Bon dimanche. "Votre service expose actuellement 140 520 numéros de téléphone et 30 120 mots de passe en clair. Temps estimé pour qu'un attaquant les aspire puis supprime votre BDD : 12 secondes." — La réponse du support : « C'est bon, c'est juste notre préprod. » 🍻🍺
@zhetikal.bsky.social Pourquoi faire la promo de ce site complètement malveillant ????!!!! bsky.app/profile/zhet...
Pensée du jour. Punaise compliqué de joindre Royal Air Maroc pour un "ti prob secu"🤕 Entre retour auto qui dit : "Nous regrettons les désagréments subis et nous en excusons. ...." et l'autre qui dit " pas la bonne adresse" 😅 Sans parler de l'absence de ".well-known/security.txt"
Bon, je pense que je vais en faire un petit article ... donc pas sûr sûr demain ... bsky.app/profile/pang...
Demain, on regarde où acheter (ou ne pas acheter) vos tickets de visites culturelles durant les vacances. 👀
Demain, on regarde où acheter (ou ne pas acheter) vos tickets de visites culturelles durant les vacances. 👀
Les meilleurs graphes ne partent pas d'une ontologie figée, ils émergent des questions spécifiques de l'enquête. Voici une méthode pratique pour construire votre squelette analytique 👇 gimli.bearblog.dev/cartographie...
Devinette: Sur quel bouton il ne faut pas cliquer quand on s'inscrit sur un site de "Q" ? ☢️😁
Partie 1/7🏖️ C'est l'été... le moment idéal pour une petite histoire, spéciale départs en vacances. Une histoire totalement imaginaire "naturellement" 👀 Imaginez : vous gérez un immense parking d'aéroport. Les clients déposent leur voiture avant de prendre l'avion. Les affaires tournent ! 🚗✈️ 🧵⬇️
hxxps://cas.godaddy.com/Form/contentcomplaints Cela fait quelques jours maintenant...
1/5 Pour ma première fois sur une plateforme de Bug Bounty, j'ai découvert les joies de la bureaucratie et des fusions-acquisitions. Une petite histoire de Subdomain Takeover bloqué par la paperasse. 🧵👇
bsky.app/profile/pang... Anecdote. Le "goglu" a suppr l accès a sa base. Trop malin.🤕🥸🤓 L'a migrée sur un autre serveur SANS RIEN CHANGER.... Même faille mais sur une autre IP.... mais avec 5900 clients maintenant.
1/2 L’histoire d’une boîte française qui ignore ses propres fuites : ❌ Mars 2026 : 3 000 clients leakés sur un forum bien connu. ❌ 27 avril 2026 : Je retrouve une autre de leur BDD ouverte, le leak est passé à 5 500 clients. 2 Mails envoyés => Ignorés. CERT ? Prévenu. Réseaux sociaux ? Ghosté.
🛠️ Tuto OSINT : comment identifier les acteurs cachés derrière un site web grâce à la pub. gimli.bearblog.dev/publicite-et...
"Expert IA" qui vend des formations et du rêve aux entreprises françaises… Dizaine milliers abonnés rso sociaux. Mais qui expose publiquement ses clés API et des failles critiques sur ses sites. La sécurité, c’est optionnel apparemment dans ses formations. Vibe coding POWER 😅
Je rapporte une faille majeure exposant des dizaines de milliers de données perso… Proprio : ghost complet Backend : « Pas notre problème » Registrar : « Ok bien pris note » 2 mois après, données toujours accessibles. La responsible disclosure en 2026 = hobby de masochiste.😅
Pensée du jour 1/3 Faire un responsible disclosure complètement bénévole à une boîte française de e-commerce… Je détaille tout par mail et prévient par leur formulaire de contact. Réponse du bot : "Demande traitée et résolue". "N'oubliez pas de remplir le formulaire de satisfaction"
Pas qu'en France ... "Petite" application gestion visites médicales où toutes les données des patients sont librement accessibles 🥶
Clear Web. Deep Web. Dark Web. Pendant des années, on pensait avoir fait le tour des couches d'Internet. Mais rassurez-vous, 2026 nous a pondu une toute nouvelle dinguerie marketing : le Leak Web. 🥴 Ceci était un post humoristique / sarcastique.
23M emails + coordonnées. Fuite ou petit torrent ? 🌊 En tout cas, trop "classe" d’avoir tout archivé sur Archive.org. On n’est jamais trop prudent avec SES données 😌😱
💡 TIP BON SENS Un outil IA génère vos docs. Vos données (scans, factures, photos etc...) partent chez un tiers. Le service est-il sécurisé ? 🥴 Prêt à lui donner un secret ?☢️ ⚠️ Pitié : stop aux inscriptions avec des adresses étatiques sur des services sans sécurité ! Réfléchissez juste un peu ! 🛡️
La coupe du monde approche à grands pas... Surtout pour les bots qui s'ambiancent tout seuls sur les enchères. 🤖💸 #Arnaque
🧵Fake shop et kit de phishing actif en France. Analyse d'un kit de phishing e-commerce particulièrement actif en France depuis 2/3 ans. Vague de janvier 2026 : 29 domaines frauduleux, un serveur C2 chiffré, un SDK réutilisable👇 #Phishing #Cybersécurité #FraudeCB
ARTICLE OSINT-FR | VIBE CODING ET SÉCURITÉ CLOUD Le "vibe coding" transforme le cloud en surface d'attaque. 9 000 actifs analysés en 48h par Gimli. Bases ouvertes, secrets exposés, artefacts IA en prod. Un phénomène systémique, documenté. osintfr.com/articles/le-...
1/2 L’histoire d’une boîte française qui ignore ses propres fuites : ❌ Mars 2026 : 3 000 clients leakés sur un forum bien connu. ❌ 27 avril 2026 : Je retrouve une autre de leur BDD ouverte, le leak est passé à 5 500 clients. 2 Mails envoyés => Ignorés. CERT ? Prévenu. Réseaux sociaux ? Ghosté.
Quand l'éthique ne paie même pas les factures de courtoisie, l'indifférence devient le meilleur agent de recrutement du côté obscur. Choisir l'intégrité s'apparente désormais à un acte de foi que bien des jeunes talents ne peuvent et veulent plus se permettre.
Jour 10676 ... Découverte devenue de plus en plus "banale"🥴 sur le net. Non, ce n'est pas un site étatique ou une boutique en ligne 😅
Jour 10675 ... Découverte devenue de plus en plus "banale"🥴 sur le net. Non, ce n'est pas un site étatique 😅