Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


L'Iran exige pour rouvrir Ormuz que les Etats-Unis acceptent "toutes" ses conditions

Le ministre iranien des Affaires étrangères, Abbas Araqchi. (Photo d’archives/AFP)
Le ministre iranien des Affaires étrangères, Abbas Araqchi. (Photo d’archives/AFP)
Short Url
  • L’Iran maintient le détroit d’Ormuz fermé et exige la fin de la guerre, la levée du blocus et des sanctions, ainsi que des compensations avant toute réouverture
  • Malgré des échanges indirects avec Washington, les négociations restent bloquées, tandis que les tensions régionales s’intensifient avec la reprise des attaques des Houthis au Yémen

TEHERAN: Le détroit d'Ormuz, enjeu majeur de la guerre au Moyen-Orient, restera verrouillé tant que Washington n'acceptera pas "toutes" les conditions posées par Téhéran, ont insisté dimanche les Gardiens de la Révolution, éloignant l'espoir d'un règlement rapide du conflit.

Minimisant ces exigences, le président Donald Trump a déclaré dans une interview au média Axios que les Etats-Unis restaient "discrets" et se contentaient "d'observer l'Iran avec son inflation galopante", une économie en "très mauvais état" et le risque selon lui de ne plus pouvoir payer ses troupes.

Les Etats-Unis imposent depuis juillet un blocus des ports iraniens qui, selon lui, aggrave la crise économique en Iran.

"Ça va s'arranger. Ça finit toujours par s'arranger", a estimé le président, qui a multiplié les déclarations contradictoires sur le conflit. "C'est comme une partie d'échecs", a-t-il estimé.

Au coeur des hostilités: le détroit d'Ormuz, verrouillé par Téhéran, que le puissant corps des Gardiens de la Révolution ont affirmé considéré comme "un théâtre de guerre et plus seulement (comme) une voie maritime".

"Notre stratégie actuelle est de maintenir ce détroit fermé jusqu'à ce que l'ennemi accepte toutes nos conditions", ont-ils dit.

Loin devant le nucléaire et les missiles iraniens avancés fin février pour justifier l'offensive américano-israélienne, la réouverture de ce passage vital pour le commerce mondial d'hydrocarbures est désormais la priorité n°1 de Donald Trump. Ces derniers jours encore, il n'a cessé de promettre que les discussions allaient bon train et que son déblocage était imminent.

Mais les conditions listées samedi par Téhéran pourraient mener au bras de fer: les Etats-Unis doivent "mettre fin définitivement à la guerre et à l'agression" contre l'Iran et ses alliés, y compris au Yémen et en Irak, lever leur blocus des ports iraniens, "indemniser intégralement l'Iran pour les dommages causés" par les hostilités, lever les sanctions contre l'économie et débloquer "sans condition" les avoirs iraniens gelés.

Nombre de ces dispositions figuraient déjà dans le protocole d'accord irano-américain signé en juin, qui devait ouvrir la voie à des négociations plus larges et avait permis une brève réouverture d'Ormuz couplée d'un reflux des prix du pétrole - avant que le processus ne déraille.

Alors que des divergences avec les Etats-Unis ont émergé au fil du conflit, le Premier ministre israélien Benjamin Netanyahu a lui insisté dimanche sur le volet nucléaire, redisant qu'"avec ou sans accord", l'ennemi iranien "n'aurait pas d'armes nucléaires".

- "Semi-négociations" -

Tout en réfutant la tenue de négociations avec Washington - dont le président américain s'est plusieurs fois prévalu - le chef de la diplomatie iranienne a fait état dimanche d'"un échange de messages à travers des intermédiaires".

"Ca ne s'appelle pas une négociation. Ca s'appelle échanger des messages", a argué Abbas Araghchi. Il a exclu de renouer le dialogue "tant que les violations américaines" du protocole d'accord ne cessaient pas.

L'Iran affirme ne dialoguer qu'avec Oman, l'autre pays riverain du détroit d'Omuz, pour tracer un futur itinéraire de passage. Ces discussions en sont toujours à leur "phase finale", a redit M. Araghchi.

"Nous ne faisons que des semi-négociations avec eux", a lancé Donald Trump, auprès d'Axios.

Téhéran refuse de revenir à la situation d'avant-guerre et entend imposer des frais de service à Ormuz, contre l'avis de Washington.

- Pause dans les bombardements -

Les bombardements américains ont cessé depuis plus d'une semaine, mais Donald Trump avait conditionné cette suspension à la conclusion d'un accord rapide.

Sur le front de guerre le plus récent, les Houthis du Yémen ont revendiqué dimanche une frappe de drone sur la raffinerie du géant pétrolier saoudien Aramco, sur la mer Rouge.

Ryad, qui soutient le gouvernement yéménite face aux rebelles, a annoncé qu'un incendie, dont il n'a pas précisé la cause, avait été maîtrisé sur le site.

Les Houthis ont aussi tiré des missiles balistiques et des drones sur des "troupes de l'ennemi saoudien et des dépôts d'armes dans la zone de Mokha", ville portuaire yéménite plus au sud, faisant selon une source médicale au moins 11 morts, civils et militaires.

Après quatre ans d'accalmie, les hostilités ont repris en juillet, marquant une nouvelle étape de l'embrasement régional consécutif à la guerre irano-américaine.

Les Houthis avaient alors annoncé un blocus des navires saoudiens en mer Rouge, devenue un passage essentiel pour le transport d'hydrocarbures depuis qu'Ormuz est paralysé. Ils ont aussi frappé à plusieurs reprises le royaume, pour la première fois depuis une trêve négociée en 2022.

L'Arabie saoudite, alliée des Etats-Unis et déjà ciblée par l'Iran pendant la guerre, a signé vendredi avec le Pakistan et la Turquie un pacte de défense mutuelle.


Amazon fait construire au Texas une immense centrale à gaz pour ses centres de données

Le logo du géant américain de la vente en ligne Amazon sur la façade d’un centre de redistribution à Horn-Bad Meinberg, dans l’ouest de l’Allemagne, le 9 décembre 2024. (AFP)
Le logo du géant américain de la vente en ligne Amazon sur la façade d’un centre de redistribution à Horn-Bad Meinberg, dans l’ouest de l’Allemagne, le 9 décembre 2024. (AFP)
Short Url
  • Amazon construit au Texas une centrale à gaz de 7,65 GW dédiée à ses centres de données, avec une autorisation d’émettre plus de 30 millions de tonnes de GES par an
  • Le projet illustre l’explosion des besoins énergétiques liés à l’IA, tout en soulevant de fortes inquiétudes environnementales et sanitaires malgré les engagements climatiques d’Amazon

WASHINGTON: Amazon fait construire au Texas une immense centrale à gaz qui pourrait devenir la plus importante source d'émission de gaz à effet de serre des Etats-Unis, a confirmé vendredi le géant technologique américain.

Le projet, nommé GW Ranch, est destiné à alimenter en électricité d'immenses centres de données et ne sera pas connecté au réseau électrique, une solution de plus en plus utilisée par les géants de la tech pour satisfaire à la hâte l'énergie requise par le boom lié à l'IA.

Le projet prévoit 35 turbines pour une capacité totale de 7,65 gigawatts, selon des permis, plus de quatre fois la puissance du réacteur nucléaire EPR de Flamanville en France, et plus que n'importe quelle centrale à gaz actuellement en activité aux Etats-Unis.

La centrale a l'autorisation d'émettre plus de 30 millions de tonnes de gaz à effet de serre par an, plus que n'importe quelle autre infrastructure dans le pays.

A l'aide d'images satellites, le cabinet spécialisé du secteur Cleanview a fait le lien entre ce projet de centrale et trois permis de centres de données déposés cette semaine par Amazon dans cette zone aride du Texas, près de la frontière mexicaine.

Un porte-parole du géant américain a confirmé l'information, en insistant: "Amazon tient à payer intégralement le coût réel de l'alimentation de nos opérations."

"C'est exactement ce que fait notre nouveau projet de centres de données dans le comté de Pecos: il sera alimenté par une centrale dédiée qui n'augmentera pas les prix de l'électricité pour les foyers texans", a-t-il ajouté, sur fond d'inquiétude politique sur une hausse des factures.

L'entreprise affirme qu'elle "explore les possibilités" d'ajouter de l'énergie solaire au site et qu'elle utilisera de l'eau non-potable pour éviter de siphonner le réseau local. Le géant américain affirme aussi maintenir son objectif de bilan carbone neutre d'ici à 2040.

La soif d'électricité des centres de données est telle que, depuis quelques années, de plus en plus d'infrastructures installent, directement près de leurs serveurs, des centrales dédiées et hors-réseau, comme d'immenses groupes électrogènes.

Si elles sont moins polluantes que les centrales à charbon, celles à gaz restent des sources importantes d'émissions responsables du réchauffement climatique, d'autant plus que la production de gaz naturel provoque des fuites de méthane, un gaz au très puissant effet de serre.

Ces centrales émettent aussi des gaz toxiques et des particules fines qui peuvent représenter des dangers pour la santé.


Foot: Hervé Renard nommé sélectionneur de la Côte d'Ivoire

Le sélectionneur de la Tunisie, Hervé Renard, arrive au stade avant le match de la Coupe du monde 2026 contre les Pays-Bas, au Kansas City Stadium, à Kansas City (Missouri, États-Unis), le 25 juin 2026. (Reuters)
Le sélectionneur de la Tunisie, Hervé Renard, arrive au stade avant le match de la Coupe du monde 2026 contre les Pays-Bas, au Kansas City Stadium, à Kansas City (Missouri, États-Unis), le 25 juin 2026. (Reuters)
Short Url
  • Hervé Renard est nommé sélectionneur de la Côte d'Ivoire, un poste qu'il avait déjà occupé entre 2014 et 2015 avec une victoire à la CAN
  • Le Français succède à Emerse Faé, qui quitte ses fonctions malgré le sacre continental de 2024 et le meilleur parcours mondial de l'histoire du pays en 2026

PARIS: Le Français Hervé Renard a été nommé sélectionneur de la Côte d'Ivoire pour succéder à Emerse Faé, a annoncé mardi la fédération ivoirienne de football (FIF) sur ses réseaux sociaux.

Âgé de 57 ans, Renard, qui a brièvement dirigé la Tunisie lors du Mondial-2026 en étant arrivé en pleine compétition, avait déjà occupé ce poste entre 2014 et 2015, avec à la clé une Coupe d'Afrique des nations en 2015.

Renard, dont l'arrivée avait été annoncée dès mardi par le journal le Parisien, prend la suite de Faé, non reconduit par la FIF malgré une Coupe d'Afrique des nations remportée en 2024 et une qualification en 16e de finale lors du Mondial 2026, une première dans l'histoire du pays.

Renard, qui a dirigé au cours de sa carrière de nombreuses sélections, avait pris la tête de la Tunisie à la suite du lourd revers contre la Suède (5-1) lors du premier match des Aigles de Carthage au Mondial, une déroute qui avait coûté sa place à Sabri Lamouchi.

Il a officié à deux reprises, avec deux défaites à la clé, contre le Japon (4-0) et les Pays-Bas (3-1).

Libre de tout contrat après ce court intérim, Hervé Renard retrouve onze ans plus tard le banc de la Côte d'Ivoire où il jouit d'une très grande popularité, gagnée grâce au sacre de la CAN-2015 avec la génération de Yaya Touré, après près de 25 ans de disette.

Déjà vainqueur de la CAN trois ans plus tôt avec la Zambie, le technicien s'est bâti une réputation solide sur le continent africain où il a multiplié les expériences à la tête d'équipes nationales (Ghana, Angola, Maroc...).

Il a toutefois connu ces dernières années des expériences plus mitigées notamment à la tête de la sélection saoudienne, dont il a été limogé en avril malgré une qualification au Mondial-2026, ou sur le banc de l'équipe de France féminine, avec laquelle il a atteint les quarts des JO-2024 à Paris.

M. Renard est attendu à Abidjan dans les prochains jours afin de prendre officiellement ses fonctions, a précisé la fédération ivoirienne.