Les agences de cybersécurité américaines et britanniques révèlent les méthodes de piratage russes

Les attaques par force brute impliquent la pulvérisation automatisée de sites grâce à l’utilisation de mots de passe potentiels qui finissent par permettre aux pirates d’en forcer l’accès. (Shutterstock).
Les attaques par force brute impliquent la pulvérisation automatisée de sites grâce à l’utilisation de mots de passe potentiels qui finissent par permettre aux pirates d’en forcer l’accès. (Shutterstock).
Short Url
Publié le Vendredi 02 juillet 2021

Les agences de cybersécurité américaines et britanniques révèlent les méthodes de piratage russes

  • Le directeur de la cybersécurité de la National Security Agency (NSA), Rob Joyce, déclare que la campagne est «probablement en cours à l'échelle mondiale»
  • L'ambassade de Russie à Washington dément l'implication d'agences gouvernementales russes dans des cyberattaques contre des agences gouvernementales américaines

WASHINGTON (Reuters): Les agences américaines et britanniques ont divulgué jeudi dernier les détails des méthodes de «force brute» qui, selon elles, ont été utilisées par les services de renseignement russes pour tenter de pénétrer dans les services cloud de centaines d'agences gouvernementales, de sociétés énergétiques et d'autres organisations.

Un avis publié par l'Agence de sécurité nationale des États-Unis précise que ces attaques ont été menées par des agents qui seraient liés au GRU, le service de renseignement militaire russe, qui a déjà été mêlé à des cyberattaques importantes à l'étranger ainsi qu’à des actions qui avaient pour objectif de perturber les élections américaines de 2016 et de 2020.

Dans un communiqué, le directeur de la cybersécurité de la National Security Agency (NSA), Rob Joyce, déclare que la campagne est «probablement en cours à l'échelle mondiale».

Les attaques par force brute impliquent la pulvérisation automatisée de sites grâce à l’utilisation de mots de passe potentiels qui finissent par permettre aux pirates d’en forcer l’accès. L'avis exhorte les entreprises à adopter des méthodes de bon sens préconisées depuis longtemps par les experts: une «cyberhygiène» qui comprend l'utilisation, par exemple, de l'authentification multifactorielle (fait d’identifier un utilisateur en validant au moins deux éléments qui garantissent son identité, NDLR) et de mots de passe forts.

Publié alors que déferle une vague dévastatrice d'attaques de logiciels d’extorsion contre des gouvernements et des infrastructures phares, l'avis ne révèle pas l’identité précise des cibles de la campagne ni son objectif présumé; il se borne à préciser que les pirates ont visé des centaines d'organisations dans le monde.

La NSA affirme que des agents liés au GRU ont tenté de pénétrer dans les réseaux à l'aide de l’application Kubernetes, un outil open source développé à l'origine par Google et destiné à gérer les services cloud, au moins depuis la seconde moitié de l’année 2019 et jusqu'au début de cette année. Alors qu'une «majorité» des tentatives d'effraction ciblait des organisations qui utilisaient les services cloud 365 de Microsoft Office, les pirates se sont également attaqués à d'autres fournisseurs de cloud et à des serveurs de messagerie, rapporte la NSA.

Les États-Unis accusent depuis longtemps la Russie d'utiliser et de tolérer des cyberattaques dans le but d’espionner, de faire circuler de fausses informations et de perturber des gouvernements et des infrastructures importantes.

L'ambassade de Russie à Washington dément «strictement», jeudi dernier, l'implication d'agences gouvernementales russes dans des cyberattaques contre des agences gouvernementales américaines ou des entreprises privées.

Dans un communiqué publié sur Facebook, l'ambassade précise: «Nous espérons que la partie américaine renoncera à cette pratique qui consiste à porter des accusations infondées et se concentrera sur un travail professionnel avec des experts russes pour renforcer la sécurité internationale de l'information.»

Joe Slowik, chargé d’analyser les menaces au sein de la société de surveillance de réseau Gigamon, indique en outre que l'activité décrite par la NSA jeudi dernier montre que la technique élaborée par le GRU pour s’introduire dans les réseaux est déjà répandue. Il précise que cela semble coïncider avec les rapports du ministère de l'Énergie sur les tentatives d'intrusion par force brute à la fin de 2019 et au début de 2020, qui ciblaient les secteurs de l'énergie et du gouvernement américains. Apparemment, ce dernier est au courant de ces pratiques depuis un certain temps.

Slowik explique que l'utilisation de Kubernetes «est certainement un peu singulière, même si, en soi, elle ne semble pas inquiétante». Il affirme que la méthode de la force brute et le mouvement latéral à l'intérieur des réseaux décrits par la NSA sont couramment utilisés par les pirates informatiques soutenus par l'État ainsi que par les gangs criminels de logiciels d’extorsion, qui permettent au GRU de se fondre avec d'autres acteurs.

John Hultquist, vice-président de la société Mandiant, spécialisée dans l’analyse de la cybersécurité, qualifie l'activité décrite dans l'avis de «collecte de routine contre les décideurs politiques, les diplomates, l'armée et l'industrie de la défense».

«Cela permet de rappeler que le GRU reste une menace imminente, ce qui est particulièrement important compte tenu des prochains Jeux olympiques, un événement qu'il pourrait bien tenter de perturber», fait savoir Hultquist dans un communiqué.

Le FBI et la Cybersecurity and Infrastructure Security Agency ont suivi ce conseil, tout comme le National Cyber Security Center de Londres.

Ce n’est pas la première fois que des responsables américains relient le GRU à une série de piratages.

En 2018, le bureau du conseil spécial Robert Mueller avait ainsi inculpé douze officiers du renseignement militaire en raison d’un piratage de courriels du Parti démocrate. Ces messages avaient été ensuite publiés par WikiLeaks dans le but de nuire à la campagne présidentielle de Hillary Clinton et de favoriser la candidature de Donald Trump.

Plus récemment, durant l'automne dernier, le ministère de la Justice a fait savoir que des accusations ont été portées contre des agents du GRU dans le cadre des cyberattaques qui visaient une élection présidentielle française, les Jeux olympiques d'hiver, en Corée du Sud, et des entreprises américaines.

Contrairement au Service des renseignements extérieurs de la fédération de Russie (SVR), dénoncée pour la campagne de piratage de SolarWinds, qui veille à ne pas être détectée dans ses cyberopérations, le GRU a mené les cyberattaques les plus dévastatrices jamais enregistrées. L’une d’elles a été menée sur le réseau électrique ukrainien; une autre a causé plus de 10 milliards de dollars (1 dollar = 0,85 euro) de pertes dans le monde en 2017 via le virus NotPetya.

Des agents du GRU ont également été impliqués dans la propagation de la désinformation liée à la pandémie du coronavirus, selon des responsables américains. En outre, une évaluation du renseignement américain, au mois de mars dernier, indique que le GRU a essayé de surveiller des personnes impliquées dans la politique américaine en 2019 et en 2020 et qu’il a organisé une campagne d’hameçonnage contre des auxiliaires de la société énergétique ukrainienne Burisma. Ces derniers étaient susceptibles de recueillir des informations préjudiciables au président américain, Joe Biden, dont le fils avait siégé au conseil d'administration de Burisma.

Au mois d’avril, l'administration Biden a sanctionné la Russie après l'avoir liée à l'ingérence électorale et à la violation de SolarWinds.


L'Iran juge peu probable une reprise de la guerre, Trump demande plus de concessions pour un accord

L'Iran a jugé mercredi peu probable la reprise des hostilités avec les Etats-Unis, au moment où les deux pays négocient un accord pour mettre fin à la guerre, Donald Trump déclarant toutefois ne pas être satisfait en l'état des propositions de l'Iran. (AFP)
L'Iran a jugé mercredi peu probable la reprise des hostilités avec les Etats-Unis, au moment où les deux pays négocient un accord pour mettre fin à la guerre, Donald Trump déclarant toutefois ne pas être satisfait en l'état des propositions de l'Iran. (AFP)
Short Url
  • Avant cette intervention, soufflant le chaud et le froid comme M. Trump en a coutume, les marchés avaient cédé à regain d'optimisme sur un possible règlement, avec un recul des cours du pétrole
  • Dans le même temps, l'accès à internet a été en partie rétabli en Iran après une coupure de près de trois mois, lançant un signal de détente mais sans enthousiasmer les Iraniens au vu des restrictions maintenues

TEHERAN: L'Iran a jugé mercredi peu probable la reprise des hostilités avec les Etats-Unis, au moment où les deux pays négocient un accord pour mettre fin à la guerre, Donald Trump déclarant toutefois ne pas être satisfait en l'état des propositions de l'Iran.

L'Iran "veut vraiment conclure un accord. Ils n'y sont pas encore. Nous ne sommes pas satisfaits mais nous finirons par l'être (...) Ou alors nous devrons simplement finir le travail", a dit le président américain, lors d'un conseil des ministres à la Maison Blanche.

Avant cette intervention, soufflant le chaud et le froid comme M. Trump en a coutume, les marchés avaient cédé à regain d'optimisme sur un possible règlement, avec un recul des cours du pétrole.

Dans le même temps, l'accès à internet a été en partie rétabli en Iran après une coupure de près de trois mois, lançant un signal de détente mais sans enthousiasmer les Iraniens au vu des restrictions maintenues.

Si les armes se sont quasiment tues depuis le 8 avril après plus d'un mois de frappes israélo-américaines qui ont fait des milliers de morts, les négociations sont laborieuses, et le détroit d'Ormuz reste verrouillé par l'Iran, ce qui fait flamber les prix de l'or noir et vaciller l'économie mondiale.

"Des frappes ce soir?" 

Dans ce contexte, des Iraniens témoignent de leur désarroi.

"J'ai l'impression que rien n'est encore certain, même si le cessez-le-feu est toujours en vigueur et qu'il est question d'un possible accord. On se demande tous les jours: y aura-t-il des frappes de missiles ce soir?", dit à l'AFP Amir, un développeur de logiciel de 27 ans dans la capitale iranienne.

Les Gardiens de la Révolution ont cependant jugé la probabilité d'une reprise de la guerre "faible en raison de la faiblesse de l'ennemi". Mais "les forces armées se tiennent en alerte", a prévenu Mohammad Akbarzadeh, un haut responsable des forces navales cité par l'agence de presse Tasnim.

Selon le ministère iranien du Renseignement, les Etats-Unis et Israël ont raté, avec leur attaque lancée le 28 février, leur "objectif de renverser et de diviser le pays", mais poursuivent désormais ce but "par d'autres moyens".

La veille, Téhéran avait accusé Washington d'avoir violé le cessez-le-feu dans le sud du pays, après l'annonce américaine de frappes nocturnes sur des sites de lancement de missiles.

L'Iran n'a pas officiellement confirmé l'information, mais les médias d'Etat ont rapporté des explosions dans la ville portuaire de Bandar Abbas.

Accès aux avoirs 

Mercredi, les cours du pétrole ont plongé: vers 15H45 GMT (17H45 à Paris), le cours du baril de Brent de la mer du Nord, référence mondiale, perdait 3,94% à 96,10 dollars.

"Il subsiste un air d'optimisme prudent quant à la signature et aux détails d'un protocole d'accord (MoU)", commente Chris Weston, responsable de la recherche chez le courtier Pepperstone.

L'agence iranienne Isna a fait état de "négociations globalement positives" après la visite de hauts responsables iraniens au Qatar, une première depuis le début des hostilités marquées par des tirs de représailles iraniens sur ses voisins du Golfe.

L'enjeu était de discuter des "modalités d'accès" aux fonds gelés à l'étranger, dont une partie au Qatar, en raison des sanctions américaines. Téhéran exige le déblocage de 24 milliards d'avoirs, "avec mise à disposition de la moitié dès l'annonce du protocole d'accord", selon Isna.

C'est un des principaux points de contentieux, aux côtés du volet nucléaire que l'Iran souhaite aborder dans un second temps.

"Totale invention" 

Les Etats-Unis réclament la destruction de son stock d'uranium hautement enrichi, dont le sort est incertain. Téhéran dément de son côté vouloir se doter de la bombe atomique.

La télévision iranienne a fait état mercredi d'une ébauche du protocole d'accord en discussion, prévoyant notamment selon elle un engagement des Etats-Unis à lever leur blocus des ports iraniens en contrepartie du rétablissement du trafic commercial dans le détroit d'Ormuz, par où transite en temps normal un cinquième du pétrole brut et du gaz naturel liquéfié consommés dans le monde.

"Cette information des médias d'Etat iraniens n'est pas vraie et le projet d'accord-cadre (...) est une totale invention", a réagi la Maison Blanche.

Mercredi, les Gardiens de la Révolution ont insisté sur le fait que seuls les navires "prêts à se conformer aux ordres iraniens" seraient autorisés à passer le détroit, selon la télévision d'Etat.

Sur l'autre front du conflit, au Liban - dont Téhéran réclame l'inclusion dans tout accord de paix - Israël intensifie ses raids aériens et opérations terrestres contre le Hezbollah pro-iranien, qui poursuit aussi ses attaques, malgré un cessez-le-feu théoriquement en vigueur depuis le 17 avril.

L'armée israélienne a averti dans la soirée qu'elle considérait comme une "zone de combat" tout le territoire libanais situé au sud du fleuve Zahrani, à une quarantaine de kilomètres de la frontière entre les deux pays, appelant à son évacuation.


L'ONU condamne l'attaque d'un drone près de la centrale nucléaire de Barakah, aux Émirats arabes unis

Le Conseil a fait référence aux résolutions du Conseil de sécurité et aux résolutions adoptées par la Conférence générale de l'Agence internationale de l'énergie atomique, qui font état de la préoccupation internationale de longue date concernant les attaques contre les sites nucléaires civils. (Photo ONU)
Le Conseil a fait référence aux résolutions du Conseil de sécurité et aux résolutions adoptées par la Conférence générale de l'Agence internationale de l'énergie atomique, qui font état de la préoccupation internationale de longue date concernant les attaques contre les sites nucléaires civils. (Photo ONU)
Short Url
  • La frappe du 17 mai a posé de sérieux risques pour la vie des civils, les infrastructures critiques et l'environnement, avertissent les membres du Conseil
  • Sans nommer l'Iran, ils décrivent l'incident comme "une violation flagrante du droit international" et une escalade dangereuse impliquant des infrastructures nucléaires civiles

NEW YORK : Le Conseil de sécurité de l'ONU a condamné mardi ce qu'il a décrit comme une "attaque de drone flagrante" qui a visé un générateur d'électricité à l'extérieur du périmètre intérieur de la centrale nucléaire de Barakah, dans les Émirats arabes unis.

Cette attaque, qui a eu lieu le 17 mai, présente de graves risques pour la vie des civils, les infrastructures essentielles et l'environnement, a averti le Conseil.

Sans nommer l'Iran, les membres du Conseil ont déclaré que l'attaque constituait "une violation flagrante du droit international" et ont exprimé leur profonde inquiétude face à ce qu'ils décrivent comme une dangereuse escalade impliquant des infrastructures civiles et nucléaires.

"Les membres du Conseil de sécurité condamnent avec la plus grande fermeté l'attaque flagrante de drones", ont-ils déclaré dans un communiqué, ajoutant que les attaques ou les menaces contre des installations nucléaires pacifiques étaient inacceptables et devaient cesser immédiatement.

Ils ont également demandé "la cessation immédiate et permanente de toutes les attaques contre les civils et les infrastructures civiles dans les Émirats arabes unis".

Le Conseil a fait référence aux résolutions du Conseil de sécurité et aux résolutions adoptées par la Conférence générale de l'Agence internationale de l'énergie atomique, qui font état des préoccupations internationales de longue date concernant les attaques contre les sites nucléaires civils.

La déclaration prend également acte des commentaires du directeur général de l'AIEA, Rafael Mariano Grossi, qui s'est déclaré "gravement préoccupé" par l'incident survenu dans les Émirats arabes unis et a averti que "les activités militaires qui menacent la sûreté nucléaire sont inacceptables".

Réaffirmant l'importance des normes de sécurité nucléaire, le Conseil a appelé tous les États à respecter les niveaux les plus élevés de sûreté, de sécurité et de garanties nucléaires, et à éviter toute action susceptible de compromettre les opérations nucléaires ou de créer une plus grande instabilité régionale.

Les membres du Conseil ont également souligné le fait que l'installation de Barakah a été "conçue, construite et exploitée conformément aux normes internationales les plus strictes", sous la supervision de l'autorité fédérale des Émirats arabes unis chargée de la réglementation nucléaire, et conformément aux exigences de l'AIEA en matière de sécurité.

La centrale, qui se trouve dans la région d'Al-Dhafra à Abou Dhabi et qui entrera officiellement en service en 2021, est la première centrale nucléaire commerciale du monde arabe et constitue un élément clé de la stratégie énergétique à long terme des Émirats arabes unis.


L'Iran accuse les Etats-Unis d'avoir violé le cessez-le-feu et menace de riposter

L'Iran a accusé mardi les Etats-Unis d'avoir violé le cessez-le-feu après des frappes américaines nocturnes dans le sud du pays, qui portent un coup aux apparents progrès dans les négociations pour mettre durablement fin à la guerre au Moyen-Orient. (AFP)
L'Iran a accusé mardi les Etats-Unis d'avoir violé le cessez-le-feu après des frappes américaines nocturnes dans le sud du pays, qui portent un coup aux apparents progrès dans les négociations pour mettre durablement fin à la guerre au Moyen-Orient. (AFP)
Short Url
  • "L'armée terroriste américaine, poursuivant ses actions illégales et injustifiées depuis le cessez-le-feu (...), a commis au cours des dernières 48 heures une violation flagrante du cessez-le-feu dans la région d'Hormozgan"
  • Et de prévenir: "La République islamique ne laissera aucun acte malveillant sans réponse et n'hésitera pas à défendre la nation iranienne"

TEHERAN: L'Iran a accusé mardi les Etats-Unis d'avoir violé le cessez-le-feu après des frappes américaines nocturnes dans le sud du pays, qui portent un coup aux apparents progrès dans les négociations pour mettre durablement fin à la guerre au Moyen-Orient.

Les signes d'ouverture de ces derniers jours ont de nouveau cédé la place à une rhétorique martiale, dans un conflit où les armes se sont quasiment tues depuis le 8 avril mais où les menaces ne cessent pas tout comme le blocage du détroit d'Ormuz, faisant flamber les prix du pétrole.

"L'armée terroriste américaine, poursuivant ses actions illégales et injustifiées depuis le cessez-le-feu (...), a commis au cours des dernières 48 heures une violation flagrante du cessez-le-feu dans la région d'Hormozgan", a déclaré le ministère des Affaires étrangères, sans préciser la nature des faits.

Et de prévenir: "La République islamique ne laissera aucun acte malveillant sans réponse et n'hésitera pas à défendre la nation iranienne".

Le commandement américain pour le Moyen-Orient (Centcom) avait annoncé plus tôt avoir frappé dans la nuit des sites de lancement de missiles dans le sud de l'Iran.

L'Iran n'a pas officiellement confirmé l'information, mais les médias d'Etat ont rapporté des explosions dans la ville portuaire de Bandar Abbas, et annoncé qu'une enquête était en cours pour en déterminer l'origine.

Dans un autre incident, les Gardiens de la Révolution iraniens ont affirmé avoir abattu un drone américain et tiré sur d'autres aéronefs tentant de pénétrer dans l'espace aérien du pays, sans préciser la date de ces incidents.

Les dernières frappes américaines connues remontent à début mai quand le sud de l'Iran avait été visé, provoquant une riposte de l'armée iranienne sur des bateaux dans le détroit d'Ormuz. Une "broutille", avait alors dit Donald Trump.

 Internet partiellement rétabli 

Portés la veille par l'espoir d'un accord, les marchés mondiaux ont "retrouvé un ton plus prudent", malgré "l'optimisme du week-end", commente Daniela Hathorn, analyste chez Capital.com. Les Bourses européennes hésitaient à la mi-journée et le pétrole est reparti à la hausse.

En Iran, les autorités ont annoncé de premières mesures pour rétablir internet après une coupure quasi-totale depuis le début de la guerre, déclenchée par une attaque israélo-américaine le 28 février. L'ONG étrangère de surveillance de la cybersécurité NetBlocks avait auparavant fait état d'un rétablissement "partiel".

"Depuis quelques minutes, je peux ouvrir des sites internet internationaux avec mon fournisseur d'accès", a déclaré à l'AFP une habitante de 22 ans de la ville occidentale de Kermanshah, ajoutant qu'elle avait toutefois toujours besoin de VPN (réseau privé virtuel) pour accéder aux réseaux sociaux.

Malgré les menaces, les tractactions diplomatiques se poursuivent. De hauts responsables iraniens, dont le négociateur en chef Mohammad Bagher Ghalibaf et le ministre des Affaires étrangères Abbas Araghchi, se sont rendus lundi à Doha, une première depuis le début de la guerre.

Le gouverneur de la Banque centrale a également fait le déplacement pour discuter des fonds gelés à l'étranger en raison des sanctions américaines. Téhéran exige le déblocage de 24 milliards d'avoirs, selon l'agence de presse Tasnim.

C'est un des principaux points de contentieux, aux côtés du volet nucléaire que l'Iran souhaite aborder dans un second temps. Washington, qui soupçonne Téhéran de vouloir se doter de la bombe atomique, réclame la destruction du stock d'uranium hautement enrichi, dont le sort est incertain depuis de précédentes frappes israélo-américaines, en juin 2025.

11 morts au Liban 

Si Téhéran avait averti lundi qu'il n'était pas imminent, l'accord reste possible, a avancé le secrétaire d'Etat américain Marco Rubio, parlant de discussions "autour de la formulation précise du texte initial".

"Le président a exprimé sa volonté de parvenir (à un accord). Soit il conclura un accord, soit il n'y aura aucun accord", a-t-il ajouté.

Donald Trump cherche une issue à cette guerre qui a gravement perturbé l'économie mondiale en raison du quasi blocage par Téhéran du stratégique détroit d'Ormuz, par où transite en temps normal un cinquième du pétrole brut et du gaz naturel liquéfié consommés dans le monde.

Sa réouverture est un enjeu majeur des négociations en cours et les tensions y restent vives: un pétrolier a ainsi été touché mardi au large d'Oman, selon l'agence maritime britannique UKMTO.

Sur le front libanais, Israël a appelé mardi pour la première fois les habitants de Nabatiyé dans le sud du Liban à évacuer toute la ville, au lendemain d'une frappe qui a fait onze morts dans l'est.

Le Premier ministre Benjamin Netanyahu a juré d'intensifier les frappes pour "écraser" le Hezbollah pro-iranien, faisant peser plus d'incertitude encore sur les négociations en cours, alors que Téhéran veut qu'un accord avec les Etats-Unis comprenne le Liban.