Les agences de cybersécurité américaines et britanniques révèlent les méthodes de piratage russes

Les attaques par force brute impliquent la pulvérisation automatisée de sites grâce à l’utilisation de mots de passe potentiels qui finissent par permettre aux pirates d’en forcer l’accès. (Shutterstock).
Les attaques par force brute impliquent la pulvérisation automatisée de sites grâce à l’utilisation de mots de passe potentiels qui finissent par permettre aux pirates d’en forcer l’accès. (Shutterstock).
Short Url
Publié le Vendredi 02 juillet 2021

Les agences de cybersécurité américaines et britanniques révèlent les méthodes de piratage russes

  • Le directeur de la cybersécurité de la National Security Agency (NSA), Rob Joyce, déclare que la campagne est «probablement en cours à l'échelle mondiale»
  • L'ambassade de Russie à Washington dément l'implication d'agences gouvernementales russes dans des cyberattaques contre des agences gouvernementales américaines

WASHINGTON (Reuters): Les agences américaines et britanniques ont divulgué jeudi dernier les détails des méthodes de «force brute» qui, selon elles, ont été utilisées par les services de renseignement russes pour tenter de pénétrer dans les services cloud de centaines d'agences gouvernementales, de sociétés énergétiques et d'autres organisations.

Un avis publié par l'Agence de sécurité nationale des États-Unis précise que ces attaques ont été menées par des agents qui seraient liés au GRU, le service de renseignement militaire russe, qui a déjà été mêlé à des cyberattaques importantes à l'étranger ainsi qu’à des actions qui avaient pour objectif de perturber les élections américaines de 2016 et de 2020.

Dans un communiqué, le directeur de la cybersécurité de la National Security Agency (NSA), Rob Joyce, déclare que la campagne est «probablement en cours à l'échelle mondiale».

Les attaques par force brute impliquent la pulvérisation automatisée de sites grâce à l’utilisation de mots de passe potentiels qui finissent par permettre aux pirates d’en forcer l’accès. L'avis exhorte les entreprises à adopter des méthodes de bon sens préconisées depuis longtemps par les experts: une «cyberhygiène» qui comprend l'utilisation, par exemple, de l'authentification multifactorielle (fait d’identifier un utilisateur en validant au moins deux éléments qui garantissent son identité, NDLR) et de mots de passe forts.

Publié alors que déferle une vague dévastatrice d'attaques de logiciels d’extorsion contre des gouvernements et des infrastructures phares, l'avis ne révèle pas l’identité précise des cibles de la campagne ni son objectif présumé; il se borne à préciser que les pirates ont visé des centaines d'organisations dans le monde.

La NSA affirme que des agents liés au GRU ont tenté de pénétrer dans les réseaux à l'aide de l’application Kubernetes, un outil open source développé à l'origine par Google et destiné à gérer les services cloud, au moins depuis la seconde moitié de l’année 2019 et jusqu'au début de cette année. Alors qu'une «majorité» des tentatives d'effraction ciblait des organisations qui utilisaient les services cloud 365 de Microsoft Office, les pirates se sont également attaqués à d'autres fournisseurs de cloud et à des serveurs de messagerie, rapporte la NSA.

Les États-Unis accusent depuis longtemps la Russie d'utiliser et de tolérer des cyberattaques dans le but d’espionner, de faire circuler de fausses informations et de perturber des gouvernements et des infrastructures importantes.

L'ambassade de Russie à Washington dément «strictement», jeudi dernier, l'implication d'agences gouvernementales russes dans des cyberattaques contre des agences gouvernementales américaines ou des entreprises privées.

Dans un communiqué publié sur Facebook, l'ambassade précise: «Nous espérons que la partie américaine renoncera à cette pratique qui consiste à porter des accusations infondées et se concentrera sur un travail professionnel avec des experts russes pour renforcer la sécurité internationale de l'information.»

Joe Slowik, chargé d’analyser les menaces au sein de la société de surveillance de réseau Gigamon, indique en outre que l'activité décrite par la NSA jeudi dernier montre que la technique élaborée par le GRU pour s’introduire dans les réseaux est déjà répandue. Il précise que cela semble coïncider avec les rapports du ministère de l'Énergie sur les tentatives d'intrusion par force brute à la fin de 2019 et au début de 2020, qui ciblaient les secteurs de l'énergie et du gouvernement américains. Apparemment, ce dernier est au courant de ces pratiques depuis un certain temps.

Slowik explique que l'utilisation de Kubernetes «est certainement un peu singulière, même si, en soi, elle ne semble pas inquiétante». Il affirme que la méthode de la force brute et le mouvement latéral à l'intérieur des réseaux décrits par la NSA sont couramment utilisés par les pirates informatiques soutenus par l'État ainsi que par les gangs criminels de logiciels d’extorsion, qui permettent au GRU de se fondre avec d'autres acteurs.

John Hultquist, vice-président de la société Mandiant, spécialisée dans l’analyse de la cybersécurité, qualifie l'activité décrite dans l'avis de «collecte de routine contre les décideurs politiques, les diplomates, l'armée et l'industrie de la défense».

«Cela permet de rappeler que le GRU reste une menace imminente, ce qui est particulièrement important compte tenu des prochains Jeux olympiques, un événement qu'il pourrait bien tenter de perturber», fait savoir Hultquist dans un communiqué.

Le FBI et la Cybersecurity and Infrastructure Security Agency ont suivi ce conseil, tout comme le National Cyber Security Center de Londres.

Ce n’est pas la première fois que des responsables américains relient le GRU à une série de piratages.

En 2018, le bureau du conseil spécial Robert Mueller avait ainsi inculpé douze officiers du renseignement militaire en raison d’un piratage de courriels du Parti démocrate. Ces messages avaient été ensuite publiés par WikiLeaks dans le but de nuire à la campagne présidentielle de Hillary Clinton et de favoriser la candidature de Donald Trump.

Plus récemment, durant l'automne dernier, le ministère de la Justice a fait savoir que des accusations ont été portées contre des agents du GRU dans le cadre des cyberattaques qui visaient une élection présidentielle française, les Jeux olympiques d'hiver, en Corée du Sud, et des entreprises américaines.

Contrairement au Service des renseignements extérieurs de la fédération de Russie (SVR), dénoncée pour la campagne de piratage de SolarWinds, qui veille à ne pas être détectée dans ses cyberopérations, le GRU a mené les cyberattaques les plus dévastatrices jamais enregistrées. L’une d’elles a été menée sur le réseau électrique ukrainien; une autre a causé plus de 10 milliards de dollars (1 dollar = 0,85 euro) de pertes dans le monde en 2017 via le virus NotPetya.

Des agents du GRU ont également été impliqués dans la propagation de la désinformation liée à la pandémie du coronavirus, selon des responsables américains. En outre, une évaluation du renseignement américain, au mois de mars dernier, indique que le GRU a essayé de surveiller des personnes impliquées dans la politique américaine en 2019 et en 2020 et qu’il a organisé une campagne d’hameçonnage contre des auxiliaires de la société énergétique ukrainienne Burisma. Ces derniers étaient susceptibles de recueillir des informations préjudiciables au président américain, Joe Biden, dont le fils avait siégé au conseil d'administration de Burisma.

Au mois d’avril, l'administration Biden a sanctionné la Russie après l'avoir liée à l'ingérence électorale et à la violation de SolarWinds.


Des députés britanniques exhortent le gouvernement à désigner le CGRI comme un groupe terroriste

Short Url
  • Les signataires de la lettre ouverte affirment que l’organisation iranienne «n’a jamais représenté une aussi grande menace pour le Royaume-Uni»
  • La désignation du CGRI comme groupe terroriste le mettrait sur un pied d’égalité avec Daech et Al-Qaïda

LONDRES: Un groupe multipartite formé de plus de 50 députés et de pairs à la Chambre des lords au Royaume-Uni a exigé que le Corps des gardiens de la révolution islamique (CGRI) iranien soit désigné comme une organisation terroriste.

Ce groupe, qui comprend les anciennes secrétaires d’État à l’intérieur Suella Braverman et Priti Patel, a formulé cette demande dans une lettre ouverte publiée dans le quotidien The Times.

Le CGRI constitue un élément clé des capacités militaires et de projection de puissance de l’Iran. Plus de 125 000 personnes servent dans ses rangs, réparties dans des unités telles que la force Al-Qods, l’unité d’outre-mer chargée d’assurer la liaison avec les milices au Yémen, au Liban, en Irak et en Syrie, et de les soutenir. Ces dernières années, le CGRI a également établi des relations avec le Hamas dans la bande de Gaza.

La lettre ouverte, signée par 134 personnes, intervient après l’attaque iranienne du week-end dernier contre Israël, que les signataires ont décrite comme le «dernier chapitre de la terreur destructrice du CGRI».

«Le gouvernement lutte contre le terrorisme et l’extrémisme en considérant le Hamas et le Hezbollah comme terroristes, mais ce n’est pas suffisant», indique le document.

«Le CGRI est la principale source de radicalisation idéologique, de financement, d’équipement et de formation de ces groupes.»

«Le gouvernement doit agir contre la racine même du problème et considérer le CGRI comme une organisation terroriste.»

L’Iran a riposté à l’attaque israélienne contre son consulat à Damas, qui a fait onze morts, dont des commandants de haut rang.

L’ancien président américain Donald Trump a désigné le CGRI comme une organisation terroriste en 2019, un an avant l’assassinat de Qassem Soleimani, commandant de la force Al-Qods.

Le Royaume-Uni s’est toutefois montré réticent à faire de même par crainte de rompre les canaux de communication diplomatiques avec Téhéran.

Cependant, dans le cadre des sanctions imposées à l’Iran en raison de son programme nucléaire, le Royaume-Uni a sanctionné le CGRI; il a gelé les avoirs de ses membres et a mis en œuvre des mesures d’interdiction de voyager.

La désignation du CGRI comme groupe terroriste au Royaume-Uni le mettrait sur un pied d’égalité avec Daech et Al-Qaïda et rendrait illégal tout soutien au groupe, avec une peine maximale de quatorze ans d’emprisonnement.

Les 134 signataires affirment que le CGRI «n’a jamais représenté une aussi grande menace pour le Royaume-Uni». Ils accusent des «voyous» qui appartiennent au groupe d’avoir poignardé un dissident iranien à Londres le mois dernier.

La lettre a été coordonnée par le Groupe parlementaire multipartite Royaume-Uni-Israël, dont fait partie l’ex-ministre de l’Immigration Robert Jenrick.

Ce texte est la traduction d’un article paru sur Arabnews.com


Washington et Londres imposent des sanctions contre l'Iran, visant des fabricants de drones

Une femme passe devant une banderole représentant le lancement de missiles portant l'emblème de la République islamique d'Iran dans le centre de Téhéran, le 15 avril 2024 (Photo, AFP).
Une femme passe devant une banderole représentant le lancement de missiles portant l'emblème de la République islamique d'Iran dans le centre de Téhéran, le 15 avril 2024 (Photo, AFP).
Short Url
  • Elles concernent également trois filiales du constructeur automobile iranien Bahman Group et le ministère iranien de la Défense
  • L'Iran a lancé dans la nuit de samedi à dimanche plus de 350 drones et missiles contre Israël, dont la quasi-totalité ont été interceptés en vol

WASHINGTON: Les Etats-Unis et le Royaume-Uni ont imposé jeudi des sanctions contre l'Iran, ciblant "le programme iranien de drones, l'industrie sidérurgique et les constructeurs automobiles", après l'attaque du week-end dernier contre Israël.

Les sanctions de Washington visent "16 personnes et deux entités permettant la production de drones iraniens" dont les Shahed qui "ont été utilisés lors de l'attaque du 13 avril", a annoncé le département du Trésor dans un communiqué.

Elles concernent également trois filiales du constructeur automobile iranien Bahman Group et le ministère iranien de la Défense.

Le président américain Joe Biden a déclaré que les Etats-Unis allaient continuer à faire "rendre des compte" à l'Iran avec ces nouvelles sanctions visant la République islamique.

Il a assuré que les sanctions étaient destinées à "limiter les programmes militaires déstabilisateurs de l'Iran", selon un communiqué de la Maison Blanche.

Les sanctions imposées par Londres ciblent, elles, "plusieurs organisations militaires iraniennes, individus et entités impliqués dans les industries iraniennes de drones et missiles balistiques", a précisé le Trésor.

L'Iran a lancé dans la nuit de samedi à dimanche plus de 350 drones et missiles contre Israël, dont la quasi-totalité ont été interceptés en vol.

Téhéran a présenté son attaque comme une riposte à la frappe meurtrière imputée à Israël visant le consulat iranien à Damas début avril.

Eviter l'escalade 

En réponse, les pays occidentaux ont promis de renforcer leurs sanctions contre l'Iran, mais veulent aussi éviter une escalade de la violence dans la région.

L'Union européenne a ainsi décidé, mercredi lors d'un sommet à Bruxelles, d'imposer de nouvelles sanctions visant les producteurs iraniens de drones et de missiles.

Et jeudi, la cheffe de la diplomatie allemande Annalena Baerbock a indiqué que les dirigeants des pays du G7, en réunion sur l'île italienne de Capri, discutent "de mesures supplémentaires", tout en insistant sur la nécessité d'éviter "une escalade".

Les pays du G7 (Etats-Unis, Canada, Royaume-Uni, France, Allemagne, Japon et Italie) devraient appeler à des sanctions individuelles contre des personnes impliquées dans la chaîne d'approvisionnement iranienne en missiles et en drones, selon une source au sein du ministère italien des Affaires étrangères.

Et les ministres des Finances et banquiers centraux du G7, réunis à Washington, avaient promis, dans un communiqué mercredi soir, d'assurer "une coordination étroite de toute mesure future visant à affaiblir la capacité de l'Iran à acquérir, produire ou transférer des armes pour soutenir ses activités régionales déstabilisatrices".

Ils avaient par ailleurs appelé "à la stabilité dans l'ensemble de la région, au vu des risques économiques posés par une escalade régionale, notamment les perturbations du transport maritime international".


L'éventuelle aide américaine à l'Ukraine «ne changera rien», selon le Kremlin

Des piétons marchent vers un drapeau national ukrainien flottant en berne en raison du mauvais temps, à côté du monument de la Patrie au musée en plein air de la Seconde Guerre mondiale à Kiev, le 18 avril 2024 (Photo, AFP).
Des piétons marchent vers un drapeau national ukrainien flottant en berne en raison du mauvais temps, à côté du monument de la Patrie au musée en plein air de la Seconde Guerre mondiale à Kiev, le 18 avril 2024 (Photo, AFP).
Short Url
  • L'heure est à l'optimisme à Moscou, plusieurs mois après l'échec de la contre-offensive de Kiev de l'été 2023
  • De son côté, épuisée par deux ans de combats, l'Ukraine est à la peine face à l'armée russe supérieure en nombre de soldats, en quantités d'armement et de munitions

MOSCOU: Le Kremlin a assuré jeudi que l'aide des Etats-Unis à l'Ukraine, bloquée au Congrès depuis plusieurs mois et sur laquelle les élus américains doivent se prononcer samedi, "ne pourra rien changer" à la situation sur le front, où l'armée russe est à l'offensive.

L'Ukraine réclame inlassablement à ses alliés occidentaux plus de munitions et de systèmes de défense antiaérienne, alors que les forces russes pilonnent toujours quotidiennement ses villes et ses infrastructures énergétiques.

Or, la Chambre américaine des représentants doit voter samedi sur un texte prévoyant près de 61 milliards de dollars d'aide militaire et économique à l'Ukraine, ce qui pourrait permettre à son armée de reprendre son souffle.

"Cela ne peut en aucun cas influencer l'évolution de la situation sur les fronts", a balayé le porte-parole de la présidence russe, Dmitri Peskov.

"Cela ne pourra rien changer", a-t-il martelé devant la presse, affirmant que "tous les experts indiquent dorénavant que la situation sur le front est défavorable à la partie ukrainienne".

Vote à l'issue incertaine 

L'heure est à l'optimisme à Moscou, plusieurs mois après l'échec de la contre-offensive de Kiev de l'été 2023 et alors que l'armée russe grignote progressivement du terrain, notamment dans le Donbass, cible prioritaire du Kremlin.

De son côté, épuisée par deux ans de combats, l'Ukraine est à la peine face à l'armée russe supérieure en nombre de soldats, en quantités d'armement et de munitions.

Les forces ukrainiennes manquent notamment de systèmes de défense antiaérienne pour contrer les attaques quotidiennes russes de drones explosifs et de missiles, à l'instar de la triple frappe mercredi à Tcherniguiv, qui a fait 18 morts.

Le président ukrainien Volodymyr Zelensky déplore quasiment tous les jours le manque d'aide des Occidentaux, après plus de deux ans de conflit à haute intensité.

Mi-mars, le chef de l'Etat ukrainien avait jugé "d'importance critique" une décision rapide du Congrès américain sur le déblocage de l'aide à son pays, confronté simultanément à des difficultés pour enrôler des volontaires dans l'armée.

"Nous avions besoin de cet argent hier, pas demain, pas aujourd'hui", a appuyé le Premier ministre ukrainien Denys Chmygal dans un entretien à la BBC.

Cette aide financière a déjà été approuvée par le Sénat à majorité démocrate, mais reste bloquée au Congrès, les représentants républicains, soutenant Donald Trump, faisant la sourde oreille à six mois de la présidentielle.

Le président américain Joe Biden, qui pousse pour l'adoption de ce texte, s'est lui à nouveau dit mercredi "très favorable" à cette enveloppe, évoquant dans les colonnes du Wall Street Journal "un moment charnière".

L'issue du vote n'en reste pas moins incertaine à ce stade.

Restrictions d'électricité 

Pourtant, sur le terrain, la dynamique n'est pas à l'avantage de l'Ukraine, dont près de 20% du territoire reste occupé par la Russie.

Deux personnes ont été tuées jeudi dans de nouveaux bombardements russes, selon les autorités locales.

Et les attaques russes visant les infrastructures énergétiques restent très fréquentes malgré les tentatives de l'armée ukrainienne de protéger ces sites.

Face à cette situation, le ministère ukrainien de l'Energie a appelé jeudi la population et les entreprises à limiter leur consommation d'électricité le soir "pendant les heures de pointe" (de 19h00 à 22h00), relayant la demande de l'opérateur privé d'électricité DTEK.

Le ministère a notamment justifié cette décision par "l'augmentation de la charge sur le réseau électrique qui découle" de ces frappes russes répétées.

En représailles, l'Ukraine vise régulièrement des raffineries ou des sites militaires sur le sol russe dans le but de perturber la chaîne logistique d'approvisionnement vers les troupes engagées sur le front.

Jeudi, le renseignement militaire ukrainien (GUR) a revendiqué une frappe "réussie" la veille sur un aérodrome militaire russe en Crimée annexée, "détruisant ou endommageant gravement" des lanceurs de systèmes S-400, des équipements radar et un centre de contrôle de défense antiaérienne.