banpangar

@pangar-ban.bsky.social

OSINT

Bon dimanche. "Votre service expose actuellement 140 520 numéros de téléphone et 30 120 mots de passe en clair. Temps estimé pour qu'un attaquant les aspire puis supprime votre BDD : 12 secondes." — La réponse du support : « C'est bon, c'est juste notre préprod. » 🍻🍺

Pensée du jour. Punaise compliqué de joindre Royal Air Maroc pour un "ti prob secu"🤕 Entre retour auto qui dit : "Nous regrettons les désagréments subis et nous en excusons. ...." et l'autre qui dit " pas la bonne adresse" 😅 Sans parler de l'absence de ".well-known/security.txt"

Bild

Partie 1/7🏖️ C'est l'été... le moment idéal pour une petite histoire, spéciale départs en vacances. Une histoire totalement imaginaire "naturellement" 👀 Imaginez : vous gérez un immense parking d'aéroport. Les clients déposent leur voiture avant de prendre l'avion. Les affaires tournent ! 🚗✈️ 🧵⬇️

1/5 Pour ma première fois sur une plateforme de Bug Bounty, j'ai découvert les joies de la bureaucratie et des fusions-acquisitions. Une petite histoire de Subdomain Takeover bloqué par la paperasse. 🧵👇

"Expert IA" qui vend des formations et du rêve aux entreprises françaises… Dizaine milliers abonnés rso sociaux. Mais qui expose publiquement ses clés API et des failles critiques sur ses sites. La sécurité, c’est optionnel apparemment dans ses formations. Vibe coding POWER 😅

BildBild

Je rapporte une faille majeure exposant des dizaines de milliers de données perso… Proprio : ghost complet Backend : « Pas notre problème » Registrar : « Ok bien pris note » 2 mois après, données toujours accessibles. La responsible disclosure en 2026 = hobby de masochiste.😅

Pensée du jour 1/3 Faire un responsible disclosure complètement bénévole à une boîte française de e-commerce… Je détaille tout par mail et prévient par leur formulaire de contact. Réponse du bot : "Demande traitée et résolue". "N'oubliez pas de remplir le formulaire de satisfaction"

Clear Web. Deep Web. Dark Web. Pendant des années, on pensait avoir fait le tour des couches d'Internet. Mais rassurez-vous, 2026 nous a pondu une toute nouvelle dinguerie marketing : le Leak Web. 🥴 Ceci était un post humoristique / sarcastique.

💡 TIP BON SENS Un outil IA génère vos docs. Vos données (scans, factures, photos etc...) partent chez un tiers. Le service est-il sécurisé ? 🥴 Prêt à lui donner un secret ?☢️ ⚠️ Pitié : stop aux inscriptions avec des adresses étatiques sur des services sans sécurité ! Réfléchissez juste un peu ! 🛡️

2 602 027 utilisateurs sur ce serviceBild

🧵Fake shop et kit de phishing actif en France. Analyse d'un kit de phishing e-commerce particulièrement actif en France depuis 2/3 ans. Vague de janvier 2026 : 29 domaines frauduleux, un serveur C2 chiffré, un SDK réutilisable👇 #Phishing #Cybersécurité #FraudeCB

Bild

1/2 L’histoire d’une boîte française qui ignore ses propres fuites : ❌ Mars 2026 : 3 000 clients leakés sur un forum bien connu. ❌ 27 avril 2026 : Je retrouve une autre de leur BDD ouverte, le leak est passé à 5 500 clients. 2 Mails envoyés => Ignorés. CERT ? Prévenu. Réseaux sociaux ? Ghosté.

Quand l'éthique ne paie même pas les factures de courtoisie, l'indifférence devient le meilleur agent de recrutement du côté obscur. Choisir l'intégrité s'apparente désormais à un acte de foi que bien des jeunes talents ne peuvent et veulent plus se permettre.