Sachez à l’instant même
où vos données fuitent

Identifiants volés, cookies de session, dark web, rançongiciels, vulnérabilités, domaines sosies : nous collectons nous-mêmes, nous corrélons, et nous vous alertons. Chaque résultat porte sa source et sa date — rien n’est déclaratif.

0M
enregistrements de vol d’identifiants collectés
0M
indicateurs de compromission
0k
vulnérabilités référencées (CVSS, EPSS, KEV)
0
sources dark web surveillées
Nos sources Collecte infostealer (1 145 canaux Telegram)· Forums et places .onion via Tor· MISP· Sites de rançongiciels· DeHashed· GitHub· Certificate Transparency· Registres d’entreprises

Ce que nous avons déjà collecté

Ces chiffres ne sont pas des statistiques de marché : c’est le contenu réel de nos corpus, mesuré sur la plateforme. Ils alimentent chaque recherche que vous lancez.

26,2 M
journaux de voleurs d’identifiants (infostealers)
55,8 M
cookies de session dérobés — le contournement du MFA
3,3 M
indicateurs de compromission (IP, domaines, MISP)
391 631
vulnérabilités, avec exploitation avérée et lien rançongiciel
21 709
victimes de rançongiciels suivies sur leurs sites de fuite
2 440
sources dark web : forums, places de marché, canaux
15
profils d’acteurs de menace (APT, groupes de rançon)
1 152
canaux Telegram moissonnés en continu

Par où vos données sortent

Un poste infecté par un voleur d’identifiants exfiltre en quelques secondes les mots de passe du navigateur, les cookies de session et les jetons applicatifs. Le lot part sur un canal Telegram, puis circule pendant des années.

Le cookie de session est le plus sous-estimé : il contourne l’authentification multifacteur. L’attaquant ne s’authentifie pas, il rejoue une session déjà ouverte.

  • Identifiants et cookies volés sur les postes, revendus en lots
  • Surface externe : sous-domaines oubliés, environnements de recette exposés
  • Domaines sosies déposés pour usurper votre marque
  • Dirigeants profilables publiquement : matière première de la fraude au président
  • Fournisseurs compromis : le rançongiciel arrive par la chaîne d’approvisionnement
A shadow stealing data from a laptop

Ce que fait SYLink Leaks

Une console unique : rechercher, croiser, surveiller, comprendre le risque et agir. Chaque écran affiche la source et la date de ce qu’il montre.

Recherche multi-corpus
Un e-mail, un domaine, une IP, un identifiant, un mot de passe ou une empreinte : interrogés simultanément sur tous les corpus, normalisés en un seul jeu de résultats, dédoublonnés et notés par gravité.
Sessions et cookies volés
20,4 M de cookies dérobés par des infostealers. On vous dit lesquels sont encore valides — c’est le vecteur qui contourne le MFA. Les valeurs restent en SHA-256, jamais exposées.
Dark web et forums .onion
Recherche à la demande via Tor sur plusieurs moteurs onion, plus notre collecte propre : forums, places de marché, 1 145 canaux Telegram, sites de fuite des groupes de rançongiciels.
Analyse de risque par identité
Score calculé de façon déterministe, chaque point portant sa preuve : usurpation, vol d’identifiants, hameçonnage ciblé, fraude. L’explication est rédigée par un modèle exécuté sur notre infrastructure.
Vulnérabilités et indicateurs
387 288 CVE avec CVSS, EPSS, exploitation avérée et lien rançongiciel. 3,7 M d’indicateurs de compromission issus de MISP et de nos propres flux.
Portée d’attaque
Un graphe qui relie l’organisation à ses identités et à leurs fuites. Une arête rouge signale un mot de passe en clair : on voit d’un coup d’œil jusqu’où va la compromission.
Domaines sosies et retrait
Détection des typosquats, vérification s’ils sont actifs et s’ils portent un serveur de messagerie, preuves RDAP avec le contact d’abus, puis dossier de retrait généré et suivi.
Profils d’identité et OSINT
Comptes en ligne rattachés à une adresse sur 121 sites, profil public des dirigeants, mandats issus des registres officiels. Marqué non vérifié tant que le client ne l’a pas confirmé.
Chaîne d’approvisionnement
Vos fournisseurs sont surveillés sur les sites de fuite des rançongiciels : vous êtes prévenu quand l’un d’eux est publié, avant que l’incident ne remonte jusqu’à vous.
Surveillance continue
Chaque actif peut être surveillé : la recherche est rejouée à votre rythme, comparée au passage précédent, et seule la nouveauté déclenche une alerte.
Export SIEM, SOAR et ticketing
Splunk HEC, Microsoft Sentinel, Jira, ServiceNow, CEF, Teams, Slack, webhook. L’exposition arrive là où vos équipes travaillent déjà.
Remédiation identitaire
Sur Entra ID ou Okta : révoquer les sessions, forcer le changement de mot de passe, désactiver un compte. En simulation tant que le raccordement au annuaire du client n’est pas fait.
Règles anti-bruit
Termes ignorés, seuil de gravité minimal, application rétroactive. Une plateforme CTI qui crie tout le temps finit par ne plus être lue.
Rapports et API
Rapports PDF et Word, synthèse d’exposition imprimable, résumé exécutif rédigé localement, rapports planifiés. API à périmètre choisi pour brancher vos propres systèmes.
Multi-locataire et MSSP
Cloisonnement strict par organisation, rôles admin / opérateur / lecteur, journal d’audit, portefeuille de clients pour les MSSP. Chiffrement au repos des champs sensibles.
Intelligence artificielle sur site
Analyse d’entreprise, note de menace, résumé exécutif : produits par un modèle hébergé chez nous. Aucune donnée nominative de client n’est envoyée à un service tiers.
Search console with credential data

De la requête à l’action, sur un seul écran

Lancez une recherche : les résultats sont normalisés, dédoublonnés et notés par gravité en direct — un mot de passe en clair est classé critique, une empreinte est graduée selon sa robustesse.

La comparaison avec l’historique fait ressortir ce qui est nouveau : vous exportez un rapport présentable et vous déclenchez les révocations avant que l’attaquant ne s’en serve.

Voir le fonctionnement

De la collecte à l’action

Nous ne revendons pas l’accès à une base tierce : nous collectons, nous normalisons, nous croisons, puis nous vous donnons de quoi décider.

1
Déclarez ce que vous voulez surveiller
Domaines, sous-domaines, adresses, IP, identifiants, marque. Le type est détecté automatiquement, l’import en masse par fichier est accepté, et chaque actif peut être mis sous surveillance d’un clic.
2
Nous interrogeons tous les corpus en parallèle
Journaux d’infostealers, cookies volés, fuites, dark web et forums onion, indicateurs, CVE, sites de rançongiciels, dépôts de code publics, transparence des certificats. Les résultats sont normalisés, dédoublonnés et notés par gravité.
3
Nous croisons et nous évaluons le risque
Le score est calculé de façon déterministe, chaque point portant sa preuve. L’explication est rédigée par un modèle exécuté sur notre infrastructure : aucune donnée nominative ne sort. Les règles anti-bruit écartent ce que vous avez déjà jugé non pertinent.
4
Vous agissez, et nous continuons à veiller
Alerte vers votre SIEM ou votre outil de tickets, révocation de session sur l’annuaire, dossier de retrait d’un domaine sosie, rapport à diffuser. Puis la recherche est rejouée en continu et seule la nouveauté vous est signalée.

Chaîne de collecte et de corrélation

Ce qui se passe entre nos sources et votre écran. Les quatre familles de collecte convergent vers un schéma unique, puis se croisent avant d’être évaluées.

Canaux Telegram1 145 suivisForums et places .onionvia TorMISP et flux IOC3,7 M indicateursDeHashed · GitHub · CTsources externesNormalisationdédoublonnage, schéma uniqueCorrélation multi-corpusun fait, plusieurs sourcesScore de risquedéterministe + IA localePreuves et provenancesource + date sur chaque faitAlerte et remédiationSIEM · Entra ID · retrait

Boucle de surveillance continue

Une fois l’actif sous surveillance, la recherche est rejouée et comparée au passage précédent. Sans nouveauté, rien ne part : une plateforme qui alerte tout le temps n’est plus lue.

Planificateurà votre rythmeRejeu de la recherchetous les corpusComparaison à la veillediff avec le passage précédentnouveau ?ouinonAlertemail · Teams · Slack · webhookFin silencieuseaucun bruit inutileActionfile de tâches
0M
enregistrements de vol d’identifiants
0
types d’actifs surveillables
0
sites vérifiés pour un compte en ligne
0%
analyse IA exécutée sur notre infrastructure

Les questions qu’on nous pose

Qu’est-ce que SYLink Leaks ?

Une plateforme de renseignement sur la menace et l’exposition. Elle réunit ce que nous collectons nous-mêmes — journaux d’infostealers, cookies volés, forums et places .onion, sites de rançongiciels, indicateurs — et ce que nous allons chercher à l’extérieur, puis elle croise le tout autour de vos actifs.

D’où viennent les données, exactement ?

De notre propre collecte pour l’essentiel : 1 145 canaux Telegram moissonnés en continu, forums et marchés onion atteints via Tor, sites de fuite des groupes de rançongiciels, MISP et nos flux d’indicateurs. S’y ajoutent des sources externes — DeHashed, dépôts de code publics, transparence des certificats, registres officiels d’entreprises. Chaque résultat affiché porte sa source et sa date de relevé.

Comment être sûr qu’un résultat est fiable ?

Rien n’est déclaratif. Un élément issu d’une recherche nominative externe est marqué « non vérifié » tant que vous ne l’avez pas confirmé : c’est une piste, pas une preuve. Et le score de risque n’est pas produit par une IA — il est calculé de façon déterministe, chaque point affichant le fait qui le justifie. Vous pouvez refaire le calcul à la main.

Et si vous ne trouvez rien sur nous ?

Nous vous le disons, et nous le prouvons. Un zéro peut signifier « rien à signaler » ou « le moteur est cassé » : ce n’est pas la même chose. Nous exécutons donc systématiquement un témoin positif sur un domaine connu pour être exposé, afin de démontrer que la chaîne fonctionne. Une absence d’exposition est une bonne nouvelle, à condition d’être démontrée.

Que deviennent nos données ? Sortent-elles de chez vous ?

Non. Les analyses et résumés sont produits par un modèle de langage hébergé sur notre propre infrastructure : aucune donnée nominative n’est envoyée à un service d’IA tiers. Les mots de passe et cookies ne sont jamais stockés en clair — uniquement sous forme d’empreintes — et les champs sensibles sont chiffrés au repos.

Les cookies de session, pourquoi en parlez-vous autant ?

Parce qu’ils contournent l’authentification multifacteur. Un attaquant qui rejoue un cookie valide n’a pas à s’authentifier : il reprend une session déjà ouverte. Nous en suivons 20,4 millions et nous indiquons lesquels sont encore valides — c’est souvent le signalement le plus actionnable de la plateforme.

Peut-on surveiller en continu, et être alerté où l’on travaille ?

Oui. Chaque actif — domaine, sous-domaine, adresse, IP, identifiant, marque — peut être mis sous surveillance. La recherche est rejouée à votre rythme et comparée au passage précédent : seule la nouveauté déclenche une alerte, vers votre messagerie, Teams, Slack, un webhook, ou directement dans Splunk, Microsoft Sentinel, Jira et ServiceNow.

Que peut-on faire une fois l’exposition connue ?

Révoquer les sessions et forcer un changement de mot de passe sur Entra ID ou Okta, monter un dossier de retrait documenté contre un domaine sosie avec les preuves RDAP, ouvrir un ticket, diffuser un rapport. La file d’actions se remplit toute seule à partir des constats.

Y a-t-il une API ?

Oui, avec des clés à périmètre choisi : fuites, CVE, indicateurs, rançongiciels, dark web, cookies, ou tout. Vous branchez vos propres systèmes sans passer par l’interface.

Comment se passe une mise en service ?

Vous nous donnez vos domaines et vos adresses sensibles ; nous complétons la surface par la transparence des certificats et les registres publics. Les premiers résultats tombent dans l’heure. Le cloisonnement entre organisations est strict, et les revendeurs disposent d’un portefeuille de clients.

Voyez votre exposition réelle

Donnez-nous vos domaines et vos adresses sensibles : nous complétons la surface, nous interrogeons tous les corpus, et nous vous rendons un état daté et sourcé. Y compris s’il est vide — auquel cas nous le démontrons.

Demander une démonstration