Le planning des conférences
Les conférences ont lieu le samedi 7 novembre 2026 au Quartz à Brest, dans une salle unique. Huit interventions de 30 ou 45 minutes, de l’ouverture à 9h45 jusqu’aux rumps sessions de fin d’après-midi.
Le programme est également consultable sur Pretalx (sous réserve de changements mineurs).
| SAMEDI 7 NOVEMBRE | |
|---|---|
| 8h45 à 9h45 | Accueil des participants par un café de bienvenue |
| 9h45 à 10h00 | Ouverture de la conférence - Introduction - Informations |
| 10h00 à 10h45 | Email : authentification, intégrité et délivrabilité – état de l’art, limites et retours expérimentaux
par François GRANIER et Luc-Marie COUSTILLIERE |
| 10h45 à 11h30 | HoneySwamp: Active Defense to Ruin Attackers
par GwinizDu |
| 11h30 à 12h00 | PathQuarry: Watching RL Agents Discover Privilege Escalation
par Maria KHODAK |
| 12h00 à 13h30 | Pause méridienne |
| 13h30 à 13h45 | Démarrage de la session « après-midi » |
| 13h45 à 14h15 | SPOT - Spear-Phishing Overwatching Tool
par William ROBINET et Mathieu FOURCROY |
| 14h15 à 14h45 | « Y a-t-il un expert DFIR dans la salle ? » : Chronique d’une réponse à incident bretonne
par Wandrille KRAFFT |
| 14h45 à 15h15 | Backport Kernel sans se noyer : la sécurité Linux à l’ère de l’IA
par Stéphane DESNEUX |
| 15h15 à 15h45 | Pause |
| 15h45 à 16h15 | Stop Injecting, Start Blending : une approche KISS du développement de malwares
par Julien BEDEL |
| 16h15 à 16h45 | Mentir à la chaîne : la persistance des scam centers en Asie du Sud-est
par Rayna STAMBOLIYSKA |
| 16h45 à 17h45 | Rumps sessions / Lightning Talks |
| 17h45 à 18h00 | Conclusion |
Email : authentification, intégrité et délivrabilité – état de l’art, limites et retours expérimentaux - François GRANIER et Luc-Marie COUSTILLIERE
Les standards SPF, DKIM et DMARC sont aujourd’hui largement déployés et les outils d’audit concluent souvent à des configurations « conformes ». Pourtant, sur le terrain, ces mêmes environnements restent régulièrement exploitables.
Entre forwarding abusif, mutualisation des infrastructures SMTP, relais ouvert ou dépendances excessives à des services tiers, de nombreux scénarios d’attaque passent sous le radar des outils classiques.
Ce talk propose une approche différente : partir de configurations considérées comme sûres, et démontrer comment elles peuvent malgré tout être contournées. À travers des cas réels et une méthodologie d’analyse enrichie, cette présentation met en lumière l’écart entre conformité et sécurité effective.
Fiche de la session sur Pretalx
HoneySwamp: Active Defense to Ruin Attackers - GwinizDu
La reconnaissance est l’étape la moins chère d’une attaque : quelques millisecondes par cible. Honeyswamp renverse cette asymétrie. Inspiré de portspoof mais pensé à l’ère des IA, il orchestre les attaques afin d’identifier les connexions illégitimes et y répond pour monopoliser le temps et les ressources que l’attaquant y consacre.
Approche moins conventionnelle, plutôt que de couper tous les flux réseaux : on a décider de tout ouvrir (ou pas).
Fiche de la session sur Pretalx
PathQuarry: Watching RL Agents Discover Privilege Escalation - Maria KHODAK
Your cloud environment has privilege escalation paths you haven’t found yet. Static tools dump tables of misconfigurations, but they don’t show you how those misconfigurations chain together into full attack paths or which ones an attacker would actually find first. Security teams need to see the shape of their exposure, rather than searching through spreadsheets of individual findings stitched together by guesswork. PathQuarry is a visualization engine that lets you watch a reinforcement learning agent explore your cloud attack surface in real time. The entire tool is open source and extends to Azure and GCP. Feed it an AWS environment, and a Datalog engine derives what’s reachable like IAM misconfigurations, overpermissioned roles, cross-service trust relationships, and resource-level policy gaps, while a Q-learning agent discovers and ranks multi-step escalation chains live on screen, rendered as an interactive force-directed graph. Nodes light up as the agent visits them. Edges thicken as paths get reinforced. Dead ends fade out. You can pause, rewind, step through the agent’s decisions at each state, and see exactly why it chose one path over another. I will demo PathQuarry against AWSGoat and CloudGoat, two deliberately vulnerable AWS environments, showing how the visual approach surfaces non-obvious attack chains: lateral movements through Lambda execution roles, cross-account pivots via confused deputy patterns, and credential chaining through instance metadata that get buried in text-based output. I will also show how the agent’s learned Q-values provide a natural risk ranking: the paths it converges on fastest are the ones a real attacker would discover first. By visually proving this convergence, we give an opportunity for defenders to prioritize remediation in a principled way.
Fiche de la session sur Pretalx
SPOT - Spear-Phishing Overwatching Tool - William ROBINET et Mathieu FOURCROY
De nos jours, la détection des attaques de phishing génériques à grande échelle est assez efficace. Les techniques qui exploitent la collecte et le partage d’indicateurs de compromission (IOC), telles que MISP (la plateforme open source de partage de renseignements sur les menaces), sont bien établies et donnent de bons résultats sur le terrain. Cependant, la détection des tentatives d’attaques ciblées, dites spear-phishing, est beaucoup plus complexe, car les attaquants exploitent des informations contextuelles sur les cibles qu’ils visent.
En utilisant des informations récentes, pertinentes et précises sur le fonctionnement interne de l’entreprise ciblée, les attaquants peuvent rendre leur tromperie bien plus efficace.
SPOT s’appuie sur des techniques de traitement automatique du langage naturel (NLP), basées notamment sur le machine learning (ML) et les grands modèles de langage (LLM), afin de détecter et prévenir les tentatives de spear-phishing.
Fiche de la session sur Pretalx
« Y a-t-il un expert DFIR dans la salle ? » : Chronique d’une réponse à incident bretonne - Wandrille KRAFFT
Novembre 2025, le premier talk de la 10ème édition de la Unlock commence à peine quand Guillaume monte sur scène, interrompt le speaker et lâche cette question en urgence : « Y a-t-il un expert en réponse à incident dans la salle ? ». Dans le public, un bras se lève. Ce qui devait être une simple participation aux 10 ans de la Unlock s’est transformé en une intervention sur site, un trajet urgent vers Quimper pour mener à bien l’endiguement d’un ransomware. À travers ce retour d’expérience croisé entre LEXFO et le dirigeant de l’entreprise impactée, nous vous proposons de passer de l’autre côté du miroir. Nous aborderons la réalité du terrain d’une réponse à incident d’origine cyber. Un talk sans filtre sur la gestion de l’imprévu.
Fiche de la session sur Pretalx
Backport Kernel sans se noyer : la sécurité Linux à l’ère de l’IA - Stéphane DESNEUX
Les fabricants de systèmes embarqués reposant sur Linux font face à des enjeux croissants :
- La durée de vie des produits dépasse fréquemment dix ans.
- Le noyau Linux croît continuellement, tandis que la durée de support des versions LTS tend à se réduire.
- Les fondeurs de silicium privilégient les noyaux récents et se désengagent souvent du maintien à long terme.
- Le Cyber Resilience Act européen impose pourtant de maintenir la cybersécurité des produits tout au long de leur vie.
Dans le même temps, les outils d’analyse de code assistés par IA identifient régulièrement de nouvelles vulnérabilités dans le noyau. Or, migrer entièrement vers un noyau plus récent est coûteux et risqué, voire impossible. Mais évaluer environ 200 000 commits générés en cinq ans, qui séparent deux versions du noyau est humainement irréaliste.
La présentation montrera comment IoT.bzh utilise l’IA pour répondre à cette problématique.
Fiche de la session sur Pretalx
Stop Injecting, Start Blending : une approche KISS du développement de malwares - Julien BEDEL
À mesure que les solutions EDR améliorent leur capacité à identifier les comportements malveillants, les développeurs de malwares ajoutent de plus en plus de couches de complexité afin de tenter d’échapper à la détection.
L’une des opérations les plus difficiles à réaliser furtivement reste l’injection de code en mémoire. Cette étape, a priori incontournable, est associée à de nombreux indicateurs de compromission (appels à des API Windows suspectes, nécessité de permissions mémoire en écriture, flux d’exécution inhabituels..).
Pour relever ce défi, nous revisitons une technique ancestrale (à l’échelle de l’informatique..) : les code caves. Il s’agit d’emplacements mémoire inutilisés au sein de programmes légitimes, qui peuvent être détournés afin d’héberger et exécuter du code malveillant. En étendant ce concept pour inclure le code mort et en adoptant une approche de développement position independant, nous montrons qu’il est non seulement possible de dépasser les limitations classiques des code caves, mais également de supprimer totalement le besoin d’injection de code.
À travers des démonstrations pratiques, nous montrerons comment il est possible d’automatiser la découverte et la weaponization du code mort dans des binaires légitimes. Cette preuve de concept défend une nouvelle approche du développement de logiciels malveillants, privilégiant la simplicité et le minimalisme plutôt que des chaînes d’évasion toujours plus complexes.
Enfin, nous examinerons les implications défensives de ces techniques : si les attaquants peuvent éviter les artefacts traditionnels liés à l’injection, les stratégies de détection doivent moins se concentrer sur la manière dont le code est parvenu à l’exécution et davantage sur les actions effectuées par ce code. En déplaçant leur attention sur le comportement post-exécution, les défenseurs peuvent concevoir des mécanismes de détection restant efficaces même lorsque les implémentation offensives évoluent.
Fiche de la session sur Pretalx
Mentir à la chaîne : la persistance des scam centers en Asie du Sud-est - Rayna STAMBOLIYSKA
“Pig butchering” : on “engraisse” la victime avant de l’“abattre”. Derrière ce script se cache une machine d’escroquerie redoutable que peu, en France, regardent en face. Née vers 2016 comme arnaque régionale chinoise, elle bascule à l’échelle industrielle quand l’interdiction du jeu en ligne au Cambodge, puis le COVID, vident les casinos de Sihanoukville : immobilier désœuvré, groupes criminels et un tournant décisif - de la main-d’œuvre volontaire à la main-d’œuvre trafiquée.
Ce talk suit le phénomène de bout en bout : ce qu’est réellement l’arnaque, d’où viennent les centres (Sihanoukville, puis les zones sans loi de Birmanie et du Triangle d’or), comment ils se consolident autour du crime organisé chinois et d’élites locales, comment fonctionne un scam center (recrutement par la traite, quotas, scripts, rails crypto, blanchiment) et pourquoi elle se déplace au lieu de disparaître sous les raids, tout en s’industrialisant.
Le fil rouge : ces “fermes à arnaques” ne sont pas des bandes de hackers, mais des ordres coercitifs : la contrainte y est à la fois le produit, sur les victimes, et la méthode, sur les travailleurs. Une grille qui change ce que “lutter contre le cybercrime” veut dire. Ni catastrophisme ni exotisme : une lecture structurelle d’un objet qui est réellement complexe à saisir.
Fiche de la session sur Pretalx
Rumps sessions et lightning talks
Une heure de formats courts en fin de journée, ouverts sur place. La conclusion suit à 17h45.
Le billet du samedi ne donne pas accès aux ateliers du vendredi, qui ont leur propre billetterie et dont les places sont limitées.