Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Iran: Trump fait soudain miroiter une fin du conflit et un «changement de régime»

Donald Trump, ravissant les marchés et prenant de court la communauté internationale, a annoncé lundi que les Etats-Unis négociaient la fin des hostilités avec des responsables iraniens non identifiés, parmi lesquels il espère trouver un futur dirigeant compatible avec Washington. (AFP)
Donald Trump, ravissant les marchés et prenant de court la communauté internationale, a annoncé lundi que les Etats-Unis négociaient la fin des hostilités avec des responsables iraniens non identifiés, parmi lesquels il espère trouver un futur dirigeant compatible avec Washington. (AFP)
Short Url
  • Des médias iraniens, citant le ministère des Affaires étrangères, ont démenti lundi l'existence de négociations entre Washington et la République islamique
  • Donald Trump a précisé dans son message sur Truth Social que les discussions "continueraient cette semaine" et a surtout fait part d'un report "de cinq jours" de toute frappe sur des centrales électriques ou des infrastructures énergétiques en Iran

PALM BEACH: Donald Trump, ravissant les marchés et prenant de court la communauté internationale, a annoncé lundi que les Etats-Unis négociaient la fin des hostilités avec des responsables iraniens non identifiés, parmi lesquels il espère trouver un futur dirigeant compatible avec Washington.

Le président américain a parlé sur son réseau Truth Social de "très bonnes et productives discussions pour une cessation totale" des hostilités.

Interrogé par téléphone par l'AFP, il a assuré peu après que "tout se passait très bien" avec Téhéran.

Des médias iraniens, citant le ministère des Affaires étrangères, ont démenti lundi l'existence de négociations entre Washington et la République islamique.

Donald Trump a précisé dans son message sur Truth Social que les discussions "continueraient cette semaine" et a surtout fait part d'un report "de cinq jours" de toute frappe sur des centrales électriques ou des infrastructures énergétiques en Iran.

Khamenei "indisponible" 

Après cette volte-face, il a longuement parlé aux journalistes avant de quitter la Floride pour un déplacement rapide à Memphis (sud), mais ses propos ont suscité plus de questions qu'ils n'ont apporté d'éclaircissements.

Il a évoqué des "points d'accord majeurs" lors de négociations menées sans le nouveau guide suprême iranien, Mojtaba Khamenei, qu'il a dit être "indisponible".

"Nous négocions avec des gens que je trouve très raisonnables, très solides (...) Ils sont très respectés et peut-être que l'un d’entre eux sera celui que nous cherchons", a-t-il dit.

"Il y a automatiquement un changement de régime" parce que "tous les représentants du régime ont été tués", a encore déclaré le président américain lors de ce dialogue au pied de l'avion.

Le milliardaire, comme souvent quand il évoque l'Iran, a donné l'exemple du Venezuela, où les Etats-Unis ont capturé l'ancien dirigeant Nicolas Maduro et traitent depuis avec l’ancienne vice-présidente Delcy Rodriguez, qu'il présente régulièrement comme une interlocutrice "formidable".

Uranium enrichi 

Le républicain, coutumier des déclarations contradictoires, a aussi menacé de "continuer à bombarder allègrement" l'Iran si les discussions échouaient, et dit qu'il ne "garantissait rien" quant à une fin des hostilités, débutées le 28 février par des frappes israélo-américaines, suivies de ripostes iraniennes.

"Nous voulons l'uranium enrichi" des Iraniens, a aussi déclaré Donald Trump, mais sans préciser comment il comptait en prendre possession.

Son message sur Truth Social, écrit intégralement en lettres capitales, a eu au moins un effet immédiat, celui de faire baisser le cours du pétrole et grimper les marchés.

"JE SUIS CONTENT DE RAPPORTER QUE LES ETATS-UNIS D'AMERIQUE ET LE PAYS DE L'IRAN ONT EU, CES DEUX DERNIERS JOURS, DE TRES BONNES ET PRODUCTIVES DISCUSSIONS POUR UNE CESSATION TOTALE ET COMPLETE DE NOS HOSTILITES AU MOYEN-ORIENT", a annoncé Donald Trump sur sa plate-forme.

Il avait donné samedi à l'Iran un ultimatum de 48 heures pour rouvrir le détroit d'Ormuz avant de frapper les infrastructures énergétiques iraniennes, et n'avait pas fait état récemment de négociations.

Mines 

Il a précisé que le moratoire de cinq jours sur des frappes sur les sites énergétiques dépendait "DU SUCCES DES REUNIONS ET DES DISCUSSIONS EN COURS", en concluant son annonce par sa formule habituelle: "MERCI DE VOTRE ATTENTION".

Les dernières annonces venues auparavant du Moyen-Orient ne laissaient pas présager d'un apaisement.

Défiant l'ultimatum émis samedi par le président américain, l'Iran a menacé lundi de poser des mines navales dans le Golfe.

Tôt lundi, l'armée israélienne a elle annoncé mener "une large vague d'attaques" à Téhéran, où des agences iraniennes ont signalé des explosions. D'après Fars, les frappes ont touché le nord, le centre, l'est et l'ouest de la capitale.


L'eau, enjeu dangereux de la guerre au Moyen-Orient

Short Url
  • Dans le viseur de Téhéran désormais: les usines de dessalement d'eau dans la région.
  • "Le premier qui ose s'attaquer à l'eau déclenche une guerre qui est bien plus faramineuse que celle qu'on a aujourd'hui", prévient l'économiste de l'eau Esther Crauser-Delbourg

PARIS: Les attaques contre l'eau sont peu fréquentes en temps de guerre mais elles ont fait leur apparition dans le conflit au Moyen-Orient avec notamment des frappes sur des usines de dessalement d'eau de mer, un secteur vital pour des millions d'habitants dans la région.

Après un ultimatum de Donald Trump, menaçant de détruire les centrales électriques iraniennes si Téhéran ne rouvrait pas rapidement le détroit d'Ormuz, l'Iran a fait monter les enchères. Dans son viseur désormais: les usines de dessalement d'eau dans la région.

"Le premier qui ose s'attaquer à l'eau déclenche une guerre qui est bien plus faramineuse que celle qu'on a aujourd'hui", prévient l'économiste de l'eau Esther Crauser-Delbourg, interrogée début mars par l'AFP.

Quelles infrastructures ont été touchées?

En Iran, les installations liées à la gestion de l'eau ont subi d'importants dégâts à la suite des frappes américano-israéliennes, selon le gouvernement.

"Des dizaines d'installations de transmission et de traitement de l'eau" ont été visées lors de ces attaques qui ont "détruit des parties des réseaux d'approvisionnement critiques", a détaillé dimanche le ministre de l'énergie, Abbas Aliabadi.

A Bahreïn, c'est une station de dessalement de l'eau de mer qui a été endommagée le 8 mars par une attaque de drones de Téhéran, menée en riposte à une attaque attribuée aux Etats-Unis contre une usine de désalinisation iranienne.

L'eau désalinisée, pourquoi c'est important?

Dans une région parmi les plus arides du monde où la disponibilité de l'eau est dix fois inférieure à la moyenne mondiale selon la Banque mondiale, les usines de désalinisation ont un rôle vital pour l'économie et la consommation d'eau potable de ses millions d'habitants.

Environ 42% de la capacité mondiale de dessalement est présente au Moyen-Orient, montre une récente étude publiée dans la revue Nature. Aux Emirats arabes unis, 42% de l'eau potable provient de ces usines, 90% au Koweït, 86% à Oman et 70% en Arabie saoudite, détaille une note de l'Institut français des relations internationales (Ifri) de 2022.

"Là-bas, sans eau désalinisée, il n'y a rien", résume Esther Crauser-Delbourg. Cela est particulièrement stratégique dans les grandes métropoles comme Dubaï et Ryad.

Déjà en 2010, une note d'analyse de la CIA affirmait que "la perturbation des installations de dessalement dans la plupart des pays arabes pourrait avoir des conséquences plus graves que la perte de toute autre industrie ou matière première".

Et en 2008, le site Wikileaks révélait un câble diplomatique américain disant que "Ryad devrait évacuer dans un délai d'une semaine", dans le cas où l'usine de désalinisation de Jubail qui l'alimente, ou ses oléoducs, étaient "gravement endommagés ou détruits".

Quelles menaces pèsent sur elles?

Outre les frappes, ces usines sont vulnérables aux coupures du courant qui les alimente et à d'éventuelles contaminations de l'eau de mer, notamment de marées noires, affirment plusieurs connaisseurs.

"On a renforcé la sécurité d'accès, les contrôles dans le périmètre immédiat des usines", détaille Philippe Bourdeaux, directeur de la zone déléguée Afrique/Moyen-Orient de l'entreprise française Veolia, qui alimente en eau désalinisée les régions de Mascate, Sour, et Salalah, à Oman, et de Jubail en Arabie saoudite.

"Les récents événements nous poussent bien sûr à être très attentifs. Nous suivons de très près la situation des installations", ajoute-t-il, précisant que "dans certains pays, les autorités ont mis des batteries de missiles autour des plus grosses usines, contre la menace drone ou missile".

Pour les marées noires, les opérateurs disposent d'outils pour en diminuer les nuisances.

Quels sont les précédents?

Quelques attaques contre des usines de désalinisation se sont produites au cours des dix dernières années: le Yémen et l'Arabie saoudite se sont mutuellement attaqués, et Gaza a subi des frappes israéliennes, rapporte le groupe de réflexion californien Pacific Institute qui tient un registre des conflits liés à l'eau.

Avant 2016, il faut remonter à 1991 et la guerre du Golfe pour voir de telles attaques.

Quels effets en cas d'attaque?

Ils peuvent aller de perturbations ponctuelles à des conséquences beaucoup plus lourdes si la situation dure.

"On va potentiellement voir des grandes villes en exode. Et puis des rationnements", imagine Esther Crauser-Delbourg, avec des effets en chaîne sur l'économie: tourisme, industrie, et centres de données, très consommateurs d'eau pour être rafraichis.

Des garde-fous existent, tempère Philippe Bourdeaux de Veolia: les usines de désalinisation sont souvent interconnectées, ce qui peut limiter les conséquences de l'arrêt d'une seule usine, détaille-t-il.

Il ajoute qu'elles ont en général plusieurs jours, de deux à sept, de consommation en réserve, de quoi contenir les pénuries tant que les pannes ne durent pas trop longtemps.

 


Israël frappe Téhéran, l'AIE met en garde contre une grave crise de l'énergie

Tôt lundi, l'armée israélienne a annoncé mener "une large vague d'attaques" à Téhéran, où des agences iraniennes ont signalé des explosions. (AFP)
Tôt lundi, l'armée israélienne a annoncé mener "une large vague d'attaques" à Téhéran, où des agences iraniennes ont signalé des explosions. (AFP)
Short Url
  • La crise se cristallise autour du détroit d'Ormuz, stratégique pour l'approvisionnement mondial en hydrocarbures.
  • Donald Trump a lancé un ultimatum à l'Iran, qui le bloque quasi intégralement: si Téhéran ne le rouvre pas d'ici la nuit prochaine - 23H44 GMT lundi, selon l'heure de son message sur Truth Social - les Etats-Unis "anéantiront" les centrales électriques

TEHERAN: La guerre au Moyen-Orient pourrait provoquer la crise mondiale de l'énergie la plus grave de ces dernières décennies, a prévenu l'Agence internationale de l'énergie (AIE), alors qu'Israël a dit s'attendre à "plusieurs semaines de combats" et a frappé de nouveau Téhéran lundi matin.

La crise se cristallise autour du détroit d'Ormuz, stratégique pour l'approvisionnement mondial en hydrocarbures. Donald Trump a lancé un ultimatum à l'Iran, qui le bloque quasi intégralement: si Téhéran ne le rouvre pas d'ici la nuit prochaine - 23H44 GMT lundi, selon l'heure de son message sur Truth Social - les Etats-Unis "anéantiront" les centrales électriques iraniennes.

En réponse, Téhéran a menacé de fermer complètement le détroit et cibler "toutes les infrastructures énergétiques, de technologie de l'information et de dessalement d'eau appartenant aux Etats-Unis", a prévenu l'armée iranienne, selon l'agence Fars.

La crise de l'énergie a fait réagir le directeur de l'AIE, Fatih Birol, depuis l'Australie. Selon lui, "à ce jour, nous avons perdu 11 millions de barils par jour, soit plus que les deux crises pétrolières majeures réunies" des années 1970.

Dans les faits, le détroit d'Ormuz est quasiment fermé depuis le début de la guerre, le transit de marchandises s'y étant effondré de 95%, selon la société d'analyse Kpler. Seul un petit nombre de cargos et de pétroliers ont réussi à le franchir. Or, d'ordinaire, 20% de la production mondiale d'hydrocarbures y transite.

"Aucun pays ne sera immunisé contre les effets de cette crise si elle continue dans cette voie. Il est donc nécessaire de mener une action à l'échelle mondiale", a lancé M. Birol, évoquant une "menace majeure" pour l'économie de la planète.

Dans l'espoir d'endiguer la flambée de l'or noir, les Etats-Unis ont même autorisé vendredi pour un mois la vente et la livraison du pétrole iranien se trouvant sur des navires. Mais Téhéran a affirmé n'avoir aucun surplus de pétrole brut en mer.

Outre le blocage du détroit et le fait que Téhéran vise des navires croisant le Golfe, nombre de sites énergétiques des pays du Golfe sont sous le feu de l'Iran. D'après le chef de l'AIE, au moins 40 infrastructures énergétiques sont "gravement ou très gravement endommagées" dans neuf pays du fait de la guerre lancée le 28 février par les frappes américano-israéliennes contre l'Iran.

Nouvelles attaques à Téhéran 

Tôt lundi, l'armée israélienne a annoncé mener "une large vague d'attaques" à Téhéran, où des agences iraniennes ont signalé des explosions. D'après Fars, les frappes ont touché le nord, le centre, l'est et l'ouest de la capitale. Un épais panache de fumée noire se dégage toujours dans le ciel d'au moins un point plus d'une heure après l'explosion, a constaté un journaliste de l'AFP.

A Bandar Abbas, dans le sud du pays, l'attaque d'un transmetteur radio "par l'armée terroriste américano-sioniste" a par ailleurs fait un mort et un blessé, a rapporté dans la nuit la radio-télévision publique iranienne Irib.

Dans la capitale iranienne, l'angoisse domine. "La seule chose commune que nous ressentons dans cette période est l'incertitude sur l'issue" de cette guerre, a décrit Shiva, Téhéranaise de 31 ans.

La nuit a aussi été le théâtre d'attaques dans plusieurs pays du Golfe.

Le ministère de la Défense des Emirats arabes unis a dit répondre à une attaque de missiles et de drones en provenance d'Iran. Deux missiles et un drone ont aussi visé l'Arabie saoudite, selon le gouvernement, tandis que le Bahreïn a fait sonner l'alerte, d'après son ministère de l'Intérieur.

Si Washington entretient le flou sur la fin de ses opérations militaires, entrées dans leur quatrième semaine, Israël a indiqué dimanche se préparer à "encore plusieurs semaines de combats contre l'Iran et le Hezbollah" pro-iranien au Liban.

L'armée israélienne compte "intensifier les opérations terrestres ciblées et les frappes" au Liban pour repousser le Hezbollah "loin de la frontière", a indiqué son chef d'état-major, le lieutenant-général Eyal Zamir.

Dimanche, elle avait détruit un pont stratégique dans le sud du Liban, utilisé selon elle par le Hezbollah. Des images de l'AFP ont montré de la fumée s'élever après l'attaque contre le pont de Qasmiyeh, situé sur la principale route côtière reliant la région de Tyr au reste du pays.

Le président libanais Joseph Aoun a estimé qu'il s'agissait d'un "prélude à une invasion terrestre" et dénoncé "une escalade dangereuse et une violation flagrante de la souveraineté du Liban", où la guerre a fait plus d'un millier de morts et plus d'un million de déplacés.

Inquiétude sur le nucléaire 

Si Israël et les Etats-Unis affirment avoir fortement affaibli le pouvoir iranien depuis le lancement de leur offensive le 28 février, Téhéran poursuit ses attaques et ses menaces.

La préoccupation grandissante concerne les attaques ciblant des sites nucléaires.

Samedi soir, deux frappes iraniennes particulièrement destructrices ont fait plus d'une centaine de blessés dans le sud d'Israël. Un des missiles a touché une zone résidentielle à quelques kilomètres d'un centre stratégique de recherche nucléaire à Dimona, site ultra-secret.

"Nous pensions que nous étions en sécurité. Nous ne nous attendions pas à ça", a déclaré à l'AFP Galit Amir, soignant de Dimona, âgé de 50 ans.

Le directeur de l'Organisation mondiale de la santé (OMS) Tedros Adhanom Ghebreyesus a appelé "urgemment toutes les parties à faire preuve de la plus grande retenue militaire et à éviter toute action susceptible de déclencher des incidents nucléaires".