Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Droits de douane: des démocrates soupçonnent Trump de possible délit d'initié

Donald Trump a signé son post sur Truth des lettres "DJT", qui représentent à la fois ses initiales et l’abréviation en bourse de son entreprise de médias, Trump Media & Technology Group. L'action de la société a clôturé la journée avec une hausse de 21,67%. (AFP)
Donald Trump a signé son post sur Truth des lettres "DJT", qui représentent à la fois ses initiales et l’abréviation en bourse de son entreprise de médias, Trump Media & Technology Group. L'action de la société a clôturé la journée avec une hausse de 21,67%. (AFP)
Short Url
  • Après avoir déclenché une guerre commerciale mondiale et ébranlé les marchés, le président américain a écrit mercredi sur TruthSocial, quelques minutes après l'ouverture de Wall Street, "C'EST LE MOMENT D'ACHETER"
  • Quelques heures plus tard, il annonçait une suspension pour 90 jours des droits de douane supplémentaires à l'encontre de dizaines de pays, à l'exception de la Chine, provoquant un rebond boursier historique

WASHINGTON: Donald Trump a-t-il commis un délit d'initié ? Plusieurs élus démocrates ont émis des soupçons, estimant que le président américain avait peut-être, en encourageant à acheter des actions juste avant son revirement spectaculaire sur les droits de douane, illégalement manipulé les marchés.

"Les proches de Donald Trump profitent-ils illégalement de ces énormes fluctuations du marché boursier par le biais de délits d'initiés ?", a interrogé le sénateur démocrate de Californie Adam Schiff sur son compte X mercredi.  "Le Congrès doit savoir", a-t-il ajouté, appelant à une enquête parlementaire.

"Le président des États-Unis participe littéralement à la plus grande manipulation de marché au monde", ont affirmé de leur côté les élus démocrates de la commission des services financiers de la Chambre des représentants, également sur X.

Après avoir déclenché une guerre commerciale mondiale et ébranlé les marchés, le président américain a écrit mercredi sur TruthSocial, quelques minutes après l'ouverture de Wall Street, "C'EST LE MOMENT D'ACHETER".

Quelques heures plus tard, il annonçait une suspension pour 90 jours des droits de douane supplémentaires à l'encontre de dizaines de pays, à l'exception de la Chine, provoquant un rebond boursier historique.

Après plusieurs jours d'effondrement, l'indice Dow Jones a fini mercredi en hausse de 7,87%, sa plus forte progression depuis 2008, et l'indice Nasdaq de 12,16%, du jamais-vu depuis 2001.

Un spécialiste en éthique a lui aussi estimé qu'il y avait matière à enquête.

"Les présidents ne sont pas des conseillers en investissement", a écrit sur X Richard Painter, professeur en droit et ancien avocat chargé de l'éthique à la Maison Blanche sous George W. Bush. "Ce scénario pourrait exposer le président à des accusations de manipulation du marché", a-t-il déclaré sur la chaîne NBC.

La Maison Blanche a assuré que Donald Trump ne voulait que "rassurer".

"Il est de la responsabilité du président des États-Unis de rassurer les marchés et les Américains sur leur sécurité économique face à l'alarmisme permanent des médias", a déclaré au Washington Post Kush Desai, porte-parole de la Maison Blanche.

Donald Trump a signé son post sur Truth des lettres "DJT", qui représentent à la fois ses initiales et l’abréviation en bourse de son entreprise de médias, Trump Media & Technology Group. L'action de la société a clôturé la journée avec une hausse de 21,67%.

 


Trump annonce des discussions «directes» avec l'Iran sur le nucléaire

Donald Trump a créé la surprise en annonçant que Washington menait des discussions "directes" avec l'Iran sur son programme nucléaire, en recevant lundi le Premier ministre israélien, Benjamin Netanyahu, reparti sans les concessions commerciales qu'il espérait obtenir. (AFP)
Donald Trump a créé la surprise en annonçant que Washington menait des discussions "directes" avec l'Iran sur son programme nucléaire, en recevant lundi le Premier ministre israélien, Benjamin Netanyahu, reparti sans les concessions commerciales qu'il espérait obtenir. (AFP)
Short Url
  • "Nous avons des discussions directes avec l'Iran. Elles ont commencé, elles se poursuivront samedi, nous aurons une très grande réunion", a déclaré à la presse le président américain
  • Il a ensuite assuré que cette rencontre se tiendrait samedi "à très haut niveau" et même "quasiment au plus haut niveau"

WASHINGTON: Donald Trump a créé la surprise en annonçant que Washington menait des discussions "directes" avec l'Iran sur son programme nucléaire, en recevant lundi le Premier ministre israélien, Benjamin Netanyahu, reparti sans les concessions commerciales qu'il espérait obtenir.

"Nous avons des discussions directes avec l'Iran. Elles ont commencé, elles se poursuivront samedi, nous aurons une très grande réunion", a déclaré à la presse le président américain.

Il a ensuite assuré que cette rencontre se tiendrait samedi "à très haut niveau" et même "quasiment au plus haut niveau".

Il s'agit d'une annonce spectaculaire de la part du président américain, notoirement peu friand de tractations diplomatiques complexes impliquant plus de deux parties, alors que l'Iran avait rejeté dimanche tout dialogue direct avec Washington.

Téhéran a confirmé sa position après cette annonce.

Le ministre iranien des Affaires étrangères, Abbas Araghchi, doit avoir samedi à Oman des "entretiens indirects" avec l'émissaire américain pour le Moyen-Orient, Steve Witkoff, a annoncé mardi l'agence iranienne Tasnim.

"Il s'agit autant d'une opportunité que d'un test. La balle est dans le camp de l'Amérique", avait écrit plus tôt M. Araghchi sur le résau social X, en annonçant la tenue de discussions "de haut niveau indirectes".

Proches alliés durant la monarchie Pahlavi, les deux pays n'ont plus de relations diplomatiques depuis 1980 et la prise d'otages de diplomates américains dans leur ambassade à Téhéran, dans la foulée de la Révolution islamique.

Mais ils échangent indirectement par le biais de l'ambassade de Suisse à Téhéran. Le sultanat d'Oman a plusieurs fois joué un rôle de médiateur, et le Qatar dans une moindre mesure.

"Grand danger" 

"Nous traitons directement avec eux. Et peut-être que nous aurons un accord", a dit lundi le président américain, qui avait retiré avec fracas les Etats-Unis d'un accord international avec l'Iran lors de son premier mandat, en 2018.

Cet accord, conclu en 2015, prévoyait la levée de certaines sanctions en échange d'un encadrement des activités nucléaires iraniennes.

Donald Trump a dit lundi que si un nouvel accord était trouvé, il serait "différent et peut-être beaucoup plus robuste". Mais il a ajouté que l'Iran serait "en grand danger" si les discussions n'aboutissaient pas.

En attendant, l'Iran doit mener mardi à Moscou des consultations sur ce même dossier avec ses proches partenaires, la Russie et la Chine.

Benjamin Netanyahu, tenant d'une ligne dure face à Téhéran, a appelé à ce que l'Iran ne produise "jamais" d'arme nucléaire. Il a plaidé pour que les tractations diplomatiques débouchent sur un démantèlement "complet", évoquant l'exemple de la Libye.

Concernant les droits de douane, autre enjeu de sa visite, le Premier ministre israélien a promis d'"éliminer le déficit commercial des Etats-Unis" vis-à-vis d'Israël.

Il est le premier dirigeant étranger reçu par le président américain depuis l'annonce la semaine dernière des nouveaux droits de douane, qui ont provoqué un coup de tabac sur les places financières mondiales.

"Un autre cessez-le-feu" 

Le dirigeant israélien est reparti sans promesse d'exemption ou de réduction des droits de douane de 17%, qui seront imposés sur les importations en provenance de son pays à compter de mercredi.

Un journaliste a demandé à Donald Trump s'il comptait revenir sur cette taxe, et il a répondu: "Peut-être pas. N'oubliez pas que nous aidons beaucoup Israël".

Israël avait tenté en vain d'échapper aux nouvelles taxes en levant mardi la totalité des droits de douane restants sur les 1% de marchandises américaines encore concernées.

Benjamin Netanyahu a par ailleurs déclaré que Israël oeuvrait à un nouvel "accord" sur la libération des otages retenus par le Hamas à Gaza.

"Nous faisons tout notre possible pour faire sortir les otages. Nous envisageons un autre cessez-le-feu, nous verrons bien ce qui se passera", a renchéri Donald Trump.

Après deux mois d'une trêve fragile, l'armée israélienne a repris le 18 mars son offensive militaire dans la bande de Gaza, d'où le mouvement palestinien avait lancé une attaque sans précédent le 7 octobre 2023 en Israël.

La récente trêve a permis le retour de 33 otages israéliens, dont huit sont décédés, en échange de la libération de quelque 1.800 Palestiniens détenus par Israël.

Sur les 251 otages enlevés lors de l'attaque du Hamas, 58 sont toujours retenus dans le territoire palestinien, dont 34 sont morts selon l'armée israélienne.


L'Iran refuse de négocier directement avec les États-Unis

Un Iranien marche sous une bannière du guide suprême, l'ayatollah Ali Khamenei, lors d'une journée pluvieuse à Téhéran, le 5 avril 2025. (Photo ATTA KENARE / AFP)
Un Iranien marche sous une bannière du guide suprême, l'ayatollah Ali Khamenei, lors d'une journée pluvieuse à Téhéran, le 5 avril 2025. (Photo ATTA KENARE / AFP)
Short Url
  • Le mois dernier, Donald Trump a adressé une lettre aux dirigeants iraniens dans laquelle il propose d'engager des négociations sur leur programme nucléaire
  • « Des négociations directes avec une partie qui menace constamment de recourir à la force (...) et dont les différents responsables expriment des positions contradictoires n'auraient pas de sens », a déclaré le ministre iranien des Affaires étrangères.

TEHERAN : L'Iran a rejeté dimanche tout dialogue direct avec les États-Unis, estimant que cela « n'aurait aucun sens », alors que le président américain Donald Trump suggère des pourparlers directs et menace de bombarder le pays en cas d'échec de la diplomatie.

Les pays occidentaux, les États-Unis en tête, soupçonnent l'Iran de vouloir se doter de l'arme nucléaire depuis des décennies. Téhéran rejette ces allégations et affirme que ses activités nucléaires n'ont qu'une finalité civile, notamment en matière d'énergie.

Le mois dernier, Donald Trump a adressé une lettre aux dirigeants iraniens dans laquelle il propose d'engager des négociations sur leur programme nucléaire. Mais le président américain a également menacé de bombarder l'Iran en cas d'échec de la diplomatie et a pris des sanctions supplémentaires à l'encontre du secteur pétrolier iranien. 

« Des négociations directes avec une partie qui menace constamment de recourir à la force (...) et dont les différents responsables expriment des positions contradictoires n'auraient pas de sens », a déclaré samedi soir le ministre iranien des Affaires étrangères Abbas Araghchi, selon des propos rapportés dimanche par son ministère.

« Mais nous restons attachés à la diplomatie et sommes prêts à essayer la voie de négociations indirectes », a ajouté M. Araghchi. 

Jeudi, le président américain a affirmé qu'il préférait mener des « négociations directes » avec l'Iran.

« À quoi bon menacer si l'on veut négocier ? », s'est interrogé samedi le président iranien, Massoud Pezeshkian, élu l'an dernier avec la promesse de reprendre le dialogue avec l'Occident afin d'obtenir un allègement des sanctions pour relancer l'économie.

En 2015, l'Iran a conclu un accord avec les membres permanents du Conseil de sécurité de l'ONU (Chine, Russie, États-Unis, France et Royaume-Uni) et l'Allemagne pour encadrer ses activités nucléaires.

Le texte prévoyait un allègement des sanctions en échange d'une limitation des activités nucléaires iraniennes. 

En 2018, Donald Trump a retiré son pays de l'accord avec fracas durant son premier mandat et rétabli les sanctions. En guise de représailles, l'Iran s'est désengagé du texte et a accéléré son programme nucléaire.

L'Iran ne cherche pas à se doter de l'arme nucléaire, mais « n'aura d'autre choix que de le faire » en cas d'attaque contre le pays, a mis en garde lundi Ali Larijani, un proche conseiller du guide suprême iranien, l'ayatollah Ali Khamenei.