🔍 Contexte
Rapport publié par KELA Cyber Intelligence Center le 17 novembre 2025, mis à jour le 17 juillet 2026. L’article présente une analyse approfondie de l’acteur malveillant ByteToBreach, actif depuis au moins juin 2025, opérant sur plusieurs plateformes darknet et ciblant des organisations à fort impact dans de nombreux pays.
🎭 Identité de l’acteur
KELA évalue avec un niveau de confiance élevé que ByteToBreach est opéré par Zakaria Mahdjoub, individu basé à Oran, Algérie. Cette attribution repose sur :
- Des données extraites de machines infectées par des infostealers
- Des cookies de navigateur et artefacts numériques associés
- Deux bots infostealer originaires d’Algérie contenant ses identifiants (infectés par Raccoon en septembre 2022 et StealC en février 2024)
- Le lien entre l’ancien pseudonyme Telegram “inesslopez” et un numéro de téléphone directement rattaché au compte Telegram ByteToBreach
🌐 Présence en ligne
L’acteur opère sur de multiples plateformes :
- DarkForums, Dread (enregistré juin 2025), Telegram (@ByteToBreach, anciens noms : “CvHNWwEG”, “inesslopez”), Signal, Session
- Un site WordPress créé en août 2025 sous le nom “Pentesting Ltd”, affichant les logos des victimes comme “clients”
- Un compte Pastebin sous le même pseudonyme
- Emails via ProtonMail, Tuta, Gmail
- Partage de données via Google Drive
🎯 Victimologie
Cibles à fort impact dans de nombreux pays (Ukraine, Kazakhstan, Chypre, Pologne, Chili, Ouzbékistan, États-Unis, Roumanie, Singapour, etc.) :
- Compagnies aériennes (manifestes passagers)
- Banques (données employés)
- Universités
- Entités gouvernementales
- Établissements de santé
⚙️ Méthodes et tactiques
- Exploitation de vulnérabilités connues dans les infrastructures cloud et d’entreprise
- Réutilisation de credentials volés via infostealers et phishing
- Brute force et exploitation de mauvaises configurations
- Exfiltration de données : bases de données, sauvegardes, documents sensibles
- Vente et publication publique des données pour crédibiliser les revendications
- Offre de services de cracking de hashes (100 $ par hash)
🏛️ Incident ANCPI (mise à jour juillet 2026)
Le 15 juillet 2026, ByteToBreach revendique une attaque contre l’Agence nationale roumaine du cadastre et de la publicité immobilière (ANCPI) :
- Extraction de bases de données massives sur les citoyens roumains
- Copie complète des serveurs GitLab de l’organisation (code source des systèmes e-Terra et RENNS)
- Déploiement de ransomware sur le réseau de l’agence
- Publication d’un dataset en JSON exposant l’environnement Active Directory interne (systèmes obsolètes Windows XP/7/Server 2003, 69 GPO dont “DISABLE WINDOWS FIREWALL”, permissions AD sensibles : GenericAll, WriteDacl, WriteOwner, données personnelles d’employés, mot de passe d’entreprise encodé)
- KELA a également identifié des credentials récoltés par infostealer potentiellement liés à des comptes administratifs ANCPI
📋 Type d’article
Il s’agit d’une analyse de menace publiée par un éditeur CTI commercial (KELA), visant à documenter le profil, les tactiques et l’identité d’un acteur malveillant persistant pour informer les équipes de sécurité et les clients de la plateforme.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Initial Access)
- T1110 — Brute Force (Credential Access)
- T1566 — Phishing (Initial Access)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1486 — Data Encrypted for Impact (Impact)
- T1213 — Data from Information Repositories (Collection)
- T1589.001 — Gather Victim Identity Information: Credentials (Reconnaissance)
Malware / Outils
- Raccoon (stealer)
- StealC (stealer)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ kelacyber.com — source non référencée (0pts)
- ✅ 11174 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 8 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : ByteToBreach (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.kelacyber.com/blog/bytetobreach-a-deep-dive-into-a-persistent-data-leak-operator/