Aller au contenu

Profil de menace : syndicat ransomware Qilin (agenda) et guide d'investigation DFIR de référence

HTS

HERMES THREAT SCORE & EXPLOITABILITÉ OPÉRATIONNELLE

Cible : Systèmes de Santé, Infrastructures Critiques, Active Directory & Hyperviseurs VMware ESXi
Confiance : 99%
96 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 15 / 20
Exposition 15 / 20
Prévalence 15 / 20
Impact 11 / 20
⚖️ Divergence & Justification opérationnelle

Évalué à 96 EXTREME par Hermes en raison de ciblages aux conséquences vitales (attaque de Synnovis et des hôpitaux du NHS à Londres), du verrouillage anti-analyse par mot de passe obligatoire en ligne de commande, de l'évasion noyau par pilote vulnérable BYOVD (ProcPrv.sys), du vol inédit des mots de passe Chrome par GPO et de la rapidité extrême du chiffreur en Rust.


1. Profil de l’acteur de la menace, changement de nom et évolution stratégique

Section intitulée « 1. Profil de l’acteur de la menace, changement de nom et évolution stratégique »

Trajectoire opérationnelle et transition vers Rust

Section intitulée « Trajectoire opérationnelle et transition vers Rust »

L’ascension de Qilin illustre les mutations technologiques des cartels de rançongiciels :

  • Août 2022 (ère agenda) : premières apparitions sous le nom d’« Agenda », avec des charges utiles modulaires développées en Go (Golang) ciblant l’éducation et la santé en Asie du Sud-Est et en Afrique du Sud.
  • Septembre – octobre 2022 (changement de nom pour Qilin) : le cartel adopte le nom « Qilin » (créature chimérique de la mythologie asiatique) et lance une vaste campagne de recrutement d’affiliés sur les forums russophones d’élite (RAMP, Exploit, XSS).
  • 2023 – 2024 (réécriture complète en Rust - qilin.b) : À l’instar de BlackCat/ALPHV, Qilin abandonne Go au profit de Rust. Ce choix stratégique procure deux atouts offensifs décisifs :
    • Gestion mémoire et multi-threading : Rust permet une exécution parallèle ultra-rapide sans fuite de mémoire ni interblocage.
    • Résistance à la rétro-ingénierie : les exécutables compilés en Rust génèrent des graphes de contrôle de flux d’une complexité extrême qui déroutent les moteurs de décompilation classiques (IDA Pro, Ghidra) et abaissent considérablement les taux de détection antivirale statique.
  • Mi-2024 – présent (un acteur mondial de premier plan) : Qilin s’impose comme une menace systémique, frappant des structures hospitalières vitales, des équipementiers automobiles mondiaux (Yanfeng) et des fleurons industriels.
Évolution et Architecture du Cartel Qilin (Agenda) :
┌─────────────────────────────────────────────────────────────┐
│ Août 2022 : Émergence sous le nom « Agenda » │
│ - Développé en Go (Golang) │
│ - Chiffrement basique AES-256 + RSA │
└──────────────────────────────┬──────────────────────────────┘
│
▼
┌─────────────────────────────────────────────────────────────┐
│ Mi-2023 - Présent : Refonte sous le nom « Qilin » (Qilin.B) │
│ ├── Réécriture intégrale du chiffreur en Rust │
│ ├── Variante 64 bits ELF dédiée pour VMware ESXi │
│ ├── Protection anti-sandbox par mot de passe obligatoire │
│ ├── Évasion noyau par pilote vulnérable BYOVD (ProcPrv.sys) │
│ └── Voleur inédit de mots de passe Chrome par GPO │
└──────────────────────────────┬──────────────────────────────┘
│
┌──────────────────────────┴──────────────────────────┐
▼ ▼
┌──────────────────────────────┐ ┌─────────────────────────────────────┐
│ Portail de Négociation Tor │ │ Dépôt de Fuite (Triple Extorsion) │
│ - Chat dédié par victime │ │ - Enchères publiques de données │
│ - Paiements Monero & Bitcoin │ │ - Divulgations de plusieurs téraoct.│
└──────────────────────────────┘ └─────────────────────────────────────┘

Qilin propose à ses affiliés l’un des reversements les plus attractifs de l’écosystème cybercriminel, reversant jusqu’à 80 % à 85 % de la rançon perçue. Les exigences financières oscillent entre 500 000 et plus de 50 000 000 USD.

Le groupe pratique la triple extorsion :

  1. Atteinte à la confidentialité (double extorsion) : exfiltration massive de données sensibles avant chiffrement, avec menace de publication sur leur vitrine Tor.
  2. Destruction de la disponibilité (extorsion principale) : chiffrement irréversible des postes Windows, serveurs de bases de données et baies virtuelles VMware ESXi.
  3. Pression opérationnelle directe (triple extorsion) : vagues d’attaques par déni de service distribué (DDoS) contre les services web de la victime et harcèlement téléphonique direct des administrateurs et dirigeants.

2. L’attaque sur Synnovis et les hôpitaux du NHS de londres (étude de cas)

Section intitulée « 2. L’attaque sur Synnovis et les hôpitaux du NHS de londres (étude de cas) »

L’attaque de juin 2024 contre Synnovis représente l’une des cyberattaques les plus graves jamais subies par un système de santé occidental :

Chronologie de l'Attaque contre Synnovis / NHS (Juin 2024) :
[Intrusion Initiale] ──► Compromission d'une passerelle VPN de télétravail dépourvue de MFA
│
[Contrôle de Domaine] ──► Élévation rapide via Kerberoasting ; vidage de LSASS sur le DC
│
[Pillage par GPO] ──► Déploiement d'une GPO volant tous les mots de passe Chrome vers SYSVOL
│
[Exfiltration Cloud] ──► Vol de 400 Go de données d'analyses médicales et dossiers patients
│
[Frappe Hyperviseurs] ──► Arrêt forcé des VM de pathologie ; exécution du chiffreur Rust sur ESXi
│
[Impact Vital Massif] ──► 1 700+ chirurgies reportées ; appel national aux dons de sang ; 50M$ exigés
  • Cible : Synnovis, groupement d’intérêt économique issu d’un partenariat entre SYNLAB et deux grands centres hospitaliers universitaires londoniens du NHS : Guy’s and St Thomas’ NHS Foundation Trust et King’s College Hospital NHS Foundation Trust.
  • Vecteur d’entrée : pénétration initiale via une passerelle VPN externe ne requérant pas de double facteur d’authentification (MFA), suivie d’un pivot immédiat vers les contrôleurs de domaine Active Directory.
  • Paralysie du système de soins :
    • Le rançongiciel a neutralisé les systèmes informatiques de gestion de laboratoire (LIMS), empêchant toute vérification de compatibilité des groupes sanguins pour les transfusions en urgence et bloquant les analyses d’anatomopathologie dans six grands hôpitaux et des centaines de centres de santé.
    • Plus de 1 700 opérations chirurgicales programmées et interventions oncologiques ont été annulées en urgence.
    • Plus de 10 000 consultations externes ont été déprogrammées.
    • L’établissement public NHS Blood and Transplant a dû lancer un appel national exceptionnel aux donneurs de sang des groupes O positif et O négatif en raison de l’impossibilité d’effectuer les tests de compatibilité croisée habituels.
  • Issue de l’extorsion : Face au refus de payer la rançon demandée de 50 millions USD, Qilin a publié près de 400 gigaoctets de dossiers médicaux sensibles sur le darknet, exposant les identités, numéros de sécurité sociale NHS, dates de naissance et résultats d’analyses sanguines des patients.

3. Cycle de vie MITRE ATT&CK complet et TTPs distinctives

Section intitulée « 3. Cycle de vie MITRE ATT&CK complet et TTPs distinctives »
  • Exploitation de passerelles périmétriques : ciblage systématique des équipements exposés sur Internet, en particulier les contrôleurs de mise en réseau applicative Citrix NetScaler ADC (CVE-2023-4966 Citrix Bleed pour le vol de jetons de session sans authentification et CVE-2023-3519 pour l’exécution de code à distance).
  • Failles VPN SSL Fortinet FortiOS : exploitation active de CVE-2026-22708 et CVE-2024-21762.
  • Bourrage d’identifiants et accès RDP : réutilisation de mots de passe d’entreprises collectés lors de fuites antérieures ou acquis auprès de courtiers d’accès initial (IAB).
  • Campagnes d’ingénierie sociale : envoi d’e-mails d’hameçonnage ciblé véhiculant des fichiers ISO ou des archives ZIP protégées par mot de passe.

Pillage massif des identifiants Chrome par GPO Active Directory (TTP signature)

Section intitulée « Pillage massif des identifiants Chrome par GPO Active Directory (TTP signature) »

Découverte en juillet 2024 par l’équipe de recherche Sophos X-Ops, cette méthode constitue une signature exclusive de Qilin : le détournement de la stratégie de groupe par défaut du domaine pour automatiser le vol des identifiants de navigateur Chrome sur tous les postes de travail :

Mécanisme de Vol de Mots de Passe Chrome par GPO Qilin :
1. L'attaquant obtient les privilèges Administrateur du Domaine.
2. Modification de la Default Domain Policy :
├── Dépôt du script d'ouverture de session : \\<DOMAINE>\SYSVOL\<domaine>\Policies\...\logon.bat
└── Dépôt de la charge utile PowerShell : \\<DOMAINE>\SYSVOL\<domaine>\Policies\...\IPScanner.ps1
3. Un utilisateur se connecte sur un poste du domaine :
└── La stratégie de groupe déclenche logon.bat sous l'identité de l'utilisateur.
4. IPScanner.ps1 s'exécute :
├── Copie de la base : %LOCALAPPDATA%\Google\Chrome\User Data\Default\Login Data (SQLite)
├── Extraction de la clé principale DPAPI : %LOCALAPPDATA%\Google\Chrome\User Data\Local State
├── Déchiffrement AES-256-GCM des mots de passe en mémoire
└── Exfiltration : Écriture des identifiants dans SYSVOL (\\<DOMAINE>\SYSVOL\temp.log et LD_<MACHINE>)
5. L'attaquant récupère l'ensemble des identifiants de l'entreprise sur un unique partage réseau !

Cette technique offre un avantage stratégique considérable :

  • Furtivité absolue : aucun paquet réseau ne franchit le pare-feu externe durant la collecte, celle-ci s’opérant intégralement au sein du partage réseau légitime et approuvé SYSVOL.
  • Persistance élargie : même si la tentative de chiffrement est avortée, l’adversaire emporte les mots de passe personnels et professionnels de l’intégralité du personnel, lui permettant de rebondir sur les portails SaaS, la messagerie cloud et les VPN.

Évasion de défense par pilote vulnérable (BYOVD) (TA0005)

Section intitulée « Évasion de défense par pilote vulnérable (BYOVD) (TA0005) »

Pour contourner et aveugler les solutions de détection sur les terminaux (EDR) :

  1. Dépôt de pilotes tiers signés : Qilin dépose des pilotes légitimes comportant des vulnérabilités de sécurité connues, principalement ProcPrv.sys (issu de l’outil Process Prowler), zam.sys (Zemana) ou mhyprot2.sys.
  2. Création d’un service système :
    Fenêtre de terminal
    sc create ProcPrvService type= kernel binPath= C:\Windows\Temp\ProcPrv.sys
    net start ProcPrvService
  3. Neutralisation en ring 0 : le composant malveillant communique avec le pilote via des requêtes DeviceIoControl. Il s’octroie des privilèges de lecture/écriture arbitraires au niveau du noyau, retire l’attribut de protection PS_PROTECTED_PROCESS aux processus d’EDR et les termine directement depuis l’espace noyau.
  4. Désactivation de Windows Defender dans le registre :
    Fenêtre de terminal
    reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender" /v DisableAntiSpyware /t REG_DWORD /d 1 /f
    reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1 /f
    reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableBehaviorMonitoring /t REG_DWORD /d 1 /f

Reconnaissance, élévation et mouvement latéral (TA0007, TA0006 & TA0008)

Section intitulée « Reconnaissance, élévation et mouvement latéral (TA0007, TA0006 & TA0008) »
  • Outils d’audit : utilisation de SharpHound.exe ou BloodHound.py pour cartographier les délégations de privilèges Active Directory, couplé à AdFind.exe et netscan.exe.
  • Vidage de secrets LSASS : extraction de la mémoire du processus lsass.exe avec Mimikatz, ProcDump ou via l’API système comsvcs.dll.
  • Kerberoasting et AS-REP Roasting : sollicitation des tickets Kerberos de comptes de service avec Rubeus.exe pour les casser par dictionnaire.
  • Propagation latérale : rebond via PsExec, WMI (wmic process call create) et sessions graphiques RDP.

Exfiltration pour double et triple extorsion (TA0009 & TA0010)

Section intitulée « Exfiltration pour double et triple extorsion (TA0009 & TA0010) »
  • Compression préalable : création d’archives avec 7-Zip ou WinRAR :
    Fenêtre de terminal
    7z.exe a -p"QilinPass2026!" -m0=lzma2 -mx=1 C:\Windows\Temp\donnees_exfil.7z "D:\PartagesSensibles\*"
  • Canaux d’évacuation : transfert sortant des archives vers des dépôts distants à l’aide de Rclone, MegaSync ou de scripts de téléversement Python vers des compartiments cloud Mega.nz, Wasabi et des serveurs SFTP dédiés.

4. Anatomie du moteur cryptographique et rétro-ingénierie

Section intitulée « 4. Anatomie du moteur cryptographique et rétro-ingénierie »

Le rançongiciel moderne Qilin (Qilin.B) est compilé en Rust, produisant des exécutables 64 bits multi-threadés pour Windows (PE) et VMware ESXi (ELF).

Exécution du Chiffreur Qilin & Verrouillage Anti-Analyse :
Lancement du Binaire :
qilin.exe --password <CLÉ_HEX_SECRÈTE> --mode fast --path C:\
│
▼
Contrôle du Mot de Passe Anti-Analyse :
┌─────────────────────────────────────────────────────────────┐
│ L'argument --password est-il fourni en ligne de commande ? │
│ ├── NON ──► Arrêt immédiat (Met en échec les bacs à sable) │
│ └── OUI ──► Déchiffrement de la configuration et des clés │
└──────────────────────────────┬──────────────────────────────┘
│
▼
File de Traitement Multi-Threadée (Rayon / Tokio) :
┌─────────────────────────────────────────────────────────────┐
│ Évaluation de la taille et du mode sélectionné : │
│ ├── fast ──► Chiffre les premiers Mo + pied de page RSA │
│ ├── step ──► Chiffre des blocs périodiques (ratio de 50%) │
│ └── full ──► Chiffre 100% des octets en AES-256 / ChaCha20 │
└──────────────────────────────┬──────────────────────────────┘
│
▼
Écriture du Pied de Page et Renommage :
<nom_fichier>.<extension_victime> & Dépôt : README-RECOVER-[ID].txt

1. Le verrouillage anti-analyse par mot de passe obligatoire

Section intitulée « 1. Le verrouillage anti-analyse par mot de passe obligatoire »

Particularité emblématique de Qilin : le binaire refuse catégoriquement de s’exécuter s’il n’est pas invoqué avec son mot de passe secret en argument :

Fenêtre de terminal
qilin.exe --password "e7a8f9b0c1d2e3f4a5b6c7d8e9f0a1b2"
  • Si le binaire est exécuté dans un bac à sable automatisé ou par un analyste sans cet argument, il s’interrompt immédiatement sans réaliser la moindre action suspecte.
  • Cette clé sert en réalité à déchiffrer la configuration JSON intégrée (liste des services à arrêter, processus à tuer, dossiers exclus et clé publique RSA des attaquants).
  • Chiffrement symétrique (AES-256-CTR / ChaCha20-Poly1305) : dans ses versions Rust, Qilin implémente AES-256 (en mode CTR ou GCM) ou ChaCha20-Poly1305. Chaque fichier est chiffré au moyen d’une clé symétrique éphémère de 256 bits et d’un vecteur d’initialisation uniques.
  • Encapsulation asymétrique (RSA-4096 / ECC curve25519) : la clé symétrique de chaque fichier est encapsulée à l’aide d’une clé publique RSA-4096 ou ECC puis adossée en fin de fichier.
  • Modes de chiffrement configurables :
    • --mode fast : chiffre uniquement les premiers mégaoctets ou les en-têtes/pieds de page, privilégiant une rapidité foudroyante.
    • --mode step : chiffre des blocs selon un pas fixe (ex. 1 Mo chiffré, 1 Mo ignoré).
    • --mode full : chiffre l’intégralité du fichier de l’octet 0 jusqu’à la fin.

3. Rétro-ingénierie de la variante Linux et VMware ESXi

Section intitulée « 3. Rétro-ingénierie de la variante Linux et VMware ESXi »

La charge utile Linux est un exécutable ELF 64 bits codé en Rust :

  1. Énumération de l’hyperviseur : Liste l’ensemble des machines virtuelles déclarées :
    Fenêtre de terminal
    vim-cmd vmsvc/getallvms | awk '{print $1}'
  2. Arrêt forcé des processus : Libère les verrous de fichiers pour permettre le chiffrement des disques virtuels :
    Fenêtre de terminal
    esxcli vm process kill --type=force --world-id=<WORLD_ID>
    vim-cmd vmsvc/power.off <ID_VM>
  3. Parcours des banques de données : Scrute /vmfs/volumes/ et cible en priorité :
    • .vmdk (disques de machines virtuelles)
    • .vmem (mémoire de pagination virtuelle)
    • .vmx (fichiers de configuration des machines virtuelles)
  4. Paramètres de ligne de commande (Linux / ESXi) :
    Fenêtre de terminal
    ./qilin_esx --password <MOT_DE_PASSE> --path /vmfs/volumes/ --mode fast --clean

5. Guide d’investigation DFIR pour les analystes de réponse à incident

Section intitulée « 5. Guide d’investigation DFIR pour les analystes de réponse à incident »

Lors de la réponse à une intrusion suspectée ou avérée de Qilin, l’équipe d’investigation doit dérouler le plan d’action suivant :

  1. Neutralisation d’urgence des GPO et confinement du domaine :

    • Audit du partage SYSVOL : vérifier sans attendre l’arborescence \\<DOMAINE>\SYSVOL\<domaine>\Policies\ afin d’identifier des GPO récemment modifiées contenant IPScanner.ps1 ou logon.bat.
    • Déliaison immédiate des GPO suspectes : désactiver sur-le-champ les scripts d’ouverture de session pour enrayer le pillage des mots de passe Chrome lors des prochaines connexions d’utilisateurs.
    • Coupure des accès périmétriques : isoler les passerelles Citrix NetScaler, Fortinet et VPN externes.
  2. Capture de la mémoire vive (fenêtre d’extraction cryptographique) :

    • Ne jamais éteindre OU redémarrer les serveurs en cours d’attaque.
    • Extraire la mémoire vive (WinPmem, DumpIt ou instantané mémoire hyperviseur). Cette opération permet de récupérer la ligne de commande exacte (dévoilant l’argument --password indispensable pour analyser la charge utile) ainsi que les clés symétriques en cours d’usage.
  3. Révocation généralisée des identifiants d’entreprise :

    • Étant donné la capacité de Qilin à dérober tous les mots de passe Chrome du réseau via GPO, imposer une réinitialisation complète des mots de passe de tous les utilisateurs du domaine, des sessions SSO cloud et des jetons d’accès distant.
    • Effectuer une double réinitialisation du mot de passe du compte KRBTGT sur l’Active Directory afin de révoquer les tickets Kerberos (Golden/Silver Tickets).
  4. Traque des artefacts forensiques sur les postes de travail et serveurs :

    • Examiner l’Événement 7045 et l’Événement Sysmon 6 pour repérer l’enregistrement de pilotes BYOVD (ProcPrv.sys, zam.sys).
    • Vérifier la date de dernier accès au fichier %LOCALAPPDATA%\Google\Chrome\User Data\Default\Login Data pour identifier les postes ciblés par l’extraction de mots de passe.
    • Auditer la base SRUM (SRUDB.dat) pour quantifier les volumes de données transférés vers l’extérieur.
  5. Investigation sur les hyperviseurs VMware ESXi :

    • Analyser /var/log/shell.log et /var/log/auth.log pour détecter les connexions SSH non autorisées et /var/log/vmkernel.log pour les arrêts forcés de machines virtuelles (esxcli vm process kill).
Source d’artefactEmplacement sur le systèmeIntérêt pour l’investigation DFIR
GPO Active Directory\\<DOMAINE>\SYSVOL\<domaine>\Policies\<GUID>\Inspecter la présence de IPScanner.ps1, logon.bat, LD et temp.log. Preuve formelle du vol de mots de passe Chrome à l’échelle du domaine.
Journal système WindowsÉvénement 7045Atteste de la création d’un service noyau pour l’attaque BYOVD (ProcPrv.sys, zam.sys).
Journal SysmonÉvénement 6 (driver loaded)Identifie le chargement en mémoire noyau du pilote vulnérable ayant servi à désarmer l’EDR.
Journal SysmonÉvénement 1 (process creation)Capture la commande de lancement du chiffreur avec ses arguments --password, --mode et --path.
Identifiants de navigateur%LOCALAPPDATA%\Google\Chrome\User Data\Default\Login DataBase SQLite hébergeant les mots de passe du navigateur ; contrôler la date de dernier accès pour mesurer l’étendue du vol.
État DPAPI%LOCALAPPDATA%\Google\Chrome\User Data\Local StateFichier hébergeant la clé maîtresse chiffrée utilisée pour sécuriser les mots de passe Chrome.
Base de données SRUMC:\Windows\System32\sru\SRUDB.datMesure les octets envoyés sur le réseau par les processus d’exfiltration.
Journal shell ESXi/var/log/shell.logConsigne les commandes exécutées en ligne de commande sur l’ESXi (esxcli vm process kill, ./qilin_esx).

6. Suite d’ingénierie de la détection et traque des menaces

Section intitulée « 6. Suite d’ingénierie de la détection et traque des menaces »
title: Déploiement du script de vol de mots de passe Chrome par GPO Qilin
id: e4b2d198-7712-4fc9-b102-qilin001-fr
status: stable
description: Détecte le déploiement ou l'exécution du script de stratégie de groupe d'Active Directory caractéristique de Qilin (IPScanner.ps1, logon.bat) ciblant les identifiants stockés dans Google Chrome.
author: Hermes Codex CTI
date: 2026-09-08
references:
- https://news.sophos.com/en-us/category/threat-research/
- https://hermes-codex.internal/fr/threat-intel/qilin-ransomware/
tags:
- attack.credential_access
- attack.t1555.003
- attack.defense_evasion
- attack.t1484.001
logsource:
category: process_creation
product: windows
detection:
selection_script:
CommandLine|contains:
- 'IPScanner.ps1'
- 'Login Data'
- 'Local State'
selection_sysvol:
CommandLine|contains:
- '\SYSVOL\'
- '\Policies\'
selection_powershell:
Image|endswith:
- '\powershell.exe'
- '\pwsh.exe'
- '\cmd.exe'
condition: selection_powershell and (selection_script or (selection_sysvol and selection_script))
falsepositives:
- Scripts d'inventaire légitimes de parcs interrogeant les versions de navigateurs (vérifier l'intégrité de SYSVOL).
level: critical

7. Liens croisés : écosystème de menaces et matrice d’investigation

Section intitulée « 7. Liens croisés : écosystème de menaces et matrice d’investigation »
Dimension d’investigationDossier Codex / OutilSynergies DFIR
Playbook d’incidentPlaybook d’investigation de ransomwareMéthodologie complète de confinement, d’acquisition de mémoire et de reconstruction de parc.
Mouvement latéralMouvement latéral : SMB vs RDPTraque des rebonds réseau, corrélation des événements 4624 Type 10 / Type 3 et traces PsExec.
Vol d’identifiantsAttaques sur identifiants Active DirectoryInvestigation sur les vidages de LSASS, le Kerberoasting et l’extraction de secrets de domaine.
Ransomware homologueRansomware AkiraComparaison approfondie avec Akira (exploitation de VPN périmétriques et ciblage des banques ESXi).
Failles de passerellesCVE-2026-83548 : SSRF SonicWall SMA1000Faille de passerelle de périmètre exploitée pour l’obtention d’accès initiaux en entreprise.
Profil de menaceCourtiers d’accès initial (IAB)Compréhension des places de marché souterraines fournissant les jetons d’accès Citrix et VPN aux affiliés.
Studio interactifAgentThreat StudioModélisation des périmètres réseau et simulation des scénarios de compromission d’infrastructure.

Sources et références techniques à haute fiabilité

Section intitulée « Sources et références techniques à haute fiabilité »