Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Trump et Rubio optimistes sur l’Iran, mais Téhéran suit-il ?

Trump affirme que les négociations se déroulent très bien, tandis que Rubio déclare que la guerre est finie - mais est-ce ainsi que l'autre camp voit les choses ? (FILE/AFP)
Trump affirme que les négociations se déroulent très bien, tandis que Rubio déclare que la guerre est finie - mais est-ce ainsi que l'autre camp voit les choses ? (FILE/AFP)
Short Url
  • Marco Rubio a maintenu mercredi son affirmation selon laquelle la guerre avec l'Iran était terminée, alors même que les frappes meurtrières se poursuivaient
  • L'évaluation de M. Trump diffère nettement de celle du ministre iranien des Affaires étrangères, Abbas Araghchi, qui a déclaré que les lignes de communication avec les États-Unis étaient toujours ouvertes, mais avec "progrès tangible"

WASHINGTON/DUBAI : Le président américain Donald Trump a déclaré mercredi que les négociations avec l'Iran se déroulaient "très bien" et qu'elles pourraient aboutir à des résultats au cours du week-end prochain.

"J'ai entendu dire que les négociations elles-mêmes se déroulaient très bien", a déclaré M. Trump à la presse, ajoutant à propos d'un accord potentiel : "Cela pourrait se produire (...) au cours du week-end".

Mercredi, le secrétaire d'État américain Marco Rubio a maintenu son affirmation selon laquelle la guerre avec l'Iran était terminée, alors même que les frappes meurtrières se poursuivaient.

"Nous ne menons plus de frappes soutenues à l'intérieur de l'Iran pour dégrader leur armée, car la furie épique est terminée", a déclaré M. Rubio devant la commission des affaires étrangères de la Chambre des représentants, affirmant que les États-Unis avaient remporté la victoire.

L'évaluation de M. Trump diffère nettement de celle du ministre iranien des affaires étrangères, Abbas Araghchi, qui a déclaré que les lignes de communication avec les États-Unis étaient toujours ouvertes, mais qu'aucun "progrès tangible" n'avait été réalisé dans les négociations visant à mettre fin à la guerre au Moyen-Orient.

M. Trump a également déclaré qu'il souhaitait séparer les négociations entre les États-Unis et l'Iran de celles portant sur le conflit entre Israël et le Hezbollah au Liban.

"J'aimerais les séparer, j'aimerais qu'il y ait une chose séparée, parce que c'est, c'est séparé", a déclaré M. Trump.

"Nous avons en fait parlé avec le Hezbollah pour la toute première fois", a déclaré le président américain à propos des efforts déployés pour mettre fin aux combats au Liban.

"Ils se sont mis d'accord hier pour ne pas tirer, Israël ne tirera pas, nous verrons bien", a déclaré M. Trump.

Sémantique du cessez-le-feu

Au cours de la nuit, les États-Unis ont déclaré avoir abattu des drones iraniens et frappé une station de contrôle au sol iranienne, tandis que les forces de Téhéran ont lancé des drones et des missiles en direction de plusieurs pays voisins du Golfe.

M. Trump a minimisé les échanges de tirs en déclarant : "C'est une autre partie de l'histoire : "C'est une autre partie du monde, vous savez. Je dirais que dans cette partie du monde, le cessez-le-feu, c'est quand vous tirez de manière plus modérée."

Il y a une raison à tout, et nous les avons frappés assez durement la nuit précédente, et même la nuit dernière", a déclaré M. Trump à propos des Iraniens, avant d'ajouter : "Quand on m'a expliqué que c'était une erreur, j'ai pensé que c'était une erreur : "Quand on me l'a expliqué, j'ai dit 'd'accord'".

Un cessez-le-feu est en vigueur entre les États-Unis et l'Iran depuis le début du mois d'avril, tandis qu'un autre est entré en vigueur au Liban au milieu du même mois.

Malgré cela, les affrontements entre les différentes parties au conflit se poursuivent.

La question de savoir ce qui est considéré comme un cessez-le-feu ou comme la fin de la guerre reste très discutée.

Définition de la victoire

"Nous définissons la victoire comme la destruction de leur base industrielle de défense, la réduction significative du nombre de lanceurs de missiles qu'ils possèdent, la réduction significative de leur stock de drones", a déclaré M. Rubio.

"Et nous avons atteint tous ces objectifs, en plus de détruire ce qu'il restait de leur force aérienne et d'anéantir la totalité de leur marine conventionnelle.

M. Rubio s'est heurté à une forte résistance de la part des démocrates, qui ont fait valoir que le conflit faisait toujours rage, l'Iran ayant frappé l'aéroport du Koweït mercredi, faisant un mort et 63 blessés dans le cadre d'une escalade majeure du conflit.

Bahreïn, qui, comme le Koweït, accueille une importante présence militaire américaine, a également été la cible de frappes de drones de la part de l'Iran pendant la nuit.

"On peut changer le nom de l'opération. Cela ne change rien au fait que le détroit est toujours fermé et que mes militaires, et tous nos militaires, sont toujours en danger", a déclaré Sara Jacobs, représentante de la Californie, à M. Rubio.

L'Iran pourrait être d'un autre avis

M. Rubio a fait le point sur les négociations avec l'Iran, indiquant que les stocks d'uranium hautement enrichi de la république islamique étaient au centre des discussions et que Téhéran n'avait pas encore accepté d'accord de paix.

Washington insiste sur le fait que l'Iran doit remettre son uranium enrichi de qualité quasi militaire, accepter de limiter ses activités nucléaires et rouvrir le détroit d'Ormuz pour qu'un accord de paix puisse être mis en œuvre.

"Je pense que maintenant, dans certains des documents qui ont été échangés, la question est clairement abordée, mais nous n'avons toujours pas reçu l'approbation finale de leur système ce matin", a déclaré M. Rubio à la commission de la Chambre des représentants.

L'Iran a déclaré qu'il avait besoin du déblocage de 12 milliards de dollars d'avoirs gelés avant d'entamer des discussions de fond sur son programme nucléaire, et a rejeté les commentaires antérieurs du président américain Donald Trump qui a suggéré que son stock d'uranium enrichi serait finalement détruit.

Le guide suprême iranien Mojtaba Khamenei a toutefois déclaré dans un message jeudi que les ennemis de l'Iran, après avoir été vaincus sur le champ de bataille, cherchaient maintenant à saper la résilience du public et à semer des divisions internes.

M. Khamenei a appelé à l'unité nationale face à ces menaces et a déclaré que toute action visant à susciter le pessimisme ou la frustration au sein de la population revenait à aider l'ennemi.

Le message a été lu en son nom lors des cérémonies marquant l'anniversaire de la mort du fondateur de la République islamique, Ruhollah Khomeini.

(Avec agences)


Niger: 49 personnes meurent de soif dans le désert après une panne de camion

Quarante-neuf ressortissants nigériens sont morts de soif dans le désert, dans la zone frontalière entre l'Algérie, le Niger et le Mali, après la panne du camion qui les transportait, ont indiqué jeudi les autorités locales. (Photo d'illustration AFP)
Quarante-neuf ressortissants nigériens sont morts de soif dans le désert, dans la zone frontalière entre l'Algérie, le Niger et le Mali, après la panne du camion qui les transportait, ont indiqué jeudi les autorités locales. (Photo d'illustration AFP)
Short Url
  • Les 49 personnes ont "trouvé la mort de soif dans une zone reculée située à plus de 80 kilomètres à l'ouest d'Assamaka"
  • "Privés d'eau et incapables de réparer le véhicule malgré les efforts du chauffeur, de ses apprentis et des passagers, les voyageurs se sont retrouvés piégés au cœur d'un environnement hostile"

ABIDJAN: Quarante-neuf ressortissants nigériens sont morts de soif dans le désert, dans la zone frontalière entre l'Algérie, le Niger et le Mali, après la panne du camion qui les transportait, ont indiqué jeudi les autorités locales.

Les 49 personnes ont "trouvé la mort de soif dans une zone reculée située à plus de 80 kilomètres à l'ouest d'Assamaka", a indiqué sur Facebook le gouvernorat d'Agadez, qui administre cette zone, précisant que les voyageurs rentraient du Mali pour célébrer la fête de l'Aïd.

"Privés d'eau et incapables de réparer le véhicule malgré les efforts du chauffeur, de ses apprentis et des passagers, les voyageurs se sont retrouvés piégés au cœur d'un environnement hostile où les températures extrêmes et l'absence de points d'approvisionnement rendent toute survie extrêmement difficile", a détaillé le gouvernorat, ajoutant que les victimes ont été inhumées dans des fosses communes.

"Deux personnes ont toutefois survécu à cette épreuve" et "ont parcouru plus de cinquante kilomètres à pied avant d'atteindre une mare puis de rejoindre Assamaka où ils ont pu donner l'alerte", selon la même source.

De retour du site du drame, les autorités locales ont découvert un autre camion immobilisé à plus de 60 kilomètres d'Assamaka, avec "à son bord plus de 60 personnes... bloquées depuis trois jours au cœur du désert à la suite d'une panne de batterie."

Ces voyageurs avaient quitté un site d'orpaillage malien situé à plus de 300 kilomètres de la frontière nigérienne, précise le gouvernorat dans un second communiqué.

La délégation a apporté l'assistance nécessaire pour dépanner le véhicule, permettant aux passagers de reprendre leur route, ajoute la même source.

Cette zone désertique, point de passage connu de migrants africains qui cherchent à gagner l'Europe, est régulièrement le théâtre de drames de ce type.

En 2025, au moins 35 migrants sont morts dans le désert nigérien, avait rapporté l'ONG Alarme Phone Sahara (APS).

En octobre 2013, 92 migrants nigériens (33 femmes, 52 enfants et 7 hommes) avaient péri de soif en plein désert dans le nord du Niger, près de la frontière algérienne, après avoir été abandonnés par leurs passeurs à la suite de pannes de véhicules. Ils tentaient d'aller en Algérie.

Plus de 34.000 migrants ont été expulsés d'Algérie vers le Niger voisin en 2025, selon APS.


Israël annonce l'ouverture de sa première ambassade en Slovénie

Israël annonce l'ouverture de sa première ambassade en Slovénie
Short Url
  • Ljubljana avait reconnu l'Etat de Palestine en juin 2024
  • En avril dernier, la Slovénie avait cosigné avec l'Irlande et l'Espagne une lettre adressée à la Commission européenne pour réclamer un réexamen de l'accord d'association entre l'Union européenne et Israël

JERUSALEM: Israël a annoncé jeudi l'ouverture de sa première ambassade en Slovénie, se félicitant d'un réchauffement des relations avec ce pays d'Europe après le changement de gouvernement.

"Je suis fier d'annoncer qu'Israël ouvrira sa toute première ambassade à Ljubljana", a affirmé le ministre des Affaires étrangères Gidéon Saar dans un communiqué, sans préciser à quelle date.

"L'élection du Premier ministre Janez Jansa marque un nouveau chapitre dans les relations entre Israël et la Slovénie", a affirmé le ministre, évoquant les "années d'hostilité de la part du précédent gouvernement" slovène.

Ljubljana avait reconnu l'Etat de Palestine en juin 2024.

En avril dernier, la Slovénie avait cosigné avec l'Irlande et l'Espagne une lettre adressée à la Commission européenne pour réclamer un réexamen de l'accord d'association entre l'Union européenne et Israël.

En septembre 2025, le gouvernement slovène avait annoncé avoir décidé d'interdire l'entrée sur son territoire au Premier ministre israélien Benjamin Netanyahu, rappelant que des procédures étaient en cours contre lui pour crimes de guerre et contre l'humanité à la Cour pénale internationale (CPI).

En juillet 2025, l'interdiction du commerce d'armes avec Israël avait été annoncée, en raison de la guerre dans la bande de Gaza.

Le chef de la droite nationaliste Janez Jansa, admirateur du président américain Donald Trump, a été élu Premier ministre fin mai à Ljubljana par le Parlement.

"Aujourd'hui, nous tournons une nouvelle page. Lorsque les amis d'Israël reviennent au pouvoir, Israël revient également", s'est félicité M. Saar.