Les gouvernements mettent le gang du rançongiciel REvil hors ligne

Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters/Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Des responsables américains évoquent l'attaque du ransomware Colonial Pipeline lors d'une conférence de presse à Washington, D.C. le 7 juin 2021. (Reuters /Archive Photo)
Short Url
Publié le Vendredi 22 octobre 2021

Les gouvernements mettent le gang du rançongiciel REvil hors ligne

  • Les cyberspécialistes des forces de l'ordre et du renseignement ont pu pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs
  • Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a effectué l'opération de piratage de l'architecture informatique de REvil

Le groupe de ransomware REvil a lui-même été piraté et mis hors ligne cette semaine par une opération menée dans plusieurs pays, selon trois cyberexperts du secteur privé travaillant avec les États-Unis et un ancien responsable.

D'anciens partenaires et associés du gang criminel dirigé par la Russie étaient responsables d'une cyberattaque sur le pipeline Colonial en mai qui a entraîné une pénurie généralisée de gaz sur la côte est des États-Unis. Parmi les victimes directes de REvil, on compte le grand emballeur de viande JBS. Le site Web «Happy Blog» du groupe criminel, utilisé pour divulguer des données sur les victimes et extorquer des entreprises, n'est plus disponible.

Les responsables déclarent que l'attaque sur le pipeline Colonial utilisait un logiciel de cryptage appelé «DarkSide», développé par les associés de REvil.

Le responsable de la stratégie de cybersécurité de VMware, Tom Kellermann, indique que les forces de l'ordre et les services de renseignement ont empêché le groupe d’attaquer d'autres entreprises.

«Le FBI, en collaboration avec le Cyber Command, les services secrets et des pays partageant les mêmes idées, se sont véritablement engagés dans des actions perturbatrices importantes contre ces groupes», déclare Tom Kellermann, conseiller des services secrets américains sur les enquêtes sur la cybercriminalité. «REvil était en tête de liste.»

Une personnalité de la direction connue sous le nom de «0_neday», qui avait contribué à relancer les opérations du groupe après une précédente fermeture, précise que les serveurs de REvil ont été piratés par une partie non identifiée.

«Le serveur a été compromis et ils me cherchaient», a écrit 0_neday sur un forum sur la cybercriminalité le week-end dernier et repéré pour la première fois par la société de sécurité Recorded Future. «Bonne chance à tous; je pars.»

Les tentatives du gouvernement américain pour arrêter REvil, l'un des pires gangs de ransomware («rançongiciel») parmi les dizaines qui travaillent avec des pirates pour pénétrer et paralyser des entreprises du monde entier, se sont accélérées après que le groupe a compromis la société américaine de gestion de logiciels Kaseya en juillet.

Cette brèche a ouvert l'accès à des centaines de clients de Kaseya à la fois, ce qui a conduit à de nombreux appels d'urgence devant la multiplication des cyberincidents.

Clé de décryptage

À la suite de l'attaque de Kaseya, le FBI a obtenu une clé de décryptage universelle qui permettait aux personnes infectées via Kaseya de récupérer leurs fichiers sans payer de rançon.

Mais les responsables de l'application des lois ont d'abord conservé la clé pendant des semaines alors qu'ils poursuivaient discrètement les membres de REvil, a reconnu plus tard le FBI.

Selon trois personnes proches du dossier, des cyberspécialistes des forces de l'ordre et du renseignement ont réussi à pirater l'infrastructure du réseau informatique de REvil, obtenant ainsi le contrôle d’un certain nombre de leurs serveurs.

Après la mise hors ligne, en juillet, des sites Web que le groupe de pirates informatiques utilisait pour mener ses activités, le principal porte-parole du groupe, qui se fait appeler «Inconnu», a disparu d'Internet.

Lorsqu’un membre du gang 0_neday et d'autres ont restauré ces sites Web à partir d'une sauvegarde le mois dernier, ils ont redémarré sans le savoir certains systèmes internes qui étaient déjà contrôlés par les forces de l'ordre.

«Le gang de ransomware REvil a restauré l'infrastructure à partir des sauvegardes en supposant qu'elles n'avaient pas été compromises», déclare Oleg Skulkin, directeur adjoint de l'équipe chargée de la criminalistique numérique et de la réponse aux incidents chez Group-IB, dirigé par la Russie. «Paradoxalement, la tactique préférée du gang consistant à compromettre les sauvegardes s'est retournée contre eux.»

Des sauvegardes fiables constituent l'une des défenses les plus importantes contre les attaques de ransomware, mais elles doivent rester déconnectées des réseaux principaux faute de quoi elles peuvent également être cryptées par des extorqueurs tels que REvil.

Un porte-parole du Conseil de sécurité nationale de la Maison-Blanche a refusé de commenter spécifiquement l'opération.

«D'une manière générale, nous menons un effort gouvernemental global sur les ransomwares, notamment en perturbant l'infrastructure et les acteurs de ces derniers, en collaborant avec le secteur privé pour moderniser nos défenses et en créant une coalition internationale pour tenir les pays qui hébergent les acteurs des rançons responsables», déclare le porte-parole.

Le FBI a refusé de commenter.

Une personne proche du dossier déclare qu'un partenaire étranger du gouvernement américain a mené l'opération de piratage de l'architecture informatique de REvil. Un ancien responsable américain, qui a requis l'anonymat, déclare que l'opération est toujours en cours.

Ce succès s'explique par la détermination du sous-procureur général américain, Lisa Monaco, qui a estimé que les attaques de ransomware contre les infrastructures sensibles doivent être traitées comme un problème de sécurité nationale au même titre que le terrorisme, déclare M. Kellermann.

En juin, le sous-procureur général adjoint principal, John Carlin, a déclaré à Reuters que le ministère de la Justice donnait aux enquêtes sur les attaques de ransomware une priorité similaire.

Ces actions ont donné au ministère de la Justice et à d'autres agences une base légale pour obtenir l'aide des agences de renseignement américaines et du ministère de la Défense, souligne Tom Kellermann.

«Avant, vous ne pouviez pas pirater ces forums, et l'armée ne voulait pas s’en mêler. Depuis, les choses ont changé.»

 

Ce texte est la traduction d’un article paru sur Arabnews.com


Le roi Charles à New York pour célébrer les liens entre Royaume-Uni et Etats-Unis

Ce troisième jour de la visite d'Etat du roi intervient au lendemain d'un discours devant le Congrès américain, le premier pour un souverain britannique depuis 1991, et d'un banquet à la Maison Blanche. (AFP)
Ce troisième jour de la visite d'Etat du roi intervient au lendemain d'un discours devant le Congrès américain, le premier pour un souverain britannique depuis 1991, et d'un banquet à la Maison Blanche. (AFP)
Short Url
  • Charles III se rend mercredi à New York pour assister à une cérémonie au mémorial du 11-Septembre et célébrer les liens culturels et économiques entre le Royaume-Uni et les Etats-Unis
  • Mercredi, Charles III et la reine Camilla commenceront leur visite à New York par une cérémonie de dépôt de gerbe au mémorial des attentats du 11 septembre 2001, qui ont tué près de 3.000 personnes il y a 25 ans

NEW YORK: Charles III se rend mercredi à New York pour assister à une cérémonie au mémorial du 11-Septembre et célébrer les liens culturels et économiques entre le Royaume-Uni et les Etats-Unis à un moment de tensions entre les deux alliés historiques.

Ce troisième jour de la visite d'Etat du roi intervient au lendemain d'un discours devant le Congrès américain, le premier pour un souverain britannique depuis 1991, et d'un banquet à la Maison Blanche.

Mercredi, Charles III et la reine Camilla commenceront leur visite à New York par une cérémonie de dépôt de gerbe au mémorial des attentats du 11 septembre 2001, qui ont tué près de 3.000 personnes il y a 25 ans. Le nouveau maire de New York, Zohran Mamdani, sera présent.

"Cette tragédie a été un moment fondateur pour l'Amérique, et votre douleur, votre choc a été ressenti de par le monde", a déclaré mardi le souverain devant les parlementaires américains.

"Nous nous sommes alors tenus à vos côtés. Et nous sommes aujourd'hui a vos côtés pour se souvenir de ce jour qui ne devra jamais être oublié", a ajouté Charles III à la tribune du Congrès, avant d'appeler Washington à rester fidèle à ses alliés occidentaux et lancé quelques critiques voilés à l'attention de Donald Trump.

Winnie l'ourson 

Il rencontrera ensuite des secouristes du 11-Septembre et des familles de victimes, avant d'aller visiter un projet de ferme urbaine.

Pendant ce temps, Camilla va célébrer le 100e anniversaire de Winnie l'ourson à la bibliothèque municipale de New York en offrant un jouet à l'effigie de Petit Gourou, un autre personnage de cet univers.

Le roi doit ensuite participer à un événement économique centré sur la coopération entre le Royaume-Uni et les Etats-Unis, en présence d'investisseurs et de patrons d'entreprises.

Donald Trump a laissé planer mi-avril la menace d'un retrait des Etats-Unis de l'accord conclut avec Londres sur les droits de douane, arme économique favorite d'un président américain résolument protectionniste.

Le milliardaire républicain est agacé par la réticence du gouvernement britannique à aider Washington dans sa guerre contre l'Iran menée avec Israël.

En fin de journée, Charles III se rendra à une réception pour son association d'aide à la jeunesse, The King's Trust. Le couple royal reviendra à Washington jeudi avant de se rendre sur le territoire britannique des Bermudes.

Cette visite d'Etat de plusieurs jours devait aider à recoller les morceaux d'une "relation spéciale" fissurée par les désaccords politique entre Donald Trump et le Premier ministre travailliste Keir Starmer à propos de la guerre en Iran.

En cette année qui marque le 250e anniversaire de la Déclaration d'indépendance, par laquelle des colonies britanniques sont devenues les Etats-Unis d'Amérique, le président républicain a affiché sa fascination pour la monarchie en recevant le chef d'Etat britannique avec tous les honneurs: militaires en tenue d'apparat, fanfare, 21 coups de canon et survol de la Maison Blanche par des avions de combat.


Le chef du Pentagone va s'expliquer sur la guerre en Iran devant les députés américains

 Le ministre américain de la Défense Pete Hegseth va devoir s'expliquer mercredi sur la conduite la guerre en Iran lors de sa première audition parlementaire depuis le début du conflit. (AFP)
Le ministre américain de la Défense Pete Hegseth va devoir s'expliquer mercredi sur la conduite la guerre en Iran lors de sa première audition parlementaire depuis le début du conflit. (AFP)
Short Url
  • Depuis le début de la guerre, le 28 février, des parlementaires des deux bords ont critiqué l'exécutif américain pour le manque d'information qui leur a été fourni, alors qu'ils est d'usage que certains soient régulièrement informés
  • Pete Hegseth, figure particulièrement clivante du gouvernement de Donald Trump, risque ainsi de faire face à des questions appuyées de l'opposition démocrate

WASHINGTON: Le ministre américain de la Défense Pete Hegseth va devoir s'expliquer mercredi sur la conduite la guerre en Iran lors de sa première audition parlementaire depuis le début d'un conflit qui s'enlise, malgré un cessez-le-feu prolongé par Donald Trump.

Le chef du Pentagone, très critiqué par l'opposition démocrate, fera face aux questions des membres de la Commission des forces armées de la Chambre des représentants aux côtés de Dan Caine, le chef d'état-major américain.

Depuis le début de la guerre, le 28 février, des parlementaires des deux bords ont critiqué l'exécutif américain pour le manque d'information qui leur a été fourni, alors qu'ils est d'usage que certains d'entre-eux soient régulièrement informés avec des renseignements classés secret défense.

Pete Hegseth, figure particulièrement clivante du gouvernement de Donald Trump, risque ainsi de faire face à des questions appuyées de l'opposition démocrate, alors que les conséquences économiques de la guerre se font sentir dans le monde entier et jusque dans l'opinion américaine avec une hausse des prix à la pompe.

"Le ministre Hegseth va enfin se présenter devant la Commission des forces armées de la Chambre cette semaine, a salué la députée démocrate Maggie Goodlander. Il est temps qu'il réponde d'une guerre lancée par choix".

Donald Trump et son gouvernement ont multiplié les déclarations contradictoires sur les buts de guerre de Washington et sur les manières de mettre fin au conflit.

Demande d'enquête 

Les négociations pour y mettre fin piétinent, alors qu'un cessez-le-feu est en vigueur depuis trois semaines. En attendant, Téhéran exerce un quasi-blocage de la navigation au détroit d'Ormuz, passage stratégique pour le commerce mondial d'hydrocarbures, tandis que Washington a mis en place un blocus des ports iraniens.

La marine américaine a déployé trois de ses porte-avions dans la région, une première depuis plus de vingt ans.

La conduite de la guerre par Pete Hegseth irrite depuis le début les élus de l'opposition démocrate, qui ont lancé six procédures visant à le démettre de ses fonctions, sans réel espoir d'y parvenir.

Nombre de parlementaires, y compris des républicains, regrettent aussi que l'exécutif américain n'ait pas consulté davantage le Congrès avant de déclencher ce conflit, alors que la Constitution exige son accord pour formellement "déclarer" la guerre.

Les démocrates ont plusieurs fois échoué à faire passer une résolution visant à limiter les pouvoirs militaires de Donald Trump en Iran.

Plus d'une dizaine d'entre eux ont aussi demandé la semaine dernière l'ouverture d'une "enquête formelle et immédiate" sur la mort de six soldats américains au Koweït dans les premiers jours du conflit, estimant que le ministre a "induit le public en erreur sur les circonstances de l'attaque".

Au total, 13 militaires américains ont été tués depuis le 28 février, et 400 ont été blessés.

Explosion du budget 

Les parlementaires pourraient aussi interroger Pete Hegseth sur le coût de la guerre, tant d'un point de vue strictement budgétaire que sur l'utilisation à grande échelle de missiles aux stocks limités, certains craignant un épuisement critique d'armements stratégiques.

L'audition porte officiellement sur la demande de l'exécutif américain d'augmenter de 42% le budget américain de la défense, déjà faramineux, pour le porter à 1.500 milliards de dollars en 2027, l'équivalent du produit intérieur brut (PIB) de l'Indonésie ou des Pays-Bas.

L'audition de mercredi pourrait aussi porter sur la vague de départ dans les plus hauts postes du Pentagone, ou sur l'utilisation de l’intelligence artificielle au sein des forces armées.

L'entreprise Anthropic est en conflit avec le ministère de la Défense pour avoir refusé que ses outils d'IA soient utilisés pour la surveillance de masse des citoyens américains et pour rendre des armes totalement autonomes.


Grèce: un homme de 89 ans recherché après deux fusillades

Un peu plus tôt, il avait blessé légèrement à la jambe un employé dans une antenne de la Sécurité sociale grecque. (AFP)
Un peu plus tôt, il avait blessé légèrement à la jambe un employé dans une antenne de la Sécurité sociale grecque. (AFP)
Short Url
  • L'homme âgé, présenté comme souffrant de troubles psychologiques, a abandonné son arme en s'enfuyant du tribunal, dans le centre d'Athènes, où il venait de blesser légèrement trois personnes, selon la même source
  • Un peu plus tôt, il avait blessé légèrement à la jambe un employé dans une antenne de la Sécurité sociale grecque

ATHENES: La police grecque recherche mardi un homme de 89 ans, en fuite et soupçonné d'être l'auteur de deux fusillades dans des bâtiments publics à Athènes qui ont fait quatre blessés légers, selon l'agence de presse grecque ANA.

L'homme âgé, présenté comme souffrant de troubles psychologiques, a abandonné son arme en s'enfuyant du tribunal, dans le centre d'Athènes, où il venait de blesser légèrement trois personnes, selon la même source.

Un peu plus tôt, il avait blessé légèrement à la jambe un employé dans une antenne de la Sécurité sociale grecque.