Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Des pourparlers indirects en cours entre les États-Unis et l’Iran, dit le Pakistan

Des négociations indirectes sont en cours pour mettre fin à la guerre en Iran et Islamabad joue le rôle d'intermédiaire, a confirmé jeudi le ministre des Affaires étrangères pakistanais, Ishaq Dar. (AFP)
Des négociations indirectes sont en cours pour mettre fin à la guerre en Iran et Islamabad joue le rôle d'intermédiaire, a confirmé jeudi le ministre des Affaires étrangères pakistanais, Ishaq Dar. (AFP)
Short Url
  • M. Dar, qui est également vice-Premier ministre, a qualifié les spéculations sur des "pourparlers de paix" d’"inutiles", ajoutant : "En réalité, des discussions indirectes entre les États-Unis et l’Iran ont lieu par le biais du Pakistan"
  • "Dans ce contexte, les États-Unis ont transmis 15 points, qui sont actuellement examinés par l'Iran", a-t-il poursuivi sur X

ISLAMABAD: Des négociations indirectes sont en cours pour mettre fin à la guerre en Iran et Islamabad joue le rôle d'intermédiaire, a confirmé jeudi le ministre des Affaires étrangères pakistanais, Ishaq Dar.

M. Dar, qui est également vice-Premier ministre, a qualifié les spéculations sur des "pourparlers de paix" d’"inutiles", ajoutant : "En réalité, des discussions indirectes entre les États-Unis et l’Iran ont lieu par le biais de messages transmis par le Pakistan".

"Dans ce contexte, les États-Unis ont transmis 15 points, qui sont actuellement examinés par l'Iran", a-t-il poursuivi sur X.

"Des pays frères comme la Turquie et l'Égypte, entre autres, apportent également leur soutien à cette initiative", a-t-il ajouté.

Les déclarations de M. Dar constituent la première confirmation officielle de la part d'Islamabad que le Pakistan joue un rôle de facilitateur.

Islamabad a été présenté comme un médiateur potentiel, compte tenu de ses liens anciens avec l’Iran voisin et avec les États-Unis, ainsi que de son réseau de contacts dans la région.

Le Premier ministre Shehbaz Sharif et M. Dar sont tous deux en contact régulier avec de hauts responsables du gouvernement iranien, ainsi qu'avec leurs alliés du Golfe, notamment l’Arabie saoudite.

Le puissant chef de l’armée pakistanaise, le maréchal Asim Munir, est lui aussi impliqué dans ces efforts diplomatiques et a parlé au président américain Donald Trump dimanche dernier, ont indiqué des responsables.

Mais le chef de la diplomatie iranienne, Abbas Araghchi, a maintenu que l'Iran n'avait "pas l'intention de négocier" et comptait "continuer à résister".

L'Iran veut "mettre fin à la guerre à ses propres conditions", a-t-il souligné. "Parfois, des messages peuvent être transmis (...) mais ça ne peut en aucun cas être qualifié de dialogue ni de négociation".


Trump affirme que l'Iran veut un accord pour mettre fin à la guerre

Donald Trump a assuré que Téhéran, malgré ses dénégations, participe bien à des pourparlers et veut un accord pour mettre fin à la guerre, tandis qu'Israël poursuit jeudi ses frappes sur l'Iran. (AFP)
Donald Trump a assuré que Téhéran, malgré ses dénégations, participe bien à des pourparlers et veut un accord pour mettre fin à la guerre, tandis qu'Israël poursuit jeudi ses frappes sur l'Iran. (AFP)
Short Url
  • "Ils négocient, et ils veulent absolument conclure un accord, mais ils ont peur de le dire" par crainte de "se faire tuer par les leurs"
  • "Ils ont aussi peur qu'on les tue", a lancé Donald Trump, au 27e jour d'un conflit qui embrase le Moyen-Orient et menace l'économie mondiale.

TEHERAN: Donald Trump a assuré que Téhéran, malgré ses dénégations, participe bien à des pourparlers et veut un accord pour mettre fin à la guerre, tandis qu'Israël poursuit jeudi ses frappes sur l'Iran.

"Ils négocient, et ils veulent absolument conclure un accord, mais ils ont peur de le dire" par crainte de "se faire tuer par les leurs", a affirmé le président américain mercredi soir devant un parterre de parlementaires républicains réunis mercredi soir à Washington.

"Ils ont aussi peur qu'on les tue", a-t-il lancé, au 27e jour d'un conflit qui embrase le Moyen-Orient et menace l'économie mondiale.

Plus tôt dans la journée de mercredi, la Maison Blanche avait prévenu que Donald Trump était "prêt à déchaîner l'enfer" si Téhéran faisait "encore un mauvais calcul".

Aucune information n'est disponible sur le ou les dirigeants iraniens en charge des négociations évoquées par Washington.

Le chef de la diplomatie iranienne, Abbas Araghchi, a maintenu que l'Iran n'a "pas l'intention de négocier" et compte "continuer à résister".

Une proposition américaine pour faire taire les armes, qui, selon des médias américains et israéliens, contient quinze points, a été transmis à l'Iran par Islamabad, en bons termes avec les deux pays, selon deux hauts responsables pakistanais.

"Parfois, des messages peuvent être transmis (...) mais ça ne peut en aucun cas être qualifié de dialogue ni de négociation", a noté M. Araghchi à la télévision d'Etat.

L'Iran veut "mettre la fin à la guerre à ses propres conditions", a-t-il souligné.

Les initiatives diplomatiques se sont multipliées ces derniers jours pour tenter de mettre un terme à une guerre devenue "hors de contrôle", selon les termes du secrétaire général de l'ONU Antonio Guterres.

Sans toutefois d'ouverture diplomatique jusqu'ici, même si Pékin a dit jeudi voir "des signaux en faveur de négociations" émis à la fois par les Etats-Unis et l'Iran.

Le conflit sera au menu jeudi d'une réunion en France des chefs de la diplomatie du G7, qui ne seront rejoints que vendredi par l'Américain Marco Rubio.

"Ce qui m’inquiète le plus dans cette guerre, c’est qu’il n’y a pas eu de consultation, il n’y a pas de stratégie, il n’y a pas d’objectif clair et, le pire de mon point de vue, c’est qu’il n’y a pas de stratégie de sortie", a lâché le ministre allemand de la Défense Boris Pistorius, en visite en Australie.

Installations détruites 

Sur le terrain, les attaques se poursuivent dans un sens et dans l'autre. Tôt jeudi, l'armée israélienne a indiqué avoir achevé des "frappes à grande échelle" sur des infrastructures non spécifiées dans plusieurs zones d'Iran, dont Ispahan dans le centre du pays.

Israël a également dit faire l'objet d'une nouvelle attaque de missiles iraniens. L'Arabie saoudite, le Koweït et Bahreïn, où les infrastructures énergétiques et les intérêts américains sont régulièrement ciblés, ont aussi dit faire face à de nouvelles attaques.

L'armée américaine a assuré avoir endommagé ou détruit "plus des deux tiers" des installations de production de drones et de missiles ainsi que des chantiers navals iraniens, et "92%" de la flotte iranienne.

Le quasi blocage par l'Iran du détroit d'Ormuz, par où transite en temps normal 20% du pétrole et gaz naturel liquéfié mondiaux, a provoqué une hausse d'environ 60% des cours du brut depuis le début de l'attaque israélo-américaine le 28 février.

Jeudi, les cours du baril de pétrole, tant du Brent, référence mondiale, que du WTI, référence américaine, remontaient à nouveau après un léger repli la veille, alors que l'Iran a dit autoriser le passage de navires de pays "non-hostiles".

Dépendant quasiment entièrement de pétrole transitant par Ormuz, le Japon a annoncé jeudi devoir puiser pour la deuxième fois dans ses réserves stratégiques.

Israël poursuit par ailleurs son intervention contre le Hezbollah pro-iranien au Liban, où ses frappes ont fait plus d'un million de déplacés depuis que ce pays a été entraîné dans la guerre.

Jeudi, l'armée israélienne a annoncé qu'un de ses soldats avait été grièvement blessé mercredi par un tir de mortier tiré en direction de ses troupes au Liban.

 

 


Iran: Trump fait soudain miroiter une fin du conflit et un «changement de régime»

Donald Trump, ravissant les marchés et prenant de court la communauté internationale, a annoncé lundi que les Etats-Unis négociaient la fin des hostilités avec des responsables iraniens non identifiés, parmi lesquels il espère trouver un futur dirigeant compatible avec Washington. (AFP)
Donald Trump, ravissant les marchés et prenant de court la communauté internationale, a annoncé lundi que les Etats-Unis négociaient la fin des hostilités avec des responsables iraniens non identifiés, parmi lesquels il espère trouver un futur dirigeant compatible avec Washington. (AFP)
Short Url
  • Des médias iraniens, citant le ministère des Affaires étrangères, ont démenti lundi l'existence de négociations entre Washington et la République islamique
  • Donald Trump a précisé dans son message sur Truth Social que les discussions "continueraient cette semaine" et a surtout fait part d'un report "de cinq jours" de toute frappe sur des centrales électriques ou des infrastructures énergétiques en Iran

PALM BEACH: Donald Trump, ravissant les marchés et prenant de court la communauté internationale, a annoncé lundi que les Etats-Unis négociaient la fin des hostilités avec des responsables iraniens non identifiés, parmi lesquels il espère trouver un futur dirigeant compatible avec Washington.

Le président américain a parlé sur son réseau Truth Social de "très bonnes et productives discussions pour une cessation totale" des hostilités.

Interrogé par téléphone par l'AFP, il a assuré peu après que "tout se passait très bien" avec Téhéran.

Des médias iraniens, citant le ministère des Affaires étrangères, ont démenti lundi l'existence de négociations entre Washington et la République islamique.

Donald Trump a précisé dans son message sur Truth Social que les discussions "continueraient cette semaine" et a surtout fait part d'un report "de cinq jours" de toute frappe sur des centrales électriques ou des infrastructures énergétiques en Iran.

Khamenei "indisponible" 

Après cette volte-face, il a longuement parlé aux journalistes avant de quitter la Floride pour un déplacement rapide à Memphis (sud), mais ses propos ont suscité plus de questions qu'ils n'ont apporté d'éclaircissements.

Il a évoqué des "points d'accord majeurs" lors de négociations menées sans le nouveau guide suprême iranien, Mojtaba Khamenei, qu'il a dit être "indisponible".

"Nous négocions avec des gens que je trouve très raisonnables, très solides (...) Ils sont très respectés et peut-être que l'un d’entre eux sera celui que nous cherchons", a-t-il dit.

"Il y a automatiquement un changement de régime" parce que "tous les représentants du régime ont été tués", a encore déclaré le président américain lors de ce dialogue au pied de l'avion.

Le milliardaire, comme souvent quand il évoque l'Iran, a donné l'exemple du Venezuela, où les Etats-Unis ont capturé l'ancien dirigeant Nicolas Maduro et traitent depuis avec l’ancienne vice-présidente Delcy Rodriguez, qu'il présente régulièrement comme une interlocutrice "formidable".

Uranium enrichi 

Le républicain, coutumier des déclarations contradictoires, a aussi menacé de "continuer à bombarder allègrement" l'Iran si les discussions échouaient, et dit qu'il ne "garantissait rien" quant à une fin des hostilités, débutées le 28 février par des frappes israélo-américaines, suivies de ripostes iraniennes.

"Nous voulons l'uranium enrichi" des Iraniens, a aussi déclaré Donald Trump, mais sans préciser comment il comptait en prendre possession.

Son message sur Truth Social, écrit intégralement en lettres capitales, a eu au moins un effet immédiat, celui de faire baisser le cours du pétrole et grimper les marchés.

"JE SUIS CONTENT DE RAPPORTER QUE LES ETATS-UNIS D'AMERIQUE ET LE PAYS DE L'IRAN ONT EU, CES DEUX DERNIERS JOURS, DE TRES BONNES ET PRODUCTIVES DISCUSSIONS POUR UNE CESSATION TOTALE ET COMPLETE DE NOS HOSTILITES AU MOYEN-ORIENT", a annoncé Donald Trump sur sa plate-forme.

Il avait donné samedi à l'Iran un ultimatum de 48 heures pour rouvrir le détroit d'Ormuz avant de frapper les infrastructures énergétiques iraniennes, et n'avait pas fait état récemment de négociations.

Mines 

Il a précisé que le moratoire de cinq jours sur des frappes sur les sites énergétiques dépendait "DU SUCCES DES REUNIONS ET DES DISCUSSIONS EN COURS", en concluant son annonce par sa formule habituelle: "MERCI DE VOTRE ATTENTION".

Les dernières annonces venues auparavant du Moyen-Orient ne laissaient pas présager d'un apaisement.

Défiant l'ultimatum émis samedi par le président américain, l'Iran a menacé lundi de poser des mines navales dans le Golfe.

Tôt lundi, l'armée israélienne a elle annoncé mener "une large vague d'attaques" à Téhéran, où des agences iraniennes ont signalé des explosions. D'après Fars, les frappes ont touché le nord, le centre, l'est et l'ouest de la capitale.