Cyberattaque sur Colonial Pipeline: mise hors service de DarkSide du net

La cyberattaque par un rançongiciel du principal fournisseur de carburants a provoqué une pénurie de produits pétroliers dans les villes de la Côte Est des Etats-Unis. (Photo, AFP)
La cyberattaque par un rançongiciel du principal fournisseur de carburants a provoqué une pénurie de produits pétroliers dans les villes de la Côte Est des Etats-Unis. (Photo, AFP)
Short Url
Publié le Samedi 15 mai 2021

Cyberattaque sur Colonial Pipeline: mise hors service de DarkSide du net

  • Le hacker ayant réclamé une rançon à Colonial Pipeline aurait admis que son groupe DarkSide avait perdu l'accès à plusieurs des serveurs utilisés pour héberger son blog ou se faire payer
  • Accessible via le navigateur TOR sur le dark web, la version clandestine d'internet, le site de DarkSide était inaccessible vendredi matin

NEW YORK : L'étau semblait se resserrer vendredi autour des pirates informatiques de DarkSide à l'origine de la cyberattaque contre l'opérateur d'oléoducs américain Colonial Pipeline: des experts affirment que ses serveurs ont été mis hors service et que ses messages ont même été supprimés par une importante communauté de cybercriminels russes.

Selon la firme de cybersécurité Recorded Future, le hacker ayant réclamé une rançon à Colonial Pipeline a admis que son groupe DarkSide avait perdu l'accès à plusieurs des serveurs utilisés pour héberger son blog ou se faire payer. 

Accessible via le navigateur TOR sur le dark web, la version clandestine d'internet, le site de DarkSide était inaccessible vendredi matin.

« Il y a quelques heures, nous avons perdu l'accès à la partie publique de notre infrastructure, à savoir notre blog, notre serveur de paiement et nos serveurs DoS », a écrit dans un article un pirate utilisant le pseudonyme Darksupp, cité par Recorded Future.

Les attaques par déni de service (Denial of Service ou DoS en anglais) visent à provoquer la fermeture d'un site web en le surchargeant de trafic.

Darksupp a aussi indiqué que des fonds en cryptomonnaie, utilisés pour le règlement des rançons exigées par le groupe de hackers, avaient été retirés.

Un analyste de Recorded Future estime toutefois possible que les aveux de DarkSide soient un subterfuge permettant au groupe de fermer lui-même ses infrastructures pour éviter d'avoir à payer ses associés.

Kimberly Goody, responsable de l'analyse des crimes financiers chez Mandiant, une filiale du géant américain de la cybersécurité FireEye, a déclaré dans un communiqué transmis à l'AFP que son entreprise « n'avait pas pu valider de manière indépendante les affirmations » sur le démantèlement de DarkSide.

« Certaines spéculations d'autres acteurs indiquent qu'il pourrait s'agir d'une escroquerie de sortie (exit scam) », ajoute-t-elle en référence à un stratagème visant à faire croire à une fermeture pour conserver l'essentiel du butin.

DarkSide banni d'un forum russe

En début de semaine, le président américain Joe Biden avait accusé des pirates « basés en Russie » d'avoir mené l'attaque contre Colonial Pipeline vendredi dernier sans pour autant affirmer que Moscou était directement impliqué.

M. Biden a affirmé jeudi être « en communication directe avec Moscou au sujet de la nécessité pour les pays responsables de prendre des mesures décisives contre ces réseaux de rançongiciels ».

Auditionné par un groupe parlementaire vendredi, le général Paul M. Nakasone, directeur du commandement interarmées en charge de la cybersécurité (USCYBERCOM) et de la National Security Agency (NSA), a assuré que son rôle était « de soumettre une série d'opportunités opérationnelles ou de plans d'actions que le secrétaire d'Etat ou le président peuvent considérer. »

Par ailleurs, toutes les publications de DarkSide sur le forum russophone de cybercriminels XSS ont été supprimées, selon les chercheurs de la plateforme de protection contre les risques numériques Dark Shadows.

En revanche, les annonces de recrutement du groupe criminel sur une autre plateforme de langue russe prisée des hackers, Exploit, étaient toujours en ligne, mais elles n'ont pas été mises à jour depuis avril et ne font aucune référence à l'attaque contre Colonial Pipeline.

Selon des informations de Bloomberg et d'autres médias américains, Colonial Pipeline aurait payé 5 millions de dollars aux pirates. Interrogé par l'AFP, un porte-parole de Colonial Pipeline n'a pas fait de commentaire, indiquant seulement qu'il y avait une enquête en cours.

L'administration Biden s'est aussi abstenue de commenter tout en soulignant que les compagnies devaient renforcer leur sécurité informatique.

Selon le site Elliptic, qui suit l'utilisation criminelle de cryptoactifs, le portefeuille de bitcoins de DarkSide a été crédité de 75 BTC (environ 4,4 millions de dollars) le 8 mai, au lendemain de l'attaque contre Colonial Pipeline.

Au total, le groupe a reçu l'équivalent de 17,5 millions de dollars depuis début mars, assure également Elliptic.

L'attaque contre les systèmes informatiques de Colonial Pipeline, qui transporte près de la moitié des produits pétroliers américains depuis le Golfe du Mexique vers la côte est des Etats-Unis, a forcé l'opérateur à fermer l'ensemble de ses opérations.

Cela a provoqué un mouvement de panique chez de nombreux automobilistes, craignant une pénurie d'essence et se ruant vers les stations-service.

Colonial Pipeline a toutefois affirmé jeudi soir avoir relancé l'ensemble

 


Washington frappe deux pétroliers mais attend une réponse de l'Iran

Un avion de chasse américain a neutralisé vendredi deux pétroliers battant pavillon iranien, provoquant des attaques de représailles et fragilisant une trêve déjà précaire. (AFP)
Un avion de chasse américain a neutralisé vendredi deux pétroliers battant pavillon iranien, provoquant des attaques de représailles et fragilisant une trêve déjà précaire. (AFP)
Short Url
  • Les États-Unis ont frappé deux pétroliers iraniens dans le golfe d’Oman, tandis que Washington attend une réponse de Téhéran à une proposition de paix visant à mettre fin durablement au conflit
  • La crise continue de peser sur la région et l’économie mondiale : le détroit d’Ormuz reste verrouillé, les prix du pétrole demeurent élevés et les violences se poursuivent entre Israël et le Hezbollah malgré la trêve

TEHERAN: Les Etats-Unis ont frappé vendredi deux pétroliers iraniens, tout en disant attendre incessamment une réponse de Téhéran à sa dernière proposition en vue de mettre durablement fin aux hostilités.

Les navires, qui ne transportaient pas de cargaison selon l'armée, ont été "neutralisés" par un avion de chasse dans le golfe d'Oman, voie d'accès au stratégique détroit d'Ormuz.

Des extraits vidéo en noir et blanc, diffusés par le commandement militaire américain pour la région (Centcom), montrent une épaisse fumée s'échappant de la partie arrière des tankers, dédiée au pilotage.

L'état des bateaux et des personnes à bord n'était pas connu vendredi soir.

Téhéran a dénoncé auprès de l'ONU une "violation flagrante" du cessez-le feu conclu un mois plus tôt.

Une source militaire citée par l'agence Tasnim a fait savoir que les Iraniens n'étaient pas restés les bras croisés: "Après une période d'échanges de tirs, les affrontements ont cessé actuellement et le calme est revenu."

Des échanges de frappes avaient déjà eu lieu la veille.

Téhéran verrouille le détroit d'Ormuz, stratégique pour le commerce mondial des hydrocarbures, depuis le début de la guerre le 28 février, qui a fait des milliers de morts, surtout en Iran et au Liban, et ébranlé l'économie mondiale.

En rétorsion, Washington applique un blocus des ports iraniens.

- "Précieux" détroit -

A Washington, Donald Trump a dit vendredi attendre dans la soirée une réponse des Iraniens à une proposition de paix, au-delà de la trêve.

"Je devrais recevoir une lettre ce soir, donc on verra bien comment ça se passe", a-t-il dit à des journalistes.

Auparavant, son chef de la diplomatie, Marco Rubio, avait dit attendre une réponse de Téhéran "dans la journée".

"Nous suivons nos propres processus et nous ne faisons pas attention à ces échéances", avait répondu le porte-parole du ministère iranien des Affaires étrangères, Esmaïl Baghaï, cité par la télévision d'Etat, en précisant que l'Iran étudiait toujours la proposition américaine.

M. Rubio a aussi sommé les Européens de venir en aide aux Etats-Unis pour sécuriser le passage dans le détroit d'Ormuz. Ces derniers ont jusqu'ici refusé de s'engager tant qu'un accord américano-iranien n'est pas conclu.

Le bras de fer entre Téhéran et Washington se traduit par un trafic maritime largement paralysé et des cours du pétrole élevés.

Le baril de Brent de la mer du Nord a terminé la semaine une nouvelle fois au-dessus de cent dollars.

Un conseiller du Guide suprême iranien a estimé que le détroit d'Ormuz représentait pour l'Iran, qui le borde, "une opportunité aussi précieuse qu'une bombe atomique".

"Avoir entre ses mains une position permettant d'influencer l'économie mondiale par une seule décision est une opportunité majeure", a-t-il souligné.

- Dix morts au Liban -

Le Liban est depuis le 2 mars en parallèle le théâtre d'une guerre entre le Hezbollah pro-iranien et Israël.

Malgré une trêve, en vigueur depuis le 17 avril, Israël poursuit ses frappes, en particulier dans le sud du petit pays.

Ces bombardements ont tué dans la journée dix personnes - dont deux enfants et trois femmes, selon le ministère libanais de la Santé.

Le Hezbollah a revendiqué deux attaques contre des bases militaires dans le nord d'Israël.

De nouvelles discussions entre Israël et le Liban, auxquelles le Hezbollah est opposé, sont prévues à Washington les 14 et 15 mai.

"Consolider le cessez-le-feu" fait partie des "objectifs essentiels" que le Liban attend de cette troisième session de négociations avec Israël, selon le ministre des Affaires étrangères, Youssef Raggi.


Iran: Trump maintient que le cessez-le-feu est en vigueur malgré des échanges de frappes

Ces tirs échangés fragilisent la trêve en place depuis le 8 avril, soit près d'un mois, au moment où Washington attend toujours une réponse de Téhéran à sa dernière proposition pour mettre fin durablement à la guerre. (AFP)
Ces tirs échangés fragilisent la trêve en place depuis le 8 avril, soit près d'un mois, au moment où Washington attend toujours une réponse de Téhéran à sa dernière proposition pour mettre fin durablement à la guerre. (AFP)
Short Url
  • Les Etats-Unis ont dit avoir "ciblé des installations militaires iraniennes" jeudi après que plusieurs de leurs navires ont été attaqués dans le détroit d'Ormuz
  • "Ils ont joué avec nous aujourd'hui. Nous les avons balayés. Ils ont joué. J'appelle ça une broutille", a déclaré le président américain à des journalistes, ajoutant que, selon lui le cessez-le-feu était toujours en vigueur

WASHINGTON: Donald Trump a maintenu jeudi que le cessez-le-feu tenait toujours, alors que Téhéran accuse Washington de l'avoir violé et que les hostilités reprennent dans le Golfe.

Les Etats-Unis ont dit avoir "ciblé des installations militaires iraniennes" jeudi après que plusieurs de leurs navires ont été attaqués dans le détroit d'Ormuz.

"Ils ont joué avec nous aujourd'hui. Nous les avons balayés. Ils ont joué. J'appelle ça une broutille", a déclaré le président américain à des journalistes, ajoutant que, selon lui le cessez-le-feu était toujours en vigueur.

Ces tirs échangés fragilisent la trêve en place depuis le 8 avril, soit près d'un mois, au moment où Washington attend toujours une réponse de Téhéran à sa dernière proposition pour mettre fin durablement à la guerre.

Et vendredi matin, la défense aérienne des Emirats arabes unis est en action face à des drones et missiles tirés, selon leur ministère de la Défense, depuis l'Iran.

Téhéran n'a pas réagi dans l'immédiat à cette information. Il avait démenti "catégoriquement" plus tôt cette semaine tout rôle dans des attaques ces derniers jours rapportées par le pays du Golfe.

Donald Trump a appelé l'Iran à signer un accord "RAPIDEMENT" dans un message posté sur sa plateforme Truth Social, sous peine d'être frappé "bien plus violemment à l'avenir".

"Les forces américaines ont intercepté des attaques iraniennes non provoquées et riposté avec des frappes défensives" après que trois de leurs destroyers lance-missiles ont été attaqués en traversant le détroit d'Ormuz vers le golfe d'Oman par des "missiles, drones et petits bateaux" iraniens, a écrit le commandement américain pour le Moyen-Orient sur X.

Elles ont "neutralisé les menaces et ciblé les installations militaires iraniennes responsables des attaques contre les forces américaines, dont des sites de lancement de missiles et de drones, des centres de commandement et de contrôle, et des bases de renseignement, de surveillance et de reconnaissance", a-t-il ajouté.

"Aucun navire américain n'a été touché", a précisé l'armée américaine.

"Cessez-le-feu durable" 

Le commandement militaire iranien a accusé Washington d'avoir violé le cessez-le-feu en prenant pour "cible un pétrolier iranien quittant les côtes iraniennes, ainsi qu'un autre bateau", dans un communiqué cité par la télévision d'Etat.

Il a ajouté avoir "immédiatement riposté en attaquant des navires militaires américains, leur infligeant des dommages importants".

La télévision iranienne avait rapporté un peu plus tôt des explosions entendues dans un port de l'île de Qeshm, située dans le détroit d'Ormuz.

Téhéran verrouille ce passage stratégique pour le commerce mondial des hydrocarbures depuis le début de la guerre le 28 février, qui a fait des milliers de morts, surtout en Iran et au Liban, et ébranlé l'économie mondiale.

"Je crois fermement que ce cessez-le-feu deviendra un cessez-le-feu durable", a déclaré jeudi dans un discours télévisé le Premier ministre du Pakistan, Shehbaz Sharif, dont le pays œuvre comme médiateur et est "resté en contact permanent avec l'Iran et les Etats-Unis, jour et nuit".

En l'absence de percée dans les tractations, les cours du pétrole ont modérément baissé jeudi et remontent légèrement vendredi matin. Le baril de Brent, la référence mondiale, s'échangeait au-dessus de 101 dollars vers 03H20 GMT.

Donald Trump avait jugé mercredi "très possible" un accord de paix avec la République islamique en évoquant de "très bonnes discussions dans les dernières 24 heures", même s'il avait de nouveau agité en parallèle la menace d'une reprise des bombardements.

Négociations 

Mardi, le président américain avait annoncé, compte tenu des "grands progrès accomplis en vue d'un accord", la suspension de l'opération américaine lancée seulement la veille pour permettre à des centaines de bateaux coincés dans le Golfe de franchir le détroit d'Ormuz.

Si l'Iran a estimé que les Etats-Unis cherchaient à forcer sa "reddition", il s'est gardé de claquer la porte, le porte-parole de sa diplomatie, Esmaïl Baghaï, affirmant mercredi que son pays "examinait toujours le plan et la proposition américaine" et "communiquera(it) sa position à la partie pakistanaise, une fois arrêtée".

Jusque-là, la seule session de négociations, qui s'est tenue il y a bientôt un mois à Islamabad, n'a pas abouti.

Dans le stratégique détroit d'Ormuz, quelque 1.500 navires et environ 20.000 membres d'équipage restent "piégés", selon le secrétaire général de l'Organisation maritime internationale (OMI), une agence de l'ONU.

Washington maintient de son côté son blocus des ports iraniens lancé le 13 avril.

Rencontre Israël-Liban 

Sur le front libanais du conflit, de nouvelles discussions entre Israël et le Liban vont se tenir à Washington les 14 et 15 mai, en dépit d'un cessez-le-feu fragilisé par la poursuite des hostilités entre le Hezbollah et l'armée israélienne, a indiqué jeudi la diplomatie américaine.

Deux premières séances de négociations directes dans la capitale américaine entre ambassadeurs israélien et libanais avaient eu lieu les 14 et 23 avril.

Les deux pays sont officiellement en état de guerre depuis 1948 et les sessions d'avril étaient les premières du genre en 33 ans.

Le président libanais, Joseph Aoun, a affirmé lundi qu'un accord de sécurité avec Israël et la "fin des agressions israéliennes" devaient précéder toute rencontre éventuelle avec le Premier ministre israélien, Benjamin Netanyahu.

Malgré la trêve, des combats se poursuivent au Liban. Des frappes israéliennes ont fait au moins 12 morts, dont deux enfants, jeudi dans le sud du pays, selon le ministère de la Santé.

Le mouvement pro-iranien Hezbollah, qui a entraîné le Liban dans la guerre le 2 mars en soutien à Téhéran, revendique lui des attaques contre les forces israéliennes qui occupent des zones du sud du pays.


Arrivée en Australie de proches de jihadistes du groupe EI en Syrie

Selon un média australien présent à bord de l'avion, le vol de Doha transportait trois femmes et huit enfants de jihadistes ayant passé plusieurs années dans un camp en Syrie. (AFP)
Selon un média australien présent à bord de l'avion, le vol de Doha transportait trois femmes et huit enfants de jihadistes ayant passé plusieurs années dans un camp en Syrie. (AFP)
Short Url
  • Selon un média australien présent à bord de l'avion, le vol de Doha transportait trois femmes et huit enfants de jihadistes ayant passé plusieurs années dans un camp en Syrie
  • Un autre avion de Qatar Airways, provenant également de Doha, avec à son bord une femme du même camp et son fils, a atterri quelques minutes plus tard à Sydney, a indiqué la chaîne australienne ABC

MELBOURNE: Un avion de Qatar Airways transportant des ressortissants australiens, des femmes et des enfants liés à des jihadistes présumés du groupe Etat islamique (EI) en Syrie, est arrivé jeudi à Melbourne, a constaté un journaliste de l'AFP à l'aéroport.

Selon un média australien présent à bord de l'avion, le vol de Doha transportait trois femmes et huit enfants de jihadistes ayant passé plusieurs années dans un camp en Syrie.

Un autre avion de Qatar Airways, provenant également de Doha, avec à son bord une femme du même camp et son fils, a atterri quelques minutes plus tard à Sydney, a indiqué la chaîne australienne ABC.