CTF Deep Threats 2026 organisé par Campus OSINT, joué en équipe sous le nom Null Signal. Le scénario, les entreprises, les personnes, le pays de Lianhua et l'ensemble des sites consultés sont fictifs et créés par l'organisateur. Les URL citées ne sont plus accessibles. Aucune donnée personnelle réelle n'est traitée.
Deep Threats est un CTF OSINT entièrement scénarisé : une seule affaire, déroulée sur six chapitres, dans laquelle chaque flag est une pièce d'un dossier d'ingérence économique. Ce write-up sert de point d'entrée et renvoie vers les fiches de chapitre et les cinq épreuves détaillées.
Reconstituer, à partir de sources ouvertes simulées, comment une PME française du secteur naval se fait siphonner sa technologie par un montage capitalistique piloté depuis un État étranger.
1 · Le scénario
Marinatech est une PME française spécialisée dans les revêtements navals, dirigée par Marc-Olivier Chasseneuil. Sa technologie repose sur le lantrium, un matériau à propriétés de réduction de signature. Un employé, Enzo Riesmeyer, s'inquiète publiquement, un courriel de menace circule, et un fonds de capital-risque, AquaVentis Partners, entre au capital.
Le fil de l'enquête remonte ensuite vers un institut de recherche à la façade impeccable, l'Institut Lotus, puis vers un pays fictif, le Lianhua, dont le cadre légal impose la coopération des entreprises avec le renseignement d'État. L'affaire se referme sur un brevet déposé à l'étranger avec la technologie de Marinatech.
- Une seule affaire cohérente : chaque flag alimente le suivant, comme dans un vrai dossier.
- Des sources hétérogènes : réseaux sociaux, blockchain, en-têtes de courriel, registres publics, archives web, Shodan, Tor, podcasts.
- Une bascule vers la partie « active » au chapitre 6, avec un VPN simulé et une mécanique de détection.
2 · Résultat de l'équipe
Null Signal termine 8e sur 361 équipes au classement final de l'évènement, avec 292,70 points sur 300 : 94,70 / 100 sur la partie CTF (2 679 points bruts) et 99 / 100 sur le rapport d'investigation, compté coefficient 2. Le parcours a été réalisé sans achat d'indice sur la quasi-totalité des challenges, ce qui compte davantage que le rang : la méthodologie a tenu sur l'ensemble du scénario.
Les flags restent masqués dans les fiches pour ne pas divulguer les réponses.
3 · Table des matières
Les fiches de chapitre couvrent chaque épreuve avec l'énoncé reformulé et la démarche. Les cinq épreuves à forte valeur démonstrative ont leur write-up dédié, avec un encadré « Méthodologie réutilisable ».
- À vos marques : profil du dirigeant, employé inquiet, proche disparu.
- En eaux troubles : pseudonyme, laboratoire, financement on-chain sur Sepolia.
- What's up doc ? : wiki national, en-têtes de courriel, rapport Lantrium.
- Une drôle de fleur : Institut Lotus, WordPress, Wayback, Google Docs, QIAO, service Tor.
- Partenaire particulier : cession de parts, statuts, chaîne capitalistique, accord stratégique.
- L'île mystérieuse : portails gouvernementaux, brevet, loi sur le renseignement, podcast retiré.
- Y a anguille sous pétale : un service Tor révélé par un en-tête HTTP sur un port non standard.
- Le nom de l'espace : un mot de passe en ASCII décimal sur une photo publiée par la cible.
- Le pacte : robots.txt d'une version obsolète, chaîne de raisonnement complète.
- Mon précieux : contenu retiré d'un site mais toujours syndiqué ailleurs.
- Poupées russes : remontée d'une chaîne capitalistique sur plusieurs juridictions.
4 · Sidequests
Huit questions de culture générale en intelligence économique, hors scénario, qui ancrent la fiction dans le droit et les rapports réels.
[1] Introduction : acronyme d'un programme d'ingérence documenté
[2] Part du capital-risque chinois ciblant des technologies stratégiques aux États-Unis (rapport USCC, 2019, citant Rhodium)
[3] Base de notification européenne liée au règlement REACH
[4] Dispositif français de protection du potentiel scientifique et technique
[5] Article 7 de la loi chinoise sur le renseignement national : les trois verbes
[6] Directive 2016/943 : première condition du secret d'affaires
[7] Règlement double usage : qualification d'un envoi électronique
[8] Clôture du scénario
La méthode est la même pour les huit : identifier le texte source (rapport, directive, règlement, loi), l'ouvrir dans sa version officielle, et répondre avec le terme exact du texte plutôt qu'une paraphrase.
Scénario fictif : aucune personne réelle, aucun contact, aucune intrusion en dehors du périmètre fourni par l'organisateur. Le chapitre 6 simule un accès réseau non autorisé ; il s'agit d'une mécanique de jeu, pas d'une technique reproduite sur une infrastructure réelle.