← Retour aux projets

Cerbère

Recherche multi-sources de fuites de données — cinq sources automatisées, un catalogue vérifié à la main, un livrable opposable

Le problèmeChercher sur le web clair, profond et dark les fuites de données appartenant à un client, sans avoir à interroger dix interfaces à la main et à recoller les résultats.

Django 5ElasticsearchDeHashed v2HadesHudson RockRansomware.liveCeleryExport CSV

À propos du projet

Un rapport de fuite de données exhaustif ne sort pas d'une seule base. Il croise des sources de natures différentes, et surtout il doit pouvoir affirmer qu'il a regardé là où il n'a rien trouvé. Cerbère sépare donc deux régimes.

Deux régimes, deux natures de résultat

  • Automatisé — base interne, DeHashed, Hades, Hudson Rock, Ransomware.live. Interrogation en parallèle, résultats persistés, export. Ça donne des données.
  • Manuel tracé — forums, marketplaces, canaux Telegram, moteurs .onion, dépôts de code. Ça donne une preuve de couverture : qui a vérifié quoi, quand, avec quel résultat.

Pourquoi ne pas tout automatiser

Les forums cybercriminels n'exposent pas d'API, exigent un compte, filtrent le trafic automatisé et changent d'adresse en permanence. Un scraper casserait tous les quinze jours, et son silence serait indistinguable d'un vrai « aucun résultat ». Sur un livrable client, cette confusion est le pire des défauts : elle transforme une panne en attestation d'absence de fuite. La grille manuelle rend l'absence de résultat opposable au lieu de la supposer.

Les cinq sources automatisées

  • Base interne — Elasticsearch. Les dumps déjà ingérés. Gratuit, illimité, aussi rapide que l'index.
  • DeHashed API v2. Fuites publiques et privées. Un crédit par recherche quelle que soit la taille de la page. Répond à « dans quelles bases cette identité apparaît » et « quelles données y sont exposées ».
  • Hades — infostealers Cybercreds. Credentials volés. Sur un domaine, l'appel /domain/ remonte les machines infectées, les services critiques et les comptes à privilèges.
  • Hudson Rock — endpoint OSINT gratuit. Deuxième regard sur le même phénomène que Hades. Les deux indexent des logs d'infostealer, mais pas les mêmes lots : un poste absent de l'une apparaît parfois dans l'autre.
  • Ransomware.live. Publications des groupes de rançongiciel. Signal d'une autre nature : une entreprise qui apparaît chez un groupe a été compromise, et ses documents sont ou vont être publiés.

Trois populations, trois conséquences

La réponse par domaine de Hudson Rock distingue trois populations, et cette distinction structure le rapport client :

  • Employés — postes portant une adresse du domaine. Risque d'intrusion, réinitialisation immédiate.
  • Utilisateurs — clients dont les accès au service ont fuité. Risque de fraude, sujet de notification CNIL.
  • Tiers — prestataires et partenaires. Risque sur la chaîne d'approvisionnement.

L'endpoint gratuit renvoie des compteurs et des URL tronquées, pas les credentials complets. Il sert à détecter et quantifier, pas à produire la liste exploitable.

Le catalogue des sources manuelles

Trente-trois fiches réparties en neuf catégories : forums de fuites, marketplaces, canaux infostealer, sites de fuite rançongiciel, moteurs deep et dark web, pastes et partage, dépôts de code, exposition technique, registres officiels. Chaque investigation génère une grille à partir des fiches actives. L'analyste renseigne un résultat, un commentaire et un lien vers la preuve archivée ; l'opérateur et l'horodatage sont posés par le serveur, jamais par le formulaire.

Deux partis pris du catalogue

Les adresses .onion ne sont pas écrites en dur. Elles tournent en permanence : une adresse figée dans le code est fausse en quelques mois et donne une fausse assurance. Le champ reste vide, l'opérateur renseigne celle qu'il utilise depuis l'administration.

Chaque fiche porte une réserve. Plusieurs forums historiques ont été saisis par les autorités, et ce qui répond aujourd'hui à leur nom est un clone, parfois un honeypot. RaidForums a été saisi par le FBI en avril 2022 ; la fiche existe mais elle est désactivée par défaut, parce qu'une recherche négative sur un clone n'a aucune valeur probante. BreachForums a subi des saisies répétées, la dernière itération ayant fermé en admettant être un clone. On documente quelle instance a été consultée, et à quelle date.

Le garde-fou du livrable

Sept compteurs en tête de page, puis un onglet par source et un onglet pour la grille manuelle. La barre de progression de l'onglet « Forums & leak sites » conditionne la conclusion : tant qu'elle n'est pas pleine, le rapport ne peut pas conclure à l'absence de fuite, et l'onglet de synthèse affiche un avertissement explicite.

Le CSV consolide les cinq sources avec une colonne source_type, puis ajoute en fin de fichier le tableau des sources vérifiées manuellement avec résultat, commentaire, preuve, opérateur et date. C'est ce second bloc qui alimente la section « sources interrogées » du rapport client.

Cadre d'usage

Consulter n'est pas acquérir. Parcourir le catalogue d'une marketplace ou la barre de recherche d'un forum est une observation passive et documentable. Acheter un log, télécharger une archive publiée par un groupe de rançongiciel ou s'authentifier sur un service compromis change de nature : cela devient une acquisition de données obtenues frauduleusement, voire un accès non autorisé. Sans mandat de l'entreprise concernée, on constate l'existence de la fuite et on s'arrête là.

Si l'investigation révèle la compromission d'un tiers non mandant, la voie de signalement est le CERT-FR. Si des données de clients ou de salariés sont exposées, le délai de 72 heures de notification CNIL court pour le responsable de traitement : le dire dans le rapport fait partie du livrable. Les champs Finalité et Notes constituent la trace de la base légale de chaque recherche. Investigations, révélations de mots de passe, vérifications manuelles et exports sont tous journalisés.