Voyez l’underground, gardez la preuve.

À traiter dans la vue d’ensemble : alertes critiques et élevées, avec les incidents auxquels elles se rattachent, chacune avec son responsable et son ancienneté.

Surveillez forums, communautés fermées, services onion et sites de fuite de ransomware. Repérez fuites de données, identifiants exposés et acteurs qui les exploitent, chacun lié à une capture scellée.

Écran de vue d’ensemble : alertes à traiter, incidents ouverts, état de santé des sources et activité d’exploration.

Écran du produit avec des données fictives

Surveillance du dark web là où vos outils ne voient rien.

Surveillance continue du dark web : forums, communautés fermées, sources du deep web et services onion, dans de nombreuses langues, cyrillique compris.

Écrans du produit avec des données fictives

  • Forums publics

    Nouveaux fils, réponses et modifications détectés à intervalle régulier.

    Revérifié à intervalle régulier

    Un fil d’un forum public dans l’écran Fils, avec ses réponses, son dernier post et la correspondance de watchlist.
  • Communautés fermées

    État de la session contrôlé et problèmes d’accès signalés, sur un accès que votre organisation est autorisée à utiliser.

    Problème d’accès signalé

    Un fil d’une place de marché fermée. Le lecteur signale qu’un captcha bloque la session : les nouvelles réponses attendent qu’une personne se connecte.
  • Sources du deep web

    Des pages protégées par une session valide, capturées avec l’heure à laquelle elles l’ont été.

    Session présente, jamais affichée

    La provenance d’un fil : l’exécution a réussi, l’heure de l’exploration, et une session présente dont les secrets ne sont jamais affichés.
  • Services onion

    Forums onion autorisés pour la recherche CTI, lus via Tor dans la langue où ils sont écrits.

    Lu via Tor, en russe

    Un fil d’un forum onion, publié en russe, dans l’écran Fils.
  • Sites de fuite de ransomware

    Annonces de victimes suivies du compte à rebours jusqu’au retrait.

    Chaque annonce de victime

    Voir la surveillance des sites de fuite
    La vue ransomware de Sources : annonces de victimes plus anciennes, publiées, divulguées ou retirées.
  • Historique

    Récupérez le passé d’une source dès le jour où vous l’ajoutez. Les modifications sont conservées : vous voyez ce que disait un post avant.

    Modifié, version précédente conservée

    Les révisions d’un post : la ligne de contact ajoutée par l’auteur après la première capture, conservée à côté de la version précédente.

Détection des fuites de données, tant que les ventes sont encore en ligne.

Les posts sont classés par intention, organisation touchée, région, types de données, nombre d’enregistrements et prix, et les échantillons sont signalés.

Survolez ou sélectionnez un champ pour le retrouver dans le fil capturé.Ouvrez un champ pour le voir dans le fil capturé.

Le lecteur de fils de Corvidint en pleine largeur : un post vendant l’accès à une banque régionale de l’UE, avec ses faits, la correspondance de watchlist, le texte du post et la pièce jointe

Écran du produit avec des données fictives

Provenance

  1. SourceLe forum où il a été publié
  2. Exécution de collecteL’exécution planifiée qui l’a lu
  3. Capture scelléeLa page telle que capturée, avec son empreinte
  4. PostLe texte d’où vient chaque valeur
  5. ConstatCe que lit l’analyste, étiqueté
  6. WatchlistLa règle qui l’a fait remonter

Suivi des acteurs de la menace, sous chaque alias.

Pseudos, wallets et contacts sont recoupés entre les sources : un vendeur qui change de nom reste un seul acteur, et vos watchlists continuent de le suivre.

Source A, forum onion412 posts de cet acteur

Source B, place de marché fermée96 posts de cet acteur

Source C, forum public31 posts de cet acteur

Un exemple synthétique. Le même pseudo sur la source A et la source C, un wallet réutilisé sur la source A et la source B, et un contact partagé par la source B et la source C mènent à un seul acteur suivi.

Enregistré pour cet acteur

  • Acteurs3
  • Alias3
  • Identifiants partagés3
  • Posts6
  • Fils3
  • Indicateurs2
  • Organisations2
  • Pays2
  • Clés1
  • Annonces de fuite1
  • Watchlists2
  • Alertes2
  • Incidents1

Survolez ou sélectionnez un nœud pour voir à quoi il est relié.

Données synthétiques

Tout ce qui est lié à cet acteur

  • h4rvesta publiéAccès, banque régionale de l’UE
  • 198[.]51[.]100[.]23extrait deAccès, banque régionale de l’UE
  • Accès, banque régionale de l’UEcibleBanque régionale, UE
  • Nouvelle annoncecibleCabinets comptables
  • Cabinets comptablessitué enPays-Bas
  • Cabinets comptablessitué enBelgique
  • kr0nos_svca publiéMise à jour des règles de séquestre
  • kr0nos_svcgèrek3vq7nz2…[.]onion
  • k3vq7nz2…[.]onioncité dansMise à jour des règles de séquestre
  • dust_rooma répondu àAccès, banque régionale de l’UE
  • dust_rooma payéh4rvest
  • 41F7 0D9Butilisé parh4rvest
  • Société de logistique, DEmentionneContact partagé
  • Banques UE, ventes d’accèsa détectéAccès, banque régionale de l’UE
  • Banques UE, ventes d’accèsa déclenchéal_9f21
  • Acteurs suivisa détectéharvest_ops
  • Acteurs suivisa déclenchéal_9f28
  • al_9f28regroupée dansinc_204
Le profil de l’acteur dans la console : alias, première et dernière apparition, activité et un résumé dérivé, avec des données fictives
Les forums de l’acteur dans la console, avec rang, date d’inscription et posts sur chaque forum, avec des données fictives
Une nouvelle annonce du même acteur sur un autre forum, dans le lecteur de fils, avec des données fictives
Le menu d’actions de cette annonce, ouvert sur l’alerte qu’elle a déclenchée, avec des données fictives
Le profil de l’acteur dans la console : alias, première et dernière apparition, activité et un résumé dérivé, avec des données fictives
Le menu d’actions de cette annonce, ouvert sur l’alerte qu’elle a déclenchée, avec des données fictives

Écran du produit avec des données fictives

Qui il est

Pseudos par source
SourcePseudoRangInscritPosts
Source Ah4rvestVendeuravr. 2023412
Source Bharvest_opsMembrejanv. 202496
Source Ch4rvestSans rangjuin 202431
Identifiants
Wallet réutilisé dans 14 posts sur 2 sources@proton[.]exampleContact partagé sur 2 sources, 9 mentionsh4rvestLe même pseudo sur 2 sources41F7 0D9BClé PGP citée dans 3 posts
Heures de publication, UTC
Langues
Anglais et russe, détectés par post
Vu
Du 11 avr. 2023 au 2 oct. 2026
Activité
539 posts, dont 70 sur les 30 derniers jours, 2 fils ouverts

Ce qu’il cible, et avec qui il traite

Sujets
Accès initiaux, comptes VPN et de domaine, combo lists
Secteurs
Banques, processeurs de paiement, cabinets comptables
Pays
Pays-Bas and Belgique, et des banques de l’UE sans pays nommé
Prix demandés
De 5 à 6 BTC sur 3 annonces, séquestre uniquement
Fils liés
[Access] EU regional bank, VPN + domain userSource A, forum onion, 41 réponsesSelling RDP to accounting firms, NL/BESource D, forum onion, 4 réponses
Alertes et incidents
CritiqueAccès initial proposé pour une banque surveilléeal_9f21ÉlevéeAccès RDP à des cabinets comptables aux Pays-Bas et en Belgiqueal_9f28Incident : ventes d’accès visant des banques régionales de l’UE, 4 alertesinc_204
Traite avec
dust_roomS’est renseigné sur l’offre, 5 interactionskr0nos_svcSéquestre et recommandations, 3 interactionsmirageS’est renseigné sur un partenaire de paiement, 1 interaction

Données synthétiques

Extrait et défangé, dans le produit

Écran du produit avec des données fictives

Extraction d’IOC, défangés et prêts pour la chasse.

E-mails, domaines, URL, adresses onion, IP, hashes, CVE et wallets crypto sont extraits de chaque post et défangés, pour que rien ne s’ouvre par accident.

  • Domaine

    nordhafen-support[.]example

    Chaque point entre crochets, pour qu’il ne se résolve jamais.

  • URL

    hxxps://files[.]example[.]net/s/7Qm2Lx

    Schéma désarmé en hxxps, points de l’hôte entre crochets.

  • Adresse onion

    hxxp://k3vq7nz2…6wpx3yha[.]onion/escrow

    Affichée comme adresse défangée, jamais en lien.

  • CVE

    CVE-2026-21847

    Recoupée avec chaque post qui la cite.

  • Wallet crypto

    Bitcoin
    bc1q9h7g…0pz3ve7c
    Ethereum
    0x7f3a91c4…d02be91c

    Raccourci au milieu et relié entre acteurs.

  • Hash de fichier

    MD5
    3c62e6a0960af0138dd8363e24e3f899
    SHA-1
    b20b68ec0b291b99ea5d4d9e6bb66a11dd037b31
    SHA-256
    1b8e0c7dab474a027ed90be3f00e397a07fe8b96c9c2ba52f77036e9b7d9e2f4

    Conservé tel quel : un hash ne s’ouvre pas.

  • Adresse IP

    IPv4
    198[.]51[.]100[.]23
    IPv6
    2001[:]db8[:]4f1a[:][:]17

    Points et deux-points entre crochets, en IPv4 comme en IPv6.

Données synthétiques

Une analyse par IA qui n’écrase jamais les faits.

Les faits de la source restent tels qu’ils ont été capturés. L’enrichissement par IA vit dans son propre bloc, estampillé du modèle, de la version du prompt et de la confiance, et ne les écrase jamais.

Les mêmes réponses avec la traduction sélectionnée : chacune affiche son texte en anglais dans un bloc étiqueté Dérivé, Traduction automatique, avec le modèle nllb-ru-en v3.1 et une confiance de 0.93, marqué Traduction automatique, pas une preuve
Le lecteur de fils du produit avec l’original sélectionné : réponses en russe, marquées Tel que capturé, preuve
Les mêmes réponses avec la traduction sélectionnée : chacune affiche son texte en anglais dans un bloc étiqueté Dérivé, Traduction automatique, avec le modèle nllb-ru-en v3.1 et une confiance de 0.93, marqué Traduction automatique, pas une preuve
Le lecteur de fils du produit avec l’original sélectionné : réponses en russe, marquées Tel que capturé, preuve

Écran du produit avec des données fictives

  • Résumés de posts et de fils entiers.
  • Traduction optionnelle, toujours étiquetée.
  • Fonctionne sur des modèles locaux ou auto-hébergés quand les données doivent rester en interne.
Analyse dérivée dans le produit : un résumé et une classification du fil, chacun étiqueté Dérivé et estampillé du modèle, de la version et de la confiance
  1. Étiqueté Dérivé
  2. Modèle et version
  3. Confiance

Écran du produit avec des données fictives

Des alertes du dark web par des watchlists qui ne dorment jamais.

Recherche plein texte et sémantique sur tout ce qui est collecté. Transformez ce qui vous importe en watchlists, rejouez-les sur l’historique et acheminez les alertes vers vos outils.

Le menu de commandes ouvert sur la vue d’ensemble, pour aller à n’importe quelle vue ou chercher des fils, acteurs, entités et sources
Ctrl K ouvre le menu de commandes instantanément, depuis n’importe quel écran.
Résultats de recherche pour regional bank : 49 résultats en 212 ms, chaque correspondance surlignée, et le post sélectionné avec ses indicateurs défangés
Cherchez dans tout ce qui est collecté, chaque correspondance étant surlignée.
La boîte de réception des alertes, les plus graves en premier, avec les correspondances de watchlist, les responsables, les compteurs et les statuts
Les correspondances de watchlist arrivent sous forme d’alertes, prêtes à être assignées et clôturées.
L’onglet des watchlists, avec chaque watchlist et ses termes, ses sources, sa gravité et ses correspondances des dernières 24 heures
Chaque watchlist conserve ses termes, ses sources et ses correspondances.

Écran du produit avec des données fictives

  • Conçu pour répondre en moins de 100 ms.

    Recherche et filtres sur tout ce qui est collecté.

  • Défangé par défaut.

    Les liens et adresses ne s’ouvrent jamais par accident.

  • Flouté jusqu’à l’affichage.

    Les valeurs sensibles restent masquées tant qu’un analyste ne les révèle pas.

Une capture de preuve numérique que vous pouvez défendre.

Chaque page est capturée en entier, scellée par une empreinte SHA-256 et liée à chaque constat qu’elle étaye. Les modifications sont conservées, jamais écrasées.

Vue éclatée d’une capture scellée : le post capturé, ses captures de page, ses fichiers et son empreinte SHA-256.

Écran du produit : une réponse capturée, son image externe non chargée et l’hôte de l’image défangé.
Écran du produit : une réponse capturée, son image externe non chargée et l’hôte de l’image défangé.

Post capturé

Le post tel que le forum l’a servi. Son image externe n’est jamais chargée et chaque adresse est défangée.

Écran du produit : les captures de page du fil, chacune listée avec son hash SHA-256 et sa date.

Captures de page

Chaque page du fil est capturée en entier, avec son propre hash SHA-256 et sa date.

Écran du produit : les fichiers du fil, listés par le forum et jamais ouverts dans le navigateur.

Fichiers

Les pièces jointes sont consignées avec leur nom, leur taille et leur hash, et jamais ouvertes dans le navigateur.

Empreinte

Une empreinte SHA-256 calculée sur toute la capture. Modifiez un seul octet et elle ne correspond plus.

Scellée par SHA-256

Chaque constat renvoie à cette capture, à sa source, à l’exécution de collecte, au post et à la watchlist qui l’a fait remonter.

  1. SourceCorvid
  2. Exécution de collecterun_6b19d4e0
  3. Capture scelléesha256 91c4ab22…
  4. Post#5
  5. Constatthr_4471
  6. WatchlistEU banks

Écran du produit avec des données fictives

Une page vide ne veut pas dire zéro nouveau post.

Chaque exécution de collecte se termine par une issue nommée, avec l’état de santé de chaque source visible, pour que le silence ne masque jamais un échec.

L’écran Sources de Corvidint : l’état de santé du parc par statut, et chaque source avec son état, sa dernière exploration, sa cadence et ses posts des dernières 24 heures
Un fil dans Corvidint issu d’une source limitée en débit : le lecteur indique que les nouvelles réponses peuvent arriver en retard et que les posts stockés sont complets jusqu’à la dernière exécution
Aucun nouveau contenu
La source a été lue en entier et rien de nouveau n’a été publié.
Échec d’authentification
La session a été refusée, et le problème d’accès est signalé avant qu’il ne devienne une lacune.
Challenge reçu
Le site a répondu par une page de challenge au lieu de son contenu.
Sources dans Corvidint : une hors service après un changement de son site, une bloquée par un captcha, une limitée en débit, chacune expliquée en toutes lettres
Dérive de mise en page
La structure de la page a changé, les posts ne peuvent donc plus être lus comme avant.
Échec du parser
La page est arrivée, mais ses posts n’ont pas pu en être extraits.
Erreur réseau
La source n’a pas pu être jointe pendant l’exécution.
Rendu partiel
Seule une partie de la page s’est chargée, l’exécution n’est donc pas comptée comme complète.
Volume anormalement bas
Bien moins de posts que cette source n’en produit habituellement en une exécution.
Capture corrompue
La capture de la page est revenue endommagée, et l’exécution le signale.
Stockage des preuves indisponible
Les captures n’ont pas pu être enregistrées, l’exécution signale donc la lacune au lieu de passer.
Indexation retardée
Les posts ont été collectés mais ne sont pas encore consultables par recherche.

Quand une source prend du retard ou est bloquée, chaque fil qui en provient l’indique, et les posts déjà stockés restent lisibles.

Quand un site modifie sa mise en page, une réparation est proposée et une personne l’approuve.

Le lecteur de Corvidint avertissant qu’une source limite la collecte, de sorte que les nouvelles réponses peuvent arriver en retard
L’écran Sources de Corvidint : l’état de santé du parc par statut, et chaque source avec son état, sa dernière exploration, sa cadence et ses posts des dernières 24 heures
Un fil dans Corvidint issu d’une source limitée en débit : le lecteur indique que les nouvelles réponses peuvent arriver en retard et que les posts stockés sont complets jusqu’à la dernière exécution

Écran du produit avec des données fictives

Voyez-le sur vos propres sources.

Dites-nous ce dont vous avez besoin. Nous vous présenterons une capture en direct, du post jusqu’à l’enregistrement scellé.

Demander un briefing

Vous préférez l’e-mail ? Écrivez à [email protected].