S.01Études notariales

Test d'intrusion pour les études notariales et leurs flux de fonds.

Une étude détient les trois choses dont un fraudeur a besoin : la date d'un gros virement, les pièces d'identité des parties et le pouvoir de rendre un acte authentique. Darkmoon teste les messageries, le logiciel de rédaction d'actes, la chaîne de signature à distance et les accès distants de l'étude comme un attaquant le ferait, puis prouve quels chemins mènent aux fonds ou aux dossiers. Mission conduite de bout en bout par les experts sécurité d'ASC-IT, cadre juridique inclus.

72 h
délai de notification d'une violation à la CNIL, art. 33 RGPD
799 €
forfait par mission managée
50
agents IA spécialisés, 142 outils
OTP
espace client sécurisé pour le rapport

S.03Professions réglementées et services
Pourquoi une étude est d'abord une cible de fraude au virement.

Pour l'attaquant, l'étude est un tiers de confiance dont la messagerie annonce quand l'argent bouge et dont les dossiers contiennent tout ce qu'il faut pour se faire passer pour les parties.

New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

Les fonds de la vente sont annoncés à l'avance

L'acquéreur vire le prix, le vendeur attend le solde, la banque débloque le prêt : chaque montant et chaque date figurent dans la messagerie de l'étude des semaines avant la signature. Un RIB substitué envoyé depuis le bon fil la veille du rendez-vous est l'e-mail le plus rentable qu'un attaquant puisse écrire.

FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Pièces d'identité et titres permettent l'usurpation

Cartes d'identité, justificatifs de domicile, procurations, titres de propriété et inventaires de succession permettent à un fraudeur de se faire passer pour un vendeur ou un héritier ailleurs, ou de produire un faux acte. L'exfiltration est silencieuse ; le dommage apparaît des mois plus tard.

$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

L'acte authentique électronique dépend d'une chaîne de signature

Actes signés sur tablette, comparutions à distance en visioconférence, minutier électronique : chaque maillon (certificat, invitation de session, dépôt de pièce) est un nouvel endroit où l'authenticité d'un acte peut être attaquée.

Attack surfaceexposure

Un niveau de sécurité jugé « globalement faible »

En janvier 2025, le directeur général de l'ANSSI a décrit le niveau de sécurité des études notariales comme « globalement faible » et a mis en garde contre la production de faux actes, selon les propos rapportés par la presse spécialisée. Les instances de la profession publient des recommandations de cybersécurité à destination des études.

S.04Surface d'attaque
Six systèmes où une étude perd des fonds ou des dossiers.

Darkmoon part de l'identité du notaire et des clercs et suit chaque système qui lui fait confiance : la messagerie, le logiciel de rédaction, la session de signature, la comptabilité.

Messagerie
Messageries de l'étude et instructions de virement

La boîte qui annonce les dates de signature et les coordonnées bancaires : lacunes MFA, règles de transfert, domaines ressemblants, et absence d'un second canal pour confirmer un RIB.

Logiciel de rédaction d'actes
Logiciel de rédaction d'actes et gestion des dossiers

Les familles de logiciels qui rédigent les actes, conservent les dossiers clients et alimentent le minutier électronique : interfaces web, serveurs locaux, canaux de mise à jour et comptes partagés des clercs.

Signature à distance
Sessions de signature et de comparution à distance

Plateformes de visioconférence, services de signature électronique et invitations de session envoyées par e-mail : vérification d'identité, traitement des liens, dépôt des pièces et certificats derrière la signature.

Comptabilité de l'étude
Comptabilité notariale et accès bancaires

Le système qui tient les fonds clients et émet les virements, les portails bancaires auxquels il se connecte, et les étapes de validation entre une instruction de paiement et le virement.

Accès distant
VPN, bureau à distance et télétravail

Clercs et notaires en télétravail via des boîtiers VPN ou des passerelles de bureau à distance, souvent avec un facteur unique conservé pour un logiciel ancien.

Prestataires / cloud
Prestataires tiers et stockage cloud

Prestataires de visioconférence, d'archivage électronique, stockage cloud, prestataires informatiques disposant d'un accès permanent : jetons, dossiers partagés et comptes qui survivent au dossier qu'ils ont servi.

S.05Chemins d'attaque

De la messagerie d'un clerc au virement de la vente détourné.

Les enchaînements que nous parcourons pendant une mission, chaque étape conservée comme preuve. Noms des parties, hôtes et identifiants sont tokenisés avant d'atteindre le modèle.

01
De la messagerie compromise au RIB substitué

Un mot de passe de clerc hameçonné et une règle de transfert sur les mots « signature » et « virement ». L'attaquant apprend la date et le montant, enregistre un domaine ressemblant et envoie à l'acquéreur un RIB « mis à jour » depuis le fil qu'il connaît déjà. Darkmoon teste la couverture MFA, les règles de messagerie et l'hygiène des domaines dont cette chaîne dépend.

Comment fonctionne le moteur

S.06Ce que Darkmoon teste
Ce que Darkmoon teste dans une mission pour étude notariale.

Cinquante agents spécialisés et 142 outils derrière une liste blanche imposée à la compilation, sur le périmètre que vous autorisez. Chaque constat est qualifié EXPLOITÉ, CONFIRMÉ ou NON CONFIRMÉ avec la requête, la charge ou la capture qui le prouve.

M365 / identité
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Identité et messagerie

Couverture MFA et chemins de contournement, protocoles hérités, règles de transfert, exposition aux domaines ressemblants, autorisations OAuth et rôles privilégiés du tenant de l'étude.

Web / API
$darkmoon run --scope identity
→AS-REP roast · 3 accounts
→Kerberoast · svc_sql cracked
→NTLM relay → DCSync
✓Domain Admin, proven

Logiciel d'actes, signature et applications web

Interfaces du logiciel de rédaction, portails clients, plateformes de signature et de comparution sous le contrôle de l'étude, dépôt de pièces et gestion de session, points d'API et intégrations.

VPN / AD / cloud
Attack surfaceexposure

Accès distant, réseau interne et prestataires

Services VPN et bureau à distance exposés, chemins Active Directory vers les serveurs d'actes, de fichiers et de sauvegarde, partages cloud, accès permanents des prestataires informatiques et d'archivage.

S.07Comment se déroule une mission

De la commande au rapport, en cinq étapes.

Un processus conçu pour être simple côté client et rigoureux côté sécurité.

01
Décrivez votre cible

Un formulaire guidé : type de cible, périmètre et objectifs.

Comment fonctionne le moteur

S.08Preuves et rapport
Des livrables concrets et actionnables.

Pas juste un scan automatisé, un audit structuré, validé et débriefé.

classé
FindingsCVSS
SQL injection9.8
SSRF to metadata9.1
Broken access control8.7
JWT signature bypass7.5
Path traversal6.9

Rapport de pentest détaillé

Vulnérabilités classées par sévérité, preuves techniques, impact business et guidance de remédiation priorisée.

email + OTP
New engagement
Targetapp.acme.test
Scopeweb · API · cloud
Window5 business days
Flat rate€799

Espace client sécurisé

Accès par email et code OTP. Documents contractuels, rapport et échanges centralisés, dispo quand vous voulez.

appel vidéo
Attack surfaceexposure

Réunion de débrief

Un appel vidéo avec un expert pour passer en revue les findings, répondre aux questions et vous guider sur les correctifs.

S.09Où vont vos données
Vos données restent de votre côté de la ligne.

La Privacy Gateway tokenise chaque valeur sensible (IP, noms d'hôtes, URL, e-mails, identifiants, chemins internes) sur votre machine avant qu'elle n'atteigne le modèle, puis la réhydrate localement. Auto-hébergez tout le moteur avec un LLM local, ou laissez nos experts conduire la mission managée : dans les deux cas, les preuves restent dans un espace que vous contrôlez.

S.10Contexte réglementaire
Pas un secteur NIS2, mais un secret général et absolu.

Les notaires ne sont pas un secteur listé aux annexes I ou II de NIS2. Leurs obligations de sécurité découlent du secret professionnel, des textes sur l'acte authentique électronique, du RGPD et des attentes des banques, des assureurs et des instances de la profession, qui publient des recommandations de cybersécurité.

Secret professionnel : loi du 25 ventôse an XI et code de déontologie

L'article 23 de la loi du 25 ventôse an XI interdit de délivrer expédition ou de donner connaissance des actes à d'autres que les parties intéressées, leurs héritiers ou ayants droit, sauf ordonnance du président du tribunal judiciaire. L'article 8 du décret n° 2023-1297 portant code de déontologie dispose que « le secret professionnel est général et absolu » et s'impose à toute personne placée sous l'autorité du notaire.

Acte authentique électronique : décret n° 2005-973

Le décret n° 2005-973 du 10 août 2005, modifié par le décret n° 2020-395, régit les actes établis sur support électronique, leur signature et leur conservation, y compris la comparution à distance. L'authenticité d'un acte dépend désormais d'une chaîne informatique dont le maillon le plus faible peut être testé.

RGPD : articles 32 et 33

L'article 32 impose des mesures techniques et organisationnelles appropriées au risque ; l'article 33 impose de notifier une violation de données à la CNIL dans les 72 heures. Pièces d'identité, données successorales et matrimoniales figurent parmi les dossiers les plus sensibles qu'une étude détient.

NIS2 par ricochet seulement

Les notaires ne figurent pas aux annexes I ou II de NIS2. La directive n'atteint une étude que par ses donneurs d'ordre : lorsqu'une banque, une collectivité ou un client institutionnel est lui-même une entité essentielle ou importante, l'article 21(2)(d) l'oblige à gérer la sécurité de sa chaîne d'approvisionnement, et l'étude reçoit alors questionnaires et clauses contractuelles. La loi de transposition française n'est pas en vigueur au 4 octobre 2026.

Cette section décrit le contexte juridique au 4 octobre 2026 et ne constitue pas un conseil juridique : vérifiez vos obligations avec votre chambre et votre conseil. Darkmoon ne certifie pas la conformité ; il produit des constats documentés et reproductibles que vous pouvez présenter à vos associés, à votre assureur ou à votre chambre comme élément de preuve.

S.11Cas d'usage
Une étude après une tentative de détournement sur les fonds d'une vente.

Un acquéreur appelle l'étude pour confirmer un « nouveau RIB » reçu par e-mail la veille de la signature. Le virement est arrêté à temps, mais les associés veulent savoir comment l'attaquant a lu le fil. Ils commandent une mission managée sur les messageries de l'étude, l'interface web du logiciel de rédaction, la passerelle de bureau à distance et le stockage cloud. Darkmoon trouve un compte de clerc sans second facteur, une règle de transfert créée depuis une localisation inconnue et un dossier cloud de pièces d'identité partagé par lien public.

Résultat

Des constats exploités avec leurs preuves, un rapport débriefé dans l'espace client sécurisé, un plan de correction pour le prestataire informatique, et une procédure de confirmation des RIB que l'étude peut présenter aux banques et à son assureur.

Pentest on Demand
€799/ mission
  • Pentest complet sur le périmètre défini
  • Cadre légal et autorisations inclus
  • Rapport détaillé avec preuves et recommandations
  • Espace client sécurisé avec accès OTP
  • Réunion vidéo de débrief avec un expert
  • Cadrage personnalisé par notre équipe
S.12Tarif

Un forfait clair, affiché en amont.

Le prix est connu avant paiement. Pas de devis, pas de surprise. Prix indicatif, ajusté au périmètre final. Si le cadrage modifie le périmètre et le prix, vous en êtes informé avant que quoi que ce soit ne démarre.

Cadre légal & autorisations inclus

S.13Questions fréquentes
Ce qu'un notaire associé demande en premier.

Un test d'intrusion peut-il toucher les systèmes qui contiennent les actes et les pièces d'identité ?

Oui, dans le cadre d'une autorisation signée. La mission commence par une autorisation de test, un périmètre et des clauses de responsabilité signés électroniquement, et l'étude décide des systèmes inclus. Les expositions sont confirmées sur des dossiers et des comptes de test, les preuves restent dans un espace client que vous contrôlez, et la Privacy Gateway tokenise hôtes, e-mails et identifiants avant qu'ils n'atteignent le modèle.

NIS2 s'applique-t-elle aux notaires ?

Les notaires ne sont pas un secteur listé aux annexes I ou II de NIS2. La directive atteint une étude indirectement, quand une banque, une collectivité ou un client institutionnel, lui-même entité essentielle ou importante, répercute ses exigences au titre de l'article 21(2)(d). Vos obligations directes viennent du secret professionnel et de l'article 32 du RGPD.

Testez-vous la plateforme de signature et de comparution à distance ?

Nous testons ce que l'étude contrôle : les comptes, les invitations, les dépôts de pièces et les intégrations des plateformes qu'elle utilise, sur des dossiers de test. L'infrastructure du prestataire lui-même est hors périmètre, sauf s'il l'autorise.

La comptabilité de l'étude et les virements des fonds de la vente sont-ils dans le périmètre ?

Oui, pour la part que l'étude contrôle : les comptes et les droits sur le logiciel de comptabilité notariale, les étapes de validation entre une instruction de paiement et le virement, l'accès aux portails bancaires et le second canal utilisé pour confirmer un changement de RIB. Nous testons la couverture MFA, les règles de messagerie, l'exposition aux domaines ressemblants et la logique de validation sur des dossiers de test ; les systèmes de la banque et les plateformes de la profession restent hors périmètre. Le rapport documente le chemin et le contrôle qui manquait.

Combien coûte la mission et combien de temps dure-t-elle ?

Le forfait Pentest on Demand est de 799 € par mission, affiché avant paiement et ajusté au périmètre final après l'appel de cadrage. Le délai est fixé dans le cadre contractuel, en général quelques jours ouvrés après le cadrage.

Que devons-nous fournir ?

Une autorisation écrite pour les cibles du périmètre (le cadre légal signé à la commande), les URL, noms d'hôtes ou plages réseau à tester, des comptes de test lorsque le test authentifié compte, et un contact pour l'appel de cadrage. Nos experts confirment le périmètre et les contraintes avec vous avant le démarrage.

Peut-on partager le rapport avec notre assureur, nos clients ou nos auditeurs ?

Oui. Le rapport vous appartient. Il documente chaque constat avec sa preuve, sa sévérité et ses recommandations de correction : il peut être remis à un assureur cyber, au service achats d'un client ou à un auditeur comme description factuelle et datée de ce qui a été trouvé. C'est une preuve, pas une certification.

Que se passe-t-il après le rapport ?

Vous recevez une liste de corrections priorisée avec la preuve de chaque constat, un débrief pour la parcourir, et la possibilité de retester une fois les corrections appliquées. Les équipes qui auto-hébergent peuvent planifier des campagnes récurrentes (Pro) pour rejouer les mêmes vérifications après chaque changement ; l'agent de remédiation Pro peut aussi ouvrir des pull requests de correctifs validés en sandbox, à relire par vos développeurs.

S.14Pour aller plus loin
Approfondir

S.15Suite
Trouvez le chemin vers les fonds de la vente avant un fraudeur.

Commandez une mission managée sur vos messageries, votre logiciel d'actes et vos accès distants, ou parlez d'abord du périmètre avec l'équipe.