Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Double séisme au Venezuela: au moins 32 morts et plus de 700 blessés

Deux puissants séismes ont fait au moins 32 morts et plus de 700 blessés au Venezuela mercredi, selon un premier bilan provisoire des autorités qui redoutent davantage de victimes notamment dans la région proche de Caracas où des journalistes de l'AFP ont vu des immeubles effondrés et des habitants paniqués. (AFP)
Deux puissants séismes ont fait au moins 32 morts et plus de 700 blessés au Venezuela mercredi, selon un premier bilan provisoire des autorités qui redoutent davantage de victimes notamment dans la région proche de Caracas où des journalistes de l'AFP ont vu des immeubles effondrés et des habitants paniqués. (AFP)
  • Au pied d'un bâtiment de 22 étages entièrement détruit dans le quartier d'Altamira, une journaliste de l'AFP a vu des gens crier les noms de leurs proches enfouis sous les décombres
  • Signe de la gravité de la situation, les Etats-Unis ont annoncé l'envoi immédiat de secouristes et d'aide humanitaire au Venezuela

CARACAS: Deux puissants séismes ont fait au moins 32 morts et plus de 700 blessés au Venezuela mercredi, selon un premier bilan provisoire des autorités qui redoutent davantage de victimes notamment dans la région proche de Caracas où des journalistes de l'AFP ont vu des immeubles effondrés et des habitants paniqués.

Dans la capitale de ce pays d'Amérique latine de près de 30 millions d'habitants régulièrement frappé par des séismes, des photographes de l'AFP ont vu des secouristes et des habitants fouiller des immeubles réduits à des gravats. Des personnes étaient extirpées des décombres puis emmenées sur des brancards.

Au pied d'un bâtiment de 22 étages entièrement détruit dans le quartier d'Altamira, une journaliste de l'AFP a vu des gens crier les noms de leurs proches enfouis sous les décombres. "Nous avons besoin de lampes torches !", lance l'un d'eux dans la nuit noire.

"A l'heure actuelle, nous avons reçu des informations faisant état de 32 morts" et "de plus de 700 blessés", a déclaré la présidente par intérim Delcy Rodriguez dans un message à la nation, après avoir déclaré l'état d'urgence.

Elle a précisé ne pas encore disposer de données concernant l'Etat de La Guaira, situé à proximité de la capitale et qui est selon elle la région la plus touchée. L'aéroport de Caracas, gravement endommagé selon elle, a été fermé.

Signe de la gravité de la situation, les Etats-Unis ont annoncé l'envoi immédiat de secouristes et d'aide humanitaire au Venezuela. "Nous serons aux côtés de nos nouveaux et formidables amis", a assuré le président américain Donald Trump, tandis que Mme Rodriguez a indiqué s'être entretenue au téléphone avec le secrétaire d'Etat Marco Rubio.

Cette initiative américaine, un acte diplomatique fort après des années de tensions, s'inscrit dans le cadre du rétablissement des relations entre les deux pays depuis que les forces américaines ont capturé le président déchu Nicolas Maduro, aujourd'hui incarcéré aux Etats-Unis.

La Chine et l'Inde ont elles aussi proposé leur aide, et plusieurs pays d'Amérique latine ont fait de même et exprimé leur solidarité, parfois au-delà de leurs divergences politiques. 


Rubio poursuit à Bahreïn sa tournée pour rassurer les alliés de Washington dans le Golfe

  • Avant son étape au Koweït, Marco Rubio avait assuré depuis Abou Dhabi le président émirati de l'engagement de Washington en faveur de la sécurité de son pays
  • Il a ensuite rallié Bahreïn pour une réunion jeudi du Conseil de coopération du Golfe (CCG)

MANAMA: Le chef de la diplomatie américaine Marco Rubio est jeudi à Bahreïn, poursuivant sa tournée destinée à rassurer les pays du Golfe sur la volonté des Etats-Unis de protéger leurs intérêts dans les discussions avec l'Iran.

Mercredi au Koweït, le secrétaire d'Etat américain avait assuré que les Etats-Unis entendaient "discuter avec eux de chaque décision prise concernant" les négociations en cours avec Téhéran.

Les pays du Golfe ont payé un lourd tribut à l'offensive américano-israélienne lancée le 28 février contre l'Iran. Ils accueillent des bases militaires américaines et ont été visés par des missiles et drones iraniens en représailles.

Avant son étape au Koweït, Marco Rubio avait assuré depuis Abou Dhabi le président émirati de l'engagement de Washington en faveur de la sécurité de son pays. Il a ensuite rallié Bahreïn pour une réunion jeudi du Conseil de coopération du Golfe (CCG).

En parallèle, des discussions sur une réconciliation entre les pays du Golfe et l'Iran sont prévues en Arabie saoudite, à une date encore indéterminée, a indiqué à l'AFP un diplomate.

Trump refuse tout péage 

L'Iran et les Etats-Unis ont signé le 17 juin un protocole pour mettre fin aux hostilités, ouvrant la voie à 60 jours de négociations en vue d'un règlement durable.

Une réunion technique avec la délégation iranienne est prévue les 29 ou 30 juin en Suisse, a précisé Marco Rubio.

Mais de nombreuses divergences subsistent, comme le nucléaire ou le détroit d'Ormuz. Et les critiques se multiplient aux Etats-Unis sur les concessions accordées par Donald Trump, soucieux de mettre un terme au plus vite à cette guerre impopulaire.

La Maison Blanche a dû demander aux parlementaires américains une rallonge budgétaire de près de 88 milliards de dollars, notamment pour reconstituer ses stocks de munitions après la guerre.

Le protocole d'accord a "la valeur d'une déclaration de défaite pour l'Amérique", s'est prévalu mercredi le négociateur en chef iranien, Mohammad Bagher Ghalibaf.

Si le texte prévoit une réouverture du détroit d'Ormuz, après des mois de blocage qui ont fait flamber les cours de l'or noir, l'Iran a dit vouloir imposer des frais de service, assurant que cette voie maritime stratégique ne retrouvera pas son fonctionnement libre d'avant-guerre.

"AUCUN PEAGE, AUCUN FRAIS D'ASSURANCE ET AUCUN AUTRE FRAIS" ne sera accepté par Washington, a tonné Donald Trump sur sa plateforme Truth Social.

Aucun pays autre que l'Iran ne soutient l'imposition de frais pour son passage, a assuré pour sa part Marc Rubio.

Pour l'heure, les cours du baril de pétrole Brent continuent leur décrue. Le Brent de la mer du Nord, référence internationale, est brièvement retombé jeudi sous son niveau d'avant-guerre. Durant le conflit, la flambée des cours du brut avaient provoqué une poussée d'inflation mondiale et des pénuries de carburant dans certains pays.

Sur le volet nucléaire, l'Agence internationale de l'énergie atomique (AIEA) a assuré mercredi que des inspections en Iran auraient bien lieu, sans fixer de date.

Téhéran a toujours nié vouloir se doter de la bombe atomique, mais campe sur son droit à une filière civile complète.

"Comme le phénix" 

Sur le Liban, dont l'Iran a imposé l'inclusion dans le protocole d'accord, Mohammad Bagher Ghalibaf a estimé que la fin de la guerre y était "aussi importante" que la fin des hostilités dans son propre pays.

Or le Hezbollah libanais a accusé mercredi Israël d'une nouvelle "violation" du cessez-le-feu après qu'un drone israélien a fait deux morts dans le sud du pays. Deux autres personnes avaient été tuées par des tirs israéliens la veille.

L'Iran a par ailleurs accusé jeudi l'Otan, de "complicité" dans la guerre déclenchée contre lui par les Etats-Unis et Israël, reprochant notamment à l'Italie et à la Roumanie d'avoir permis à des avions américains d'utiliser leurs bases pendant le conflit.

"Il s'agit là d'un aveu clair et accablant de la complicité active de l'Otan dans une guerre d'agression illégale", a écrit sur X le porte-parole de la diplomatie iranienne, Esmaïl Baghaï.

 


L'Iran accuse l'Otan de «complicité» dans la guerre menée contre lui

Le porte-parole de la diplomatie iranienne, Esmaïl Baghaï, a accusé jeudi l'Otan de "complicité" dans la "guerre d'agression illégale" lancée contre l'Iran par les Etats-Unis et Israël. (AFP)
Le porte-parole de la diplomatie iranienne, Esmaïl Baghaï, a accusé jeudi l'Otan de "complicité" dans la "guerre d'agression illégale" lancée contre l'Iran par les Etats-Unis et Israël. (AFP)
  • M. Baghaï a réagi à des propos sur Fox News du secrétaire général de l'Otan, Mark Rutte, selon qui "500 avions américains ont décollé de bases américaines en Italie" pour soutenir l'opération militaire israélo-américaine "Epic Fury"
  • "Il s'agit là d'un aveu clair et accablant de la complicité active de l'Otan dans une guerre d'agression illégale menée contre un Etat membre souverain de l'ONU", a écrit M. Baghaï sur X

TEHERAN: Le porte-parole de la diplomatie iranienne, Esmaïl Baghaï, a accusé jeudi l'Otan de "complicité" dans la "guerre d'agression illégale" lancée contre l'Iran par les Etats-Unis et Israël.

M. Baghaï a réagi à des propos sur Fox News du secrétaire général de l'Otan, Mark Rutte, selon qui "500 avions américains ont décollé de bases américaines en Italie" pour soutenir l'opération militaire israélo-américaine "Epic Fury" lancée contre l'Iran le 28 février.

M. Rutte a également affirmé que l'aéroport de Bucarest avait réduit ses vols commerciaux pour laisser la place aux avions de ravitaillement utilisés dans le cadre de cette opération, et qu'entre 4.000 et 5.000 sorties d'avions américains avaient été effectuées depuis des bases européennes pendant le conflit.

"Il s'agit là d'un aveu clair et accablant de la complicité active de l'Otan dans une guerre d'agression illégale menée contre un Etat membre souverain de l'ONU", a écrit M. Baghaï sur X.

"Le secrétaire général de l'Otan a explicitement désigné l'Italie et la Roumanie comme ayant participé à l'agression contre l'Iran", a souligné le porte-parole du ministère iranien.

"Ces pays, ainsi que tous les autres pays européens ayant apporté leur soutien à l'agression américano-israélienne contre l'Iran, doivent expliquer à leur propre population et au monde entier pourquoi ils ont choisi de se rendre complices de cet acte d'agression flagrant et de la perpétration d'atrocités de masse contre les populations iraniennes", a-t-il ajouté.

En Italie, le ministère de la Défense a condamné mercredi les propos de M. Rutte, estimant qu'ils avaient envoyé "un message complètement trompeur", Rome n'ayant permis aux Etats-Unis d'utiliser ses bases que pour des vols techniques et logistiques, et non des missions de combat.