L’entreprise portugaise de cybersécurité fondée en 2022 et responsable de certaines découvertes de vulnérabilités les plus pertinentes dans le cadre international dans les derniers mois, a officiellement lancé son activité commerciale en Espagne.
L’entreprise s’est implantée sur le marché espagnol avec une carte internationale de clients dans des pays comme l’Angleterre, l’Allemagne et l’Espagne. Dans ce dernier marché, votre ambition devient la société de référence pour toutes les organisations qui ont besoin de déterminer, de manière continue et démontrable, qu’une partie de votre surface d’exposition numérique est réellement exploitable par un attaquant.
Moteur de IA basé sur des agents
Les services d’Ethiack se différencient des tests annuels traditionnels — qui offrent seulement une photo statique donnée en cas de question de semestre — et des découvertes de vulnérabilités conventionnelles, les éléments se limitant à inscrire des listes interminables d’alertes ordonnées par une critique théorique, sans réfléchir à ce que un atacante peut être exploité dans la pratique.
Ethiack est impliqué dans la logique du voyage de votre moteur d’IA basé sur des agents, Hackian, qui planifient en permanence la surface d’attaque, enchaînent les routes d’intrusion, exécutent des routines d’exploitation et proposent une étude de concept à chaque fois confirmée. Le résultat, selon les données de l’entreprise, est un taux de faux positifs inférieur à 0,5%.
Ethiack est né en 2022 à Coímbra, la ville qui a accueilli l’université la plus ancienne du Portugal (fondée en 1290, une décennie après Salamanque) et qui est toujours la principale universitaire du pays. L’entreprise a fait ses premiers pas dans l’Institut Pedro Nunes — l’incubateur vinculé à l’Université de Coímbra, reconnue à diverses occasions comme l’une des meilleures du monde — et a fait ce saut sur le marché international.
La société était fondée par André Baptista et Jorge Monteiro, deux profils complémentaires. Monteiro, PDG, apporte la vision du commerce et de l’internationalisation. Baptista, directeur de la technologie (CTO), est probablement le hacker le plus reconnu de la péninsule ibérique. Né à Coímbra en 1994 et diplômé de son université, il a obtenu le titre de Hacker Más Valioso en 2018 lors du concours H1-202, organisé par HackerOne à Washington ; une distinction qui a valorisé l’apodo de «Cristiano Ronaldo de la cybersécurité» dans la presse portugaise.
En août 2024, il a revalidé son titre à Las Vegas lors d’un concours par invitation centrale sur TikTok et Epic Games, converti en un des cinq hackers du monde en se connectant à deux occasions. Il est également professeur invité du Master en sécurité informatique de l’Université de Porto et entrepreneur de l’équipe portugaise dans le cadre du European Cyber Security Challenge.
Un historique de découvertes avec une envergure internationale
L’équipe d’enquête d’Ethiack, dirigée par André Baptista, a récemment identifié une vulnérabilité critique d’exécution à distance du code dans Ruby on Rails, le framework web de code ouvert qui prend en charge plus de millions d’applications et certaines des plates-formes numériques les plus grandes du monde. L’erreur, dénommée KindaRails2Shell et enregistrée comme CVE-2026-66066 avec une note de 9.5, est localisée sur le processeur d’images prédéterminé du framework : bastaba avec lequel un utilisateur aura une image (une photo de profil, un avatar ou une miniature) pour ouvrir la porte de la lecture des archives, l’exécution d’un code malveillant et, en dernière instance, le contrôle total du serveur.
Ethiack a notifié discrètement l’équipe de Ruby on Rails et a coordonné avec lui le processus de divulgation responsable. L’entreprise conseille d’actualiser le framework peut ne pas être suffisante : la solution complète nécessite plusieurs étapes, y compris l’actualisation indépendante d’une bibliothèque de processus d’images de troisièmes, car de nombreuses implémentations peuvent se poursuivre en appliquant le code principal.
Semanas avant, l’enquêteur Rafael Castilho avait documenté quatre vulnérabilités dans GeoNetwork, le catalogue de métadonnées géospatiales développé à l’origine par la FAO et géré actuellement par l’Open Source Geospatial Foundation. Deux d’entre eux peuvent être encadrés pour enregistrer l’exécution à distance du code sans nécessité d’informations d’identification.
Cela est particulièrement sensible en Europe, car GeoNetwork est un pilier central des infrastructures de données spatiales du continent et soutient le géoportail INSPIRE. Ethiack a identifié 121 installations installées qui exécutaient des versions vulnérables dans 39 pays — dont 89 % appartiennent aux agences gouvernementales, militaires ou nationales, dont l’Europe représentait 77,7 % du total — et ont été mises en contact avec les organisations affectées avant qu’elles n’aient un parche officiel.
Cela se résume à une liste d’enquêtes anticipées réalisées par Ethiack, entre ceux qui sont de forme nationale :
· En OpenClaw : https://ethiack.com/info-hub/research/one-click-rce-openclaw
· En Grafana : https://ethiack.com/info-hub/research/grafana-cve-2025-6023-bypass-a-echnical-deep-dive
· En Git : https://ethiack.com/info-hub/research/git-arbitrary-configuration-injection-cve-2023-29007
Ciberdefensa : la continuité opérationnelle sans pauses
La technologie d’Ethiack est actuellement utilisée dans nos activités où la continuité de fonctionnement ne permet aucune pause. Dans le cadre de la défense, l’entreprise a participé au projet de piratage économique par l’IA développé par l’État maire des forces armées du Portugal, en collaboration avec le commandant des opérations de défense spatiale. Ce projet est destiné à automatiser et à augmenter la fréquence des tests de sécurité dans les trois temps des forces armées et à être conçu pour fonctionner également dans les rouges aisladas (air-gapped). Le travail a été achevé en juin 2026 et a été validé le 31 août par l’Agence pour la modernisation administrative (AMA) et la Commission européenne.
Fuera del ambito militaire, entre les cas d’exito publiés par la propre entreprise de l’Université de Porto, avec plus de 5.000 actifs protégés et deux millions d’euros en pertes potentielles évitées au cours de 2025, et le groupe pharmaceutique Bluepharma, avec des millions d’actifs critiques bas surveillance permanente. Au total, Ethiack a signalé plus de 150 000 vulnérabilités exploitables et a évité des dommages financiers estimés à plus de 150 millions d’euros pendant la majeure partie de l’année 2025.
Espagne, en pleine ébullition régulatrice
L’entrée d’Ethiack en Espagne coïncide avec un moment de grande pression réglementaire sur le marché local. La transposición de la Directiva NIS2, qui étendra à des kilomètres de entités l’obligation de gérer le droit numérique et de notifier les incidents sur des lieux stricts, dépend de la procédure parlementaire aux Cours et accumule un retour qui a provoqué des annonces et des actions formelles de la part de la Commission européenne. C’est le cas de DORA, pleinement applicable au secteur financier ; l’Esquema Nacional de Seguridad (ENS), qui exige les administrations publiques et leurs fournisseurs réalisant des auditoires et des essais périodiques ; et le Règlement de Ciberresiliencia (CRA), qui a les premières obligations de signaler les vulnérabilités, doit entrer en vigueur ce mois-ci.
Ethiack a identifié 121 installations installées qui exécutent des versions vulnérables dans 39 pays, soit 89 % de celles qui appartiennent à des agences gouvernementales, militaires ou nationales.
Pour Jorge Monteiro, cofondateur et PDG d’Ethiack : « L’Espagne est un marché naturel pour nous. Nous partageons un cadre réglementaire européen et, dans de nombreux cas, les mêmes groupes d’entreprises opèrent à l’étranger. Nous travaillons avec des organisations espagnoles et nous pensons que c’est toujours le cas : nous devons gérer des listes infinies d’alertes théoriques et nous efforcer de mitiger le risque réel démontré».
De son côté, André Baptista, cofondateur et CTO de l’entreprise, a affirmé : « Lorsqu’il y a une chute critique qui affecte un million d’applications ou les portails géographiques de plusieurs décennies de pays, le fait que le problème réel n’est pas la faute des outils, même si le temps transparaît entre l’apparition d’un vulnérabilité et le moment où quelqu’un comprend si est exploitable. Dans cette brecha, c’est là que l’on agit et c’est exactement ce qui nous aide à arrêter».
En décembre 2024, Ethiack a créé un rond de financement d’une demi-million d’euros dirigé par la société de capital privé Explorer Investments, avec la participation de CoreAngels, Startup Wise Guys, Aralab, Amena Ventures, Start Ventures et l’investisseur Paulo Marques, avec l’objectif d’accélérer son expansion internationale. L’entreprise possède la certification ISO 27001 et a été récompensée par le World Summit Award, l’initiative des nations unies qui reconnaissent l’excellence en matière d’innovation numérique mondiale.
