Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Le Canada en deuil après une rare tuerie qui a fait neuf morts

Short Url
  • L'attaque s'est déroulée à Tumbler Ridge, petite ville isolée de 2.300 habitants au pied des Montagnes Rocheuses, dans la province de Colombie-Britannique, à plusieurs heures de route de tout centre urbain
  • D'après la première "alerte" envoyée mardi par la police aux habitants, le suspect a été décrit "comme étant une femme brune portant une robe". Mais les autorités n'ont pas confirmé

MONTREAL: Le Canada est "en deuil", a déclaré mercredi le Premier ministre Mark Carney au lendemain d'une tuerie qui a fait neuf morts et une trentaine de blessés dans une petite ville isolée de l'ouest du pays, où une personne a ouvert le feu dans un collège-lycée.

"Nous surmonterons cette épreuve. Nous en tirerons des leçons", a également promis le Premier ministre, appelant les Canadiens au "rassemblement" dans un pays sous le choc, peu habitué aux tueries de ce type contrairement au voisin américain.

Les drapeaux des édifices gouvernementaux seront mis en berne pendant une semaine.

L'attaque s'est déroulée à Tumbler Ridge, petite ville isolée de 2.300 habitants au pied des Montagnes Rocheuses, dans la province de Colombie-Britannique, à plusieurs heures de route de tout centre urbain.

D'après la première "alerte" envoyée mardi par la police aux habitants, le suspect a été décrit "comme étant une femme brune portant une robe". Mais les autorités n'ont pas confirmé.

Le suspect, dont le genre fait l'objet de spéculations, serait mort après "une blessure qu'il se serait infligée", selon la police.

Ken Floyd, un responsable de la police canadienne, est resté prudent mais a indiqué que le tireur était bien la personne mentionnée dans l'alerte.

Vingt-sept personnes ont également été blessées, dont deux grièvement, a indiqué la Gendarmerie royale du Canada dans un communiqué.

"Horreur" 

Nina Krieger, ministre de le Sécurité publique de la province, a évoqué "l'une des pires tueries de masse de l'histoire" du Canada.

"Nous allons nous rassembler et faire en sorte d'être à l'écoute de ceux qui veulent parler" après cette "grande tragédie", a déclaré Darryl Krakowka, le maire de Tumbler Ridge, auprès de la chaîne publique CBC.

Mark Carney n'a pas prévu d'aller sur place mais le ministre canadien de la Sécurité publique, Gary Anandasangaree, et le Premier ministre de la province David Eby se rendent mercredi au chevet de la ville.

La famille royale britannique s'est dite "profondément choquée et attristée" par ce drame, dans un communiqué du roi Charles III, également chef d'Etat du Canada.

"L'horreur a frappé (...). Pensées aux familles des victimes, aux blessés et à toute la communauté éducative. La France se tient aux côtés des Canadiens", a affirmé le président français Emmanuel Macron sur X.

C'est la seconde tuerie en Colombie-Britannique en moins d'un an. En avril 2025, un homme avait tué 11 personnes à Vancouver, en fonçant avec son camion sur une foule qui célébrait un festival culturel philippin.

Ce type d'attaque est exceptionnel dans les écoles canadiennes. Elle frappe une ville connue pour son tourisme de plein air, avec la proximité des montagnes et un parc géologique.

"Mon plus jeune enfant vient tout juste de sortir du lycée (...). Ma fille aînée travaille à 300 mètres de l'école. Il s'en est fallu de peu", a raconté mardi soir à l'AFP Trent Ernst, journaliste local et ancien enseignant suppléant au lycée de Tumbler Ridge.

"Des fusillades dans des écoles au Canada, c'était une toutes les quelques années (...). Mais quand ça se produit dans votre ville, les choses déraillent complètement", a-t-il ajouté.

"Scène épouvantable" 

Darian Quist, élève dans l'établissement, a expliqué à CBC qu'il se trouvait en cours de mécanique quand on leur a annoncé le confinement de l'école.

"Nous avons pris des tables et barricadé les portes pendant plus de deux heures" jusqu'à l'arrivée de la police, a-t-il raconté.

La première alerte en début d'après-midi concernait un tireur dans l'école. Arrivées sur place, les forces de l'ordre ont d'abord découvert six corps, sans compter le suspect.

Une septième personne blessée par balle est décédée durant son transport à l'hôpital.

Par la suite, la police "a identifié un second lieu (...) lié à l'assaut, où deux autres victimes ont été retrouvées mortes dans une résidence", selon un communiqué.

Ken Floyd a décrit une "scène épouvantable" à l'arrivée des forces de l'ordre.

Si les tueries sont moins fréquentes au Canada qu'aux États-Unis, les statistiques sur la dernière décennie témoignent d'une augmentation constante des crimes commis avec des armes à feu.

En 2020, le Canada avait interdit 1.500 modèles d'armes d'assaut en réaction à la tuerie la plus meurtrière de son histoire, qui avait fait 22 morts dans la province de Nouvelle-Écosse (est).


Israël avance «vers une annexion de facto» de la Cisjordanie, dénonce Berlin

L'aval donné par le cabinet de sécurité israélien à des mesures visant à renforcer le contrôle d'Israël sur la Cisjordanie constitue "une étape supplémentaire vers une annexion de facto", a dénoncé mercredi le ministère allemand des Affaires étrangères. (AFP)
L'aval donné par le cabinet de sécurité israélien à des mesures visant à renforcer le contrôle d'Israël sur la Cisjordanie constitue "une étape supplémentaire vers une annexion de facto", a dénoncé mercredi le ministère allemand des Affaires étrangères. (AFP)
Short Url
  • L'aval donné par le cabinet de sécurité israélien à des mesures visant à renforcer le contrôle d'Israël sur la Cisjordanie constitue "une étape supplémentaire vers une annexion de facto"
  • "Israël demeure puissance occupante en Cisjordanie, et en tant que puissance occupante, il est contraire au droit international d'y construire des colonies"

BERLIN: L'aval donné par le cabinet de sécurité israélien à des mesures visant à renforcer le contrôle d'Israël sur la Cisjordanie constitue "une étape supplémentaire vers une annexion de facto", a dénoncé mercredi le ministère allemand des Affaires étrangères.

"Israël demeure puissance occupante en Cisjordanie, et en tant que puissance occupante, il est contraire au droit international d'y construire des colonies", a déclaré lors d'un point presse régulier un porte-parole du ministère, alors que les nouvelles mesures rendent plus faciles les achats de terres pour les colons israéliens.


L'UE doit éliminer les entraves qui l'empêchent d'être un "géant mondial", dit von der Leyen

La présidente de la Commission européenne, Ursula von der Leyen, assiste à un débat sur les mesures urgentes nécessaires pour renforcer la compétitivité de l’UE, approfondir le marché unique et réduire le coût de la vie, au Parlement européen à Strasbourg, dans l’est de la France, le 11 février 2026. (AFP)
La présidente de la Commission européenne, Ursula von der Leyen, assiste à un débat sur les mesures urgentes nécessaires pour renforcer la compétitivité de l’UE, approfondir le marché unique et réduire le coût de la vie, au Parlement européen à Strasbourg, dans l’est de la France, le 11 février 2026. (AFP)
Short Url
  • Ursula von der Leyen appelle l’UE à éliminer les obstacles internes au marché unique, notamment la fragmentation du secteur financier, afin de renforcer la compétitivité, faciliter l’accès aux capitaux et faire de l’Europe un « vrai géant mondial »
  • Elle défend la simplification réglementaire, la poursuite des accords de libre-échange et propose un nouveau statut paneuropéen pour les entreprises (« EU Inc »), tout en ouvrant la voie à des coopérations renforcées et en relançant le débat sur une « pré

STRASBOURG: L'Europe doit "éliminer les entraves" internes à sa compétitivité, si elle veut devenir "un vrai géant mondial", a plaidé mercredi la présidente de la Commission Ursula von der Leyen devant le Parlement européen, à la veille d'un sommet de l'UE.

Citant l'exemple de la fragmentation "sous stéroïdes" du secteur financier européen, la dirigeante a appelé à parachever au plus vite l'intégration du marché unique, en éliminant "un par un" les obstacles qui nuisent à l'activité économique au sein de l'UE.

"Nos entreprises ont besoin de capitaux dès maintenant. Nous devons le faire cette année", a-t-elle lancé aux eurodéputés réunis à Strasbourg, appelant également à poursuivre la conclusion d'accords de libre-échange et la "simplification" réglementaire pour libérer le potentiel de croissance de l'économie.

Les dirigeants des 27 se réunissent jeudi au château d'Alden Biesen en Belgique pour un sommet consacré à la compétitivité de l'économie européenne.

Plusieurs d'entre eux, dont Ursula von der Leyen, le président français Emmanuel Macron et le chancelier allemand Friedrich Merz participeront en outre à un sommet mercredi à Anvers avec des responsables de l'industrie européenne.

Parmi les sujets qui seront au menu de de ces réunions figure l'instauration d'une "préférence européenne", une mesure de soutien au "Made in Europe" qui consiste à obliger les entreprises bénéficiant de fonds publics à se fournir majoritairement en composants fabriqués en Europe.

La présidente de la Commission, qui avait défendu lundi cette mesure chère à la France, mais critiquée par d'autres pays, a assuré qu'il n'était pas question d'imposer une solution "toute faite" à l'ensemble de l'UE.

La responsable a par ailleurs ouvert la porte à des "coopérations renforcées" en matière de compétitivité, c'est-à-dire des réformes qui seraient menées dans certains pays volontaires, plutôt qu'à l'échelle des 27, comme le permettent les traités européens dans certains domaines.

Enfin, elle a confirmé que la Commission présenterait en mars un projet de création d'un nouveau statut juridique paneuropéen pour les entreprises, baptisé "EU Inc".

Ce statut, également appelé le "28e régime", leur permettrait d'exercer leurs activités dans l'ensemble de l'UE sans formalités supplémentaires ni surcoûts administratifs.