en clair.

La plateforme n’est pas en mesure d’identifier avec certitude les personnes touchées par ce vol de données. Mais elle considère que l’ensemble des titulaires d’un carnet de vaccination numérique est susceptible d’être concerné par l’incident. Les responsables de MesVaccins.net ont mis en œuvre des mesures de sécurité renforcée pour contenir la fuite, notifié la CNIL (c’est obligatoire) et déposé plainte.

Ces données peuvent être utilisées dans des attaques de phishing. Le site conseille de faire preuve d’une vigilance particulière à la réception d’emails, de SMS ou d’appels téléphoniques inhabituels réclamant des informations personnelles. Vérifiez systématiquement l’identité de l’interlocuteur et ne communiquez aucune information sensible : un conseil qui doit faire office d’hygiène de vie numérique pour tout le monde. Le site du gouvernement sur la cybermalveillance peut aussi être une adresse utile.

Les services de MesVaccins.net, dont le Carnet, sont toujours accessibles et peuvent être utilisés normalement. L’entreprise affirme avoir isolé les systèmes touchés, reconstruit son infrastructure de production, sécurisé davantage l’accès au code source et lancé des audits de sécurité supplémentaires, tout en revoyant ses procédures internes de gestion des accès. Le site est intégré à la plateforme officielle Santé publique France, qui utilise son moteur pour fournir des recommandations vaccinales personnalisées.

Dans le noyau Linux 7.2, la suppression du vieux strncpy a réclamé un audit gigantesque

Depuis des décennies, les développeurs Linux utilisent une fonction nommée strncpy pour copier du texte. Développée en C, elle est étiquetée comme dangereuse par la propre documentation du noyau. Problème, elle est omniprésente.

Pour comprendre le problème, on peut utiliser une analogie. Supposons que la mémoire de l’ordinateur est comme une série de casiers. Quand un programme veut enregistrer un texte, il réserve une boite d’une certaine taille et y écrit le texte. En langage C, l’ordinateur n’a pas de moyen « naturel » pour savoir quand le mot s’arrête. Il y a donc une règle simple : quand le programme écrit un texte, il faut qu’un point rouge (caractère de fin de chaîne \0) en signale la fin.

Photographie retouchée de Long Ma pour Unsplash
Long Ma pour Unsplash

Et c’est là que les ennuis commencent. La fonction strncpy() est responsable de la copie des textes, mais elle a un gros défaut : quand le texte est trop long, elle coupe la séquence de caractères, mais oublie d’ajouter un point. Et quand le texte est trop court ? Elle ajoute autant de points rouges que nécessaire pour remplir le champ réservé. Les conséquences vont du gaspillage d’énergie à la fuite de secrets, car l’absence de point rouge entraine l’application ou le service à lire ce qui se trouve au-delà, donc des informations présentes dans d’autres « casiers ».

Ces problèmes sont connus depuis longtemps, mais leur résolution a demandé un vaste effort d’ingénierie. Des développeurs ont ainsi passé les six dernières années à référencer toutes les occurrences de la fonction strncpy dans l’intégralité du code du noyau, totalisant 362 commits (des participations, en quelque sorte), rapporte Phoronix. La version 7.2 à venir sera donc la première à ne plus posséder strncpy, remplacé par des variantes modernes et beaucoup plus sécurisées.

Dans la plupart des cas, il s’agira de strscpy, qui possède le comportement adapté : l’outil copie du texte, mais si la séquence est trop longue, il la tronçonne en ajoutant systématiquement un point rouge à la fin de chaque morceau. Strncpy est donc supprimé définitivement à partir du prochain noyau, avec impossibilité d’y faire appel.