Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Meta accepte de payer 25 millions de dollars à Trump après sa plainte sur la suspension de ses comptes

Le PDG de Meta, Mark Zuckerberg (C), assiste à la cérémonie d'investiture de Donald Trump en tant que 47e président des États-Unis dans la rotonde du Capitole à Washington, DC, le 20 janvier 2025. (AP)
Le PDG de Meta, Mark Zuckerberg (C), assiste à la cérémonie d'investiture de Donald Trump en tant que 47e président des États-Unis dans la rotonde du Capitole à Washington, DC, le 20 janvier 2025. (AP)
Short Url
  • Meta a accepté de payer 25 millions de dollars de dédommagements à Donald Trump pour mettre fin à ses poursuites engagées après la suspension en 2021 de ses comptes Facebook et Instagram
  • Le président américain avait porté plainte contre Meta et son fondateur, Mark Zuckerberg, en estimant être victime de censure après avoir été exclu de Facebook et d'Instagram le 7 janvier 2021

WASHINGTON: Meta a accepté de payer 25 millions de dollars de dédommagements à Donald Trump pour mettre fin à ses poursuites engagées après la suspension en 2021 de ses comptes Facebook et Instagram, a annoncé mercredi à l'AFP un porte-parole du groupe.

Le président américain avait porté plainte contre Meta et son fondateur, Mark Zuckerberg, en estimant être victime de censure après avoir été exclu de Facebook et d'Instagram le 7 janvier 2021, lors de son premier mandat, pour avoir encouragé ses partisans lors de l'assaut du Capitole à Washington la veille.

Le Wall Street Journal a été le premier à faire état de cet accord, dont un porte-parole de Meta a ensuite confirmé la teneur à l'AFP.

La décision sans précédent de Meta avait été imitée à l'époque par la plupart des réseaux sociaux grand public, dont Twitter.

Meta avait annoncé deux ans plus tard mettre fin à la suspension des comptes de Donald Trump.

Depuis son retour à la Maison Blanche le 20 janvier, le républicain a beaucoup misé sur les magnats de la technologie, oubliant sa rancune à l'égard de Mark Zuckerberg, qui a assisté à sa cérémonie d'ouverture.

Le patron du groupe californien a multiplié les annonces ce mois-ci pour aligner sa société avec la nouvelle administration américaine.

Il a nommé plusieurs alliés du président à des postes clefs et mis fin à des programmes (anti-désinformation, pro-diversité, pro-modération des contenus) très critiqués par les conservateurs.


Suède: l'homme ayant brûlé des exemplaires du Coran en 2023 tué par balles

Salwan Momika, un Irakien de 38 ans qui avait organisé plusieurs incendies et profanations de Coran en Suède, a été tué lors d'une fusillade. (FILE/AFP)
Salwan Momika, un Irakien de 38 ans qui avait organisé plusieurs incendies et profanations de Coran en Suède, a été tué lors d'une fusillade. (FILE/AFP)
Short Url
  • Salwan Momika, qui avait déclenché des manifestations de colère dans des pays musulmans en 2023 en brûlant des exemplaires du Coran en Suède, a été tué par balles au sud-ouest de Stockholm dans la nuit de mercredi à jeudi
  • Une enquête pour meurtre a été ouverte et la police a annoncé en milieu de matinée que cinq personnes avaient été arrêtées

STOCKHOLM: Salwan Momika, qui avait déclenché des manifestations de colère dans des pays musulmans en 2023 en brûlant des exemplaires du Coran en Suède, a été tué par balles au sud-ouest de Stockholm dans la nuit de mercredi à jeudi.

Un tribunal de Stockholm devait rendre son jugement jeudi sur les accusations d'incitation à la haine portées contre lui. Il a indiqué avoir reporté sa décision au 3 février "suite à la confirmation du décès de M. Momika".

La police a expliqué avoir été appelée pour des tirs mercredi soir dans un immeuble d'habitation à Sodertälje, à 40 km au sud-ouest de Stockholm, où vivait cet Irakien de confession chrétienne.

A son arrivée dans l'immeuble, elle a trouvé "un homme touché par balles qui a été emmené à l'hôpital", avant d'indiquer plus tard qu'il était mort, sans citer son nom.

Une enquête pour meurtre a été ouverte et la police a annoncé en milieu de matinée que cinq personnes avaient été arrêtées.

"Je peux confirmer que nous enquêtons sur le meurtre de Salwan Momika", a dit de son côté le procureur Rasmus Öman à l'AFP.

"Nous n'en sommes qu'au stade initial, cela ne fait même pas 24 heures. Il y a donc beaucoup d'informations à recueillir. Cinq personnes soupçonnées d'être impliquées dans cette affaire ont été arrêtées", a-t-il ajouté.

Selon plusieurs médias, Momika était en direct sur les réseaux sociaux et son meurtre a peut-être été filmé. Le quotidien Aftonbladet affirme que le meurtrier a pu s'infiltrer dans l'immeuble par le toit.

En août, Momika, ainsi qu'un autre homme, Salwan Najem, ont été renvoyés en jugement pour "agitation contre un groupe ethnique" à quatre reprises au cours de l'été 2023.

Selon l'acte d'accusation, le duo a profané le Coran, y compris en le brûlant tout en faisant des remarques désobligeantes sur les musulmans, notamment une fois à l'extérieur d'une mosquée de Stockholm.

"Je suis le prochain sur la liste", a dit Salwan Najem sur X après la mort de Momika.

-Permis de séjour révoqué-

En mars 2023, Momika s'était rendu en Norvège après la révocation de son permis de séjour suédois mais il avait été expulsé du pays et était revenu en Suède.

L'agence suédoise des Migrations avait révoqué le permis de séjour de Momika, disant qu'il leur avait fourni de fausses informations lors de sa demande d'asile. Un permis temporaire lui avait cependant été octroyé, faute de pouvoir le renvoyer en Irak.

Les relations entre la Suède et plusieurs pays du Moyen-Orient se sont déteriorées à l'été 2003 en raison des actes de profanation du Coran perpétrés par les deux hommes.

En juillet 2023, des manifestants irakiens ont pris d'assaut l'ambassade de Suède à Bagdad à deux reprises, déclenchant la seconde fois des incendies dans l'enceinte de la représentation diplomatique.

En août de la même année, le service de renseignement suédois Sapo avait relevé son niveau de menace à quatre sur une échelle de cinq, les profanations du Coran ayant fait du pays une "cible prioritaire".

Le gouvernement suédois a condamné ces profanations tout en rappelant que la liberté d'expression et de réunion était protégée par la Constitution.

En octobre 2023, un tribunal suédois a reconnu un homme coupable d'incitation à la haine pour avoir brûlé le Coran en 2020, première condamnation de ce type.

Auparavant, la justice estimait qu'un tel geste était protégé par la liberté d'expression mais depuis lors, il peut également être considéré comme une "agitation contre un groupe ethnique".

Le meurtre de Momika intervient en pleine vague de violence en Suède, marquée par une recrudescence d'attaques à l'explosif. Plus de 30 attaques à l'engin explosif ont été commises depuis le début de l'année, liées selon la police à des tentatives d'extorsion et d'intimidation.


Un avion avec 64 personnes et un hélicoptère s'écrasent dans un fleuve à Washington

Un témoin cité par CNN, Ari Schulman, a déclaré qu'il "pens(ait) avoir vu la collision", avec une "lumière jaune très brillante" -- ressemblant au flash d'une explosion -- lorsqu'il roulait en voiture sur une voie rapide qui sillonne le long du Potomac, entre Washington et la Virginie. (AFP)
Un témoin cité par CNN, Ari Schulman, a déclaré qu'il "pens(ait) avoir vu la collision", avec une "lumière jaune très brillante" -- ressemblant au flash d'une explosion -- lorsqu'il roulait en voiture sur une voie rapide qui sillonne le long du Potomac, entre Washington et la Virginie. (AFP)
Short Url
  • Dans la nuit de mercredi à jeudi, plusieurs heures après la pire catastrophe aérienne aux Etats-Unis depuis plus d'une décennie, les autorités n'ont fourni aucun bilan humain
  • Dans un message sur sa plateforme Truth Social, Donald Trump a jugé que l'accident sans précédent à Washington "aurait dû être évité", si l'hélicoptère avait manœuvré, sous la direction des contrôleurs aériens

WASHINGTON: Un avion d'American Airlines avec 64 personnes à bord et un hélicoptère militaire se sont écrasés mercredi soir dans le fleuve Potomac après une collision au-dessus de Washington, déclenchant une opération de recherches "extrêmement difficiles".

Dans la nuit de mercredi à jeudi, plusieurs heures après la pire catastrophe aérienne aux Etats-Unis depuis plus d'une décennie, les autorités n'ont fourni aucun bilan humain.

Dans un message sur sa plateforme Truth Social, Donald Trump a jugé que l'accident sans précédent à Washington "aurait dû être évité", si l'hélicoptère avait manœuvré, sous la direction des contrôleurs aériens, pour ne pas se trouver dans la "trajectoire d'approche parfaite" de l'avion.

La capitale fédérale est sans cesse survolée par des avions et hélicoptères à très basse altitude, avec son aéroport Ronald-Reagan au bord du Potomac, fleuve qui sépare la ville de l'Etat de Virginie à l'est.

"Profond chagrin" 

"Les deux appareils sont dans l'eau", a dit lors d'une conférence de presse depuis l'aéroport la maire de Washington Muriel Bowser.

Transportant 60 passagers et quatre membres d'équipage, l'avion appartient à la compagnie PSA, une filiale régionale d'American Airlines.

Son patron, Robert Isom, a exprimé dans une vidéo son "profond chagrin".

La police de Washington a souligné qu'il n'y avait "à ce stade aucune information confirmée sur des victimes".

Une très vaste opération de recherche et de secours avec policiers, pompiers, et garde-côtes est en cours sur les lieux de l'accident, dans les eaux glaciales et boueuses du Potomac, par une nuit noire.

"Les conditions sont extrêmement difficiles" pour les secouristes, dont des plongeurs, a reconnu John Donnelly, chef des pompiers de la ville.

Il a évoqué le "froid", un "vent fort" et de "la glace" sur le Potomac, les températures ayant chuté fin janvier jusqu'à -12°C.

Le Washington Post a évoqué plusieurs personnes sorties de l'eau sans que l'on sache si elles étaient vivantes ou décédées.

Depuis l'accident, des hélicoptères survolent le fleuve, balayant les eaux avec des faisceaux lumineux. Autour de l'aéroport, des dizaines de gyrophares sont visibles depuis les rives du Potomac, à Washington et en Virginie, selon des journalistes de l'AFP.

On voit aussi dans la nuit des dizaines de camions de pompiers dont certains avec des remorques tirant des canots pneumatiques à proximité de l'aéroport, dont les pistes sont au bord du fleuve.

"Lumière jaune très brillante" 

Un témoin cité par CNN, Ari Schulman, a déclaré qu'il "pens(ait) avoir vu la collision", avec une "lumière jaune très brillante" -- ressemblant au flash d'une explosion -- lorsqu'il roulait en voiture sur une voie rapide qui sillonne le long du Potomac, entre Washington et la Virginie.

Le régulateur américain de l'aviation (FAA) a donné les premiers éléments sur les deux appareils impliqués dans l'accident: un avion du constructeur Bombardier exploité par PSA "entré en collision à altitude moyenne" avec un hélicoptère Sikorsky H-60 au moment de l'approche pour atterrir à l'aéroport Ronald-Reagan.

L'avion venait de Wichita, au Kansas, et devait atterrir à Washington à 21H00 (02H00 GMT jeudi).

Un responsable du Pentagone a précisé que trois militaires étaient à bord de l'hélicoptère et une porte-parole de l'armée a confirmé que l'appareil effectuait "un vol d'entraînement", selon un message relayé sur les réseaux sociaux par le nouveau ministre de la Défense Pete Hegseth.

Evoquant un "incident aérien" sur son compte X, l'aéroport Ronald-Reagan a annoncé avoir "suspendu" tous les décollages et atterrissages jusqu'au moins jeudi matin.

Tout près de l'accident de mercredi soir, un Boeing 737-222 d'Air Florida avait percuté un pont enjambant le Potomac pendant une tempête de neige et s'y était abîmé, le 13 janvier 1982. L'accident avait fait 78 morts, dont quatre automobilistes qui se trouvaient sur le pont.