Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Islamabad assure que le cessez-le-feu avec l'Afghanistan «tient»

Le cessez-le-feu entre Islamabad et Kaboul, prolongé jeudi à l'issue d'un cycle de négociations en Turquie "tient", a affirmé le ministère pakistanais des Affaires étrangères. (AFP)
Le cessez-le-feu entre Islamabad et Kaboul, prolongé jeudi à l'issue d'un cycle de négociations en Turquie "tient", a affirmé le ministère pakistanais des Affaires étrangères. (AFP)
Short Url
  • "Le cessez-le-feu tient mais toute provocation entraînera une riposte adaptée à la nature de la violation du cessez-le-feu"
  • Un nouveau cycle de discussions est prévu à Istanbul le 6 novembre pour tenter d'instaurer une trêve durable à la frontière entre les deux pays après des affrontements d'une ampleur inédite

ISLAMABAD: Le cessez-le-feu entre Islamabad et Kaboul, prolongé jeudi à l'issue d'un cycle de négociations en Turquie "tient", a affirmé le ministère pakistanais des Affaires étrangères.

"Le cessez-le-feu tient mais toute provocation entraînera une riposte adaptée à la nature de la violation du cessez-le-feu", a assuré Tahir Andrabi, porte-parole de ce ministère. Un nouveau cycle de discussions est prévu à Istanbul le 6 novembre pour tenter d'instaurer une trêve durable à la frontière entre les deux pays après des affrontements d'une ampleur inédite.

 


Soudan: le Conseil de sécurité de l'ONU condamne «l'assaut» des paramilitaires sur El-Facher

Le Conseil de sécurité de l'ONU a condamné jeudi "l'assaut" des paramilitaires soudanais sur la ville d'El-Facher, au Darfour, et ses "impacts dévastateurs sur les civils". (AFP)
Le Conseil de sécurité de l'ONU a condamné jeudi "l'assaut" des paramilitaires soudanais sur la ville d'El-Facher, au Darfour, et ses "impacts dévastateurs sur les civils". (AFP)
Short Url
  • Dans cette déclaration, le Conseil exprime sa "profonde inquiétude concernant l'escalade de la violence dans et autour d'El-Facher"
  • El-Facher, dernière grande ville du Darfour qui échappait au contrôle des Forces de soutien rapide (FSR), "déjà le théâtre de niveaux catastrophiques de souffrance humaine, a plongé dans un enfer encore plus noir"

NATIONS-UNIES: Le Conseil de sécurité de l'ONU a condamné jeudi "l'assaut" des paramilitaires soudanais sur la ville d'El-Facher, au Darfour, et ses "impacts dévastateurs sur les civils".

Dans cette déclaration, le Conseil exprime sa "profonde inquiétude concernant l'escalade de la violence dans et autour d'El-Facher", dont les paramilitaires des Forces de soutien rapide viennent de prendre le contrôle, et condamne les "atrocités qu'auraient commises les FSR contre la population civile, y compris exécutions sommaires et détentions arbitraires".

El-Facher, dernière grande ville du Darfour qui échappait au contrôle des Forces de soutien rapide (FSR), "déjà le théâtre de niveaux catastrophiques de souffrance humaine, a plongé dans un enfer encore plus noir, avec des informations crédibles d'exécutions de masse" après l'entrée des paramilitaires, a dénoncé devant le Conseil de sécurité le chef des opérations humanitaires de l'ONU, Tom Fletcher.

"Nous ne pouvons pas entendre les cris, mais pendant que nous sommes assis ici, l'horreur se poursuit. Des femmes et des filles sont violées, des gens mutilés et tués, en toute impunité", a-t-il ajouté.

Mais "la tuerie n'est pas limitée au Darfour", a-t-il alerté, s'inquiétant notamment de la situation dans le Kordofan voisin.

"Des combats féroces au Kordofan-Nord provoquent de nouvelles vagues de déplacement et menacent la réponse humanitaire, y compris autour de la capitale El-Obeid".

Des informations font état "d'atrocités à large échelle commises par les Forces de soutien rapide à Bara, dans le Kordofan-Nord, après la récente prise de la ville", a également dénoncé Martha Ama Akyaa Pobee, sous-secrétaire générale de l'ONU chargée de l'Afrique.

"Cela inclut des représailles contre des soi-disant collaborateurs, souvent ethniquement motivées", a-t-elle déploré.

"Au moins 50 civils ont été tués ces derniers jours à Bara, à cause des combats et par des exécutions sommaires. Cela inclut l'exécution sommaire de cinq bénévoles du Croissant rouge", a-t-elle indiqué.

Le Kordofan "est probablement le prochain théâtre d'opérations militaires pour les belligérants", a-t-elle mis en garde.

"Des attaques de drones de la part des deux parties touchent de nouveaux territoires et de nouvelles cibles. Cela inclut le Nil Bleu, Khartoum, Sennar, le Kordofan-Sud et le Darfour-Ouest, ce qui laisse penser que la portée territoriale du conflit s'élargit", a ajouté la responsable onusienne.

Décrivant la situation "chaotique" à El-Facher où "personne n'est à l'abri", elle a d'autre part noté qu'il était difficile d'y estimer le nombre de victimes.

La guerre au Soudan a fait des dizaines de milliers de morts, des millions de déplacés et provoqué la pire crise humanitaire actuelle, selon l'ONU.

Elle a été déclenchée en avril 2023 par une lutte de pouvoir entre deux anciens alliés: le général Abdel Fattah al-Burhane, commandant de l'armée et dirigeant de facto du Soudan depuis le coup d'Etat de 2021, et le général Mohamed Daglo, à la tête des FSR.


Ouragan Melissa: près de 50 morts dans les Caraïbes, l'aide afflue

Un homme passe devant les débris d'une maison endommagée après le passage de l'ouragan Melissa dans le village de Boca de Dos Rios, province de Santiago de Cuba, Cuba, le 30 octobre 2025. (AFP)
Un homme passe devant les débris d'une maison endommagée après le passage de l'ouragan Melissa dans le village de Boca de Dos Rios, province de Santiago de Cuba, Cuba, le 30 octobre 2025. (AFP)
Short Url
  • L’ouragan Melissa, le plus puissant à frapper la Jamaïque en près de 90 ans, a fait près de 50 morts en Haïti et en Jamaïque, laissant derrière lui des destructions massives et des centaines de milliers de sinistrés
  • L’aide internationale afflue vers les Caraïbes, avec des secours venus des États-Unis, du Venezuela, de la France et du Royaume-Uni, alors que les experts rappellent le rôle du réchauffement climatique dans l’intensification de ces catastrophes

CUBA: L'aide internationale afflue vendredi vers les Caraïbes dévastées par le passage de l'ouragan Melissa qui a fait près de 50 morts en Haïti et en Jamaïque.

Habitations en ruines, quartiers inondés et communications coupées... L'heure est à l'évaluation des dégâts causés par Melissa qui devrait désormais faiblir au dessus dans l'Atlantique nord après avoir passé les Bermudes.

Selon le Centre national américain des ouragans (NHC), les inondations devraient s'atténuer aux Bahamas, mais les crues pourraient demeurer à un niveau élevé à Cuba, en Jamaïque, en Haïti et en République dominicaine voisine.

Rendu plus destructeur par le réchauffement climatique, l'ouragan a été le plus puissant à toucher terre en 90 ans lorsqu'il a frappé la Jamaïque mardi en catégorie 5, la plus élevée sur l'échelle Saffir-Simpson, avec des vents d'environ 300 km/h.

"Le bilan confirmé est désormais de 19 morts" dont neuf à l'extrémité ouest de l'île, a déclaré jeudi soir la ministre jamaïcaine de l'Information Dana Morris Dixon, citée par les médias locaux.

De nombreux habitants n'ont toujours pas pu contacter leurs proches, ont expliqué les autorités. L'armée jamaïcaine s'emploie à dégager les routes bloquées, selon le gouvernement.

"Il y a eu une destruction immense, sans précédent, des infrastructures, des propriétés, des routes, des réseaux de communication et d'énergie", a déclaré depuis Kingston Dennis Zulu, coordinateur pour l'ONU dans plusieurs pays des Caraïbes. "Nos évaluations préliminaires montrent que le pays a été dévasté à des niveaux jamais vus auparavant".

- Melissa "nous a tués" -

A Haïti, pas directement touché par l'ouragan mais victime de fortes pluies, au moins 30 personnes, dont dix enfants, sont mortes, et 20 portées disparues, selon le dernier bilan des autorités communiqué jeudi. Vingt-trois de ces décès sont dus à la crue d'une rivière dans le sud-ouest du pays.

A Cuba, les communications téléphoniques et routières restent largement erratiques.

A El Cobre, dans le sud-ouest de l'île communiste, le son des marteaux résonne sous le soleil revenu: ceux dont le toit s'est envolé s'efforcent de réparer avec l'aide d'amis et de voisins, a constaté l'AFP.

Melissa "nous a tués, en nous laissant ainsi dévastés", a déclaré à l'AFP Felicia Correa, qui vit dans le sud de Cuba, près d'El Cobre. "Nous traversions déjà d'énormes difficultés. Maintenant, évidement, notre situation est bien pire."

Quelques 735.000 personnes avaient été évacuées, selon les autorités cubaines.

- Secouristes -

L'aide promise à l'internationale s'achemine dans la zone dévastée.

Les États-Unis ont mobilisé des équipes de secours en République dominicaine, en Jamaïque et aux Bahamas, selon un responsable du département d'État. Des équipes étaient également en route vers Haïti.

Le secrétaire d'État Marco Rubio a également indiqué que Cuba, ennemi idéologique, est inclus dans le dispositif américain.

Le Venezuela a envoyé 26.000 tonnes d'aide humanitaire à son allié cubain.

Le président du Salvador Nayib Bukele a annoncé sur X envoyer vendredi "trois avions d'aide humanitaire en Jamaïque" avec "plus de 300 secouristes" et "50 tonnes" de produits vitaux.

Kits de première nécessité, unités de traitement de l'eau: la France prévoit de livrer "dans les prochains jours" par voie maritime une cargaison d'aide humanitaire d'urgence en Jamaïque, selon le ministère des Affaires étrangères.

Le Royaume-Uni a débloqué une aide financière d'urgence de 2,5 millions de livres (2,8 millions d'euros) pour les pays touchés.

Le changement climatique causé par les activités humaines a rendu l'ouragan plus puissant et destructeur, selon une étude publiée mardi par des climatologues de l'Imperial College de Londres.

"Chaque désastre climatique est un rappel tragique de l'urgence de limiter chaque fraction de degré de réchauffement, principalement causé par la combustion de quantités excessives de charbon, de pétrole et de gaz", a déclaré Simon Stiell, secrétaire exécutif de l'ONU chargé du changement climatique, alors que la grande conférence climatique des Nations unies COP30 s'ouvre dans quelques jours au Brésil.

Avec le réchauffement de la surface des océans, la fréquence des cyclones (ou ouragans ou typhons), les plus intenses augmente, mais pas leur nombre total, selon le groupe d'experts du climat mandatés par l'ONU, le Giec.