DOCUMENT OPÉRATIONNEL - DIFFUSION RESTREINTE

Sous le masque numérique

Bible d'univers - Opération Tervalis

Prologue

L'année 2026 marque un tournant dans l'histoire géopolitique du cyberespace. Cinq nations aux doctrines numériques divergentes coexistent dans un équilibre fragile, où chaque octet échangé peut devenir une arme, un levier, ou un piège.

Dans ce monde interconnecté, les frontières entre alliés et adversaires se brouillent. Les infrastructures critiques - énergie, transports, finance, eau - sont devenues des cibles stratégiques. Et dans le brouillard de la guerre numérique, les apparences peuvent être fabriquées.

Vous êtes analystes du CERT-TVS - le CSIRT national de Tervalis, rattaché à la TCDA. Votre mandat ne se limite pas à la défense. Analyse forensique, reverse engineering, traque d'infrastructures adverses, infiltration de réseaux hostiles, exfiltration de renseignements, opérations offensives ciblées - vous opérez sur tout le spectre. Quand la mission l'exige, vous passez de l'autre côté du miroir : reconnaissance active, exploitation de vulnérabilités, pivot dans les systèmes ennemis, compromission de C2 adverses. Vous êtes à la fois le bouclier et le scalpel de Tervalis.

Ce que vous découvrirez dépendra de votre capacité à voir au-delà des apparences. Car dans le cyberespace, rien n'est ce qu'il semble être.


Les Nations

🛡️ Tervalis TLD : .trv · UTC+1

Puissance cyber-défensive de premier plan. Tervalis a bâti sa réputation sur la qualité de son CERT national (CERT-TVS) et de son agence opérationnelle, la TCDA. Son réseau d'infrastructures critiques - énergie (TervaGrid), eau (AquaTerv), transports (TransTervalis), finance (BCT), santé (Hopital Central de Tervalis) - en fait une cible de choix. C'est votre nation. Vous défendez ses systèmes et enquêtez sur les attaques qui la frappent.

Domaines connus

DomaineEntitéNature
tcda.trvTCDAAgence cyber-défense (notre QG)
cert.trvCERT-TVSCERT national - réponse aux incidents
tervagrid.trvTervaGridOpérateur électrique (OT/ICS)
aquaterv.trvAquaTervEau potable (OT/capteurs)
transtervalis.trvTransTervalisRail / métro / billettique
bct.gov.trvBanque CentraleBanque centrale (API/Web)
helvanic.trvHelvanic SystemsSous-traitant défense
hct.gov.trvHopital Centrale de TervalisHopital Centrale (API/Web)

Plage réseau

192.0.2.0/24 - infrastructure Tervalis (documentation RFC 5737)

Registre du personnel

NomContactPoste
Cmdt. Isolde Renneri.renner@tcda.trvCommandante cellule opérationnelle TCDA
Aria Vancea.vance@tcda.trv · gh:@avance-secAnalyste junior threat intelligence
Dr. Léon Kesslerl.kessler@tcda.trvConseiller senior threat intelligence
Nadia Berkovitchn.berkovitch@tcda.trvIngénieure SOC / SIEM
Erwin Thalmanne.thalmann@cert.trvAnalyste forensique CERT-TVS
Lina Desrosiersl.desrosiers@cert.trvAnalyste réseau CERT-TVS
Tomás Delgadot.delgado@helvanic.trvIngénieur systèmes Helvanic
Faye Morelfaye.morel@tervagrid.trv · faye.morelResponsable sécurité - TervaGrid
Horace Adehorace.ade@tervagrid.trv · horace.adeIngénieur backend / DevOps (portail TervaBill) - TervaGrid
Dora Ganondora.ganon@tervagrid.trv · dora.ganonDéveloppeuse fullstack (portail TervaBill) - TervaGrid
Josiane Aterbej.aterbe@bct.gov.trvDirectrice de la BCT
Hugo Morelh.morel@bct.gov.trvDirecteur adjoint de la BCT
Marc de Lacroixm.delacroix@bct.gov.trvAdministrateur portail BCT Ops
Simon Vermonts.vermont@aquaterv.trvAdministrateur plateforme de gestion d'eau - AquaTerv
Percy Perkinsp.perkins@aquaterv.trvSecrétaire - AquaTerv
Jon Varekj.varek@aquaterv.trvChef ingénieur en eaux - AquaTerv
🔍 Norveth TLD : .nrv · UTC+2

Nation spécialisée dans le renseignement d'origine électromagnétique (SIGINT) et la cyber-intelligence. Norveth dispose du FNS (Fédéral Norveth Security), une agence réputée pour sa discrétion et son expertise technique. Allié historique de Tervalis dans le partage de renseignements sur les menaces. Sa société Borealis Analytics est un acteur reconnu du threat intelligence privé.

Domaines connus

DomaineEntitéNature
fns.nrvFNS - Fédéral Norveth SecurityBureau du Renseignement - SIGINT d'État
borealis-analytics.nrvBorealis AnalyticsThreat intelligence privée
norsat.nrvNorSat CommunicationsOpérateur télécom / satellite
frostbyte.nrvFrostbyte SecurityAudit & pentest (contractor FNS)

Plage réseau

198.51.100.0/24 - infrastructure Norveth (documentation RFC 5737)

Certificat notable

BorealisCA - Autorité de certification privée liée à Borealis Analytics. Certificats auto-signés observés dans des contextes variés. Issuer DN : CN=BorealisCA, O=Borealis Analytics, C=NRV

APT connus

Aucun groupe APT publiquement attribué à Norveth. Le FNS est réputé pour son excellence opérationnelle et sa discipline OPSEC. Certains analystes estiment que cette absence d'attribution est en soi un indicateur de sophistication.

Registre du personnel

NomContactPoste
Mikkel Strandm.strand@borealis-analytics.nrv · gh:@mstrand · LinkedIn · DiscordContractuel infra cloud - Borealis
Dagny Solheimd.solheim@fns.nrvOfficier de liaison FNS → TCDA
Petter Engströmp.engstrom@borealis-analytics.nrvDirecteur technique Borealis Analytics
Katrine Holmk.holm@frostbyte.nrvPentester senior - Frostbyte Security
Oskar Brandto.brandt@norsat.nrvIngénieur réseaux NorSat Communications
⚙️ Varelia TLD : .var · UTC−3

Nation au lourd passif en matière d'espionnage industriel et de sabotage numérique. Le conglomérat VARELCORP est soupçonné d'entretenir des liens étroits avec les services de renseignement varéliens. Le groupe APT connu sous le nom de « Lynx Varelien » (VARELID) lui est attribué par plusieurs rapports publics. Les premiers indices des attaques contre Tervalis pointent dans sa direction.

Domaines connus

DomaineEntitéNature
varelcorp.varVARELCORPConglomérat industriel
gov.varGouvernement de VareliaPortails gouvernementaux
lynx-varelid.varAPT Lynx VarelienInfra C2 du groupe APT
steelworks.varVarelia SteelworksSidérurgie / industrie lourde
varnet.varVarNet TelecomOpérateur télécom national

Plage réseau

203.0.113.0/24 - infrastructure varélienne connue (documentation RFC 5737). Les C2 du Lynx Varelien opèrent historiquement depuis cette plage.

APT connus

🐆 Lynx Varelien - VARELID

Groupe APT étatique attribué à Varelia par plusieurs rapports publics (CERT-TVS, Borealis Analytics). Spécialisé dans l'espionnage industriel et le vol de propriété intellectuelle.

  • Malware : famille VARELID - packer maison, chaînes lusophones/hispanisantes
  • Infra C2 : 203.0.113.0/24, domaine lynx-varelid.var
  • Fuseau des builds : UTC−3 (journée ouvrée varélienne)
  • Registrars : historiquement varéliens, C2 auto-hébergés
  • Cibles : secteur industriel (vol de PI), rarement les infrastructures civiles critiques

Registre du personnel

NomContactPoste
Mateus Vargamateus.varga@varelcorp.varIngénieur système - VARELCORP
Sofia Lindqvists.lindqvist@varelcorp.varResponsable R&D - VARELCORP
Rafael Correiar.correia@gov.varDirecteur adjoint cybersécurité - Gouv. Varelia
Isabela Matosi.matos@varnet.varIngénieure réseau - VarNet Telecom
Diego Ferreirad.ferreira@steelworks.varAdmin systèmes - Varelia Steelworks
Ana Beatriz Souzaa.souza@varelcorp.varAnalyste sécurité interne - VARELCORP
💰 Valdoria TLD : .vld · UTC+0

Place financière internationale et havre de données neutre. Valdoria héberge ValBank (banque privée), ValExchange (exchange crypto) et le Valdoria Digital Cloud (VDC), un hébergeur prisé pour sa juridiction opaque. Le cabinet Mertens & Vale y facilite la création de structures offshore. L'argent et les métadonnées transitent par Valdoria - les suivre peut mener à des révélations.

Domaines connus

DomaineEntitéNature
valbank.vldValBankBanque privée
valexchange.vldValExchangeExchange crypto
vdc.vldValdoria Digital CloudHébergeur / cloud havre de données
mertens-vale.vldMertens & ValeCabinet offshore
gov.vldGouvernement de ValdoriaPortails gouvernementaux

Plage réseau

100.64.0.0/24 - hébergeurs valdoriens (espace partagé CGN). Le VDC utilise des sous-réseaux opaques difficiles à tracer.

APT connus

💎 Gold Viper - GOLDVPR

Groupe cybercriminel à motivation financière, opérant depuis Valdoria. Non étatique mais toléré par les autorités. Spécialisé dans la fraude bancaire, le blanchiment crypto et l'exfiltration de données financières.

  • Malware : famille GOLDVPR - injecteurs bancaires, stealers de wallets
  • Infra : hébergée exclusivement sur le VDC, domaines jetables
  • Fuseau : UTC+0 (horaires irréguliers - opérateurs freelance)
  • Cibles : institutions financières, exchanges, portefeuilles crypto

Registre du personnel

NomContactPoste
Henri Mertensh.mertens@mertens-vale.vldAvocat associé - Mertens & Vale
Clara van den Bergc.vandenberg@valbank.vldDirectrice compliance - ValBank
Julian Vossj.voss@valexchange.vldCTO - ValExchange
Elise Karstene.karsten@vdc.vldResponsable opérations - VDC
Markus Steinerm.steiner@mertens-vale.vldAnalyste financier - Mertens & Vale
🌐 Kaltyr TLD : .kal · UTC+4

Nation à la gouvernance numérique fragile, connue pour ses hébergements « bulletproof » et ses télécoms bon marché. Le FAI KalNet et le datacenter KDC sont régulièrement cités dans les rapports d'analyse d'infrastructures malveillantes. L'Université Polytechnique de Kaltyr (KPoly) est un vivier de talents techniques - et de machines compromises. Kaltyr est le territoire idéal pour qui veut monter des relais discrets.

Domaines connus

DomaineEntitéNature
kalnet.kalKalNetFAI / télécom - relais fréquent d'infra malveillante
kdc.kalKaltyr DatacenterHébergeur bulletproof
kpoly.kalKaltyr PolytechnicUniversité - machines zombies fréquentes
darkbazaar.kalDarkBazaarMarketplace underground (hébergé KDC)

Plage réseau

198.18.0.0/24 - infrastructure KalNet / KDC. De nombreuses IP de cette plage apparaissent dans les feeds de threat intelligence comme relais C2 ou proxies anonymisants.

APT connus

🕷️ Sandstorm Collective - SNDSTRM

Collectif hacktiviste décentralisé opérant depuis l'infrastructure de Kaltyr. Pas d'affiliation étatique claire - mercenaires numériques proposant leurs services au plus offrant sur les forums underground.

  • Outils : frameworks publics modifiés, scripts custom, exploitation opportuniste
  • Infra : exclusivement bulletproof (KDC), domaines .kal jetables
  • Fuseau : UTC+4 (activité pic entre 14h-02h locales)
  • Cibles : opportunistes - DDoS-for-hire, accès initial revendu, pivots pour d'autres groupes

Registre du personnel

NomContactPoste
« Vex »vex@kalnet.kal · forums undergroundSysadmin KalNet - vend du bulletproof
Ruslan Akhmetovr.akhmetov@kdc.kalGérant technique - KDC
Aliya Nurzhanovaa.nurzhanova@kpoly.kalChercheuse sécurité - KPoly
« Specter_09 »DarkBazaar · Telegram · XMPPBroker d'accès initiaux (IAB) - Sandstorm

TCDA - TERVALIS CYBER DEFENSE AGENCY
CLASSIFICATION : DIFFUSION RESTREINTE
OPÉRATION « SOUS LE MASQUE NUMÉRIQUE »