Christophe Boutry's avatar
Christophe Boutry
cedhaurus@christopheboutry.com
npub1nzjm...67g0
(Ex-DGSI) ̶H̶a̶u̶r̶u̶s̶ | #Cyber #Justice 💾 Auteur 📖 | Consultant en analyse criminelle | 🇫🇷 YouTube channel creator ➡️ https://youtube.com/@Ced_haurus > ⚡️ Projet nostr:npub1n2878xq8jmacnjsyun6a0nrys7tcglzq8znzv05s33ddrxupd36q6uhtpg ➡️ Relay wss://relay.nostrmap.net > 🔵 Fuites Infos (recensement des fuites de données impactant la France 🇫🇷 https://fuitesinfos.fr
Le cookie est mort alors ils ont cuisinés une nouvelle merde pour vous traquer 👉 Utiq, c'est un système de tracking qui n'a pas besoin de cookie. Il utilise votre opérateur télécom. Le site que vous visitez transmet votre IP à Utiq. Utiq la transmet à Orange, SFR ou Bouygues. Votre opérateur crée un identifiant lié à votre numéro de téléphone. Et cet identifiant vous suit sur tous les sites partenaires. Vider votre cache ne change rien. La navigation privée non plus. C'est cross-plateforme. Votre IP = votre identifiant publicitaire. Formidable. Derrière Utiq, on trouve Deutsche Telekom, Orange, Telefónica et Vodafone. Les opérateurs qui transportent vos données depuis 20 ans viennent de décider qu'ils allaient aussi les monétiser. C'est présenté comme une alternative "éthique et européenne" aux GAFAM. 😂 Vous échangez Google contre votre opérateur télécom. Qui connaît votre numéro de téléphone, votre adresse, et tout votre trafic réseau. image
La loi RIPOST vient d'être adoptée au Sénat. Voici les "petites" modifications qu'elle introduit.. — VSA — Terminée "l'expérimentation" de la video surveillance algorithmique. On passe à grande échelle partout en France. La VSA, c'est de la vidéosurveillance coupée à l'IA. Des caméras existantes, reliées à un algorithme qui analyse les images en temps réel et détecte des comportements : une foule qui court, un objet abandonné, une personne à terre, un attroupement inhabituel. Pas de reconnaissance faciale (promis, c'est écrit dans le texte). Mais un système qui surveille, classe et alerte en continu, des agents, qui interviennent manuellement. Elle a été expérimentée pour les JO 2024. La logique était : un événement, une autorisation, une durée. Ça s'arrête quand l'événement est terminé. RIPOST change cette logique. Premier niveau : l'expérimentation est prolongée jusqu'en 2030 et étendue à toutes les manifestations sportives, culturelles ou récréatives. Plus seulement les JO, tous les événements. Deuxième niveau, le vrai changement : le texte crée une catégorie de lieux "de façon permanente… particulièrement exposés" aux risques. Gares, aéroports, centres commerciaux, places publiques. La liste sera fixée par arrêté du ministre de l'Intérieur. Dans ces lieux, l'autorisation VSA ne dépend plus d'un événement. Elle dure aussi longtemps que l'autorisation vidéoprotection du site. C'est-à-dire des années. Renouvelée automatiquement.... En principe, avant : on activait la surveillance pour un match, un concert, un sommet. Après : la surveillance tourne en fond, en permanence, dans les lieux que le ministère désigne. Un arrêté suffit. C'est pour ça que le mot "expérimentation" ne veut plus rien dire. On ne teste plus un outil, on construit le réseau de vidéosurveillance boosté à l'IA. Pour le reste : — RIPOST, c'est aussi — ▸ Les données LAPI des sociétés d'autoroutes et des parkings privés accessibles à la police via convention préfectorale. LAPI est le système de lecture automatisé de plaque d'immatriculation. Désormais, le secteur privé devient une source d'alimentation en données. ▸ Des fouilles à corps sans critère de suspicion dans les zones frontalières, le littoral, les ports et les gares, sur simple réquisition du parquet valable 12h renouvelables. Quel que soit le comportement de la personne. ▸ Le blocage administratif de contenus en ligne (sans juge) étendu au-delà du terrorisme, désormais applicable à la vente de protoxyde d'azote et d'explosifs sur internet. #nostrfr image
🔴 Le groupe de cybercriminels Lapsus revendique une compromission de Delko, réseau de franchise de garage automobile. Le groupe aurait refusé de céder au chantage. Avec 140 points de vente en France, ce sont des centaines de milliers de personnes concernées. ➡️ Email, Téléphone, identité, immatriculation du véhicule, données de rendez-vous et prestation. image
Nostr offre une flexibilité incroyable pour ceux qui aiment créer. Je n'ai jamais trouvé un client qui combine parfaitement mes exigences de simplicité, rapidité et design. Alors je me suis construit ma propre interface. Minimaliste, fluide, efficace. Et je prends du plaisir à utiliser Nostr de cette manière, au quotidien. Il y a tout un monde à développer, à améliorer, et tous ensemble, je pense qu'on peut faire grandir cette alternative aux réseaux centralisés, face à la régulation. #nostrfr image
Bon petite bourde en manipulant du code pour Nostr. Ma liste de compte que je follow a été remise à .. zero. Si je ne vous suis plus, c'est un accident 😬 On va tenter de restaurer ça
👉 Dans Le Monde, Jérémie Pham-Le raconte l'interpellation et le parcours de "HexDex" interpellé le 20 avril après plus de 90 piratages. Faouzi.C, 21 ans, jeune maraîcher vendéen, assure n'avoir aucune compétence poussée en cybersécurité et avoir surtout eu recours à l'IA pour extraire les bases de données. Si HexDex utilisait bien un VPN pour se dissimuler, l'article décrit comment BreachForums a participé à sa chute : "Si « HexDex » a pris soin de dissimuler ses traces numériques, via notamment l’utilisation d’un VPN, les policiers de la brigade de lutte contre la cybercriminalité sont parvenus à l’identifier en tirant le fil à partir des… bases de données de Breachforums, dont le serveur a été saisi par les autorités après sa fermeture. Une ligne téléphonique, reliée à un opérateur virtuel et différentes adresses e-mails fictives utilisées pour s’inscrire sur la plateforme de hacking, a permis aux enquêteurs de remonter jusqu’à Faouzi C" Décrit comme fragile et renfermé sur lui-même sur le plan psychique, Faouzi se serait réfugié dans l'informatique de façon autodidacte. A travers son avatar, il cherchait à faire le buzz, faire du bruit, pour qu'on parle de lui. Une caisse de résonance offerte par des acteurs comme Zataz, TF1 et consors qui auront contribués à lui offrir une visibilité nourrissant son addiction à l’adrénaline. image
👉 Même les meilleurs VPN no-logs peuvent avoir des failles. C'est ce qui vient d'arriver à Mullvad En cause : la prévisibilité de l'adresse IP que vous attribue le VPN. Un chercheur connu sous le pseudonyme tmctmt a révélé qu'il était possible de faire du fingerprinting à partir de votre IP de sortie, c'est-à-dire l'IP que voient les sites quand vous utilisez le VPN. Voici comment ça fonctionne. Quand vous vous connectez à Mullvad, vous utilisez WireGuard, le protocole qui crée le tunnel chiffré entre vous et le serveur. Ce tunnel génère une clé unique pour votre appareil. C'est cette clé qui vous identifie auprès du serveur. Jusque-là, rien d'anormal. Le problème, c'est que Mullvad utilise cette même clé pour calculer quelle adresse IP de sortie vous attribuer. Chaque serveur dispose d'une plage d'IPs, un ensemble d'adresses disponibles, comme des numéros dans un immeuble. Et ce calcul place toujours votre connexion au même endroit dans cette plage, quel que soit le serveur sur lequel vous arrivez. Imaginez une liste de 100 IPs sur un serveur. Vous tombez toujours sur celle à la 80ème position. Vous changez de serveur, nouvelle liste, mais vous arrivez encore à la 80ème position. Et sur le suivant. Et sur le suivant. Ce "80", c'est votre empreinte. Elle vous suit partout. 🔍 tmctmt l'a démontré en testant 3 650 clés sur 9 serveurs dans le monde entier. En theorie, on est sur des milliards de combinaisons possibles. En pratique : 284 motifs distincts. Est-ce grave ? Est-ce que ça change quelque chose pour vous ? Pour la plupart, non. Mais si vous étiez à la recherche d'un anonymat proche de la perfection, oui. Ce que ça permet de faire : n'importe qui avec accès aux logs de deux plateformes différentes, même anciens, même issus d'une fuite de données, peut relier deux comptes ayant utilisé des serveurs Mullvad différents, à des moments différents. Parce que derrière des IPs différentes, la position dans la plage reste la même. C'est ça, l'empreinte. Dans ma vidéo sur comment la police vous traque derrière votre adresse IP, j'expliquais que la corrélation est l'une des techniques les plus efficaces pour remonter jusqu'à un utilisateur. Ce chercheur vient de démontrer qu'une faille structurelle peut y suffire, sans surveillance réseau en temps réel, sans coopération de FAI, juste en croisant des logs. Exemple concret. Vous utilisez Mullvad pour vous connecter à X avec votre profil habituel. Vous changez de serveur. Vous vous connectez à un compte anonyme sur un autre réseau social. En croisant les logs de ces deux plateformes, sachant que les plages d'IPs de Mullvad sont désormais cartographiées et qu'un outil public permet de faire le calcul, on peut établir un lien probable entre les deux comptes. La seule condition : que les deux connexions aient eu lieu dans la même fenêtre de rotation de clé WireGuard. Avec le client officiel Mullvad, cette clé tourne automatiquement tous les 1 à 30 jours. Si elle a tourné entre les deux sessions, le motif change et le lien est cassé. Ca reste néanmoins une faiblesse exploitable. À noter : Obscura, qui utilise Mullvad comme nœud de sortie, est également impacté. Mullvad a reconnu le problème et déploie un correctif progressivement. En attendant, si vous changez de serveur : déconnectez-vous complètement de l'app et reconnectez-vous. Ça régénère la clé et casse le motif. Les meilleurs outils ont des failles que personne ne voit pendant des années. C'est pour ça que comprendre comment ils fonctionnent compte autant que les utiliser. image
La CNIL se mousse dans son rapport annuel d'avoir infligé 486M€ d'amendes en 2025. Vous enlevez Google (325M€) et Shein (150M€), deux multinationales, le véritable chiffre des sanctions imposées en France c'est : 11 839 500€ pour 81 sanctions. 146 167€ en moyenne. Comparé aux autres pays européens : 🇩🇪 Allemagne : 48,1M€ - 499 sanctions 🇪🇸 Espagne : 45,2M€ - 324 sanctions 🇫🇷 France (réel) : 11,8M€ - 81 sanctions Sans Big Tech à sanctionner sur des cookies publicitaires, l'Allemagne fait 4x plus. L'Espagne aussi. Au boulot. Je crois qu'il y a de quoi faire. image
[Données personnelles, la grande fuite] Épisode 2 de la série de Le Monde consacrée aux fuites de données, un sujet que je traite chaque jour avec @npub1f7gh...vc9q . Et cette fois, Martin Untersinger part d’un exemple très parlant : même les ministres régaliens sont concernés. Plus de 30 ministres ont vu leurs informations personnelles divulguées dans des fuites de données. L’adresse personnelle de Sébastien Lecornu a notamment été retrouvée dans une fuite de données, au point que l’article souligne les risques physiques que peuvent entraîner ces expositions, surtout lorsqu’elles permettent de recouper une adresse, une identité, une fonction et un environnement de sécurité. C’est peut-être ça, le message le plus fort : les fuites de données ne concernent pas seulement “les autres”, ni seulement des emails oubliés dans une vieille base marketing. Elles touchent tout le monde, y compris le sommet de l’État. Selon les chiffres que la CNIL a publiés ce soir, 6 167 violations de données personnelles lui ont été signalées en 2025, soit 10 % de plus qu’en 2024. Depuis début 2026, j’ai recensé 163 fuites de données confirmées ! Soit plus du double annoncé pour 2025 selon la CNIL. Free, France Travail, l’ANTS, Auchan, Parcoursup, les mutuelles, des ministères, des syndicats, des prestataires : aucun secteur n’est réellement épargné en 2025. Ces fuites alimentent des arnaques personnalisées, de l’usurpation d’identité, des fraudes bancaires, des piratages secondaires, mais aussi des risques physiques : cambriolages ciblés, menaces, séquestrations, notamment dans l’écosystème crypto. Si Le Monde rappelle un point important, à savoir que certaines revendications de fuites sont fausses, recyclées, gonflées ou invérifiables, il faut aussi garder en tête une limite majeure : le temps institutionnel n’est pas celui du terrain. Lorsqu’une fuite circule sur un forum, un canal Telegram ou un espace de revente, elle peut déjà être exploitée, recopiée, enrichie ou recoupée avant même qu’une qualification officielle ne soit possible. À l’inverse, une fuite peut être réelle dans ses échantillons, mais partielle dans son périmètre, mal attribuée, ancienne ou mélangée à d’autres jeux de données. Le sujet n’est donc pas de croire toutes les revendications, ni de les balayer parce qu’elles ne sont pas encore confirmées par une autorité. Le vrai travail consiste à vérifier les échantillons, dater les fichiers, analyser les structures, identifier les doublons, mesurer le périmètre probable et distinguer ce qui est avéré, plausible, exagéré ou douteux. Mais lorsque les fuites sont réelles, les dégâts sont profonds. Une donnée personnelle volée ne disparaît pas. Elle circule, se revend, se recoupe, se réutilise. Et plus les bases s’accumulent, plus les attaques deviennent crédibles. Le plus inquiétant, au fond, c’est que beaucoup de ces incidents ne reposent pas sur des attaques ultra-sophistiquées. Le Monde cite notamment la CNIL : près de 80 % des violations de grande ampleur en 2024 auraient été rendues possibles par l’absence d’authentification multifacteur. On parle donc de faille parfois évitables, de négligences connues, de mesures de sécurité basiques qui ne sont toujours pas généralisées, y compris dans certaines administrations. La fuite de données n’est donc plus seulement un sujet technique. C’est un sujet de sécurité publique, de confiance numérique, de souveraineté, et de responsabilité politique. Et c’est exactement pour ça qu’il faut arrêter de traiter ces affaires comme de simples “incidents informatiques”. Une fuite massive, c’est parfois une vie administrative exposée, une identité fragilisée, un foyer localisable, un patrimoine exposé, une personne vulnérable mise en danger. Avec Fuites Infos, l’objectif reste le même : documenter, vérifier, expliquer, sans panique inutile, mais sans minimiser non plus. Parce qu’à force de banaliser les fuites, on finit par banaliser leurs conséquences. image
👉 7 ans sous les radars et rattrapé après avoir commandé.. des lingots d'or. L'administrateur présumé de Dream Market vient d'être arrêté en Allemagne, 7 ans après la fermeture de la plus grande place de marché du darknet de l'époque. ⬇️ Connu sous le pseudo Speedstepper, il se faisait oublier depuis 2019. Aucune erreur pendant 3 ans. MAIS en novembre 2022, il décide de bouger ses crypto gagnés avec Dream Market, des millions de dollars endormis sur ses portefeuilles. Quelques mois plus tard, il achète des lingots d'or à Atlanta via un prestataire crypto, livrés à son domicile... 11,5 kg d'or saisis à la perquisition. 20 000 euros cash. Plusieurs millions en crypto sur diverses plateformes. Owe Martin Andresen, 49 ans. Plus de 2 millions de dollars blanchis entre 2023 et 2025. Défait par un colis postal. Source : @manhack / @nextinpact
👉 SimpleX est l'une des meilleures messageries chiffrées existantes. J'ajoute ma participation à sa décentralisation et à sa résilience en apportant un nouveau relai public ⬇️ Les instructions pour ajouter le relai à votre liste de serveur, se trouvent sur la page.
👉 Vulgariser sur YouTube, c'est aussi prendre le temps de casser certains mythes qui peuvent paraître évidents : les appels "anonymes" ne sont pas réellement anonymes. Explications ⬇️
❌ NewPipe sur Android, c'est bientôt terminé. En août 2025, Google a annoncé qu'à partir de septembre 2026, toute application Android devra être vérifiée par son développeur pour tourner sur un appareil certifié. Les devs de NewPipe refusent de se soumettre à cette exigence. Résultat : l'app qui te permettait de regarder YouTube sans compte, sans pub et sans tracking va disparaître des appareils certifiés. Pour tous ceux qui cherchent à se dégoogler, c'est un coup dur. Google avance au pas de charge pour vous forcer à être traqué. image
👉 Vous avez en permanence un espion dans votre poche et votre carte SIM est un mouchard. Mais comment les enquêteurs remontent jusqu'à l'utilisateur réel d'un numéro de mobile ? Identification, eSIM "No KYC", numéros virtuels : on fait le point sur ce qu'ils peuvent apprendre de vous.
🚨 @MistralAI, l'IA « souveraine » française, vient de confirmer une cyberattaque. 450 dépôts de code source interne sont en vente à 25 000 $ sur un forum cybercriminel. ⬇️ Comment ? Via une attaque dite « supply chain » : les hackers n'ont pas visé Mistral directement. Ils ont compromis TanStack, un outil utilisé par les développeurs de Mistral. Une fois l'outil infecté, des packages npm et PyPI de Mistral ont été contaminés et publiés entre le 11 mai 22h45 et le 12 mai 01h53 UTC. Résultat : ~5 Go de code volé. Entraînement des modèles, fine-tuning, agents finance, KYC, dashboard, projets futurs.... Mistral le confirme (advisory MAI-2026-002) : un appareil développeur infecté est impliqué. « Aucune indication que l'infrastructure a été compromise », lit-on. Peut-être. Mais le code source est dehors, prix affiché, délai d'une semaine avant mise en ligne gratuite sur le forum. image
🔐 Lutte contre les logiciels espions 👉 Google active « Intrusion Logging » sur Android 16. Ce que ça change pour vous ⬇️ Un journal de bord forensique, chiffré de bout en bout, stocké sur les serveurs Google pendant 12 mois, qui va permettre de conserver les traces d'intrusions pour permettre une analyse complète. Développé avec @amnesty et @RSF_inter . Personne ne peut y accéder sauf vous, pas même Google. Ce que ça enregistre : ➡️ Démarrage de processus applicatifs ➡️ Connexions réseau (Wi-Fi, DNS, IP) ➡️ Transferts USB ➡️ Modifications de certificats système ➡️ Verrouillage et déverrouillage de l'appareil Très utile pour un journaliste, un avocat, un militant qui soupçonne d'avoir été ciblé par un logiciel espion et qui peut transmettre ces logs à un expert pour analyse forensique. Un malware installé sur l'appareil ne peut ni les supprimer, ni les altérer. C'est précisément ce que Pegasus et équivalents exploitaient jusqu'ici. Un point à retenir avant d'activer : la navigation en mode incognito sur Chrome EST enregistrée au niveau système (DNS lookups, IP). Pas les pages précises, mais les domaines consultés. Ce n'est pas un détail si vous partagez ces logs avec un tiers. ⚠️ Autre point : une fois activé, vous ne pouvez pas supprimer les logs avant l'expiration des 12 mois, même en fermant le compte. Disponible en opt-in, dans le Mode Protection Avancée, sur Android 16. En cours de déploiement maintenant, mais uniquement sur les appareils tournant sous Android 16 mise à jour de décembre ou plus récent. image
🔴 Revendication et chantage. Un cybercriminel revendique disposer de la base de données de l'ANTS @FranceTitres et menace l'État de diffuser les 13 millions d'enregistrement si sa demande n'est pas exaucée. image
🔴 FUITES INFOS | Magasins U : des comptes clients compromis L'enseigne de grande distribution Magasins U a officiellement confirmé une violation de données suite à une "attaque informatique externe". La communication a été faite directement aux clients concernés par email. Ce qui s'est passé Des acteurs malveillants ont réussi à accéder à des informations personnelles liées aux comptes de fidélité des clients. ▶️Périmètre de la fuite • Identité complète (civilité, nom, prénom) • Coordonnées (adresse email, adresse postale, numéro de téléphone) • Informations de fidélité (numéro de carte U, statut client) image