Sous le masque numérique
Bible d'univers - Opération Tervalis
Prologue
L'année 2026 marque un tournant dans l'histoire géopolitique du cyberespace. Cinq nations aux doctrines numériques divergentes coexistent dans un équilibre fragile, où chaque octet échangé peut devenir une arme, un levier, ou un piège.
Dans ce monde interconnecté, les frontières entre alliés et adversaires se brouillent. Les infrastructures critiques - énergie, transports, finance, eau - sont devenues des cibles stratégiques. Et dans le brouillard de la guerre numérique, les apparences peuvent être fabriquées.
Vous êtes analystes du CERT-TVS - le CSIRT national de Tervalis, rattaché à la TCDA. Votre mandat ne se limite pas à la défense. Analyse forensique, reverse engineering, traque d'infrastructures adverses, infiltration de réseaux hostiles, exfiltration de renseignements, opérations offensives ciblées - vous opérez sur tout le spectre. Quand la mission l'exige, vous passez de l'autre côté du miroir : reconnaissance active, exploitation de vulnérabilités, pivot dans les systèmes ennemis, compromission de C2 adverses. Vous êtes à la fois le bouclier et le scalpel de Tervalis.
Ce que vous découvrirez dépendra de votre capacité à voir au-delà des apparences. Car dans le cyberespace, rien n'est ce qu'il semble être.
Les Nations
Puissance cyber-défensive de premier plan. Tervalis a bâti sa réputation sur la qualité de son CERT national (CERT-TVS) et de son agence opérationnelle, la TCDA. Son réseau d'infrastructures critiques - énergie (TervaGrid), eau (AquaTerv), transports (TransTervalis), finance (BCT), santé (Hopital Central de Tervalis) - en fait une cible de choix. C'est votre nation. Vous défendez ses systèmes et enquêtez sur les attaques qui la frappent.
Domaines connus
| Domaine | Entité | Nature |
|---|---|---|
tcda.trv | TCDA | Agence cyber-défense (notre QG) |
cert.trv | CERT-TVS | CERT national - réponse aux incidents |
tervagrid.trv | TervaGrid | Opérateur électrique (OT/ICS) |
aquaterv.trv | AquaTerv | Eau potable (OT/capteurs) |
transtervalis.trv | TransTervalis | Rail / métro / billettique |
bct.gov.trv | Banque Centrale | Banque centrale (API/Web) |
helvanic.trv | Helvanic Systems | Sous-traitant défense |
hct.gov.trv | Hopital Centrale de Tervalis | Hopital Centrale (API/Web) |
Plage réseau
192.0.2.0/24 - infrastructure Tervalis (documentation RFC 5737)
Registre du personnel
| Nom | Contact | Poste |
|---|---|---|
| Cmdt. Isolde Renner | i.renner@tcda.trv | Commandante cellule opérationnelle TCDA |
| Aria Vance | a.vance@tcda.trv · gh:@avance-sec | Analyste junior threat intelligence |
| Dr. Léon Kessler | l.kessler@tcda.trv | Conseiller senior threat intelligence |
| Nadia Berkovitch | n.berkovitch@tcda.trv | Ingénieure SOC / SIEM |
| Erwin Thalmann | e.thalmann@cert.trv | Analyste forensique CERT-TVS |
| Lina Desrosiers | l.desrosiers@cert.trv | Analyste réseau CERT-TVS |
| Tomás Delgado | t.delgado@helvanic.trv | Ingénieur systèmes Helvanic |
| Faye Morel | faye.morel@tervagrid.trv · faye.morel | Responsable sécurité - TervaGrid |
| Horace Ade | horace.ade@tervagrid.trv · horace.ade | Ingénieur backend / DevOps (portail TervaBill) - TervaGrid |
| Dora Ganon | dora.ganon@tervagrid.trv · dora.ganon | Développeuse fullstack (portail TervaBill) - TervaGrid |
| Josiane Aterbe | j.aterbe@bct.gov.trv | Directrice de la BCT |
| Hugo Morel | h.morel@bct.gov.trv | Directeur adjoint de la BCT |
| Marc de Lacroix | m.delacroix@bct.gov.trv | Administrateur portail BCT Ops |
| Simon Vermont | s.vermont@aquaterv.trv | Administrateur plateforme de gestion d'eau - AquaTerv |
| Percy Perkins | p.perkins@aquaterv.trv | Secrétaire - AquaTerv |
| Jon Varek | j.varek@aquaterv.trv | Chef ingénieur en eaux - AquaTerv |
Nation spécialisée dans le renseignement d'origine électromagnétique (SIGINT) et la cyber-intelligence. Norveth dispose du FNS (Fédéral Norveth Security), une agence réputée pour sa discrétion et son expertise technique. Allié historique de Tervalis dans le partage de renseignements sur les menaces. Sa société Borealis Analytics est un acteur reconnu du threat intelligence privé.
Domaines connus
| Domaine | Entité | Nature |
|---|---|---|
fns.nrv | FNS - Fédéral Norveth Security | Bureau du Renseignement - SIGINT d'État |
borealis-analytics.nrv | Borealis Analytics | Threat intelligence privée |
norsat.nrv | NorSat Communications | Opérateur télécom / satellite |
frostbyte.nrv | Frostbyte Security | Audit & pentest (contractor FNS) |
Plage réseau
198.51.100.0/24 - infrastructure Norveth (documentation RFC 5737)
Certificat notable
BorealisCA - Autorité de certification privée liée à Borealis Analytics. Certificats auto-signés observés dans des contextes variés. Issuer DN : CN=BorealisCA, O=Borealis Analytics, C=NRV
APT connus
Aucun groupe APT publiquement attribué à Norveth. Le FNS est réputé pour son excellence opérationnelle et sa discipline OPSEC. Certains analystes estiment que cette absence d'attribution est en soi un indicateur de sophistication.
Registre du personnel
| Nom | Contact | Poste |
|---|---|---|
| Mikkel Strand | m.strand@borealis-analytics.nrv · gh:@mstrand · LinkedIn · Discord | Contractuel infra cloud - Borealis |
| Dagny Solheim | d.solheim@fns.nrv | Officier de liaison FNS → TCDA |
| Petter Engström | p.engstrom@borealis-analytics.nrv | Directeur technique Borealis Analytics |
| Katrine Holm | k.holm@frostbyte.nrv | Pentester senior - Frostbyte Security |
| Oskar Brandt | o.brandt@norsat.nrv | Ingénieur réseaux NorSat Communications |
Nation au lourd passif en matière d'espionnage industriel et de sabotage numérique. Le conglomérat VARELCORP est soupçonné d'entretenir des liens étroits avec les services de renseignement varéliens. Le groupe APT connu sous le nom de « Lynx Varelien » (VARELID) lui est attribué par plusieurs rapports publics. Les premiers indices des attaques contre Tervalis pointent dans sa direction.
Domaines connus
| Domaine | Entité | Nature |
|---|---|---|
varelcorp.var | VARELCORP | Conglomérat industriel |
gov.var | Gouvernement de Varelia | Portails gouvernementaux |
lynx-varelid.var | APT Lynx Varelien | Infra C2 du groupe APT |
steelworks.var | Varelia Steelworks | Sidérurgie / industrie lourde |
varnet.var | VarNet Telecom | Opérateur télécom national |
Plage réseau
203.0.113.0/24 - infrastructure varélienne connue (documentation RFC 5737). Les C2 du Lynx Varelien opèrent historiquement depuis cette plage.
APT connus
Groupe APT étatique attribué à Varelia par plusieurs rapports publics (CERT-TVS, Borealis Analytics). Spécialisé dans l'espionnage industriel et le vol de propriété intellectuelle.
- Malware : famille VARELID - packer maison, chaînes lusophones/hispanisantes
- Infra C2 :
203.0.113.0/24, domainelynx-varelid.var - Fuseau des builds : UTC−3 (journée ouvrée varélienne)
- Registrars : historiquement varéliens, C2 auto-hébergés
- Cibles : secteur industriel (vol de PI), rarement les infrastructures civiles critiques
Registre du personnel
| Nom | Contact | Poste |
|---|---|---|
| Mateus Varga | mateus.varga@varelcorp.var | Ingénieur système - VARELCORP |
| Sofia Lindqvist | s.lindqvist@varelcorp.var | Responsable R&D - VARELCORP |
| Rafael Correia | r.correia@gov.var | Directeur adjoint cybersécurité - Gouv. Varelia |
| Isabela Matos | i.matos@varnet.var | Ingénieure réseau - VarNet Telecom |
| Diego Ferreira | d.ferreira@steelworks.var | Admin systèmes - Varelia Steelworks |
| Ana Beatriz Souza | a.souza@varelcorp.var | Analyste sécurité interne - VARELCORP |
Place financière internationale et havre de données neutre. Valdoria héberge ValBank (banque privée), ValExchange (exchange crypto) et le Valdoria Digital Cloud (VDC), un hébergeur prisé pour sa juridiction opaque. Le cabinet Mertens & Vale y facilite la création de structures offshore. L'argent et les métadonnées transitent par Valdoria - les suivre peut mener à des révélations.
Domaines connus
| Domaine | Entité | Nature |
|---|---|---|
valbank.vld | ValBank | Banque privée |
valexchange.vld | ValExchange | Exchange crypto |
vdc.vld | Valdoria Digital Cloud | Hébergeur / cloud havre de données |
mertens-vale.vld | Mertens & Vale | Cabinet offshore |
gov.vld | Gouvernement de Valdoria | Portails gouvernementaux |
Plage réseau
100.64.0.0/24 - hébergeurs valdoriens (espace partagé CGN). Le VDC utilise des sous-réseaux opaques difficiles à tracer.
APT connus
Groupe cybercriminel à motivation financière, opérant depuis Valdoria. Non étatique mais toléré par les autorités. Spécialisé dans la fraude bancaire, le blanchiment crypto et l'exfiltration de données financières.
- Malware : famille GOLDVPR - injecteurs bancaires, stealers de wallets
- Infra : hébergée exclusivement sur le VDC, domaines jetables
- Fuseau : UTC+0 (horaires irréguliers - opérateurs freelance)
- Cibles : institutions financières, exchanges, portefeuilles crypto
Registre du personnel
| Nom | Contact | Poste |
|---|---|---|
| Henri Mertens | h.mertens@mertens-vale.vld | Avocat associé - Mertens & Vale |
| Clara van den Berg | c.vandenberg@valbank.vld | Directrice compliance - ValBank |
| Julian Voss | j.voss@valexchange.vld | CTO - ValExchange |
| Elise Karsten | e.karsten@vdc.vld | Responsable opérations - VDC |
| Markus Steiner | m.steiner@mertens-vale.vld | Analyste financier - Mertens & Vale |
Nation à la gouvernance numérique fragile, connue pour ses hébergements « bulletproof » et ses télécoms bon marché. Le FAI KalNet et le datacenter KDC sont régulièrement cités dans les rapports d'analyse d'infrastructures malveillantes. L'Université Polytechnique de Kaltyr (KPoly) est un vivier de talents techniques - et de machines compromises. Kaltyr est le territoire idéal pour qui veut monter des relais discrets.
Domaines connus
| Domaine | Entité | Nature |
|---|---|---|
kalnet.kal | KalNet | FAI / télécom - relais fréquent d'infra malveillante |
kdc.kal | Kaltyr Datacenter | Hébergeur bulletproof |
kpoly.kal | Kaltyr Polytechnic | Université - machines zombies fréquentes |
darkbazaar.kal | DarkBazaar | Marketplace underground (hébergé KDC) |
Plage réseau
198.18.0.0/24 - infrastructure KalNet / KDC. De nombreuses IP de cette plage apparaissent dans les feeds de threat intelligence comme relais C2 ou proxies anonymisants.
APT connus
Collectif hacktiviste décentralisé opérant depuis l'infrastructure de Kaltyr. Pas d'affiliation étatique claire - mercenaires numériques proposant leurs services au plus offrant sur les forums underground.
- Outils : frameworks publics modifiés, scripts custom, exploitation opportuniste
- Infra : exclusivement bulletproof (KDC), domaines
.kaljetables - Fuseau : UTC+4 (activité pic entre 14h-02h locales)
- Cibles : opportunistes - DDoS-for-hire, accès initial revendu, pivots pour d'autres groupes
Registre du personnel
| Nom | Contact | Poste |
|---|---|---|
| « Vex » | vex@kalnet.kal · forums underground | Sysadmin KalNet - vend du bulletproof |
| Ruslan Akhmetov | r.akhmetov@kdc.kal | Gérant technique - KDC |
| Aliya Nurzhanova | a.nurzhanova@kpoly.kal | Chercheuse sécurité - KPoly |
| « Specter_09 » | DarkBazaar · Telegram · XMPP | Broker d'accès initiaux (IAB) - Sandstorm |
TCDA - TERVALIS CYBER DEFENSE AGENCY
CLASSIFICATION : DIFFUSION RESTREINTE
OPÉRATION « SOUS LE MASQUE NUMÉRIQUE »