Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Macron, Starmer et Merz se sont entretenus avec Trump sur l'Ukraine

Le chancelier allemand Friedrich Merz, le Premier ministre britannique Keir Starmer, le président ukrainien Volodymyr Zelensky et le président français Emmanuel Macron s'assoient avant une réunion au 10 Downing Street, dans le centre de Londres, le 8 décembre 2025. (AFP)
Le chancelier allemand Friedrich Merz, le Premier ministre britannique Keir Starmer, le président ukrainien Volodymyr Zelensky et le président français Emmanuel Macron s'assoient avant une réunion au 10 Downing Street, dans le centre de Londres, le 8 décembre 2025. (AFP)
Short Url
  • Emmanuel Macron a tenu un appel de 40 minutes avec Donald Trump, Keir Starmer et Friedrich Merz pour discuter des efforts de médiation américains et d’une solution durable au conflit en Ukraine
  • Les dirigeants ont souligné un moment critique pour l’Ukraine et la sécurité euro-atlantique

PARIS: Emmanuel Macron a annoncé mercredi s'être entretenu au téléphone avec le président américain Donald Trump et d'autres dirigeants européens au sujet de l'Ukraine, "pour essayer d'avancer".

L'appel a duré 40 minutes, selon le président français. Le Premier ministre britannique Keir Starmer et le chancelier allemand Friedrich Merz ont pris part aussi à cet entretien, a précisé l'Élysée à l'AFP.

De même source, les dirigeants ont "discuté des derniers développements de la médiation engagée par les Etats-Unis et salué leurs efforts pour parvenir à une paix robuste et durable en Ukraine et mettre fin aux tueries".

"Ce travail intensif se poursuit et va se poursuivre dans les prochains jours", a ajouté l'Élysée. "Ils ont convenu qu'il s'agissait d'un moment critique pour l'Ukraine, pour son peuple et pour la sécurité commune de la région euro-atlantique", a-t-on complété.

Les trois dirigeants européens se sont réunis lundi à Londres avec le président ukrainien Volodymyr Zelensky, pour lui apporter leur soutien appuyé au moment où il est de nouveau sous la pression des États-Unis pour faire des concessions afin de mettre fin à la guerre avec la Russie.

Emmanuel Macron et Keir Starmer doivent aussi présider jeudi une nouvelle réunion, par visioconférence, de la "coalition des volontaires", qui rassemble les soutiens de Kiev disposés à lui apporter des "garanties de sécurité" dans le cadre d'un éventuel futur cessez-le-feu ou accord de paix.


Guerre au Soudan: Washington sanctionne un réseau colombien

Les membres des Forces de soutien rapide célèbrent la prise d'El-Fasher en octobre. Les États-Unis ont sanctionné des individus et des entreprises pour leur implication présumée dans un réseau recrutant d'anciens militaires colombiens afin d'aider le groupe paramilitaire soudanais. (AFP/Fichier)
Les membres des Forces de soutien rapide célèbrent la prise d'El-Fasher en octobre. Les États-Unis ont sanctionné des individus et des entreprises pour leur implication présumée dans un réseau recrutant d'anciens militaires colombiens afin d'aider le groupe paramilitaire soudanais. (AFP/Fichier)
Short Url
  • Les États-Unis sanctionnent un réseau majoritairement colombien accusé de recruter d’anciens militaires — y compris des enfants soldats — pour soutenir les Forces de soutien rapide (FSR) au Soudan
  • Washington intensifie ses efforts diplomatiques avec l’Égypte, l’Arabie saoudite et d’autres partenaires pour obtenir une trêve

WASHINGTON: Les Etats-Unis ont annoncé mardi des sanctions à l'encontre d'un réseau principalement colombien, qui recrute des combattants en soutien aux forces paramilitaires au Soudan, tout en poursuivant leurs efforts diplomatiques en vue d'une trêve dans ce pays ravagé par la guerre.

Le chef de la diplomatie américaine Marco Rubio s'est entretenu ce même jour avec ses homologues égyptien Badr Abdelatty et saoudien Fayçal ben Farhane, sur "la nécessité urgente de faire progresser les efforts de paix au Soudan", a indiqué le département d'Etat dans des communiqués.

La guerre au Soudan, qui a éclaté en avril 2023 et oppose les forces paramilitaires à l'armée soudanaise du général Abdel Fattah al-Burhane, a fait des milliers de morts et déplacé des millions de personnes, plongeant le pays dans la "pire crise humanitaire" au monde selon l'ONU.

Washington a récemment durci le ton vis-à-vis des Forces de soutien rapide (FSR), et appelé à l'arrêt des livraisons d'armes et le soutien dont bénéficient les FSR, accusés de génocide au Soudan.

Les efforts diplomatiques en faveur d'une trêve se sont récemment intensifiés, notamment de la part du président Donald Trump qui s'est dit "horrifié" par les violences dans le pays, sans résultat pour le moment.

Concernant le réseau sanctionné, il "recrute d'anciens militaires colombiens et forme des soldats, y compris des enfants, pour combattre au sein du groupe paramilitaire soudanais", selon un communiqué du département du Trésor.

"Les FSR ont montré à maintes reprises qu'elles étaient prêtes à s'en prendre à des civils, y compris des nourrissons et des jeunes enfants", a déclaré John Hurley, sous-secrétaire au Trésor chargé du terrorisme et du renseignement financier, cité dans le communiqué.

Les sanctions américaines visent quatre personnes et quatre entités, dont Alvaro Andres Quijano Becerra, un ressortissant italo-colombien et ancien militaire colombien basé dans les Emirats, qui est accusé de "jouer un rôle central dans le recrutement et le déploiement d'anciens militaires colombiens au Soudan".

Ces sanctions consistent essentiellement en une interdiction d'entrée aux Etats-Unis, le gel des éventuels avoirs et interdit de leur apporter un soutien financier ou matériel.

Selon Washington, depuis septembre 2024, des centaines d'anciens militaires colombiens ont combattu au Soudan aux côtés des FSR.

Ils ont participé à de nombreuses batailles, dont la récente prise d'El-Facher, la dernière grande ville du Darfour (ouest) tombée dans les mains des FSR fin octobre.


Nationalisation du rail: Londres dévoile ses trains aux couleurs de l'Union Jack

Une photographie aérienne montre la gare ferroviaire Temple Mills International, dans l'est de Londres, le 27 octobre 2025. (AFP)
Une photographie aérienne montre la gare ferroviaire Temple Mills International, dans l'est de Londres, le 27 octobre 2025. (AFP)
Short Url
  • Le gouvernement travailliste britannique dévoile le nouveau design des trains, aux couleurs de l’Union Jack
  • Après des décennies de privatisation marquées par retards, annulations et scandales, sept opérateurs sont déjà sous contrôle public et Great British Railways deviendra l’entité centrale du système ferroviaire

LONDRES: Le gouvernement travailliste du Royaume-Uni a présenté mardi le nouveau design des trains britanniques, aux couleurs de l'Union Jack, amorçant leur uniformisation dans le cadre de la nationalisation du secteur.

Le logo de la nouvelle entité qui chapeautera les trains britanniques, Great British Railways (GBR), ainsi que les nouvelles couleurs, commenceront à être "déployés au printemps prochain sur les trains" et les sites internet, souligne le ministère des Transports dans un communiqué.

Le projet de loi pour nationaliser le rail, actuellement en débat à la Chambre des Communes, avait été annoncé dès le retour des travaillistes au pouvoir en juillet 2024, après 14 ans de gouvernement conservateur.

"Sept grands opérateurs ferroviaires sont déjà sous contrôle public, couvrant un tiers de l'ensemble des voyages de passagers en Grande-Bretagne", est-il souligné dans le communiqué.

La compagnie ferroviaire South Western Railway, qui opère dans le sud-ouest de l'Angleterre, est devenue en mai dernier la première à repasser dans le giron public. Tous les opérateurs doivent être placés sous contrôle étatique d'ici la fin 2027.

La privatisation du secteur a eu lieu au milieu des années 1990 sous le Premier ministre conservateur John Major, dans la continuité de la politique libérale de Margaret Thatcher dans les années 1980.

Malgré la promesse d’un meilleur service, d’investissements accrus et de moindres dépenses pour l'Etat, le projet était alors très impopulaire, dénoncé par les syndicats, l'opposition, certains conservateurs et une large partie de la population.

Le nombre de passagers s'est accru dans un premier temps, tout comme les investissements.

Mais un déraillement causé par des micro-fissures dans les rails, qui a fait quatre morts en 2000, a profondément choqué l'opinion publique.

Les annulations et les retards sont aussi devenus monnaie courante et les passagers se sont plaints des prix.

Le réseau ferré est déjà redevenu public, géré par la société Network Rail.