127 episodes
Épisode 0x296 Again - La Russie pirate l'eau du Québec, les bornes Flo et l'imputabilité
2026-08-02 | 56 mins.Synopsis
Épisode d’été chargé, avec Patrick, Francis, Steve et Richer. On ouvre fort : un système de gestion de l’eau d’une ville québécoise a été piraté par un groupe russophone, une information confirmée dans le rapport annuel du Centre de la sécurité des télécommunications. Quelle ville? On ne le sait toujours pas. Et pendant ce temps, les municipalités n’ont ni le budget ni le monde pour se défendre.
On parle aussi du CST qui a mené des cyberopérations offensives ayant dérangé des réseaux criminels, de l’Environmental Protection Agency américaine qui a créé une section dédiée à la cybersécurité de l’approvisionnement en eau — pendant qu’Ottawa et Québec regardent ailleurs — et du site web d’une usine de traitement d’eau retiré en panique après notre dernier épisode.
Ensuite, gros morceau : les bornes de recharge Flo du Circuit électrique, leur interface web exposée, leurs cartes d’accès, et ce qui arrive quand un chercheur qui divulgue devient l’ennemi à abattre plutôt qu’un allié. On finit avec l’avis conjoint sur le durcissement des routeurs exposés à Internet, la cyber-hygiène IoT à la maison, un négociateur de rançongiciels qui travaillait en fait pour les attaquants, et une discussion franche sur le burn-out en cybersécurité.
On dit « 0x296 » à l’audio, mais il s’agit bien de l’épisode 0x297. On a perdu le compte 🤷
Crew
Patrick Mathieu — Cofondateur de Hackfest.ca et fondateur de Hexius
Francis Coats — Expert, vulgarisateur et conférencier en sécurité et en technologie
Steve Waterhouse — Conférencier, consultant en cybersécurité, vétéran et chroniqueur
Richer Dinelle — Expert en sécurité informatique & Gestion de systèmes
IrResponsible disclosure / OPSEC FAIL
ICSA-26-188-01 – Hydro-Québec Le Circuit Électrique (CISA)
Usines de traitement d’eau – Ville de Québec (le site est maintenant en ligne sans la visite 3D)
News de sécurité
Patrick
Russian group hacked Quebec water system, spy agency says (Yahoo News Canada)
Government of Alberta uses Claude to find and fix cybersecurity vulnerabilities across government systems (Anthropic)
Le Québec et le Luxembourg unissent leurs forces en cybersécurité (Québec.ca)
Ransomware negotiator helped attackers extort his own clients, gets 6-year sentence (Ars Technica)
Steve
Canadian spy agency reports hacking three criminal groups in 2025 (The Record)
Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting (PDF, NSA/CISA)
Statement of condemnation by the North Atlantic Council of Russia’s malicious cyber activities (OTAN)
Russian cyberattacks stretching back 15 years prompt European sanctions (WSJ)
Russia hacks doorbell cameras to spy on NATO bases (The Telegraph)
Russia turned civilian security cameras across Europe into spy network (United24 Media)
Canada regulator cited Anthropic’s Claude Mythos in warning to banks on cyber risks (Reuters)
What happens if China hacks the US water supply? I went to a secret war game to find out (WIRED)
Microsoft expects more Windows security updates from AI-discovered flaws (BleepingComputer)
Progress urges ShareFile admins to shut down servers over « credible » threat (BleepingComputer)
GigaWiper: anatomy of a destructive backdoor assembled from multiple malware (Microsoft)
Apple says former employee exploited « rare » bug to download confidential files after leaving for OpenAI (TechCrunch)
One target, two flags : rival espionage actors converge on Pakistani law enforcement (SentinelOne)
EU leaders eye social media ban for children under age 13 (The Record)
Netherlands warns dependence on US tech could have « major consequences » for society (Cybernews)
Une conseillère de Vancouver veut que les projets d’IA soient mieux encadrés (Radio-Canada)
Les notes enfin accessibles après une panne informatique (La Presse)
Samsung Health will delete your data if you refuse AI training consent (Gadget Review)
All new EU cars require a camera aimed at your face — where that data goes is still anyone’s guess (Gadget Review)
Using your iPhone to show a digital ID at a traffic stop could legally be interpreted as consenting to a full phone search (Gadget Review)
Shamelessplug
Hackfest 2026 - Québec
Discord Hackfest
securite.fm
Crédits
Montage audio par Hackfest Communication
Locaux virtuels par StreamyardÉpisode 0x296 - L'IA qu'on t'impose, souveraineté numérique et anonymat en ligne
2026-07-31 | 1h 5 mins.Synopsis
Le retour de Richer! Avec Patrick, Francis et Jacques, on se demande pourquoi la technologie s’invite dans nos affaires sans jamais demander la permission : des caméras infrarouges dans les prochains AirPods pour donner des yeux à Siri, de l’IA poussée dans le fond de la gorge à chaque mise à jour, et un buzz grandissant pour les téléphones « zen », les écrans e-ink et le retour à l’analogique — jusqu’au flip phone Callback 8020 de Commodore, sans navigateur ni réseaux sociaux.
Ensuite ça brasse : l’AI-washing dans les startups — payer des tokens pour ce qu’un script Python de dix lignes ferait aussi bien —, les 97 % d’applications vibe-codées qui meurent dans leur première année faute de soutien, et la grande question de la souveraineté numérique canadienne : autonomie réelle ou rêve pieux? Le sujet d’opinion revient sur nos fleurons vendus aux Américains — Element AI passé chez ServiceNow, les talents formés à Mila qui migrent au sud — et sur ce que ça veut dire de partir une entreprise ici. La démonstration du jour arrive d’ailleurs toute cuite : Washington ordonne à Anthropic de couper l’accès à Fable 5 et Mythos 5 pour tout ressortissant étranger, trois jours après leur lancement.
On termine avec les face scans au Royaume-Uni, l’interdiction des réseaux sociaux aux moins de 16 ans, le débat sur l’anonymat en ligne, les 3,5 G$ de fraude par usurpation rapportés par la FTC, et une statistique qui fait mal : une cinquantaine d’entreprises québécoises par année ferment à cause d’un rançongiciel — et on n’en entend jamais parler.
Crew
Patrick Mathieu — Cofondateur de Hackfest.ca et fondateur de Hexius
Richer Dinelle — Expert en sécurité informatique & Gestion de systèmes
Francis Coats — Expert, vulgarisateur et conférencier en sécurité et en technologie
Jacques Sauvé — PDG, Trilogiam
Sujet d’opinion
Registraire des entreprises du Québec — immatriculer une entreprise au Québec
Element AI vendue à l’américaine ServiceNow (Radio-Canada)
Mila – Institut québécois d’intelligence artificielle
Québec débloque 36 M$ pour Mila (La Presse)
Cohere et Mila collaborent pour mettre au point une IA québécoise (La Presse)
Richer veut savoir
La souveraineté numérique au Canada remise en question par un rapport fédéral (Radio-Canada)
La souveraineté numérique est-elle hors d’atteinte? (La Presse)
Énoncé de politique de souveraineté numérique du Québec (PDF)
CIRANO – Souveraineté numérique (PDF)
News de sécurité
Patrick
Anthropic – Statement on the US government directive to suspend access to Fable 5 and Mythos 5
Anthropic coupe Fable et Mythos après une directive de contrôle des exportations (Fortune)
SpaceX en bourse : deux FNB canadiens couverts en CAD lancés la même journée (Wealth Professional)
Commodore Callback 8020 – le flip phone sans navigateur ni réseaux sociaux
METR – Measuring the Impact of Early-2025 AI on Experienced Open-Source Developer Productivity (19 % plus lents, alors qu’ils se croyaient 20 % plus rapides)
Rapport sur la spécificité du taux de faillites d’entreprises au Québec (PDF, gouvernement du Québec)
Francis
Apple veut mettre des caméras dans les AirPods (The Verge)
Les meilleurs téléphones minimalistes de 2026 (The Gadgeteer)
« I Studied 1,000 Vibe-Coded Apps. 97% Failed for the Same 3 Reasons »
91,5 % des applications vibe-codées contiennent au moins une vulnérabilité (recherche Q1 2026)
Jacques
UK to require ID or face scan before you can make social media accounts (BleepingComputer)
Keir Starmer annonce l’interdiction des réseaux sociaux aux moins de 16 ans (Euronews)
L’Australie montre déjà les limites du dispositif (Le JDD)
FTC warns of record $3.5 billion losses to imposter scams in 2025 (BleepingComputer)
Communiqué original de la FTC
Shamelessplug
Hackfest 2026 - Québec
Discord Hackfest
securite.fm
Crédits
Montage audio par Hackfest Communication
Locaux virtuels par Streamyard- Synopsis
Pour cette édition spéciale, La French Connection débarque sur scène à ITSec 2026, au Centre des congrès de Saint-Hyacinthe, pour un enregistrement en direct devant public. Une heure de discussion sans flafla sur l’état de la cybersécurité au Québec, avec le crew au complet et les participants dans la salle… pas de montage, pas de filet.
Crew
Francis Coats — Expert, vulgarisateur et conférencier en sécurité et en technologie
Jacques Sauvé — PDG, Trilogiam
Patrick Mathieu — Cofondateur de Hackfest.ca et fondateur de Hexius
Steve Waterhouse — Conférencier, consultant en cybersécurité, vétéran et chroniqueur
Liens et ressources
Page de l’événement : Podcast – La French Connection à ITSec
Site de la conférence : it-sec.ca
Commanditaire de l’épisode : Blue Eden
Discord de la communauté : discord.hackfest.ca
Shamelessplug
securite.fm
Discord Hackfest
Hackfest 2026 - Québec
Crédits
Enregistré en direct à ITSec 2026 au Centre des congrès de Saint-Hyacinthe
Épisode commandité par Blue Eden
Montage audio par Hackfest Communication
Merci à IT-Sec 2026 et au public présent dans la salle - Synopsis
Cette semaine, un épisode spécial commandité par GitGuardian avec leur fondateur et CEO Eric Fourrier qui se joint à Patrick, Steve et Francis depuis New York. On déroule le rapport annuel State of Secrets Sprawl et le constat est brutal : le nombre de secrets exposés sur GitHub explose, et l’IA n’arrange rien. Les utilisateurs de coding agents leakent deux fois plus de secrets que les développeurs traditionnels, et une nouvelle catégorie de “vibe codeurs” sans formation sécurité produit du code rempli de clés API directement dans les fichiers de config.
Eric détaille la nouvelle économie d’attaque où voler des secrets est devenu l’objectif #1 : que ce soit via du phishing, du social engineering ou des compromissions supply chain comme Shai-Hulud, LiteLLM ou l’attaque récente sur NX, tout converge vers le même but. Les machines des développeurs sont devenues la cible privilégiée parce qu’elles concentrent à la fois les accès, les secrets et maintenant les coding agents connectés à tout (GitHub, Jira, CRM, bases de données) via MCP et autres intégrations.
La conversation s’attaque ensuite au cas Axios et à la méthode des Nord-Coréens qui exploitent l’ingénierie sociale pour piéger les mainteneurs de packages open source — un faux call de business, un faux fichier joint, et c’est tout l’écosystème en aval qui se retrouve compromis. Patrick et Steve ramènent le débat sur la réalité des PME québécoises qui ne savent même pas où sont leurs secrets, et encore moins comment gérer un vault.
L’épisode se termine sur une réflexion essentielle : la sécurité n’est pas une valeur absolue, c’est un trade-off. Les approches les plus parfaites sont souvent celles qui découragent les équipes et finissent par ne jamais être implémentées. Eric annonce aussi la récente levée de fonds de 50 M$ de GitGuardian et leur recrutement actif.
Crew
Patrick Mathieu
Steve Waterhouse
Francis Coats
Eric Fourrier - Fondateur et CEO de GitGuardian
Liens et ressources
Eric Fourrier / GitGuardian
GitGuardian - site officiel
Rapport State of Secrets Sprawl 2026
Rapport State of Secrets Sprawl 2025
Levée de fonds Série C - 50M$
GitGuardian Careers
Attaques supply chain mentionnées
Shai-Hulud npm worm
LiteLLM compromise
Compromission Axios via mainteneur
Concepts abordés
MCP - Model Context Protocol
Principe du moindre privilège
Shamelessplug
Join Discord
securite.fm
Hackfest 2026 - Québec
iHack 2026
Crédits
Montage audio par Hackfest Communication
Locaux virtuels par Streamyard
Épisode commandité par GitGuardian - Synopsis
Cette semaine, Patrick et Jacques reçoivent Jonathan Bastille, technicien informatique avec mandat sécurité au Cégep de Rivière-du-Loup. Jonathan raconte sa transition du privé vers le secteur public, et le contraste brutal entre la rapidité de décision en PME et le rythme « paquebot » d’un milieu où chaque changement passe par un conseil d’administration. La discussion bifurque rapidement vers la loi 25, l’illusion de conformité par bouts de papier, et l’attitude de trop de PME québécoises : « la sécurité, c’est pas important — j’attends que ça le devienne ».
Le trio s’attaque ensuite à un sujet récurrent du podcast : la futilité de la majorité des campagnes de phishing simulé. Renforcement positif vs punition, tests qui ne mesurent que le clic au lieu du processus de détection en arrière, et l’argument central de Patrick — si vos employés deviennent bons à reconnaître votre simulation, ils ne deviennent pas pour autant bons à reconnaître les vraies attaques. Jonathan partage aussi une histoire concrète où il a bloqué le device code flow dans Microsoft, juste avant qu’une attaque réelle utilisant exactement cette technique frappe l’organisation.
Côté actualités, plusieurs nouvelles passent au crible : le retour forcé au bureau qui a accouché du néologisme « téléprésentiel », la sortie maladroite du chef du CST qui blâme la proximité avec les États-Unis pour les cyberattaques canadiennes, et surtout le combo explosif CopyFeld + cPanel — une vulnérabilité Linux d’escalade de privilèges présente depuis 2007 et un piratage massif de panneaux d’administration d’hébergeurs.
L’épisode se ferme sur une campagne de phishing déployant ScreenConnect chez 80+ organisations, un faux positif retentissant de Microsoft Defender sur des certificats DigiCert, et un rappel martelé : tant que les utilisateurs travaillent en local admin, aucun EDR ne va vous sauver.
Crew
Patrick Mathieu
Jacques Sauvé
Jonathan Bastille (invité spécial)
Liens et ressources
Patrick
Microsoft Attack Surface Reduction Rules
Device code phishing - Microsoft
Microsoft Digital Defense Report
Téléprésentiel – retour au bureau, 3 h de trafic pour Teams (Journal de Montréal)
Proximité avec les États-Unis et cyberattaques – Radio-Canada
cPanel / WHM – exploitation massive du contournement d’authentification (TechCrunch)
Copy Fail – exploitation pour obtenir root sur Linux (CISA / BleepingComputer)
Jacques
Campagne phishing ScreenConnect 80+ organisations
Microsoft Defender faux positif DigiCert / Cerdigent
Jonathan
Microsoft Defender for Endpoint
Microsoft Sentinel
Microsoft Intune
Shamelessplug
Inscriptions Hackfest 2026
Hackfest CTF
Polar - journée pour les gestionnaires en cybersécurité
Call for Paper Hackfest 2026 (mai à fin août)
iHack - 30 mai 2026 (Québec, Trois-Rivières, Chicoutimi, Montréal)
Discord Hackfest
securite.fm
Crédits
Montage audio par Hackfest Communication
Musique par Caleidisco – Candy Island - Much Too Loose
Locaux virtuels par Streamyard
More Education podcasts
Trending Education podcasts
About La French Connection
Podcast international sur la sécurité et le hacking. Nouvelles et opinions du Québec et de l’Europe!
Podcast websiteListen to La French Connection, InnerFrench and many other podcasts from around the world with the radio.net app

Get the free radio.net app
- Stations and podcasts to bookmark
- Stream via Wi-Fi or Bluetooth
- Supports Carplay & Android Auto
- Many other app features
Get the free radio.net app
- Stations and podcasts to bookmark
- Stream via Wi-Fi or Bluetooth
- Supports Carplay & Android Auto
- Many other app features


La French Connection
Scan code,
download the app,
start listening.
download the app,
start listening.























