Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Suni Williams, l'astronaute bloquée neuf mois dans l'ISS, prend sa retraite

 L'astronaute américaine Suni Williams, dont le séjour dans l'espace initialement prévu pour durer huit jours avait duré neuf mois à cause de défaillances techniques dans le vaisseau qui devait la ramener sur Terre, a pris sa retraite fin décembre, a annoncé mardi la Nasa. (AFP)
L'astronaute américaine Suni Williams, dont le séjour dans l'espace initialement prévu pour durer huit jours avait duré neuf mois à cause de défaillances techniques dans le vaisseau qui devait la ramener sur Terre, a pris sa retraite fin décembre, a annoncé mardi la Nasa. (AFP)
Short Url
  • Les deux vétérans de l'espace avaient vu leur séjour s'éterniser en raison des problèmes détectés sur le système de propulsion du vaisseau spatial Boeing Starliner, qui effectuait avec eux son premier vol habité
  • La situation avait conduit la Nasa à décider à l'été 2024 de ramener le vaisseau de Boeing à vide sur Terre et de faire revenir les deux astronautes par l'entremise de SpaceX, l'entreprise du multimilliardaire Elon Musk

WASHINGTON: L'astronaute américaine Suni Williams, dont le séjour dans l'espace initialement prévu pour durer huit jours avait duré neuf mois à cause de défaillances techniques dans le vaisseau qui devait la ramener sur Terre, a pris sa retraite fin décembre, a annoncé mardi la Nasa.

L'astronaute était devenue célèbre avec son collègue Butch Wilmore quand leur voyage aller-retour vers la Station spatiale internationale (ISS), qui devait durer huit jours en juin 2024, s'était prolongé au-delà de neuf mois, bien plus longtemps que les rotations classiques d'environ six mois.

Les deux vétérans de l'espace avaient vu leur séjour s'éterniser en raison des problèmes détectés sur le système de propulsion du vaisseau spatial Boeing Starliner, qui effectuait avec eux son premier vol habité.

La situation avait conduit la Nasa à décider à l'été 2024 de ramener le vaisseau de Boeing à vide sur Terre et de faire revenir les deux astronautes par l'entremise de SpaceX, l'entreprise du multimilliardaire Elon Musk.

Les deux astronautes avaient pu finalement revenir sur Terre en mars 2025 après 286 jours dans l'espace.

Leur périple avait pris une tournure politique avec le retour au pouvoir du président républicain Donald Trump, ce dernier accusant son prédécesseur démocrate Joe Biden d'avoir volontairement "abandonné" les deux infortunés.

Suni Williams, 60 ans, avait rejoint la Nasa en 1998. Elle a été "une pionnière des vols spatiaux habités, façonnant l'avenir de l'exploration grâce à son leadership à bord de la station spatiale", a déclaré Jared Isaacman, directeur de la Nasa, dans un communiqué.

Suni Williams a participé à trois missions à bord de l'ISS, la première ayant eu lieu en 2006.

Au cours de sa carrière, Suni Williams a passé 608 jours dans l'espace, ce qui représente le deuxième plus long temps cumulé passé dans l'espace dans l'histoire de la Nasa, a indiqué l'agence spatiale.

Elle a également enregistré le plus long temps de sortie extravéhiculaire de toutes les femmes astronautes, soit 62 heures et 6 minutes, ce qui représente le quatrième plus long temps de tous les astronautes de la Nasa.


Les tensions au Moyen-Orient occupent le devant de la scène à Davos

Des dirigeants du monde entier, des PDG, des innovateurs technologiques et des responsables d'organisations humanitaires se rendent dans la station alpine de Davos chaque année au mois de janvier. (AFP/File Photo)
Des dirigeants du monde entier, des PDG, des innovateurs technologiques et des responsables d'organisations humanitaires se rendent dans la station alpine de Davos chaque année au mois de janvier. (AFP/File Photo)
Short Url
  • Pour sa 56e édition, la réunion annuelle du WEF devrait attirer environ 3 000 participants de plus de 130 pays
  • La délégation saoudienne, dirigée par le ministre des Affaires étrangères, le prince Faisal ben Farhane, partagera les expériences réussies du Royaume dans le cadre de Vision 2030

DAVOS : Des dirigeants mondiaux, des PDG, des innovateurs technologiques et des responsables d'organisations humanitaires arrivent dans la ville suisse de Davos, recouverte de neige, pour le Forum économique mondial 2026, que les organisateurs ont qualifié de "l'un des rassemblements de plus haut niveau de l'histoire de l'événement".

La réunion de cette année, qui se tiendra du 19 au 23 janvier, abordera une série de défis géopolitiques urgents, de la guerre en Ukraine aux tensions croissantes au Moyen-Orient, où de nombreux points chauds à Gaza, au Liban et sur la mer Rouge ont ravivé les craintes d'une escalade régionale plus large.

Placé sous le thème "Un esprit de dialogue", le forum se tient à un moment de fragmentation mondiale sans précédent, d'inégalités économiques croissantes et de changements technologiques perturbateurs, offrant une plateforme pour favoriser la coopération mondiale afin de faire face aux grandes incertitudes.

Le forum de cette année devrait attirer un nombre record de participants gouvernementaux : 400 dirigeants politiques de premier plan, six dirigeants du G7, près de 850 PDG et présidents de conseils d'administration parmi les plus importants au monde, et près de 100 licornes et pionniers de la technologie de premier plan sont attendus.

Le président américain Donald Trump, le président français Emmanuel Macron, le président ukrainien Volodymyr Zelensky, le président égyptien Abdel Fattah El-Sisi, le président syrien Ahmad Al-Sharaa et Aziz Akhannouch, le chef du gouvernement marocain, figurent parmi les 65 chefs d'État qui participeront à cet événement de premier plan.

La délégation saoudienne, dirigée par le ministre des affaires étrangères, le prince Faisal ben Farhane, comprendra la princesse Reema Bandar Al-Saud, ambassadrice d'Arabie saoudite aux États-Unis, Khalid Al-Falih, ministre de l'investissement, Bandar Alkhorayef, ministre de l'industrie et des ressources minérales, Ahmed Al-Khateeb, ministre du tourisme, Faisal Alibrahim, ministre de l'économie et de la planification, Abdullah Al-Swaha, ministre des communications et des technologies de l'information, et Mohammed Al-Jadaan, ministre des finances.

Les ministres engageront un dialogue avec des leaders mondiaux, tout en partageant les expériences réussies du Royaume dans le cadre de la Vision saoudienne 2030, selon un communiqué du ministère de l'économie et de la planification.

En marge du WEF, le ministère accueillera pour la deuxième année consécutive le pavillon de la Maison saoudienne, qui réunira des leaders d'opinion internationaux pour plus de 20 sessions axées sur les principales tendances et les défis qui façonnent l'économie mondiale.

Borge Brende, président-directeur général du FEM, a déclaré que la réunion de cette année serait "l'une des plus importantes", soulignant que "le dialogue n'est pas un luxe en période d'incertitude ; c'est une nécessité urgente".

Le forum mondial "offrira un espace à un mélange inégalé de dirigeants et d'innovateurs mondiaux pour dépasser les divisions, se faire une idée d'un paysage mondial en évolution rapide et proposer des solutions aux défis les plus importants et les plus pressants d'aujourd'hui et de demain", a ajouté M. Brende.


Malgré les frappes russes et le froid, Kiev danse le ska

Dans un quartier de Kiev englouti par la nuit, une source de lumière éclaire les immeubles de style soviétique, alors que le ska ukrainien retentit dans le froid polaire: "On relâche la pression!" hurle Olena pour couvrir les basses. (AFP)
Dans un quartier de Kiev englouti par la nuit, une source de lumière éclaire les immeubles de style soviétique, alors que le ska ukrainien retentit dans le froid polaire: "On relâche la pression!" hurle Olena pour couvrir les basses. (AFP)
Short Url
  • Chaque hiver depuis le début de l'invasion russe de l'Ukraine en 2022, Moscou pilonne les infrastructures énergétiques de son voisin
  • Début janvier, des bombardements massifs ont plongé Kiev dans le noir et privé la moitié de ses habitants de chauffage

KIEV: Dans un quartier de Kiev englouti par la nuit, une source de lumière éclaire les immeubles de style soviétique, alors que le ska ukrainien retentit dans le froid polaire: "On relâche la pression!" hurle Olena pour couvrir les basses.

C'est une "flashmob", explique-t-elle, une fête improvisée entre les habitants des immeubles environnants pour "ne pas penser aux problèmes", alors que le quartier est quotidiennement privé d'électricité pendant "17 ou 18 heures".

Chaque hiver depuis le début de l'invasion russe de l'Ukraine en 2022, Moscou pilonne les infrastructures énergétiques de son voisin.

Début janvier, des bombardements massifs ont plongé Kiev dans le noir et privé la moitié de ses habitants de chauffage.

Le réseau a été rétabli depuis, mais reste extrêmement fragile et les coupures de courant font partie du quotidien des habitants de la capitale.

Ces derniers jours, le mercure flirte avec les -20 degrés, faisant chuter la température des logements, avec parfois 10 petits degrés dans les pièces.

"Les gens en ont assez de rester sans courant, de se sentir tristes", résume Olena Chvydka. "C’est une charge psychologique pour chacun".

Pour résister, Olena a organisé une fête en plein air. Platines et baffles ont été installées à 13H, quand il faisait encore -10 °C. "Maintenant, il doit faire -15 ou moins", sourit-elle.

"Invincibles" 

House, rap, ska... les styles s'enchaînent sous les doigts gelés du DJ, dont le visage dépasse à peine d'une doudoune épaisse et d'un gros bonnet.

Pieds dans la neige glacée, une femme se déhanche, auréolée de fourrure synthétique, engoncée dans une combinaison en satin bleu.

Des verres de vin chaud, des pas de danse maladroits sur la glace, des sourires sur les visages: "Les gens sont détendus ici. C’est vraiment cool", dit à l'AFP Olga Pankratova, résidente et ancienne officier des forces armées.

"Beaucoup de résidences font cela maintenant. Je suppose que c’est une question d’unité", glisse-t-elle.

"Ce genre de rassemblements apporte une forme de résistance civilisée à la force qui nous est imposée: missiles, explosions, flammes... Ça nous unit".

Un effet de mode s'est emparé de la capitale et les vidéos de soirées de ce genre fleurissent sur les réseaux sociaux.

L'ambiance tranche avec l'atmosphère de la capitale. Depuis janvier, le ronron des générateurs est devenu la bande originale des rues de Kiev, moins peuplées qu'à l'accoutumée à cause de la glace qui recouvre ses pavés.

L'Ukraine craint aussi une reprise des frappes russes sur ses infrastructures, alors que des drones de reconnaissance russes survolent Kiev en journée, alimentant les rumeurs de possibles attaques massives sur la ville.

"Peu importe à quel point on se force à faire bonne figure, cela affecte beaucoup notre état émotionnel sur le moment", confie Olga en évoquant les coupures de courant et accusant la Russie de "vouloir instiller la peur et la haine" dans la société ukrainienne.

"Les gens sont invincibles", lance pour sa part Ievgueniï, officier militaire à la retraite, qui a participé à l'organisation de la fête.

"Malgré la situation très compliquée, ils veulent tenir bon et célébrer. Et ils attendent la victoire quoi qu’il arrive", conclut-il.