Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Le G7 «uni» pour faire monter la pression sur la Russie et revenir à la stabilité au Moyen-Orient

Les dirigeants du G7, Donald Trump en tête, ont affiché leur volonté mardi lors d'un sommet à Evian d'intensifier la pression sur la Russie via des sanctions pour arrêter la guerre en Ukraine.  Les Sept - Allemagne, Canada, Etats-Unis, France, Italie, Japon et Royaume-Uni - ont également discuté avec des pays du Moyen-Orient des moyens d'accompagner la réouverture du détroit d'Ormuz et du retour de la stabilité au Liban après l'accord entre Téhéran et Washington. (AFP)
Les dirigeants du G7, Donald Trump en tête, ont affiché leur volonté mardi lors d'un sommet à Evian d'intensifier la pression sur la Russie via des sanctions pour arrêter la guerre en Ukraine. Les Sept - Allemagne, Canada, Etats-Unis, France, Italie, Japon et Royaume-Uni - ont également discuté avec des pays du Moyen-Orient des moyens d'accompagner la réouverture du détroit d'Ormuz et du retour de la stabilité au Liban après l'accord entre Téhéran et Washington. (AFP)
Short Url
  • Donald Trump, qui était totalement absorbé par le conflit en Iran ces dernières semaines, a aussi promis de "tout faire" pour aider à mettre fin à la guerre en Ukraine
  • Les négociations de paix sous médiation américaine sont totalement enlisées depuis le début du conflit au Moyen-Orient le 28 février

EVIAN: Les dirigeants du G7, Donald Trump en tête, ont affiché leur volonté mardi lors d'un sommet à Evian d'intensifier la pression sur la Russie via des sanctions pour arrêter la guerre en Ukraine.

Les Sept - Allemagne, Canada, Etats-Unis, France, Italie, Japon et Royaume-Uni - ont également discuté avec des pays du Moyen-Orient des moyens d'accompagner la réouverture du détroit d'Ormuz et du retour de la stabilité au Liban après l'accord entre Téhéran et Washington.

L'annonce la plus attendue est venue du président américain, qui a dit vouloir rétablir certaines sanctions pesant sur le pétrole russe, un temps suspendues pour contrer la flambée des cours du brut occasionnée par le conflit contre l'Iran.

"Nous serons bientôt en mesure" de les réintroduire, a-t-il assuré, alors que le trafic dans le détroit, par lequel transite un cinquième des exportations mondiales d'hydrocarbures, reprend timidement. Ces exportations constituent la principale source de financement de l'effort de guerre russe depuis l'invasion de l'Ukraine en 2022.

Donald Trump, qui était totalement absorbé par le conflit en Iran ces dernières semaines, a aussi promis de "tout faire" pour aider à mettre fin à la guerre en Ukraine.

Les négociations de paix sous médiation américaine sont totalement enlisées depuis le début du conflit au Moyen-Orient le 28 février.

Autant de déclarations accueillies avec soulagement par ses pairs, alors que le président américain  s'est souvent montré plus à l'écoute du Russe Vladimir Poutine que de l'Ukrainien Volodymyr Zelensky, qu'il avait accueilli avec une rudesse sans pareille en février 2025 dans le Bureau Ovale.

Zelensky félicité 

Les dirigeants du G7 sont "unis", "ils font le constat qu'il y a une dynamique sur le terrain" en faveur de l'Ukraine et sont d'accord pour "augmenter la pression" sur la Russie et livrer plus de moyens de défense antiaérienne à Kiev, avait esquissé auparavant une source diplomatique française.

Signe de sa bonne disposition, Donald Trump a aussi rencontré une vingtaine de minutes en aparté le président ukrainien et devait le revoir dans l'après-midi. Leur dernière rencontre remontait au 28 décembre aux Etats-Unis.

Le président américain l'a félicité pour la "performance" de l'armée ukrainienne sur le terrain et il a reconnu que la "dynamique" était ukrainienne, selon un participant.

"C'est formidable que tout le monde comprenne que la Russie ne va pas gagner et que nous devons faire pression sur Poutine pour qu'il mette un terme à cette guerre", s'est félicité le président ukrainien, qu'Emmanuel Macron a invité à rester jusqu'à la fin du sommet mercredi.

Multipliant les marques d'attention, le président français est allé à sa rencontre à son arrivée à l'hôtel Royal, sur les bords du Lac Léman, où se tenait cette année la grand-messe de ce club de grandes puissances industrialisées.

"Déminage" 

Le président américain, lui, aura les honneurs du château de Versailles mercredi pour un dîner. "Et Versailles, c'est pas du plaqué or, c'est du lourd", s'est-il réjoui.

Le Premier ministre britannique Keir Starmer a annoncé que le Royaume-Uni allait fournir de l'uranium enrichi à l'Ukraine pour ses centrales nucléaires et imposer de nouvelles sanctions à la Russie.

Le chef du gouvernement canadien a fait de même avec des sanctions visant la flotte fantôme de pétroliers au service de la Russie, ses revenus énergétiques, son industrie de défense et les acteurs de la désinformation.

Et Friedrich Merz a offert un maillot de football allemand floqué à son nom au président américain, deux jours après son anniversaire.

Les dirigeants du G7 et leurs homologues d'Egypte, du Qatar et des Emirats arabes unis se sont ensuite félicités lors d'un déjeuner de l'accord irano-américain, un "très beau deal" selon une source diplomatique.

Ils ont insisté sur la "nécessité d'avoir de la visibilité sur la menace iranienne", de diversifier les routes d'approvisionnement en hydrocarbures pour réduire la dépendance au détroit d'Ormuz, cartes à l'appui, et d'un "effort multinational pour soutenir l'armée libanaise".

Les Etats-Unis nous "demandent de mettre des capacités de déminage" à disposition dans le détroit d'Ormuz, a indiqué une source européenne, précisant que des bateaux français et allemands étaient notamment mobilisés à cette fin.

Donald Trump s'était pourtant montré assez peu intéressé la veille par la mission maritime internationale mise en place par Paris et Londres pour garantir le retour à la liberté de circulation dans la région, une fois la paix revenue.

Mercredi, au dernier jour du sommet, le G7 recevra plusieurs "leaders de la tech mondiale" pour un déjeuner où il sera question de régulation, ou encore d'interdiction des réseaux sociaux aux moins de 15 ou 16 ans. Des débats qui s'annoncent tendus avec Donald Trump.


L'accord Iran-USA doit être signé vendredi dans un complexe hôtelier suisse proche de Lucerne, annonce Berne

Selon un haut responsable américain, le cadre d'accord a déjà été signé de manière électronique par le président américain Donald Trump, son vice-président JD Vance, ainsi que le président du Parlement iranien et principal négociateur Mohammad Bagher Ghalibaf. (AFP et AP)
Selon un haut responsable américain, le cadre d'accord a déjà été signé de manière électronique par le président américain Donald Trump, son vice-président JD Vance, ainsi que le président du Parlement iranien et principal négociateur Mohammad Bagher Ghalibaf. (AFP et AP)
Short Url
  • "A ce stade, cette signature est prévue le vendredi 19 juin au Bürgenstock", a indiqué le ministère, ajoutant que ce site, difficilement accessible et donc aisément sécurisable, "a été proposé par les médiateurs pakistanais et qatariens
  • Pour l'instant, "il n'est pas encore possible de fournir des informations sur le déroulement et les détails de la signature prévue", a précisé le ministère

GENEVE: L'accord noué entre les Etats-Unis et l'Iran doit être signé vendredi en Suisse dans un luxueux complexe hôtelier surplombant le lac des Quatre cantons près de Lucerne, a indiqué mardi le ministère suisse des Affaires étrangères.

"A ce stade, cette signature est prévue le vendredi 19 juin au Bürgenstock", a indiqué le ministère, ajoutant que ce site, difficilement accessible et donc aisément sécurisable, "a été proposé par les médiateurs pakistanais et qatariens, ainsi que par les Etats-Unis et l'Iran".

Pour l'instant, "il n'est pas encore possible de fournir des informations sur le déroulement et les détails de la signature prévue", a précisé le ministère.

Situé dans le petit canton de Nidwald, dans le centre de la Suisse, le complexe hôtelier du Bürgenstock est établi sur une crête montagneuse surplombant Lucerne et le lac des Quatre cantons. Il avait déjà abrité en juin 2024 une conférence de haut niveau sur la paix en Ukraine, à laquelle avait participé le président ukrainien Volodymyr Zelensky.

Selon un haut responsable américain, le cadre d'accord a déjà été signé de manière électronique par le président américain Donald Trump, son vice-président JD Vance, ainsi que le président du Parlement iranien et principal négociateur Mohammad Bagher Ghalibaf.

D'après Téhéran, ces deux derniers devraient mener les délégations de leurs pays pour cette signature en Suisse.

Le texte de l'accord n'a pas été rendu public, laissant planer des doutes sur des points de divergence entre les deux parties après de laborieuses négociations pour mettre fin au conflit.

Le document fait environ "une page et demie" et est "très général", a révélé sur CNN JD Vance - qui avait plus tôt évoqué la possible présence à la cérémonie de Donald Trump, actuellement au sommet du G7 du côté français du lac Léman, à Evian.


Le détroit d'Ormuz «complètement ouvert» vendredi, annonce Trump après l'accord avec l'Iran

Donald Trump a affirmé que le détroit d'Ormuz serait "complètement ouvert" vendredi, jour de la cérémonie de signature du cadre d'accord trouvé entre les Etats-Unis et l'Iran pour mettre fin à la guerre au Moyen-Orient. (AFP)
Donald Trump a affirmé que le détroit d'Ormuz serait "complètement ouvert" vendredi, jour de la cérémonie de signature du cadre d'accord trouvé entre les Etats-Unis et l'Iran pour mettre fin à la guerre au Moyen-Orient. (AFP)
Short Url
  • Des médias iraniens ont annoncé dans la soirée que trois pétroliers et deux cargos transportant des marchandises avaient traversé la zone jusque-là soumise au blocus naval américain
  • "Des navires, dont certains chargés de pétrole, commencent à sortir du détroit", s'est réjoui lundi le président américain sur son réseau Truth Social. "Navires du monde entier, mettez les moteurs en marche. Que le pétrole coule à flots!"

TEHERAN: Donald Trump a affirmé que le détroit d'Ormuz serait "complètement ouvert" vendredi, jour de la cérémonie de signature du cadre d'accord trouvé entre les Etats-Unis et l'Iran pour mettre fin à la guerre au Moyen-Orient.

"Des navires, dont certains chargés de pétrole, commencent à sortir du détroit", s'est réjoui lundi le président américain sur son réseau Truth Social. "Navires du monde entier, mettez les moteurs en marche. Que le pétrole coule à flots!"

Des médias iraniens ont annoncé dans la soirée que trois pétroliers et deux cargos transportant des marchandises avaient traversé la zone jusque-là soumise au blocus naval américain.

Selon un haut responsable américain, le cadre d'accord a déjà été signé de manière électronique par Donald Trump, son vice-président JD Vance, et le président du Parlement iranien et principal négociateur de Téhéran, Mohammad Bagher Ghalibaf.

Le texte n'a pas été rendu public, laissant planer des doutes sur des points de divergence entre les deux parties après de laborieuses négociations.

Ce document "apportera la paix dans la région", a promis lundi Donald Trump. Il a laissé entendre que le texte pourrait être publié vendredi, après sa signature à Genève, qui marquera l'ouverture d'une période de soixante jours pour conclure un accord final.

"Nous avons un passif d'engagements non tenus, non appliqués, abandonnés, tout cela est présent dans notre esprit", dans le processus de négociation et de mise en place de l'accord, a déclaré, plus circonspect, le chef de la diplomatie iranienne Abbas Araghchi à la télévision d'Etat.

"En même temps, nous faisons tout ce qui est possible pour créer à travers ce processus des opportunités économiques pour notre pays", a-t-il ajouté.

Fin "définitive" de la guerre 

Les premières informations sur le contenu de l'accord sont principalement venues d'Iran. Selon sa diplomatie, il prévoit "la fin immédiate et définitive de la guerre et des opérations militaires sur les différents fronts, y compris au Liban".

Dans le très stratégique détroit d'Ormuz, l'Iran devrait facturer des frais liés aux services aux navires, plutôt qu'instaurer un péage dont les Etats-Unis ne voulaient pas, selon la même source.

"Nous nous attendons à ce que le détroit soit rouvert sans péage à long terme", a dit le vice-président américain JD Vance à CNBC lundi.

La diplomatie iranienne a aussi assuré que "la partie américaine s'était engagée" à débloquer des fonds iraniens gelés à l'étranger et à verser des réparations pour les dégâts provoqués par la guerre.

"Ils ne recevront jamais le moindre dollar du contribuable américain. Jamais", a toutefois insisté JD Vance sur Fox News.

Aucun avoir sous sanction américaine n'a été débloqué pour l'instant, selon un haut responsable américain.

Les Etats-Unis doivent également garantir qu'Israël mette fin à la guerre au Liban, a affirmé le porte-parole de la diplomatie iranienne Esmaïl Baghaï.

Les affrontements entre Israël et le Hezbollah pro-iranien au Liban semblaient avoir cessé, mais une frappe israélienne a tué une personne dans le sud lundi à la mi-journée. Puis le Hezbollah a annoncé y avoir "repoussé", au moyen de roquettes et de drones, une force israélienne qui tentait d'avancer.

L'armée israélienne restera au Liban "aussi longtemps que nécessaire", comme en Syrie et à Gaza, a déclaré lundi soir le Premier ministre Benjamin Netanyahu.

Alors que l'accord irano-américain est largement perçu comme un échec pour Israël par la société et une grande partie de la classe politique, le Premier ministre israélien a affirmé que la guerre avait sauvé son pays de la menace d'une "destruction nucléaire".

Et annoncé qu'il comptait se présenter aux élections législatives d'ici la fin de l'année, malgré les critiques et son procès pour corruption. Âgé de 76 ans, il a gouverné le pays plus longtemps qu'aucun autre Premier ministre: plus de 18 années cumulées depuis 1996.

Négociations sur l'uranium iranien 

L'annonce d'un accord pour mettre fin à la guerre, déclenchée le 28 février par des frappes américano-israéliennes et qui a fait des milliers de morts, principalement en Iran et au Liban, a fait chuter les prix du pétrole de près de 5% lundi. Ils se stabilisent mardi.

Les habitants de la région semblaient eux mitigés. "Le peuple iranien n'a rien gagné avec cet accord", réagit Arya, 38 ans, professeur d'anglais à Téhéran. "Les gens ne vont pas revenir à leur vie d'avant."

Au Liban, certains déplacés envisageaient timidement un retour vers le sud dans des zones non occupées par Israël. "Même s'il ne reste que des ruines, nous y planterons une tente et nous y resterons", assure Hana al-Jamma.

Les 60 jours de négociations qui doivent s'ouvrir porteront sur quatre sujets, selon le vice-ministre iranien des Affaires étrangères: la levée des sanctions contre l'Iran, le nucléaire, la "reconstruction" et "le développement économique" du pays, ainsi que "la mise en place d'un mécanisme de suivi" des engagements pris.

L'Iran cherchera "à ce que l'accord final soit soutenu par une résolution du Conseil de sécurité des Nations unies", a précisé sa diplomatie.

Dans des déclarations au New York Times, Donald Trump a indiqué qu'un volet des négociations concernerait l'acceptation par l'Iran d'un moratoire de vingt ans sur l'enrichissement d'uranium, laissant entendre qu'il pourrait transiger sur quinze ans.

En vertu du protocole d'accord, des inspecteurs de l'Agence internationale de l'énergie atomique (AIEA) seront par ailleurs autorisés à se rendre en Iran pour aider Téhéran à "détruire son stock d'uranium hautement enrichi", a annoncé JD Vance sur NBC News.