Cyberattaque sur Colonial Pipeline: mise hors service de DarkSide du net

La cyberattaque par un rançongiciel du principal fournisseur de carburants a provoqué une pénurie de produits pétroliers dans les villes de la Côte Est des Etats-Unis. (Photo, AFP)
La cyberattaque par un rançongiciel du principal fournisseur de carburants a provoqué une pénurie de produits pétroliers dans les villes de la Côte Est des Etats-Unis. (Photo, AFP)
Short Url
Publié le Samedi 15 mai 2021

Cyberattaque sur Colonial Pipeline: mise hors service de DarkSide du net

  • Le hacker ayant réclamé une rançon à Colonial Pipeline aurait admis que son groupe DarkSide avait perdu l'accès à plusieurs des serveurs utilisés pour héberger son blog ou se faire payer
  • Accessible via le navigateur TOR sur le dark web, la version clandestine d'internet, le site de DarkSide était inaccessible vendredi matin

NEW YORK : L'étau semblait se resserrer vendredi autour des pirates informatiques de DarkSide à l'origine de la cyberattaque contre l'opérateur d'oléoducs américain Colonial Pipeline: des experts affirment que ses serveurs ont été mis hors service et que ses messages ont même été supprimés par une importante communauté de cybercriminels russes.

Selon la firme de cybersécurité Recorded Future, le hacker ayant réclamé une rançon à Colonial Pipeline a admis que son groupe DarkSide avait perdu l'accès à plusieurs des serveurs utilisés pour héberger son blog ou se faire payer. 

Accessible via le navigateur TOR sur le dark web, la version clandestine d'internet, le site de DarkSide était inaccessible vendredi matin.

« Il y a quelques heures, nous avons perdu l'accès à la partie publique de notre infrastructure, à savoir notre blog, notre serveur de paiement et nos serveurs DoS », a écrit dans un article un pirate utilisant le pseudonyme Darksupp, cité par Recorded Future.

Les attaques par déni de service (Denial of Service ou DoS en anglais) visent à provoquer la fermeture d'un site web en le surchargeant de trafic.

Darksupp a aussi indiqué que des fonds en cryptomonnaie, utilisés pour le règlement des rançons exigées par le groupe de hackers, avaient été retirés.

Un analyste de Recorded Future estime toutefois possible que les aveux de DarkSide soient un subterfuge permettant au groupe de fermer lui-même ses infrastructures pour éviter d'avoir à payer ses associés.

Kimberly Goody, responsable de l'analyse des crimes financiers chez Mandiant, une filiale du géant américain de la cybersécurité FireEye, a déclaré dans un communiqué transmis à l'AFP que son entreprise « n'avait pas pu valider de manière indépendante les affirmations » sur le démantèlement de DarkSide.

« Certaines spéculations d'autres acteurs indiquent qu'il pourrait s'agir d'une escroquerie de sortie (exit scam) », ajoute-t-elle en référence à un stratagème visant à faire croire à une fermeture pour conserver l'essentiel du butin.

DarkSide banni d'un forum russe

En début de semaine, le président américain Joe Biden avait accusé des pirates « basés en Russie » d'avoir mené l'attaque contre Colonial Pipeline vendredi dernier sans pour autant affirmer que Moscou était directement impliqué.

M. Biden a affirmé jeudi être « en communication directe avec Moscou au sujet de la nécessité pour les pays responsables de prendre des mesures décisives contre ces réseaux de rançongiciels ».

Auditionné par un groupe parlementaire vendredi, le général Paul M. Nakasone, directeur du commandement interarmées en charge de la cybersécurité (USCYBERCOM) et de la National Security Agency (NSA), a assuré que son rôle était « de soumettre une série d'opportunités opérationnelles ou de plans d'actions que le secrétaire d'Etat ou le président peuvent considérer. »

Par ailleurs, toutes les publications de DarkSide sur le forum russophone de cybercriminels XSS ont été supprimées, selon les chercheurs de la plateforme de protection contre les risques numériques Dark Shadows.

En revanche, les annonces de recrutement du groupe criminel sur une autre plateforme de langue russe prisée des hackers, Exploit, étaient toujours en ligne, mais elles n'ont pas été mises à jour depuis avril et ne font aucune référence à l'attaque contre Colonial Pipeline.

Selon des informations de Bloomberg et d'autres médias américains, Colonial Pipeline aurait payé 5 millions de dollars aux pirates. Interrogé par l'AFP, un porte-parole de Colonial Pipeline n'a pas fait de commentaire, indiquant seulement qu'il y avait une enquête en cours.

L'administration Biden s'est aussi abstenue de commenter tout en soulignant que les compagnies devaient renforcer leur sécurité informatique.

Selon le site Elliptic, qui suit l'utilisation criminelle de cryptoactifs, le portefeuille de bitcoins de DarkSide a été crédité de 75 BTC (environ 4,4 millions de dollars) le 8 mai, au lendemain de l'attaque contre Colonial Pipeline.

Au total, le groupe a reçu l'équivalent de 17,5 millions de dollars depuis début mars, assure également Elliptic.

L'attaque contre les systèmes informatiques de Colonial Pipeline, qui transporte près de la moitié des produits pétroliers américains depuis le Golfe du Mexique vers la côte est des Etats-Unis, a forcé l'opérateur à fermer l'ensemble de ses opérations.

Cela a provoqué un mouvement de panique chez de nombreux automobilistes, craignant une pénurie d'essence et se ruant vers les stations-service.

Colonial Pipeline a toutefois affirmé jeudi soir avoir relancé l'ensemble

 


L'Iran juge peu probable une reprise de la guerre, Trump demande plus de concessions pour un accord

L'Iran a jugé mercredi peu probable la reprise des hostilités avec les Etats-Unis, au moment où les deux pays négocient un accord pour mettre fin à la guerre, Donald Trump déclarant toutefois ne pas être satisfait en l'état des propositions de l'Iran. (AFP)
L'Iran a jugé mercredi peu probable la reprise des hostilités avec les Etats-Unis, au moment où les deux pays négocient un accord pour mettre fin à la guerre, Donald Trump déclarant toutefois ne pas être satisfait en l'état des propositions de l'Iran. (AFP)
Short Url
  • Avant cette intervention, soufflant le chaud et le froid comme M. Trump en a coutume, les marchés avaient cédé à regain d'optimisme sur un possible règlement, avec un recul des cours du pétrole
  • Dans le même temps, l'accès à internet a été en partie rétabli en Iran après une coupure de près de trois mois, lançant un signal de détente mais sans enthousiasmer les Iraniens au vu des restrictions maintenues

TEHERAN: L'Iran a jugé mercredi peu probable la reprise des hostilités avec les Etats-Unis, au moment où les deux pays négocient un accord pour mettre fin à la guerre, Donald Trump déclarant toutefois ne pas être satisfait en l'état des propositions de l'Iran.

L'Iran "veut vraiment conclure un accord. Ils n'y sont pas encore. Nous ne sommes pas satisfaits mais nous finirons par l'être (...) Ou alors nous devrons simplement finir le travail", a dit le président américain, lors d'un conseil des ministres à la Maison Blanche.

Avant cette intervention, soufflant le chaud et le froid comme M. Trump en a coutume, les marchés avaient cédé à regain d'optimisme sur un possible règlement, avec un recul des cours du pétrole.

Dans le même temps, l'accès à internet a été en partie rétabli en Iran après une coupure de près de trois mois, lançant un signal de détente mais sans enthousiasmer les Iraniens au vu des restrictions maintenues.

Si les armes se sont quasiment tues depuis le 8 avril après plus d'un mois de frappes israélo-américaines qui ont fait des milliers de morts, les négociations sont laborieuses, et le détroit d'Ormuz reste verrouillé par l'Iran, ce qui fait flamber les prix de l'or noir et vaciller l'économie mondiale.

"Des frappes ce soir?" 

Dans ce contexte, des Iraniens témoignent de leur désarroi.

"J'ai l'impression que rien n'est encore certain, même si le cessez-le-feu est toujours en vigueur et qu'il est question d'un possible accord. On se demande tous les jours: y aura-t-il des frappes de missiles ce soir?", dit à l'AFP Amir, un développeur de logiciel de 27 ans dans la capitale iranienne.

Les Gardiens de la Révolution ont cependant jugé la probabilité d'une reprise de la guerre "faible en raison de la faiblesse de l'ennemi". Mais "les forces armées se tiennent en alerte", a prévenu Mohammad Akbarzadeh, un haut responsable des forces navales cité par l'agence de presse Tasnim.

Selon le ministère iranien du Renseignement, les Etats-Unis et Israël ont raté, avec leur attaque lancée le 28 février, leur "objectif de renverser et de diviser le pays", mais poursuivent désormais ce but "par d'autres moyens".

La veille, Téhéran avait accusé Washington d'avoir violé le cessez-le-feu dans le sud du pays, après l'annonce américaine de frappes nocturnes sur des sites de lancement de missiles.

L'Iran n'a pas officiellement confirmé l'information, mais les médias d'Etat ont rapporté des explosions dans la ville portuaire de Bandar Abbas.

Accès aux avoirs 

Mercredi, les cours du pétrole ont plongé: vers 15H45 GMT (17H45 à Paris), le cours du baril de Brent de la mer du Nord, référence mondiale, perdait 3,94% à 96,10 dollars.

"Il subsiste un air d'optimisme prudent quant à la signature et aux détails d'un protocole d'accord (MoU)", commente Chris Weston, responsable de la recherche chez le courtier Pepperstone.

L'agence iranienne Isna a fait état de "négociations globalement positives" après la visite de hauts responsables iraniens au Qatar, une première depuis le début des hostilités marquées par des tirs de représailles iraniens sur ses voisins du Golfe.

L'enjeu était de discuter des "modalités d'accès" aux fonds gelés à l'étranger, dont une partie au Qatar, en raison des sanctions américaines. Téhéran exige le déblocage de 24 milliards d'avoirs, "avec mise à disposition de la moitié dès l'annonce du protocole d'accord", selon Isna.

C'est un des principaux points de contentieux, aux côtés du volet nucléaire que l'Iran souhaite aborder dans un second temps.

"Totale invention" 

Les Etats-Unis réclament la destruction de son stock d'uranium hautement enrichi, dont le sort est incertain. Téhéran dément de son côté vouloir se doter de la bombe atomique.

La télévision iranienne a fait état mercredi d'une ébauche du protocole d'accord en discussion, prévoyant notamment selon elle un engagement des Etats-Unis à lever leur blocus des ports iraniens en contrepartie du rétablissement du trafic commercial dans le détroit d'Ormuz, par où transite en temps normal un cinquième du pétrole brut et du gaz naturel liquéfié consommés dans le monde.

"Cette information des médias d'Etat iraniens n'est pas vraie et le projet d'accord-cadre (...) est une totale invention", a réagi la Maison Blanche.

Mercredi, les Gardiens de la Révolution ont insisté sur le fait que seuls les navires "prêts à se conformer aux ordres iraniens" seraient autorisés à passer le détroit, selon la télévision d'Etat.

Sur l'autre front du conflit, au Liban - dont Téhéran réclame l'inclusion dans tout accord de paix - Israël intensifie ses raids aériens et opérations terrestres contre le Hezbollah pro-iranien, qui poursuit aussi ses attaques, malgré un cessez-le-feu théoriquement en vigueur depuis le 17 avril.

L'armée israélienne a averti dans la soirée qu'elle considérait comme une "zone de combat" tout le territoire libanais situé au sud du fleuve Zahrani, à une quarantaine de kilomètres de la frontière entre les deux pays, appelant à son évacuation.


L'ONU condamne l'attaque d'un drone près de la centrale nucléaire de Barakah, aux Émirats arabes unis

Le Conseil a fait référence aux résolutions du Conseil de sécurité et aux résolutions adoptées par la Conférence générale de l'Agence internationale de l'énergie atomique, qui font état de la préoccupation internationale de longue date concernant les attaques contre les sites nucléaires civils. (Photo ONU)
Le Conseil a fait référence aux résolutions du Conseil de sécurité et aux résolutions adoptées par la Conférence générale de l'Agence internationale de l'énergie atomique, qui font état de la préoccupation internationale de longue date concernant les attaques contre les sites nucléaires civils. (Photo ONU)
Short Url
  • La frappe du 17 mai a posé de sérieux risques pour la vie des civils, les infrastructures critiques et l'environnement, avertissent les membres du Conseil
  • Sans nommer l'Iran, ils décrivent l'incident comme "une violation flagrante du droit international" et une escalade dangereuse impliquant des infrastructures nucléaires civiles

NEW YORK : Le Conseil de sécurité de l'ONU a condamné mardi ce qu'il a décrit comme une "attaque de drone flagrante" qui a visé un générateur d'électricité à l'extérieur du périmètre intérieur de la centrale nucléaire de Barakah, dans les Émirats arabes unis.

Cette attaque, qui a eu lieu le 17 mai, présente de graves risques pour la vie des civils, les infrastructures essentielles et l'environnement, a averti le Conseil.

Sans nommer l'Iran, les membres du Conseil ont déclaré que l'attaque constituait "une violation flagrante du droit international" et ont exprimé leur profonde inquiétude face à ce qu'ils décrivent comme une dangereuse escalade impliquant des infrastructures civiles et nucléaires.

"Les membres du Conseil de sécurité condamnent avec la plus grande fermeté l'attaque flagrante de drones", ont-ils déclaré dans un communiqué, ajoutant que les attaques ou les menaces contre des installations nucléaires pacifiques étaient inacceptables et devaient cesser immédiatement.

Ils ont également demandé "la cessation immédiate et permanente de toutes les attaques contre les civils et les infrastructures civiles dans les Émirats arabes unis".

Le Conseil a fait référence aux résolutions du Conseil de sécurité et aux résolutions adoptées par la Conférence générale de l'Agence internationale de l'énergie atomique, qui font état des préoccupations internationales de longue date concernant les attaques contre les sites nucléaires civils.

La déclaration prend également acte des commentaires du directeur général de l'AIEA, Rafael Mariano Grossi, qui s'est déclaré "gravement préoccupé" par l'incident survenu dans les Émirats arabes unis et a averti que "les activités militaires qui menacent la sûreté nucléaire sont inacceptables".

Réaffirmant l'importance des normes de sécurité nucléaire, le Conseil a appelé tous les États à respecter les niveaux les plus élevés de sûreté, de sécurité et de garanties nucléaires, et à éviter toute action susceptible de compromettre les opérations nucléaires ou de créer une plus grande instabilité régionale.

Les membres du Conseil ont également souligné le fait que l'installation de Barakah a été "conçue, construite et exploitée conformément aux normes internationales les plus strictes", sous la supervision de l'autorité fédérale des Émirats arabes unis chargée de la réglementation nucléaire, et conformément aux exigences de l'AIEA en matière de sécurité.

La centrale, qui se trouve dans la région d'Al-Dhafra à Abou Dhabi et qui entrera officiellement en service en 2021, est la première centrale nucléaire commerciale du monde arabe et constitue un élément clé de la stratégie énergétique à long terme des Émirats arabes unis.


L'Iran accuse les Etats-Unis d'avoir violé le cessez-le-feu et menace de riposter

L'Iran a accusé mardi les Etats-Unis d'avoir violé le cessez-le-feu après des frappes américaines nocturnes dans le sud du pays, qui portent un coup aux apparents progrès dans les négociations pour mettre durablement fin à la guerre au Moyen-Orient. (AFP)
L'Iran a accusé mardi les Etats-Unis d'avoir violé le cessez-le-feu après des frappes américaines nocturnes dans le sud du pays, qui portent un coup aux apparents progrès dans les négociations pour mettre durablement fin à la guerre au Moyen-Orient. (AFP)
Short Url
  • "L'armée terroriste américaine, poursuivant ses actions illégales et injustifiées depuis le cessez-le-feu (...), a commis au cours des dernières 48 heures une violation flagrante du cessez-le-feu dans la région d'Hormozgan"
  • Et de prévenir: "La République islamique ne laissera aucun acte malveillant sans réponse et n'hésitera pas à défendre la nation iranienne"

TEHERAN: L'Iran a accusé mardi les Etats-Unis d'avoir violé le cessez-le-feu après des frappes américaines nocturnes dans le sud du pays, qui portent un coup aux apparents progrès dans les négociations pour mettre durablement fin à la guerre au Moyen-Orient.

Les signes d'ouverture de ces derniers jours ont de nouveau cédé la place à une rhétorique martiale, dans un conflit où les armes se sont quasiment tues depuis le 8 avril mais où les menaces ne cessent pas tout comme le blocage du détroit d'Ormuz, faisant flamber les prix du pétrole.

"L'armée terroriste américaine, poursuivant ses actions illégales et injustifiées depuis le cessez-le-feu (...), a commis au cours des dernières 48 heures une violation flagrante du cessez-le-feu dans la région d'Hormozgan", a déclaré le ministère des Affaires étrangères, sans préciser la nature des faits.

Et de prévenir: "La République islamique ne laissera aucun acte malveillant sans réponse et n'hésitera pas à défendre la nation iranienne".

Le commandement américain pour le Moyen-Orient (Centcom) avait annoncé plus tôt avoir frappé dans la nuit des sites de lancement de missiles dans le sud de l'Iran.

L'Iran n'a pas officiellement confirmé l'information, mais les médias d'Etat ont rapporté des explosions dans la ville portuaire de Bandar Abbas, et annoncé qu'une enquête était en cours pour en déterminer l'origine.

Dans un autre incident, les Gardiens de la Révolution iraniens ont affirmé avoir abattu un drone américain et tiré sur d'autres aéronefs tentant de pénétrer dans l'espace aérien du pays, sans préciser la date de ces incidents.

Les dernières frappes américaines connues remontent à début mai quand le sud de l'Iran avait été visé, provoquant une riposte de l'armée iranienne sur des bateaux dans le détroit d'Ormuz. Une "broutille", avait alors dit Donald Trump.

 Internet partiellement rétabli 

Portés la veille par l'espoir d'un accord, les marchés mondiaux ont "retrouvé un ton plus prudent", malgré "l'optimisme du week-end", commente Daniela Hathorn, analyste chez Capital.com. Les Bourses européennes hésitaient à la mi-journée et le pétrole est reparti à la hausse.

En Iran, les autorités ont annoncé de premières mesures pour rétablir internet après une coupure quasi-totale depuis le début de la guerre, déclenchée par une attaque israélo-américaine le 28 février. L'ONG étrangère de surveillance de la cybersécurité NetBlocks avait auparavant fait état d'un rétablissement "partiel".

"Depuis quelques minutes, je peux ouvrir des sites internet internationaux avec mon fournisseur d'accès", a déclaré à l'AFP une habitante de 22 ans de la ville occidentale de Kermanshah, ajoutant qu'elle avait toutefois toujours besoin de VPN (réseau privé virtuel) pour accéder aux réseaux sociaux.

Malgré les menaces, les tractactions diplomatiques se poursuivent. De hauts responsables iraniens, dont le négociateur en chef Mohammad Bagher Ghalibaf et le ministre des Affaires étrangères Abbas Araghchi, se sont rendus lundi à Doha, une première depuis le début de la guerre.

Le gouverneur de la Banque centrale a également fait le déplacement pour discuter des fonds gelés à l'étranger en raison des sanctions américaines. Téhéran exige le déblocage de 24 milliards d'avoirs, selon l'agence de presse Tasnim.

C'est un des principaux points de contentieux, aux côtés du volet nucléaire que l'Iran souhaite aborder dans un second temps. Washington, qui soupçonne Téhéran de vouloir se doter de la bombe atomique, réclame la destruction du stock d'uranium hautement enrichi, dont le sort est incertain depuis de précédentes frappes israélo-américaines, en juin 2025.

11 morts au Liban 

Si Téhéran avait averti lundi qu'il n'était pas imminent, l'accord reste possible, a avancé le secrétaire d'Etat américain Marco Rubio, parlant de discussions "autour de la formulation précise du texte initial".

"Le président a exprimé sa volonté de parvenir (à un accord). Soit il conclura un accord, soit il n'y aura aucun accord", a-t-il ajouté.

Donald Trump cherche une issue à cette guerre qui a gravement perturbé l'économie mondiale en raison du quasi blocage par Téhéran du stratégique détroit d'Ormuz, par où transite en temps normal un cinquième du pétrole brut et du gaz naturel liquéfié consommés dans le monde.

Sa réouverture est un enjeu majeur des négociations en cours et les tensions y restent vives: un pétrolier a ainsi été touché mardi au large d'Oman, selon l'agence maritime britannique UKMTO.

Sur le front libanais, Israël a appelé mardi pour la première fois les habitants de Nabatiyé dans le sud du Liban à évacuer toute la ville, au lendemain d'une frappe qui a fait onze morts dans l'est.

Le Premier ministre Benjamin Netanyahu a juré d'intensifier les frappes pour "écraser" le Hezbollah pro-iranien, faisant peser plus d'incertitude encore sur les négociations en cours, alors que Téhéran veut qu'un accord avec les Etats-Unis comprenne le Liban.