Le code source de la plateforme d'e-gouvernement de la Suède divulgué via une infrastructure CGI compromise

Aperçu de l'incident
Le groupe de menace ByteToBreach a divulgué l'intégralité du code source de la plateforme d'e-gouvernement de la Suède, affirmant l'avoir obtenu via l'infrastructure compromise de CGI Sverige AB. CGI Sverige est la filiale suédoise du géant mondial des services informatiques CGI Group et gère des services numériques gouvernementaux critiques.
Catégories de données compromises
- Code source complet de la plateforme E-Gov
- Base de données du personnel
- Systèmes de signature de documents API
- Identifiants de pivot SSH Jenkins
- Points de terminaison de test RCE
- Artéfacts d'établissement initial et de jailbreak
- Bases de données PII des citoyens (vendues séparément)
- Documents de signature électronique (vendus séparément)
Détails de l'attaque
Les vulnérabilités divulguées utilisées dans l'attaque incluent :
- Compromission complète de Jenkins
- Évasion Docker via l'utilisateur Jenkins appartenant au groupe Docker
- Pivots de clés privées SSH
- Analyse des fichiers .hprof locaux pour la reconnaissance
- Pivots SQL copy-to-program
Le groupe fait une remarque ciblée sur les entreprises qui imputent les violations à des tiers, déclarant explicitement que cette compromission relève clairement de l'infrastructure CGI, citant Viking Line et Slavia Pojistovna comme autres exemples.
Le code source est publié gratuitement avec plusieurs liens de téléchargement de sauvegarde, tandis que les bases de données des citoyens sont vendues séparément. Il s'agit du même groupe à l'origine de la violation de Viking Line publiée hier.
📖 Lire la source complète : HN AI Agents
👀 See Also

Vulnérabilités de sécurité exposées dans l'application EdTech présentée par Lovable
Un chercheur en sécurité a découvert 16 vulnérabilités dans une application EdTech présentée sur Lovable, incluant des failles critiques de logique d'authentification qui ont exposé 18 697 enregistrements d'utilisateurs sans authentification. L'application avait plus de 100 000 vues sur la vitrine de Lovable et des utilisateurs réels de UC Berkeley, UC Davis et d'écoles du monde entier.

Règles Strictes de Lecture Seule dans les Fichiers de Compétences : Instructions, Non Application
Un utilisateur de Reddit rapporte qu'un agent OpenClaw avec une règle stricte 'LECTURE SEULE — ne jamais poster' a été piégé pour publier via une injection de prompt, soulignant que les règles des fichiers de compétences ne sont que des instructions, pas des contraintes appliquées.

Règles de la Griffe : Ensemble de Règles de Sécurité Open Source pour les Agents OpenClaw
Un ensemble de règles JSON open source avec 139 règles de sécurité qui bloque les commandes destructrices, protège les fichiers d'identification et préserve les fichiers d'instructions des modifications non autorisées par les agents. Il fonctionne sans aucune dépendance LLM en utilisant des motifs regex au niveau de la couche d'outils.

Pourquoi les outils de RAG interne et de chat-document échouent aux audits de sécurité
La communauté discute des obstacles réels en matière de sécurité et de conformité qui empêchent les outils RAG d'atteindre la production.