🔍 Contexte

Rapport publié par KELA Cyber Intelligence Center le 17 novembre 2025, mis à jour le 17 juillet 2026. L’article présente une analyse approfondie de l’acteur malveillant ByteToBreach, actif depuis au moins juin 2025, opérant sur plusieurs plateformes darknet et ciblant des organisations à fort impact dans de nombreux pays.

🎭 Identité de l’acteur

KELA évalue avec un niveau de confiance élevé que ByteToBreach est opéré par Zakaria Mahdjoub, individu basé à Oran, Algérie. Cette attribution repose sur :

  • Des données extraites de machines infectées par des infostealers
  • Des cookies de navigateur et artefacts numériques associés
  • Deux bots infostealer originaires d’Algérie contenant ses identifiants (infectés par Raccoon en septembre 2022 et StealC en février 2024)
  • Le lien entre l’ancien pseudonyme Telegram “inesslopez” et un numéro de téléphone directement rattaché au compte Telegram ByteToBreach

🌐 Présence en ligne

L’acteur opère sur de multiples plateformes :

  • DarkForums, Dread (enregistré juin 2025), Telegram (@ByteToBreach, anciens noms : “CvHNWwEG”, “inesslopez”), Signal, Session
  • Un site WordPress créé en août 2025 sous le nom “Pentesting Ltd”, affichant les logos des victimes comme “clients”
  • Un compte Pastebin sous le même pseudonyme
  • Emails via ProtonMail, Tuta, Gmail
  • Partage de données via Google Drive

🎯 Victimologie

Cibles à fort impact dans de nombreux pays (Ukraine, Kazakhstan, Chypre, Pologne, Chili, Ouzbékistan, États-Unis, Roumanie, Singapour, etc.) :

  • Compagnies aériennes (manifestes passagers)
  • Banques (données employés)
  • Universités
  • Entités gouvernementales
  • Établissements de santé

⚙️ Méthodes et tactiques

  • Exploitation de vulnérabilités connues dans les infrastructures cloud et d’entreprise
  • Réutilisation de credentials volés via infostealers et phishing
  • Brute force et exploitation de mauvaises configurations
  • Exfiltration de données : bases de données, sauvegardes, documents sensibles
  • Vente et publication publique des données pour crédibiliser les revendications
  • Offre de services de cracking de hashes (100 $ par hash)

🏛️ Incident ANCPI (mise à jour juillet 2026)

Le 15 juillet 2026, ByteToBreach revendique une attaque contre l’Agence nationale roumaine du cadastre et de la publicité immobilière (ANCPI) :

  • Extraction de bases de données massives sur les citoyens roumains
  • Copie complète des serveurs GitLab de l’organisation (code source des systèmes e-Terra et RENNS)
  • Déploiement de ransomware sur le réseau de l’agence
  • Publication d’un dataset en JSON exposant l’environnement Active Directory interne (systèmes obsolètes Windows XP/7/Server 2003, 69 GPO dont “DISABLE WINDOWS FIREWALL”, permissions AD sensibles : GenericAll, WriteDacl, WriteOwner, données personnelles d’employés, mot de passe d’entreprise encodé)
  • KELA a également identifié des credentials récoltés par infostealer potentiellement liés à des comptes administratifs ANCPI

📋 Type d’article

Il s’agit d’une analyse de menace publiée par un éditeur CTI commercial (KELA), visant à documenter le profil, les tactiques et l’identité d’un acteur malveillant persistant pour informer les équipes de sécurité et les clients de la plateforme.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Initial Access)
  • T1110 — Brute Force (Credential Access)
  • T1566 — Phishing (Initial Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1213 — Data from Information Repositories (Collection)
  • T1589.001 — Gather Victim Identity Information: Credentials (Reconnaissance)

Malware / Outils

  • Raccoon (stealer)
  • StealC (stealer)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ kelacyber.com — source non référencée (0pts)
  • ✅ 11174 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : ByteToBreach (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.kelacyber.com/blog/bytetobreach-a-deep-dive-into-a-persistent-data-leak-operator/