Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Vivre sans l'énergie russe : l'UE cherche la formule magique

Short Url
  • l'Union européenne dévoilera mardi son plan pour tenter de se passer d'énergie russe.
  • Depuis l'invasion russe en Ukraine, l'Union européenne a instauré un embargo sur le pétrole russe et s'est efforcée de tarir ses approvisionnements en gaz par gazoducs.

BRUXELLES : Après plusieurs reports, l'Union européenne dévoilera mardi son plan pour tenter de se passer d'énergie russe, un défi redoutablement difficile étant donné que l'Europe importe actuellement du gaz naturel liquéfié (GNL) depuis la Russie.

En marge d'une session des eurodéputés à Strasbourg, le commissaire européen Dan Jorgensen présentera cette feuille de route très attendue, qui fait suite à plusieurs mois de flottement.

Depuis l'invasion russe en Ukraine, l'Union européenne a instauré un embargo sur le pétrole russe et s'est efforcée de tarir ses approvisionnements en gaz par gazoducs.

Mais l'UE s'est en partie tournée vers le gaz naturel liquéfié (GNL), transporté par navire, déchargé dans des ports, regazéifié puis injecté dans le réseau européen de gaz.

Et derrière les États-Unis (45,3 %), la Russie occupe une grande place avec près de 20 % des importations de GNL de l'UE en 2024 (17,5 % d'après Eurostat et 19 % d'après l'IEEFA, un centre de réflexion spécialisé).

Pour tenter de se passer de l'énergie russe, « le principe directeur est la diversification des approvisionnements », a indiqué il y a quelques jours Paula Pinho, une porte-parole de la Commission.

Il y a plusieurs mois, l'UE avait évoqué la possibilité d'augmenter encore ses importations de GNL américain. Mais les tensions commerciales avec Donald Trump ont brouillé les cartes.

« Nous sommes tous d'accord pour dire que nous devons nous débarrasser du gaz de Poutine », mais le plan européen pour se passer de l'énergie russe « a été retardé en raison de la situation géopolitique », avait déploré l'eurodéputée centriste danoise Sigrid Friis (Renew).

Il a fallu attendre le 1^(er) mai pour que le commissaire européen chargé du commerce, Maros Sefcovic, suggère de nouveau dans une interview au Financial Times de « résoudre très rapidement » le différend avec l'administration Trump grâce à des achats de GNL américain ou de produits agricoles comme le soja. 

Dans les couloirs de la Commission, on reconnaît que les discussions ont été particulièrement houleuses sur le sujet. En effet, certains États membres, comme la Hongrie, ne cachent pas leur proximité avec la Russie.

Certains pays sont d'ailleurs plus dépendants que d'autres au GNL de Moscou.

La France est par exemple en première ligne avec ses cinq terminaux de regazéification, dont celui de Dunkerque. Selon l'IEEFA, elle a augmenté de 81 % ses importations de GNL russe entre 2023 et 2024 et a versé 2,68 milliards d'euros à la Russie.

Rien n'a filtré pour l'instant du plan qui doit être présenté mardi. Y aura-t-il une proposition d'embargo contre le gaz liquéfié russe à plus ou moins long terme ? 

« Cette option pourrait être très difficile à mettre en œuvre, car elle nécessite l'unanimité des 27 », expose Simone Tagliapietra, spécialiste des questions européennes au centre de réflexion Bruegel.

Compte tenu de cette contrainte, une hausse significative des droits de douane sur toutes les importations de gaz russe (gazoducs et GNL) « pourrait être l'option la plus viable pour l'UE », estime-t-il.

Au-delà de la question sensible du gaz liquéfié, la Commission européenne ne cesse de souligner tous les efforts entrepris pour réduire la dépendance aux énergies fossiles russes depuis l'invasion de l'Ukraine.

En quelques années, nous sommes ainsi passés de 45 % à 18 % d'importations de gaz (gazoducs et GNL) en provenance de Russie. Nous sommes ainsi passés d'un baril de pétrole sur cinq à un baril sur cinquante », a insisté Ursula von der Leyen fin avril à Londres.

Mais, a-t-elle ajouté, « nous savons tous qu'il reste encore beaucoup à faire », car « nous ne voulons plus dépendre d'une puissance hostile pour notre approvisionnement en énergie ». 


Une journaliste russe critique de l'invasion de l'Ukraine se réfugie en France

Sur cette photo de famille diffusée par l'agence d'État russe Sputnik, le président russe Vladimir Poutine s'adresse aux journalistes à Moscou, le 21 avril 2025. (AFP)
Sur cette photo de famille diffusée par l'agence d'État russe Sputnik, le président russe Vladimir Poutine s'adresse aux journalistes à Moscou, le 21 avril 2025. (AFP)
Short Url
  • Elle s'est évadée en pensant au chanteur Brassens et à l'acteur Pierre Richard: la critique de cinéma russe Ekaterina Barabach, qui risquait jusqu'à dix ans de prison dans son pays pour avoir dénoncé la guerre en Ukraine, a fui pour la France
  • Le service pénitentiaire fédéral russe avait annoncé le 21 avril qu'elle était placée sur la liste des personnes recherchées

PARIS: Elle s'est évadée en pensant au chanteur Brassens et à l'acteur Pierre Richard: la critique de cinéma russe Ekaterina Barabach, qui risquait jusqu'à dix ans de prison dans son pays pour avoir dénoncé la guerre en Ukraine, a fui pour la France grâce à l'aide de Reporters sans frontières (RSF).

"J'ai laissé ma mère de 96 ans en me disant que je ne la verrai plus jamais. Mais il était préférable de ne plus la voir en étant en liberté plutôt que ne plus la voir à cause de la prison", a déclaré la journaliste de 64 ans, lundi lors d'une conférence de presse au siège de RSF à Paris.

"L'aventure" de son évasion a duré deux semaines et demie mais Mme Barabach, qui s'exprimait en anglais, n'a pas dévoilé les détails de son périple, pour des raisons de sécurité.

"Maintenant, je suis ici et ce ne sera pas facile de commencer une nouvelle vie", a poursuivi la journaliste, en remerciant tous ceux qui l'ont aidée dans sa fuite, dont RSF et des Russes en exil. Elle demande désormais l'asile politique en France.

Le service pénitentiaire fédéral russe avait annoncé le 21 avril qu'elle était placée sur la liste des personnes recherchées.

Mme Barabach avait disparu de son domicile le 13 avril, alors qu'elle était assignée à résidence dans le cadre d'une enquête pour diffusion de "fausses informations" sur l'armée russe. Cette mesure avait été ordonnée par un tribunal de Moscou après son arrestation fin février.

"Pire que la mort" 

Selon elle, les autorités russes lui reprochent quatre anciennes publications sur les réseaux sociaux, dans lesquelles elle critiquait avec virulence l'offensive menée en Ukraine depuis février 2022.

"Alors, bande de salauds, vous avez bombardé (l'Ukraine), rasé des villes entières, tué une centaine d'enfants, abattu des gens pacifiques, maintenu Marioupol sous blocus, privé des millions de personnes d'une vie normale, forcées de partir à l'étranger?", avait-elle écrit dans une publication citée par le média indépendant Meduza.

"Cette guerre est particulièrement horrible pour moi car mon fils et sa famille vivent en Ukraine, à Kiev, et j'imagine les missiles s'abattre sur leur maison", a expliqué la journaliste née à Kharkiv sous l'URSS (en Ukraine actuelle).

Selon elle, sa "chance" est d'avoir été assignée à résidence après son arrestation, plutôt qu'emprisonnée: "C'est pourquoi j'ai décidé de m'échapper". "La prison en Russie, c'est pire que la mort", a-t-elle ajouté, en assurant avoir pensé au suicide.

Selon RSF, Mme Barabach a arraché son bracelet électronique pour s'échapper et a parcouru plus de 2.800 kilomètres.

Son voyage a été "long et éreintant", a précisé le directeur général de l'ONG, Thibaut Bruttin.

"Plusieurs fois, on a pu croire qu'elle avait été arrêtée ou risquait de l'être; plusieurs fois, le plan a changé. Une fois, on l'a cru morte", a-t-il renchéri, en louant "sa détermination morale" et son "courage physique".

"Censure" 

"Elle a fait le choix de la France avec gaieté et joie: tout au long de son évasion, elle a chanté Georges Brassens et elle rêvait de Pierre Richard lors de sa première nuit de liberté", a souri le responsable, en espérant que Mme Barabach puisse assister au festival de Cannes, qui commence le 13 mai.

Journaliste pour le service en langue russe de Radio France Internationale (RFI) jusqu'en 2022, Ekaterina Barabach collaborait depuis avec le média indépendant Republic.

En octobre 2022, RSF avait déjà participé à l'évasion d'une autre journaliste russe, Marina Ovsiannikova, qui encourait dix ans de prison après avoir brandi une pancarte anti-guerre à la télévision d'Etat.

"Depuis l'évasion de Marina Ovsiannikova, les possibilités de s'échapper se sont réduites. C'est pour ça que nous sommes soulagés aujourd'hui, car cela prouve que c'est possible", même si "c'est très dangereux", a commenté M. Bruttin.

Dans le dernier classement annuel de RSF sur la liberté de la presse, publié vendredi, la Russie est 171e sur 180.

"Il n'y a plus de journalisme en Russie" à cause de "la censure", a déploré Mme Barabach, qui espère pouvoir continuer son métier en France.


Trump assure que l'économie va décoller mais reconnaît un risque de récession

Des camions transportant des conteneurs sont vus au port de Los Angeles le 30 avril 2025 dans le quartier de San Pedro à Los Angeles, en Californie. Dans le port de Los Angeles, la valse des grues déchargeant les conteneurs acheminés d'Asie par d'immenses navires s'est déréglée ces derniers jours : ce baromètre de l'économie américaine tourne au ralenti en raison de la guerre commerciale lancée par le président américain Donald Trump. (AFP)
Des camions transportant des conteneurs sont vus au port de Los Angeles le 30 avril 2025 dans le quartier de San Pedro à Los Angeles, en Californie. Dans le port de Los Angeles, la valse des grues déchargeant les conteneurs acheminés d'Asie par d'immenses navires s'est déréglée ces derniers jours : ce baromètre de l'économie américaine tourne au ralenti en raison de la guerre commerciale lancée par le président américain Donald Trump. (AFP)
Short Url
  • Donald Trump a assuré vendredi que ses choix politiques allaient, au bout du compte, doper l'économie américaine, tout en reconnaissant l’existence d'un risque de récession dans un premier temps
  • Le produit intérieur brut des Etats-Unis s'est contracté au premier trimestre 2025 (-0,3% en rythme annualisé), pour les débuts du second mandat du président

WASHINGTON: Donald Trump a assuré vendredi que ses choix politiques allaient, au bout du compte, doper l'économie américaine, tout en reconnaissant l’existence d'un risque de récession dans un premier temps.

Le produit intérieur brut des Etats-Unis s'est contracté au premier trimestre 2025 (-0,3% en rythme annualisé), pour les débuts du second mandat du président, selon des chiffres publiés mercredi.

"C'est une période de transition, et je pense que ça va super bien se passer", a déclaré Donald Trump à la chaîne NBC News, selon un extrait diffusé vendredi d'un entretien à paraître entièrement dimanche.

Interrogé sur le risque d'une récession aux Etats-Unis, le président américain a répondu que "tout peut se passer."

"Mais je pense que nous allons avoir la plus grande économie de l'histoire de notre pays. Je pense que nous allons observer le plus grand boom économique de l'histoire", a-t-il déclaré à NBC.

Le milliardaire républicain a déclenché une guerre commerciale en imposant d'importants droits de douane à de très nombreux pays, faisant initialement chuter les cours à Wall Street.

Mais les marchés ont terminé vendredi la semaine en hausse après des chiffres de l'emploi meilleurs qu'attendu.