Les agences de cybersécurité américaines et britanniques révèlent les méthodes de piratage russes

Les attaques par force brute impliquent la pulvérisation automatisée de sites grâce à l’utilisation de mots de passe potentiels qui finissent par permettre aux pirates d’en forcer l’accès. (Shutterstock).
Les attaques par force brute impliquent la pulvérisation automatisée de sites grâce à l’utilisation de mots de passe potentiels qui finissent par permettre aux pirates d’en forcer l’accès. (Shutterstock).
Short Url
Publié le Vendredi 02 juillet 2021

Les agences de cybersécurité américaines et britanniques révèlent les méthodes de piratage russes

  • Le directeur de la cybersécurité de la National Security Agency (NSA), Rob Joyce, déclare que la campagne est «probablement en cours à l'échelle mondiale»
  • L'ambassade de Russie à Washington dément l'implication d'agences gouvernementales russes dans des cyberattaques contre des agences gouvernementales américaines

WASHINGTON (Reuters): Les agences américaines et britanniques ont divulgué jeudi dernier les détails des méthodes de «force brute» qui, selon elles, ont été utilisées par les services de renseignement russes pour tenter de pénétrer dans les services cloud de centaines d'agences gouvernementales, de sociétés énergétiques et d'autres organisations.

Un avis publié par l'Agence de sécurité nationale des États-Unis précise que ces attaques ont été menées par des agents qui seraient liés au GRU, le service de renseignement militaire russe, qui a déjà été mêlé à des cyberattaques importantes à l'étranger ainsi qu’à des actions qui avaient pour objectif de perturber les élections américaines de 2016 et de 2020.

Dans un communiqué, le directeur de la cybersécurité de la National Security Agency (NSA), Rob Joyce, déclare que la campagne est «probablement en cours à l'échelle mondiale».

Les attaques par force brute impliquent la pulvérisation automatisée de sites grâce à l’utilisation de mots de passe potentiels qui finissent par permettre aux pirates d’en forcer l’accès. L'avis exhorte les entreprises à adopter des méthodes de bon sens préconisées depuis longtemps par les experts: une «cyberhygiène» qui comprend l'utilisation, par exemple, de l'authentification multifactorielle (fait d’identifier un utilisateur en validant au moins deux éléments qui garantissent son identité, NDLR) et de mots de passe forts.

Publié alors que déferle une vague dévastatrice d'attaques de logiciels d’extorsion contre des gouvernements et des infrastructures phares, l'avis ne révèle pas l’identité précise des cibles de la campagne ni son objectif présumé; il se borne à préciser que les pirates ont visé des centaines d'organisations dans le monde.

La NSA affirme que des agents liés au GRU ont tenté de pénétrer dans les réseaux à l'aide de l’application Kubernetes, un outil open source développé à l'origine par Google et destiné à gérer les services cloud, au moins depuis la seconde moitié de l’année 2019 et jusqu'au début de cette année. Alors qu'une «majorité» des tentatives d'effraction ciblait des organisations qui utilisaient les services cloud 365 de Microsoft Office, les pirates se sont également attaqués à d'autres fournisseurs de cloud et à des serveurs de messagerie, rapporte la NSA.

Les États-Unis accusent depuis longtemps la Russie d'utiliser et de tolérer des cyberattaques dans le but d’espionner, de faire circuler de fausses informations et de perturber des gouvernements et des infrastructures importantes.

L'ambassade de Russie à Washington dément «strictement», jeudi dernier, l'implication d'agences gouvernementales russes dans des cyberattaques contre des agences gouvernementales américaines ou des entreprises privées.

Dans un communiqué publié sur Facebook, l'ambassade précise: «Nous espérons que la partie américaine renoncera à cette pratique qui consiste à porter des accusations infondées et se concentrera sur un travail professionnel avec des experts russes pour renforcer la sécurité internationale de l'information.»

Joe Slowik, chargé d’analyser les menaces au sein de la société de surveillance de réseau Gigamon, indique en outre que l'activité décrite par la NSA jeudi dernier montre que la technique élaborée par le GRU pour s’introduire dans les réseaux est déjà répandue. Il précise que cela semble coïncider avec les rapports du ministère de l'Énergie sur les tentatives d'intrusion par force brute à la fin de 2019 et au début de 2020, qui ciblaient les secteurs de l'énergie et du gouvernement américains. Apparemment, ce dernier est au courant de ces pratiques depuis un certain temps.

Slowik explique que l'utilisation de Kubernetes «est certainement un peu singulière, même si, en soi, elle ne semble pas inquiétante». Il affirme que la méthode de la force brute et le mouvement latéral à l'intérieur des réseaux décrits par la NSA sont couramment utilisés par les pirates informatiques soutenus par l'État ainsi que par les gangs criminels de logiciels d’extorsion, qui permettent au GRU de se fondre avec d'autres acteurs.

John Hultquist, vice-président de la société Mandiant, spécialisée dans l’analyse de la cybersécurité, qualifie l'activité décrite dans l'avis de «collecte de routine contre les décideurs politiques, les diplomates, l'armée et l'industrie de la défense».

«Cela permet de rappeler que le GRU reste une menace imminente, ce qui est particulièrement important compte tenu des prochains Jeux olympiques, un événement qu'il pourrait bien tenter de perturber», fait savoir Hultquist dans un communiqué.

Le FBI et la Cybersecurity and Infrastructure Security Agency ont suivi ce conseil, tout comme le National Cyber Security Center de Londres.

Ce n’est pas la première fois que des responsables américains relient le GRU à une série de piratages.

En 2018, le bureau du conseil spécial Robert Mueller avait ainsi inculpé douze officiers du renseignement militaire en raison d’un piratage de courriels du Parti démocrate. Ces messages avaient été ensuite publiés par WikiLeaks dans le but de nuire à la campagne présidentielle de Hillary Clinton et de favoriser la candidature de Donald Trump.

Plus récemment, durant l'automne dernier, le ministère de la Justice a fait savoir que des accusations ont été portées contre des agents du GRU dans le cadre des cyberattaques qui visaient une élection présidentielle française, les Jeux olympiques d'hiver, en Corée du Sud, et des entreprises américaines.

Contrairement au Service des renseignements extérieurs de la fédération de Russie (SVR), dénoncée pour la campagne de piratage de SolarWinds, qui veille à ne pas être détectée dans ses cyberopérations, le GRU a mené les cyberattaques les plus dévastatrices jamais enregistrées. L’une d’elles a été menée sur le réseau électrique ukrainien; une autre a causé plus de 10 milliards de dollars (1 dollar = 0,85 euro) de pertes dans le monde en 2017 via le virus NotPetya.

Des agents du GRU ont également été impliqués dans la propagation de la désinformation liée à la pandémie du coronavirus, selon des responsables américains. En outre, une évaluation du renseignement américain, au mois de mars dernier, indique que le GRU a essayé de surveiller des personnes impliquées dans la politique américaine en 2019 et en 2020 et qu’il a organisé une campagne d’hameçonnage contre des auxiliaires de la société énergétique ukrainienne Burisma. Ces derniers étaient susceptibles de recueillir des informations préjudiciables au président américain, Joe Biden, dont le fils avait siégé au conseil d'administration de Burisma.

Au mois d’avril, l'administration Biden a sanctionné la Russie après l'avoir liée à l'ingérence électorale et à la violation de SolarWinds.


Iran: Trump fait soudain miroiter une fin du conflit et un «changement de régime»

Donald Trump, ravissant les marchés et prenant de court la communauté internationale, a annoncé lundi que les Etats-Unis négociaient la fin des hostilités avec des responsables iraniens non identifiés, parmi lesquels il espère trouver un futur dirigeant compatible avec Washington. (AFP)
Donald Trump, ravissant les marchés et prenant de court la communauté internationale, a annoncé lundi que les Etats-Unis négociaient la fin des hostilités avec des responsables iraniens non identifiés, parmi lesquels il espère trouver un futur dirigeant compatible avec Washington. (AFP)
Short Url
  • Des médias iraniens, citant le ministère des Affaires étrangères, ont démenti lundi l'existence de négociations entre Washington et la République islamique
  • Donald Trump a précisé dans son message sur Truth Social que les discussions "continueraient cette semaine" et a surtout fait part d'un report "de cinq jours" de toute frappe sur des centrales électriques ou des infrastructures énergétiques en Iran

PALM BEACH: Donald Trump, ravissant les marchés et prenant de court la communauté internationale, a annoncé lundi que les Etats-Unis négociaient la fin des hostilités avec des responsables iraniens non identifiés, parmi lesquels il espère trouver un futur dirigeant compatible avec Washington.

Le président américain a parlé sur son réseau Truth Social de "très bonnes et productives discussions pour une cessation totale" des hostilités.

Interrogé par téléphone par l'AFP, il a assuré peu après que "tout se passait très bien" avec Téhéran.

Des médias iraniens, citant le ministère des Affaires étrangères, ont démenti lundi l'existence de négociations entre Washington et la République islamique.

Donald Trump a précisé dans son message sur Truth Social que les discussions "continueraient cette semaine" et a surtout fait part d'un report "de cinq jours" de toute frappe sur des centrales électriques ou des infrastructures énergétiques en Iran.

Khamenei "indisponible" 

Après cette volte-face, il a longuement parlé aux journalistes avant de quitter la Floride pour un déplacement rapide à Memphis (sud), mais ses propos ont suscité plus de questions qu'ils n'ont apporté d'éclaircissements.

Il a évoqué des "points d'accord majeurs" lors de négociations menées sans le nouveau guide suprême iranien, Mojtaba Khamenei, qu'il a dit être "indisponible".

"Nous négocions avec des gens que je trouve très raisonnables, très solides (...) Ils sont très respectés et peut-être que l'un d’entre eux sera celui que nous cherchons", a-t-il dit.

"Il y a automatiquement un changement de régime" parce que "tous les représentants du régime ont été tués", a encore déclaré le président américain lors de ce dialogue au pied de l'avion.

Le milliardaire, comme souvent quand il évoque l'Iran, a donné l'exemple du Venezuela, où les Etats-Unis ont capturé l'ancien dirigeant Nicolas Maduro et traitent depuis avec l’ancienne vice-présidente Delcy Rodriguez, qu'il présente régulièrement comme une interlocutrice "formidable".

Uranium enrichi 

Le républicain, coutumier des déclarations contradictoires, a aussi menacé de "continuer à bombarder allègrement" l'Iran si les discussions échouaient, et dit qu'il ne "garantissait rien" quant à une fin des hostilités, débutées le 28 février par des frappes israélo-américaines, suivies de ripostes iraniennes.

"Nous voulons l'uranium enrichi" des Iraniens, a aussi déclaré Donald Trump, mais sans préciser comment il comptait en prendre possession.

Son message sur Truth Social, écrit intégralement en lettres capitales, a eu au moins un effet immédiat, celui de faire baisser le cours du pétrole et grimper les marchés.

"JE SUIS CONTENT DE RAPPORTER QUE LES ETATS-UNIS D'AMERIQUE ET LE PAYS DE L'IRAN ONT EU, CES DEUX DERNIERS JOURS, DE TRES BONNES ET PRODUCTIVES DISCUSSIONS POUR UNE CESSATION TOTALE ET COMPLETE DE NOS HOSTILITES AU MOYEN-ORIENT", a annoncé Donald Trump sur sa plate-forme.

Il avait donné samedi à l'Iran un ultimatum de 48 heures pour rouvrir le détroit d'Ormuz avant de frapper les infrastructures énergétiques iraniennes, et n'avait pas fait état récemment de négociations.

Mines 

Il a précisé que le moratoire de cinq jours sur des frappes sur les sites énergétiques dépendait "DU SUCCES DES REUNIONS ET DES DISCUSSIONS EN COURS", en concluant son annonce par sa formule habituelle: "MERCI DE VOTRE ATTENTION".

Les dernières annonces venues auparavant du Moyen-Orient ne laissaient pas présager d'un apaisement.

Défiant l'ultimatum émis samedi par le président américain, l'Iran a menacé lundi de poser des mines navales dans le Golfe.

Tôt lundi, l'armée israélienne a elle annoncé mener "une large vague d'attaques" à Téhéran, où des agences iraniennes ont signalé des explosions. D'après Fars, les frappes ont touché le nord, le centre, l'est et l'ouest de la capitale.


L'eau, enjeu dangereux de la guerre au Moyen-Orient

Short Url
  • Dans le viseur de Téhéran désormais: les usines de dessalement d'eau dans la région.
  • "Le premier qui ose s'attaquer à l'eau déclenche une guerre qui est bien plus faramineuse que celle qu'on a aujourd'hui", prévient l'économiste de l'eau Esther Crauser-Delbourg

PARIS: Les attaques contre l'eau sont peu fréquentes en temps de guerre mais elles ont fait leur apparition dans le conflit au Moyen-Orient avec notamment des frappes sur des usines de dessalement d'eau de mer, un secteur vital pour des millions d'habitants dans la région.

Après un ultimatum de Donald Trump, menaçant de détruire les centrales électriques iraniennes si Téhéran ne rouvrait pas rapidement le détroit d'Ormuz, l'Iran a fait monter les enchères. Dans son viseur désormais: les usines de dessalement d'eau dans la région.

"Le premier qui ose s'attaquer à l'eau déclenche une guerre qui est bien plus faramineuse que celle qu'on a aujourd'hui", prévient l'économiste de l'eau Esther Crauser-Delbourg, interrogée début mars par l'AFP.

Quelles infrastructures ont été touchées?

En Iran, les installations liées à la gestion de l'eau ont subi d'importants dégâts à la suite des frappes américano-israéliennes, selon le gouvernement.

"Des dizaines d'installations de transmission et de traitement de l'eau" ont été visées lors de ces attaques qui ont "détruit des parties des réseaux d'approvisionnement critiques", a détaillé dimanche le ministre de l'énergie, Abbas Aliabadi.

A Bahreïn, c'est une station de dessalement de l'eau de mer qui a été endommagée le 8 mars par une attaque de drones de Téhéran, menée en riposte à une attaque attribuée aux Etats-Unis contre une usine de désalinisation iranienne.

L'eau désalinisée, pourquoi c'est important?

Dans une région parmi les plus arides du monde où la disponibilité de l'eau est dix fois inférieure à la moyenne mondiale selon la Banque mondiale, les usines de désalinisation ont un rôle vital pour l'économie et la consommation d'eau potable de ses millions d'habitants.

Environ 42% de la capacité mondiale de dessalement est présente au Moyen-Orient, montre une récente étude publiée dans la revue Nature. Aux Emirats arabes unis, 42% de l'eau potable provient de ces usines, 90% au Koweït, 86% à Oman et 70% en Arabie saoudite, détaille une note de l'Institut français des relations internationales (Ifri) de 2022.

"Là-bas, sans eau désalinisée, il n'y a rien", résume Esther Crauser-Delbourg. Cela est particulièrement stratégique dans les grandes métropoles comme Dubaï et Ryad.

Déjà en 2010, une note d'analyse de la CIA affirmait que "la perturbation des installations de dessalement dans la plupart des pays arabes pourrait avoir des conséquences plus graves que la perte de toute autre industrie ou matière première".

Et en 2008, le site Wikileaks révélait un câble diplomatique américain disant que "Ryad devrait évacuer dans un délai d'une semaine", dans le cas où l'usine de désalinisation de Jubail qui l'alimente, ou ses oléoducs, étaient "gravement endommagés ou détruits".

Quelles menaces pèsent sur elles?

Outre les frappes, ces usines sont vulnérables aux coupures du courant qui les alimente et à d'éventuelles contaminations de l'eau de mer, notamment de marées noires, affirment plusieurs connaisseurs.

"On a renforcé la sécurité d'accès, les contrôles dans le périmètre immédiat des usines", détaille Philippe Bourdeaux, directeur de la zone déléguée Afrique/Moyen-Orient de l'entreprise française Veolia, qui alimente en eau désalinisée les régions de Mascate, Sour, et Salalah, à Oman, et de Jubail en Arabie saoudite.

"Les récents événements nous poussent bien sûr à être très attentifs. Nous suivons de très près la situation des installations", ajoute-t-il, précisant que "dans certains pays, les autorités ont mis des batteries de missiles autour des plus grosses usines, contre la menace drone ou missile".

Pour les marées noires, les opérateurs disposent d'outils pour en diminuer les nuisances.

Quels sont les précédents?

Quelques attaques contre des usines de désalinisation se sont produites au cours des dix dernières années: le Yémen et l'Arabie saoudite se sont mutuellement attaqués, et Gaza a subi des frappes israéliennes, rapporte le groupe de réflexion californien Pacific Institute qui tient un registre des conflits liés à l'eau.

Avant 2016, il faut remonter à 1991 et la guerre du Golfe pour voir de telles attaques.

Quels effets en cas d'attaque?

Ils peuvent aller de perturbations ponctuelles à des conséquences beaucoup plus lourdes si la situation dure.

"On va potentiellement voir des grandes villes en exode. Et puis des rationnements", imagine Esther Crauser-Delbourg, avec des effets en chaîne sur l'économie: tourisme, industrie, et centres de données, très consommateurs d'eau pour être rafraichis.

Des garde-fous existent, tempère Philippe Bourdeaux de Veolia: les usines de désalinisation sont souvent interconnectées, ce qui peut limiter les conséquences de l'arrêt d'une seule usine, détaille-t-il.

Il ajoute qu'elles ont en général plusieurs jours, de deux à sept, de consommation en réserve, de quoi contenir les pénuries tant que les pannes ne durent pas trop longtemps.

 


Israël frappe Téhéran, l'AIE met en garde contre une grave crise de l'énergie

Tôt lundi, l'armée israélienne a annoncé mener "une large vague d'attaques" à Téhéran, où des agences iraniennes ont signalé des explosions. (AFP)
Tôt lundi, l'armée israélienne a annoncé mener "une large vague d'attaques" à Téhéran, où des agences iraniennes ont signalé des explosions. (AFP)
Short Url
  • La crise se cristallise autour du détroit d'Ormuz, stratégique pour l'approvisionnement mondial en hydrocarbures.
  • Donald Trump a lancé un ultimatum à l'Iran, qui le bloque quasi intégralement: si Téhéran ne le rouvre pas d'ici la nuit prochaine - 23H44 GMT lundi, selon l'heure de son message sur Truth Social - les Etats-Unis "anéantiront" les centrales électriques

TEHERAN: La guerre au Moyen-Orient pourrait provoquer la crise mondiale de l'énergie la plus grave de ces dernières décennies, a prévenu l'Agence internationale de l'énergie (AIE), alors qu'Israël a dit s'attendre à "plusieurs semaines de combats" et a frappé de nouveau Téhéran lundi matin.

La crise se cristallise autour du détroit d'Ormuz, stratégique pour l'approvisionnement mondial en hydrocarbures. Donald Trump a lancé un ultimatum à l'Iran, qui le bloque quasi intégralement: si Téhéran ne le rouvre pas d'ici la nuit prochaine - 23H44 GMT lundi, selon l'heure de son message sur Truth Social - les Etats-Unis "anéantiront" les centrales électriques iraniennes.

En réponse, Téhéran a menacé de fermer complètement le détroit et cibler "toutes les infrastructures énergétiques, de technologie de l'information et de dessalement d'eau appartenant aux Etats-Unis", a prévenu l'armée iranienne, selon l'agence Fars.

La crise de l'énergie a fait réagir le directeur de l'AIE, Fatih Birol, depuis l'Australie. Selon lui, "à ce jour, nous avons perdu 11 millions de barils par jour, soit plus que les deux crises pétrolières majeures réunies" des années 1970.

Dans les faits, le détroit d'Ormuz est quasiment fermé depuis le début de la guerre, le transit de marchandises s'y étant effondré de 95%, selon la société d'analyse Kpler. Seul un petit nombre de cargos et de pétroliers ont réussi à le franchir. Or, d'ordinaire, 20% de la production mondiale d'hydrocarbures y transite.

"Aucun pays ne sera immunisé contre les effets de cette crise si elle continue dans cette voie. Il est donc nécessaire de mener une action à l'échelle mondiale", a lancé M. Birol, évoquant une "menace majeure" pour l'économie de la planète.

Dans l'espoir d'endiguer la flambée de l'or noir, les Etats-Unis ont même autorisé vendredi pour un mois la vente et la livraison du pétrole iranien se trouvant sur des navires. Mais Téhéran a affirmé n'avoir aucun surplus de pétrole brut en mer.

Outre le blocage du détroit et le fait que Téhéran vise des navires croisant le Golfe, nombre de sites énergétiques des pays du Golfe sont sous le feu de l'Iran. D'après le chef de l'AIE, au moins 40 infrastructures énergétiques sont "gravement ou très gravement endommagées" dans neuf pays du fait de la guerre lancée le 28 février par les frappes américano-israéliennes contre l'Iran.

Nouvelles attaques à Téhéran 

Tôt lundi, l'armée israélienne a annoncé mener "une large vague d'attaques" à Téhéran, où des agences iraniennes ont signalé des explosions. D'après Fars, les frappes ont touché le nord, le centre, l'est et l'ouest de la capitale. Un épais panache de fumée noire se dégage toujours dans le ciel d'au moins un point plus d'une heure après l'explosion, a constaté un journaliste de l'AFP.

A Bandar Abbas, dans le sud du pays, l'attaque d'un transmetteur radio "par l'armée terroriste américano-sioniste" a par ailleurs fait un mort et un blessé, a rapporté dans la nuit la radio-télévision publique iranienne Irib.

Dans la capitale iranienne, l'angoisse domine. "La seule chose commune que nous ressentons dans cette période est l'incertitude sur l'issue" de cette guerre, a décrit Shiva, Téhéranaise de 31 ans.

La nuit a aussi été le théâtre d'attaques dans plusieurs pays du Golfe.

Le ministère de la Défense des Emirats arabes unis a dit répondre à une attaque de missiles et de drones en provenance d'Iran. Deux missiles et un drone ont aussi visé l'Arabie saoudite, selon le gouvernement, tandis que le Bahreïn a fait sonner l'alerte, d'après son ministère de l'Intérieur.

Si Washington entretient le flou sur la fin de ses opérations militaires, entrées dans leur quatrième semaine, Israël a indiqué dimanche se préparer à "encore plusieurs semaines de combats contre l'Iran et le Hezbollah" pro-iranien au Liban.

L'armée israélienne compte "intensifier les opérations terrestres ciblées et les frappes" au Liban pour repousser le Hezbollah "loin de la frontière", a indiqué son chef d'état-major, le lieutenant-général Eyal Zamir.

Dimanche, elle avait détruit un pont stratégique dans le sud du Liban, utilisé selon elle par le Hezbollah. Des images de l'AFP ont montré de la fumée s'élever après l'attaque contre le pont de Qasmiyeh, situé sur la principale route côtière reliant la région de Tyr au reste du pays.

Le président libanais Joseph Aoun a estimé qu'il s'agissait d'un "prélude à une invasion terrestre" et dénoncé "une escalade dangereuse et une violation flagrante de la souveraineté du Liban", où la guerre a fait plus d'un millier de morts et plus d'un million de déplacés.

Inquiétude sur le nucléaire 

Si Israël et les Etats-Unis affirment avoir fortement affaibli le pouvoir iranien depuis le lancement de leur offensive le 28 février, Téhéran poursuit ses attaques et ses menaces.

La préoccupation grandissante concerne les attaques ciblant des sites nucléaires.

Samedi soir, deux frappes iraniennes particulièrement destructrices ont fait plus d'une centaine de blessés dans le sud d'Israël. Un des missiles a touché une zone résidentielle à quelques kilomètres d'un centre stratégique de recherche nucléaire à Dimona, site ultra-secret.

"Nous pensions que nous étions en sécurité. Nous ne nous attendions pas à ça", a déclaré à l'AFP Galit Amir, soignant de Dimona, âgé de 50 ans.

Le directeur de l'Organisation mondiale de la santé (OMS) Tedros Adhanom Ghebreyesus a appelé "urgemment toutes les parties à faire preuve de la plus grande retenue militaire et à éviter toute action susceptible de déclencher des incidents nucléaires".