Comment ça marche, de la source à l'alerte.

Ce que nous collectons, comment nous le rapprochons de votre périmètre, et ce que vous recevez à l'arrivée.

Du leak brut à l'alerte qualifiée.

Deux natures de fuite en entrée, un seul format en sortie, et une alerte seulement quand elle vous concerne.

01

Collecte propriétaire

Telegram, forums, marketplaces, paste sites. Aucun broker, aucune donnée achetée.

02

Normalisation et déduplication

Un identifiant vu quinze fois est une fuite, pas quinze alertes.

03

Corrélation à votre périmètre

Domaines prouvés par DNS, mots-clés validés. Rien au-delà.

04

Alerte là où vous travaillez

E-mail, Slack, Teams, webhook signé, SIEM.

SOURCES
Dark Web Markets
Telegram Channels
Infostealer Logs
Underground Forums
Paste Sites
collecte
24/7
Stealed
Stealed
ENGINE
REST API
SIEM
SOAR
analyse
Internal Insight
External Insight
→ *.acme.com
→ api.acme.com
Keyword Insight
→ acme.example.com
→ example.com/acme/
Alerts
500 M
identifiants par jour
+14 Md
identifiants uniques indexés
< 60 min
de la publication à la disponibilité
< 5 min
pour ouvrir un espace

Trois angles de corrélation

Chaque fuite est rapprochée de votre périmètre prouvé sous trois angles. Vous recevez ce qui vous concerne, rien d'autre.

Sources criminelles
  • Telegram
  • forums
  • marketplaces
  • paste sites
Votre périmètre prouvéDNS OK
  • acme.com
  • *.acme.com
  • « acme »
01 · Internal Insight

Quel collaborateur est déjà compromis ?

Les identifiants dont l'adresse e-mail est sur vos domaines, et les sites où ils ont fuité.

login
j.doe@acme.com
url
https://sharepoint.example.com/login
source
infostealer · lumma
[✓] Correspondance : domaine e-mail
02 · External Insight

Quel utilisateur de mes services se connecte avec un accès volé ?

Les identifiants dont l'URL de connexion pointe vers vos services : clients, partenaires, prestataires.

url
https://vpn.acme.com/sslvpn
source
combolist · ulp
[✓] Correspondance : hôte de connexion
03 · Keyword Insight

Quel prestataire, quel projet, quelle marque apparaît dans une fuite ?

Vos mots-clés repérés dans l'URL des fuites, même quand votre domaine n'y figure pas.

url
https://acme.example.com/portal
source
infostealer · redline
[✓] Correspondance : mot-clé

Quelle que soit la source, le même enregistrement.

Un identifiant issu d'une combolist ou d'un log d'infostealer arrive dans le même format, avec ses métriques de circulation. C'est ce qui permet de filtrer, trier et prioriser.

Un seul format en sortieJSON
url
https://vpn.acme.com
type
infostealer · lumma
sources
4
occurrences
5
first_seen
06/03/2026
last_seen
14/04/2026
validité
probablement valide
Chaque identifiant arrive avec ses métriques de circulation
Sources distinctes
Le nombre de sources différentes où il a été retrouvé.
Occurrences
Le nombre total d'apparitions, toutes sources confondues.
Première et dernière détection
La fenêtre d'exposition, du premier au dernier repérage.
Indice de validité
Plus un identifiant circule, plus il est probablement encore valide.

Une démo sur votre périmètre, pas sur un jeu de données.

Tour de la console, intégration API, fuites détectées sur vos domaines, en direct.

  • [✓] Sans NDA
  • [✓] Sans engagement
  • [✓] Sans installation