Social Engineering Village

Hackfest SECTF 2026

Recueillez de l'OSINT sur une vraie entreprise canadienne, puis appelez-la en direct depuis une cabine insonorisée, devant public. Personne n'est victime, tout le monde apprend.

  • 10 au 25 oct.Phase OSINT
  • Ven. 30 oct.Appels en direct
  • Sam. 31 oct.Shmooze Off
Formation, 28 et 29 octobre OSINT/Social Engineering Bootcamp Deux jours intensifs avec Shane MacDougall, organisateur du SECTF et double lauréat du black badge DEF CON. Niveau avancé, en anglais. Voir la formation

Inscription

  1. Inscrivez-vous au SECTF sur Eventbrite

    Frais de 25 $ CAD, remboursables : vous les récupérez en vous présentant au concours.

    S'inscrire au SECTF
  2. Procurez-vous un billet du Hackfest

    Le SECTF se déroule pendant le Hackfest : un billet du Hackfest est aussi requis pour participer.

    Acheter un billet
  3. Envoyez vos cibles par courriel

    Écrivez à [email protected] avec :

    • Votre nom ou pseudonyme
    • 5 entreprises cibles proposées : elles doivent être canadiennes, et vous ne devez avoir aucun lien avec aucune d'elles
    • L'adresse courriel et le numéro de téléphone où vous joindre
    Écrire à [email protected]
  4. Lisez les règlements

    Tous les règlements du concours sont ci-dessous. Apprenez-les et respectez-les.

    Voir les règlements

Frais d'inscription : les 25 $ CAD sont remboursés si (et seulement si) a) vous retirez votre candidature dans les 21 jours suivant son dépôt, ou b) vous vous présentez et participez au concours. Si vous ne vous présentez pas, ou si vous vous présentez sans participer, les frais ne sont pas remboursés et vont au fonds bière, nourriture et festivités de tous les autres participants. Pas de frais, pas de participation.

Règlements

Lisez ATTENTIVEMENT TOUTES LES RÈGLES. Il incombe à chaque participant de connaître et de respecter toutes les règles. Toute violation d'une règle peut entraîner la disqualification immédiate du participant et l'exposer à des poursuites pénales ou civiles.

Ces règles sont conçues pour vous protéger. Apprenez-les et respectez-les !

Phase 1

Défi de collecte d'informations OSINT

Du 10 au 25 octobre 2026, minuit, heure du Pacifique

  • Chaque participant recevra par courriel le nom et l'URL de l'entreprise ciblée.
  • Une liste des drapeaux à collecter, avec le pointage de chacun, sera fournie à chaque participant au début du concours. Chaque participant aura jusqu'au 25 octobre à minuit, heure du Pacifique, pour collecter les drapeaux, puis compléter et soumettre un rapport conformément au règlement.
  • Chaque participant devra recueillir un maximum d'informations en utilisant exclusivement des sources de renseignement publiques et ouvertes (OSINT). Cela inclut, sans s'y limiter, les réseaux sociaux, les sites web, les forums, etc. La source de chaque drapeau doit être citée et accessible aux juges. Toute source citée que les juges ne peuvent pas consulter ne sera pas prise en compte.
  • Il est interdit aux participants d'appeler, d'écrire ou de contacter l'entreprise ciblée à des fins d'OSINT, à la seule exception d'appeler un numéro pour vérifier qu'il fonctionne.
  • Chaque participant devra rédiger un rapport à partir des informations obtenues pendant cette phase. Le rapport liste tous les drapeaux trouvés, ainsi que les prétextes proposés pour les appels d'ingénierie sociale.
  • Le dossier DOIT contenir la liste des numéros de téléphone à composer. Aucun numéro ne sera appelé pendant la phase deux s'il ne figure pas au dossier, ou s'il n'a pas été découvert lors des appels du concours.
  • Les participants doivent soumettre leur rapport pour examen à [email protected] au plus tard le 25 octobre 2026 à minuit, heure du Pacifique. Un rapport en retard peut entraîner votre disqualification : remettez un rapport partiel au besoin.

Phase 2

Appels en direct

Vendredi 30 octobre, dès 9h30

  • La phase deux a lieu le vendredi 30 octobre au village Hackfest SECTF : introduction et règlements à 9h00, premier appel à 9h30.
  • APPORTEZ DANS LA CABINE UNE COPIE DE TOUS LES NUMÉROS DE TÉLÉPHONE ET NOMS VÉRIFIÉS DES PERSONNES QUE VOUS ALLEZ APPELER. Une fois votre appel commencé, vous ne pourrez composer que ces numéros, ou d'autres obtenus pendant votre ou vos appels.
  • L'ordre des participants est tiré au sort, mais les plages horaires peuvent être organisées pour augmenter les chances de joindre les représentants de l'entreprise cible. Par exemple, les participants ayant des cibles sur la côte Est passent en premier, et ceux ayant des cibles sur la côte Ouest passent plus tard dans la journée. Des aménagements sont prévus pour les conférenciers ayant des conflits d'horaire.
  • Pendant sa plage horaire, chaque participant est placé dans une cabine insonorisée et dispose d'exactement 25 minutes pour appeler l'entreprise cible et capturer autant de drapeaux que possible. Les drapeaux capturés pendant cette phase valent le maximum de points.
  • Le chronomètre s'arrête pendant que vous êtes en attente ou que vous attendez qu'une personne réponde (5 minutes au maximum). Pendant ce délai de grâce, le chronomètre ne tourne que lorsque vous parlez à quelqu'un. Si une personne cherche des informations pendant la conversation, le chronomètre continue de tourner. Choisissez des numéros que vous savez desservis pour maximiser vos chances.
  • Avant le concours, les participants doivent fournir la liste de tous les numéros qu'ils ont l'intention d'appeler, ainsi que ceux qu'ils souhaitent usurper. Aucun appel ne sera fait vers un numéro absent de votre dossier. Si vous obtenez un autre numéro pendant votre appel, vous pouvez l'utiliser, mais nous ne pouvons pas et ne voulons pas usurper un numéro qui n'a pas été fourni à l'avance.
  • Tous les numéros de téléphone doivent être au Canada ou aux États-Unis.
  • Chaque drapeau ne peut être compté qu'une seule fois. Si vous obtenez un drapeau partiel, par exemple le produit antivirus mais pas son numéro de version, vous pouvez faire un deuxième appel pour obtenir la version.
  • À aucun moment pendant le CTF, les participants ne peuvent tenir des propos visant à faire craindre, ou ayant pour effet de faire craindre, au représentant de l'entreprise cible pour sa sécurité, celle de ses proches ou celle de ses collègues. Se faire passer pour un agent des forces de l'ordre ou un représentant du gouvernement est illégal et interdit.
  • Seuls les employés de l'entreprise cible peuvent être appelés. Cela peut inclure les employés contractuels.
  • Aucun langage harcelant ou obscène ne sera autorisé ni toléré.
  • Les informations personnelles qui ne sont pas directement liées à l'emploi du représentant ne doivent être ni demandées ni collectées. Cela inclut le numéro d'assurance sociale, l'adresse personnelle, les noms des enfants, etc.
  • L'idée du concours : personne ne doit être victime. Les compétences en ingénierie sociale peuvent être démontrées sans activités contraires à l'éthique. Le concours met l'accent sur les compétences des participants, et non sur les dommages qu'ils peuvent causer. Notre objectif est de sensibiliser les organisations à la menace que représente aujourd'hui l'ingénierie sociale. Selon la nature de l'infraction, une violation de ces règles entraîne un avertissement ou la disqualification. Une deuxième infraction entraîne la disqualification.
  • Faites preuve de bon sens : si quelque chose vous semble contraire à l'éthique, ne le faites pas. Si vous avez des questions, demandez à un juge.

Phase 3

Shmooze Off

Samedi 31 octobre, dès 9h30

  • Tous les concurrents de vendredi passent à la finale du samedi, au village SECTF : introduction à 9h00, premier appel à 9h30.
  • Les participants appellent une entreprise choisie au hasard. La cible et les drapeaux leur sont remis 30 minutes avant leur appel. Ils peuvent faire appel au public pour rechercher la cible, trouver des numéros et des noms de contacts, et bâtir un prétexte.
  • L'ordre des appels est déterminé par roche-papier-ciseaux, tirage au sort ou toute autre méthode aléatoire convenue par les participants.

Règles générales et définitions

Drapeaux
Une liste personnalisée d'informations précises, que vous devrez découvrir pendant la phase de collecte d'informations et lors de vos appels. Le jury établit la liste, et des points sont attribués pour chaque élément correctement trouvé (et documenté). La liste vous est remise avec votre dossier d'information si vous êtes sélectionné.
Pointage
Une grille de pointage détaillée est fournie à tous les participants. En général : un demi-point pour chaque drapeau dans le rapport écrit, plus la note de qualité du rapport. Chaque drapeau obtenu pendant la phase d'appels vaut un point entier. Pendant le Shmooze Off, chaque drapeau vaut un point. Le gagnant est le participant qui accumule le plus de points.
Frais d'inscription
Afin d'éviter les absences, tous les candidats sélectionnés doivent verser un dépôt entièrement remboursable de 25 $ (les frais d'inscription Eventbrite) pour participer. Le dépôt est remboursé lorsque le participant se présente à sa plage horaire. Des places en attente sont prévues pour remplacer les absents, mais elles ne garantissent pas une place. Une fois avisé de sa sélection, un participant dispose de 72 heures pour verser le dépôt, sans quoi il sera remplacé par un autre participant.

Horaire du village

Sous réserve de modifications. Salle Social Engineering CTF (308AB).

Voir l'horaire complet du Hackfest

Vendredi 30 octobre

Jour 1 : appels en direct

  1. 9h00

    Introduction et règlements

  2. 9h15

    Tirage des plages d'appel

  3. 9h30

    Participant #1

  4. 10h15

    Participant #2

  5. 11h00

    Participant #3

  6. 12h00

    Conférence FR 20 min

    "Level up" ta vie avec l'ingénierie sociale

    CynQuébec

    Les tactiques des manipulateurs, retournées pour vous faciliter la vie : reconnaître le vendeur trop insistant, le scammer qui vous met en confiance et le « small talk » qui n'est pas sincère.

    Détails de la conférence
  7. 12h30

    Pause dîner

  8. 13h00

    Participant #4

  9. 13h45

    Participant #5

  10. 14h30

    Participant #6

  11. 15h15

    Participant #7

  12. 16h00

    Participant #8

  13. 16h45

    Participant #9

  14. 17h30

    Participant #10

  15. 18h00

    Fin de la journée 1

Samedi 31 octobre

Jour 2 : Shmooze Off

  1. 9h00

    Introduction, retour et règles d'appel du jour 2

  2. 9h15

    Tirage des plages d'appel

  3. 9h30

    Participant #1

  4. 10h30

    Conférence EN 50 min

    Scammers Keep Winning: Why Humans and AI Fall for the Same Hustles

    Alex Kasper

    Les vieilles arnaques marchent encore, sur les humains comme sur les agents IA. À partir d'enregistrements d'attaques réelles, une façon pratique de disséquer une attaque selon ce qu'elle veut vous faire croire et faire, pas selon son apparence.

    Détails de la conférence
  5. 11h30

    Participant #2

  6. 12h15

    Pause dîner

  7. 13h00

    Conférence FR 50 min

    Persona Non Grata : Investigation OSINT d'une opération d'influence IA. De la fausse journaliste au wallet de crypto !

    Nadia Vigneault

    Katarina Vogel, journaliste à Bruxelles, 12 400 abonnés : elle n'existe pas. L'investigation OSINT complète d'une opération d'influence IA, de l'avatar Midjourney au wallet crypto lié à une adresse sanctionnée, chaque outil démontré en direct.

    Détails de la conférence
  8. 14h00

    Participant #3

  9. 15h00

    Participant #4

  10. 16h30

    Mot de la fin

  11. 17h40

    Cérémonie de clôture et remise des prix

Résultats passés

Ce que de vraies entreprises canadiennes ont révélé à nos participants, au téléphone.

2024

Une légère amélioration, mais encore beaucoup trop d'informations divulguées

Cibles

  • Ministère de la Cybersécurité et du Numérique (MCN)
  • Sobeys
  • Bombardier
  • Québecor
  • IKEA
  • CN
  • Best Buy

Statistiques

  • 100 %ont donné des informations détaillées sur leur client de courriel
  • 90 %ont divulgué des informations sur les badges, les caméras de sécurité ou le contrôle d'accès
  • 90 %ont partagé des informations personnelles et leur parcours dans l'entreprise
  • 78 %ont donné la version de leur système d'exploitation, et 45 % le service pack exact
  • 78 %ont divulgué des informations sur leur Wi-Fi
  • 67 %ont donné des informations détaillées sur leur navigateur
  • 45 %ont visité une URL fournie par l'appelant
  • 25 %ont donné l'emplacement de leurs caméras de surveillance

Tous les pare-feux du monde sont inutiles si quelqu'un peut simplement appeler vos employés et obtenir les clés du royaume. Cette année, des gens ont littéralement ouvert leur gestionnaire des tâches pour les hackers.

Patrick Mathieu, organisateur du Hackfest

2023

Toutes les cibles ont divulgué des informations utiles pour une attaque à distance ou sur place

Cibles

  • CIMA+
  • Société de transport de Montréal
  • Princess Auto
  • Walmart
  • Omni Hotels
  • et d'autres

Statistiques

  • 100 %ont divulgué des informations sur leur Wi-Fi
  • 100 %ont divulgué leur fournisseur de déchiquetage sécurisé et l'horaire de collecte
  • 100 %ont donné des informations détaillées sur leur client de courriel
  • 100 %ont partagé des informations personnelles et leur parcours dans l'entreprise
  • 83 %ont visité une URL fournie par l'appelant
  • 83 %ont donné la version de leur système d'exploitation et de leur service pack
  • 83 %ont donné des informations détaillées sur leur navigateur
  • 83 %ont donné des informations détaillées sur le réseau interne
  • 50 %ont divulgué des informations sur les badges, les caméras de sécurité ou le contrôle d'accès

Tous les pare-feux et proxys du monde sont inutiles quand je peux simplement appeler une entreprise et convaincre un employé de tout déballer. L'appel ne laisse même pas une entrée dans un journal.

Shane MacDougall, organisateur du concours

2019

321 appels sur deux jours, 12,5 heures au téléphone

Cibles

  • 3M
  • Loblaw
  • CN
  • Irving Oil
  • L'Oréal
  • Ceridian

Statistiques

  • 66 %des entreprises ont révélé des informations détaillées : système d'exploitation, version du client de courriel, antivirus, navigateur, blocage USB (87,5 % en 2017)
  • 100 %des cibles ont donné des détails sur leurs systèmes de vidéosurveillance (63 % en 2017)
  • 50 %des entreprises ont coupé court aux appels
  • Certaines ont donné de l'information après avoir dit qu'elles étaient inquiètes

2018

Cibles

  • Hydro-Québec
  • Bell Canada
  • Banque Nationale du Canada
  • Banque de Montréal
  • Shell Canada
  • CN
  • Metro inc.
  • Télé-Québec

Statistiques

  • 100 %ont donné la version de leur système d'exploitation et de leur service pack
  • 88 %ont donné des informations détaillées sur leur navigateur
  • 75 %ont visité une URL fournie par l'appelant
  • 75 %ont divulgué des informations sur leur Wi-Fi
  • 75 %ont donné des informations détaillées sur le réseau interne
  • 75 %ont partagé des informations personnelles et leur parcours dans l'entreprise
  • 63 %ont divulgué leur fournisseur de déchiquetage sécurisé et l'horaire de collecte
  • 63 %ont donné des informations détaillées sur leur client de courriel

2017

Première édition

Marco Estrela (Gardien Virtuel) a terminé premier, avec le plus de drapeaux.

Votre organisation figure dans la liste? Pour des résultats plus détaillés, écrivez à [email protected].

Tous les CTF