Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Taïwan rappelle les Etats-Unis à leur engagement sur les ventes d'armes, après la mise en garde de Trump

Dans un entretien télévisé enregistré avant son départ de Pékin, où le président chinois Xi Jinping lui a tenu des propos particulièrement fermes à propos de l'île, Donald Trump a mis en garde vendredi Taïwan contre toute proclamation d'indépendance. (AFP)
Dans un entretien télévisé enregistré avant son départ de Pékin, où le président chinois Xi Jinping lui a tenu des propos particulièrement fermes à propos de l'île, Donald Trump a mis en garde vendredi Taïwan contre toute proclamation d'indépendance. (AFP)
Short Url
  • En décembre, le gouvernement américain a approuvé la deuxième vente d'armes à Taïwan depuis le retour au pouvoir de Donald Trump, pour une valeur de 11,1 milliards de dollars face à la menace chinoise
  • Il s'agit de la vente la plus importante depuis 2001, lorsque George W. Bush avait validé la livraison de 18 milliards de dollars d'armes à Taïwan

TAIPEI: Le gouvernement de Taïwan a réaffirmé samedi que l'île était une nation "indépendante", en réponse à la ferme mise en garde du président américain Donald Trump à l'issue de sa visite à Pékin, et rappelé les Etats-Unis à leur engagement en ce qui concerne les ventes d'arme à Taïwan.

La politique américaine à l'égard de Taïwan repose sur un soutien militaire robuste à l'île, sans toutefois la reconnaître à part entière ni soutenir ouvertement des velléités d'indépendance.

La Chine considère Taïwan comme l'une de ses provinces, qu'elle n'a pas réussi à unifier avec le reste de son territoire.

Dans un entretien télévisé enregistré avant son départ de Pékin, où le président chinois Xi Jinping lui a tenu des propos particulièrement fermes à propos de l'île, Donald Trump a mis en garde vendredi Taïwan contre toute proclamation d'indépendance.

"Je n'ai pas envie que quelqu'un déclare l'indépendance et, vous savez, nous sommes ensuite censés faire 15.000 kilomètres pour faire la guerre", a dit le président américain sur Fox News, en demandant à Taipei et à Pékin de faire "baisser la température".

"Taïwan est une nation démocratique, souveraine et indépendante, qui n'est pas subordonnée à la République populaire de Chine", a réagi le ministère taïwanais des Affaires étrangères, estimant que la politique de Washington demeurait "inchangée".

"En ce qui concerne les ventes d'armes entre Taïwan et les Etats-Unis, il ne s'agit pas seulement d'un engagement des Etats-Unis envers la sécurité de Taïwan, clairement prévu par la loi sur les relations avec Taïwan, mais aussi d'une forme de dissuasion commune face aux menaces régionales", a insisté le ministère taïwanais, dans un communiqué.

Washington est tenu de fournir des armes défensives à Taïwan en vertu du Taiwan Relations Act, une loi adoptée par le Congrès américain en 1979, à la suite de la reconnaissance de la République Populaire de Chine par les Etats-Unis et à condition que l’île ne déclare pas l’indépendance.

Depuis 1982, l'un des grands principes de la stratégie américaine est de ne pas "consulter" Pékin sur ses ventes d'armes à Taïwan tout en restant flou quant à la possibilité d’intervenir militairement en cas d'attaque chinoise.

En décembre, le gouvernement américain a approuvé la deuxième vente d'armes à Taïwan depuis le retour au pouvoir de Donald Trump, pour une valeur de 11,1 milliards de dollars face à la menace chinoise.

Il s'agit de la vente la plus importante depuis 2001, lorsque George W. Bush avait validé la livraison de 18 milliards de dollars d'armes à Taïwan.

S'en sont suivis des mois de bataille politique à Taïwan où le président Lai Ching-te (DPP) qui n'a pas la majorité au parlement, a proposé de voter 40 milliards de dollars pour la modernisation et le renforcement des capacités de défense de l'île.

Il s'est heurté à l'opposition du Kuomintang (KMT) qui accuse le parti présidentiel de pousser Taïwan dans une course aux armements et un conflit perdant. Le Kuomintang  s'est finalement laissé fléchir et permis le vote le 8 mai d'une enveloppe de 25 milliards de dollars destinés à l'achat d'armes américaines.

"Engagement" et "dissuasion commune" 

"Nous n'avons pas envie que quelqu'un se dise, proclamons l'indépendance parce que les Etats-Unis nous soutiennent", a également déclaré Donald Trump, en ajoutant n'avoir pas encore pris de décision sur les ventes d'armes américaines à l'île.

"Je prendrai une décision dans un délai assez court", a pourtant répondu M. Trump aux journalistes vendredi, en chemin vers Washington.

La visite du président américain a permis d'afficher une certaine stabilité entre les deux superpuissances, sans déboucher sur de grandes avancées, que ce soit sur le commerce ou sur l'Iran, allié de la Chine.

La visite annoncée de Xi Jinping à Washington à l'automne servira de nouveau test pour le fragile statu quo entre la première et la deuxième puissance mondiale.

Bonnie Glaser, du German Marshall Fund, pense que la Chine va "pousser fortement" pour que Donald Trump s'abstienne de toute décision sur des ventes d'armes à Taïwan d'ici là.

Jeudi, avec une fermeté inhabituelle, Xi Jinping avait mis Donald Trump en garde: "La question de Taïwan est la plus importante dans les relations sino-américaines. Si elle est bien traitée, les relations entre les deux pays (Chine et Etats-Unis) pourront rester globalement stables. Si elle est mal traitée, les deux pays se heurteront, voire entreront en conflit".

 


«Flottille pour Gaza»: expulsés par Israël, les militants étrangers sont arrivés en Turquie

Des militants propalestiniens de la "Flottille pour Gaza" expulsés d'Israël sont arrivés jeudi à l'aéroport international d'Istanbul à bord d'un premier avion, au lendemain du tollé international provoqué par une vidéo les montrant se faire humilier en détention. (AFP)
Des militants propalestiniens de la "Flottille pour Gaza" expulsés d'Israël sont arrivés jeudi à l'aéroport international d'Istanbul à bord d'un premier avion, au lendemain du tollé international provoqué par une vidéo les montrant se faire humilier en détention. (AFP)
Short Url
  • Les militants ont passé deux jours dans une prison militaire sur un bateau, formée de conteneurs et de barbelés, a décrit à l'AFP par téléphone Safa Chebbi, une militante canadienne
  • Outre des humiliations et le manque de sommeil, "nous étions sous une menace constante, des balles en plastique ont été tirées sur la foule, un des passagers a été blessé", a-t-elle indiqué

JERUSALEM: Des militants propalestiniens de la "Flottille pour Gaza" expulsés d'Israël sont arrivés jeudi à l'aéroport international d'Istanbul à bord d'un premier avion, au lendemain du tollé international provoqué par une vidéo les montrant se faire humilier en détention.

Ils ont été accueillis à l'aéroport par un large comité de soutien, avec de nombreux militants agitant des drapeaux palestiniens. Plusieurs militants de la flottille présentaient des blessures et certains ont été évacués en ambulance, selon des images de l'AFP.

Les forces israéliennes "nous ont attaqués. Chacun de nous a été battu, les femmes comme les hommes, beaucoup hurlaient. Mais vraiment, ça n'a aucune importance. C'est ce que vivent en permanence les Palestiniens", a raconté à sa descente d'avion Bulal Kitay, un Turc qui compte repartir dès le prochain convoi.

Les militants ont passé deux jours dans une prison militaire sur un bateau, formée de conteneurs et de barbelés, a décrit à l'AFP par téléphone Safa Chebbi, une militante canadienne.

Outre des humiliations et le manque de sommeil, "nous étions sous une menace constante, des balles en plastique ont été tirées sur la foule, un des passagers a été blessé", a-t-elle indiqué.

"Deux Coréens ont été expulsés vers la Corée du Sud, un participant a été expulsé vers l'Egypte, deux vers la Jordanie, une citoyenne israélienne a été libérée dans le pays, et le reste des 422 participants a été transféré à Istanbul à bord de trois vols de Turkish Airlines affrétés par le gouvernement turc", a indiqué la coalition Freedom Flotilla.

Les quelque 430 membres d'équipage de la cinquantaine de bateaux arraisonnés lundi par l'armée israélienne en Méditerranée, au sud-ouest de Chypre, avaient été amenés de force en Israël puis détenus dans la prison de Ktziot (sud), selon l'organisation israélienne de défense des droits humains Adalah, qui assure leur représentation légale et leur défense.

Ils ont "tous été expulsés", a indiqué le porte-parole du ministère des Affaires étrangères, Oren Marmorstein, sans préciser s'ils avaient été jugés.

Les 37 ressortissants français ont aussi été expulsés vers la Turquie et seront rapatriés dès que possible, selon le porte-parole du ministère des Affaires étrangères français, Pascal Confavreux.

Une militante israélienne, Zohar Regev, a été déférée devant un tribunal à Ashkelon, au sud de Tel-Aviv.

"Partisans terroristes du Hamas" 

Partis de Turquie, les militants de la "Global Sumud Flotilla" ("sumud" signifie "résilience" en arabe) voulaient attirer l'attention sur la situation humanitaire dans la bande de Gaza, dévastée par plus de deux ans de guerre, en brisant le blocus maritime imposé par Israël. En avril, une précédente "flottille pour Gaza" avait déjà été interceptée par Israël au large de la Grèce.

"Israël a pleinement le droit d'empêcher de provocatrices flottilles de partisans terroristes du Hamas d'entrer dans nos eaux territoriales et d'atteindre Gaza", a estimé le Premier ministre Benjamin Netanyahu, en référence au mouvement islamiste palestinien ayant déclenché la guerre en lançant une attaque sans précédent sur Israël le 7 octobre 2023.

Mercredi, le ministre de la Sécurité nationale Itamar Ben Gvir , figure de l'extrême droite, a provoqué un tollé à l'étranger, mais également au sein de son gouvernement, en publiant une vidéo de dizaines de militants agenouillés et les mains liées.

Une jeune femme qui crie "Libérez la Palestine" au passage du ministre se retrouve la tête pressée vers le sol par les services de sécurité.

"Bienvenue en Israël, nous sommes chez nous", lance-t-il triomphalement dans cette vidéo publiée sur sa chaîne Telegram.

 "Traitement de luxe" 

Les images diffusées ne sont "pas conformes aux valeurs d'Israël", a déclaré le chef de la diplomatie Gideon Saar, accusant M. Ben Gvir d'avoir "sciemment nui" à l'image du pays avec "ce spectacle honteux". L'intéressé a défendu au contraire "une grande source de fierté".

En Europe, plusieurs pays ont appelé l'UE a prendre des sanctions contre Israël et contre le ministre. Le traitement réservé aux détenus a ainsi été jugé "inadmissible" par Rome qui a exigé "des excuses" et demandé des mesures contre Ben Gvir.

Le Premier ministre irlandais a condamné le "traitement choquant réservé aux citoyens de l'UE" et réclamé "la suspension d'une partie, voire de la totalité, de l'accord d'association entre l'UE et Israël".

L'Italienne Francesca Albanese, rapporteuse spéciale de l'ONU sur la situation des droits de l'Homme dans les Territoires palestiniens occupés, a salué sur X ces prises de positions.

Ce qu'ont subi ces militants est "un traitement de luxe par rapport à ce qui est infligé aux Palestiniens dans les prisons israéliennes", a-t-elle affirmé, appelant l'Italie à cesser "de s'opposer à la suspension de l'accord (d'association) UE-Israël."


Trump assure l'engagement des États-Unis en faveur de la sécurité dans le Golfe dans une lettre adressée au Bahreïn

Le président américain Donald Trump salue alors qu'il monte à bord d'Air Force One à l'aéroport de Groton-New London à Groton, Connecticut, le 20 mai 2026. (AFP)
Le président américain Donald Trump salue alors qu'il monte à bord d'Air Force One à l'aéroport de Groton-New London à Groton, Connecticut, le 20 mai 2026. (AFP)
Short Url
  • Le dirigeant américain dit son admiration pour l'unité nationale de Bahreïn face aux attaques de drones et de missiles iraniens
  • Bahreïn, qui abrite le Commandement central des forces navales américaines et la Cinquième flotte, était l'un des dix pays visés par les attaques de missiles et de drones de l'Iran.

LONDRES : Le président américain Donald Trump a souligné l'engagement de Washington à assurer la sécurité et la stabilité dans la région du Golfe dans une lettre adressée au roi Hamad bin Isa Al-Khalifa de Bahreïn.

Le dirigeant américain a également exprimé son admiration pour l'unité nationale de Bahreïn en réponse aux violations du droit international par l'Iran, a rapporté l'Agence de presse de Bahreïn.

Les défenses aériennes bahreïnies ont intercepté et détruit au moins 188 missiles balistiques et 477 drones lancés depuis l'Iran depuis le début de la campagne militaire menée par les États-Unis et Israël contre le régime de Téhéran le 28 février.

Bahreïn, qui abrite le Commandement central des forces navales américaines et la Cinquième flotte, était l'un des dix pays visés par les attaques de missiles et de drones de l'Iran. Toutefois, le pays n'a participé à aucune opération directe menée par les États-Unis contre Téhéran.

Un fragile cessez-le-feu entre l'Iran et les États-Unis est en vigueur depuis le début du mois d'avril. Toutefois, le détroit d'Ormuz, une voie commerciale essentielle, reste fermé. Parallèlement, les négociations entre les États-Unis et l'Iran se poursuivent afin de parvenir à un accord sur le programme nucléaire iranien.