§ 05
000 / initialisation
Tier 3 · OSINT défensif

ScamHunter.

Vous avez cru à un faux site ? Vous avez payé, transféré, donné vos identifiants ? On identifie qui est derrière, on fige les preuves et on monte le dossier pour votre plainte — livré en 24-48 h.

Plainte simple18 mois
→
Avec ce dossier4 – 8 semaines
24-48 h délai de livraisonpreuves horodatées & signéesprêt pour le dépôt de plainte

« Notre métier n'est pas de vous donner un nom. C'est que la justice l'obtienne en quelques semaines au lieu de plusieurs mois — et que l'arnaqueur perde ses sites avant qu'une nouvelle victime ne s'y fasse prendre. »

Comment on opère

On remonte toute l'écurie. On la documente. On la qualifie.

01

On remonte toute l’écurie

Un scammer n’opère jamais avec un seul domaine. On identifie tous les sites qu’il contrôle — favicon partagé, ASN commun, registrar commun, fenêtre temporelle d’enregistrement coordonnée — et on documente l’architecture complète (front commercial → collecteur → domaines de réserve).

02

On empoisonne ses canaux pour le localiser

Le scammer consulte forcément son panel admin pour traiter les commandes. On lui envoie via ses propres canaux (email contact, formulaires publics) des signaux piégés — pixels de tracking, payloads cross-origin dissimulés — qui révèlent son IP réelle, sa géoloc précise, son ASN et l’URL de son panel admin quand il les ouvre. Délai moyen de capture : 7 à 30 jours.

03

On capture le scam en action

Capture forensique complète : DOM post-JavaScript rendu, snapshots HTML hashés SHA-256, capture réseau des POST d’exfiltration (headers + payloads) via Chrome DevTools Protocol. Tout est horodaté et ancré dans Wayback Machine pour rendre la preuve impossible à effacer.

04

On qualifie le tout en juridiction française

On cumule 7 articles du Code pénal et du Code de la propriété intellectuelle, plus la Convention de Budapest. La qualification 313-2 CP (bande organisée) ouvre directement le traitement prioritaire OCLCTIC et autorise les réquisitions MLAT internationales.

La preuve, en données

Une écurie a une signature. On la trace, on la date, on la chiffre.

Escalade de l'écurie · exposition cumulée

temps →

pic de refacturation⚠ 3 pays
— domaines coordonnés⚠ anomalie transfrontalière

Confiance de détection

96

Infrastructure

vecteur confirmé

88

Géolocalisation

vecteur confirmé

92

Corrélation écurie

vecteur confirmé

Ce que couvre un dossier

6 sections. Tout est documenté, signé, opposable.

Case study anonymisée · Pharmacie usurpée 75009 Paris

S.1

Cartographie complète de l’écurie

  • ›Identification de tous les domaines coordonnés (typo, faux, miroirs)
  • ›Coordination temporelle d’enregistrement = preuve bande organisée
  • ›Schéma d’architecture : front commercial · collecteur CB · domaines de réserve
  • ›Registrar commun confirmé · WHOIS extrait avant masquage
  • ›Date précise d’enregistrement de chaque domaine
S.2

Géolocalisation étendue par IP

  • ›IP origine du front commercial + du collecteur de données bancaires
  • ›Pays + ville + lat/lon précis pour chaque domaine
  • ›ASN + ISP + organisation déclarée + reverse DNS
  • ›Détection automatique : VPN · Tor · datacenter · mobile · résidentiel · bulletproof
  • ›Anomalie géographique majeure : refacturation transfrontalière (3 pays + 4ᵉ entité)
  • ›Pattern de layering identifié = argument fort pour qualification bande organisée internationale
S.3

Infrastructure technique forensique

  • ›Nameservers DNS · headers HTTP (Server, X-Powered-By, etc.)
  • ›Iframe collecteur de données bancaires identifié + origine externe tracée
  • ›Capture forensique du DOM rendu après JavaScript
  • ›Snapshots HTML hashés SHA-256 — 16 pages × N domaines
  • ›Capture réseau (POST exfiltration + headers + payloads) via Chrome DevTools Protocol
  • ›22 endpoints sensibles exposés sur le collecteur (panel admin, API)
S.4

Qualification juridique française cumulée

  • ›Art. 313-1 CP (escroquerie) · Art. 313-2 CP bande organisée (10 ans + 1 M€)
  • ›Art. 323-3 CP (intro frauduleuse dans STAD)
  • ›Art. 226-4-1 CP (usurpation d’identité)
  • ›Art. L.5125-33 CSP (exercice illégal de pharmacie) — adaptable au secteur
  • ›Art. L713-2 + L716-4 CPI (atteinte au nom commercial + contrefaçon)
  • ›Convention de Budapest (cybercriminalité transfrontalière) référencée
S.5

Preuves matérielles opposables

  • ›3 PDFs forensiques individuels signés ed25519 (15 sections · ~150 KB chacun)
  • ›1 PDF maître consolidé multi-domaines (9 pages)
  • ›Mirror snapshots offline horodatés SHA-256 — preuve permanente
  • ›Ancrage Wayback Machine pour antériorité opposable
  • ›Signature ed25519 + clé publique vérifiable par tiers
  • ›Mentions publiques de victimes documentées (Reddit, Signal-Arnaques)
S.6

Plan d’action chronologique livré

  • ›3 lettres cease-and-desist FR/EN bilingues (registrar · hébergeur · Cloudflare proxy)
  • ›Texte Pharos-ready (copier-coller direct dans le formulaire officiel)
  • ›Templates courriers pour 6 autorités françaises (ARS, ANSM, Ordre, Procureur, etc.)
  • ›Calendrier d’envoi simultané (empêche la migration du scammer)
  • ›Plan d’escalade J+3 / +7 / +14 / +30 / +60 avec délais estimés par destinataire

Ce que vous gagnez en chiffres

Sans dossier

6 à 18 mois

Risque élevé de classement sans suite par défaut d'éléments techniques.

Avec un dossier Talos

4 à 8 semaines

OCLCTIC émet directement les réquisitions MLAT + Budapest. Qualification 313-2 CP justifie le traitement prioritaire.

+ Procédure ICANN URS (~375 USD)

Suspension des domaines en 3 jours

+ Active-traps OSINT activés

Capture IP réelle du scammer en 7 à 30 jours

Dossier complet

3 domaines coordonnés

Les 6 sections complètes · 3 PDFs forensiques signés ed25519 · PDF maître consolidé · lettres cease-and-desist FR/EN · plan d'action chronologique · briefing oral 1 h inclus

à partir de 1 500 €

livraison 24 - 48 h après NDA

Add-ons disponibles

Active-traps OSINT

Déploiement complet des techniques d’empoisonnement décrites ci-dessus + serveur de tracking + monitoring 30 jours.

1 000 € · scénario

Monitoring continu de l’écurie

Surveillance 24/7 sur 12 sources OSINT. Alerte immédiate à chaque nouveau domaine de l’écurie. Mise à jour automatique du dossier maître + re-signature.

300 € · mois (min. 6 mois)

Coordination Pharos / OCLCTIC

Transmission directe du dossier aux autorités avec accompagnement, suivi de la saisine, relances, coordination avec votre conseil juridique.

500 €

Témoignage tiers expert OSINT

Adaptation du rapport au format imposé par la juridiction, re-génération T-7 jours avant audience, témoignage technique en qualité de tiers expert.

1 000 € · audience

Limites honnêtes — ce que le dossier ne contient PAS

On ne vous ment pas sur ce qu'on peut faire.

✕Nom + prénom + adresse civile du scammer

Le WHOIS est masqué post-GDPR et le scammer a généralement une OPSEC propre. L’identité civile est obtenable uniquement par voie judiciaire — c’est précisément le rôle de l’OCLCTIC, et c’est précisément ce que notre dossier accélère.

✕Identité du payeur de l’enregistrement domaine

Disponible chez le registrar (Dynadot, Namecheap…), obtenable via réquisition MLAT après dépôt de plainte. Notre dossier prépare le terrain.

✕Coordonnées bancaires destinataires des CB volées

Disponibles chez le PSP réel (si identifiable) ou par traçage Tracfin via OCLCTIC. Pas accessible en OSINT défensif.

// Prochain dossier

Un scam vous vise.
On le documente.

Dossier OSINT opposable, livré en 24-48 h, prêt pour le dépôt de plainte. NDA signé avant l'échange.

Ouvrir un dossier Scam Hunter