Étiquette : NotPetya

  • Cyberattaque : c’est-à-dire ? (2/2)

    Cyberattaque : c’est-à-dire ? (2/2)

    Depuis peu, les affaires sur les cyberattaques sont de plus en plus documentées. L’affaire qui est devant le tribunal correctionnel de Lyon, en France, avec les 14 prévenus et 76 000 victimes présumées, plus d’un million d’euros de préjudice, est l’affaire dite « Adecco ». Elle donne la possibilité à tout un chacun de toucher du doigt les conséquences d’une attaque cybernétique. Mais si elles peuvent être de type DDoS, il existe aussi des attaques de masse et chirurgicales, avec de vraies personnes derrière le clavier.

    Si l’affaire dite « Adecco » parait hors norme, c’est par le nombre de personnes ayant ester en justice. Chaque jour, des milliers, voire bien plus encore, d’attaques cybernétiques se déroulent. Elles sont légion. Que cela se passe en temps de paix ou non, elles ne s’arrêtent jamais. Si l’espionnage ne date pas d’hier, le cinéma et les documentations des affaires déclassifiées alimentent l’intérêt général. La génération Z est plongée au cœur des cyberattaques au sens général du terme. Rares sont les personnes qui ne possèdent pas un smartphone, ou ordiphone, dans lequel se trouve leur vie numérique.

    Les attaques de masse

    Comme à l’usine, depuis l’avènement du fordisme, l’automatisation est devenue la norme. Ce que les cybercriminels ont compris depuis longtemps, c’est que l’automatisation rend le crime scalable. Les attaques de masse, souvent peu sophistiquées, balayent Internet à la recherche d’appareils mal configurés : caméras, imprimantes, routeurs réseau, babyphones, dispositifs de surveillance de l’environnement, machines agricoles, écouteurs ou détecteurs de fumée… En général, toute attaque a pour origine du phishing.

    Une fois infectés, ces objets deviennent des « zombies », contrôlés à distance. L’une des attaques de masse emblématiques est, en 2016, due au logiciel malveillant Mirai. Le 21 octobre 2016, aux alentours de 7 h, une société d’infrastructures Internet, Dyn, est visée par une attaque DDoS (déni de service distribué). Une deuxième se produit vers midi, enfin une troisième vague vers 16 h.

    Les créateursParas Jha, Josiah White et Dalton Norman —, à travers leurs lignes de codes, mettent à genoux des services comme Twitter, Netflix ou GitHub en s’attaquant à l’infrastructure de Dyn. Impact mondial, coût minime. Les botnets sont soit centralisés, soit contrôlés par niveaux, ou décentralisés, les plus redoutables (Trojan.Peacomm, Stormnet). (Crédits : Ryan Lansdown/Pexels)

    « Une semaine plus tard, ils mirent en ligne le code source à disposition partout dans le monde, peut-être dans une tentative de dissimuler leur trace », écrit CloudFlare. Il existe de nombreuses autres attaques de ce genre : NotPetya (2017/Lazarus), WannaCry (2017/Russie), SolarWinds (2020/APT29)…

    Attaques chirurgicales

    À l’opposé des attaques de masse se trouvent les APT ou Advanced Persistent Threats. Ce sont des offensives ciblées, chirurgicales, menées contre des organisations stratégiques. Qui dit attaques ciblées, sophistiquées et sur un temps persistant, dit forcément des groupes ou entités disposant de moyens considérables. Car elles reposent sur une cartographie précise de la cible, un phishing personnalisé avec du social engineering, et enfin une prise de contrôle discrète.

    Le protocole est une machine bien huilée. Il commence par de la collecte d’informations publiques (OSINT). Elles proviennent de nos publications volontaires ou des fuites de données. S’ensuit une infection ciblée à travers un e-mail, un SMS, un vocal piège… Arrive la latéralisation. « La phase de déplacement latéral d’une attaque est celle où l’assaillant cherche d’autres systèmes à compromettre sur le réseau », explique Lindsay Kaye, directrice senior de l’Insikt Group de Recorded Future, en charge des résultats opérationnels. Les acteurs malveillants cherchent des accès, d’autres systèmes à infecter ou des informations intéressantes. « Le déplacement latéral se produit avant le dépôt de la charge utile finale, qu’il s’agisse d’un ransomware, d’un malware utilisé avec le soutien d’un État ou d’autres outils malveillants », poursuit Lindsay Kaye sur LeMagIT. Enfin vient l’extraction des données.

    Contrairement aux cyberattaques dites opportunistes, les APT visent des objectifs quantitatifs et qualitatifs — entreprises stratégiques, infrastructures critiques, institutions publiques — dans une logique d’espionnage, de sabotage ou de manipulation.

    Comme le téléfilm de la fin des années 80 Arsène Lupin, avec Georges Descrières, où « il vient chez vous la nuit sans déranger votre sommeil », ils cherchent la plus grande discrétion. Le but est simple : y demeurer des mois, des années, tout en collectant des informations sensibles ou en préparant des actions destructrices.

    Les attaques via APT sont régulièrement attribuées à des acteurs étatiques ou paraétatiques, comme le groupe APT28, APT41 ou Lazarus. Ces attaques constituent aujourd’hui l’un des plus grands risques pour la sécurité économique et géopolitique mondiale.

    (Crédits : Summer Stock/Pexels)

    Parmi les groupes les plus actifs, il y a APT28 ou Fancy Bear ; le groupe serait lié au renseignement russe, tout comme APT29 ou Cozy Bear. Lazarus Group est lié à la Corée du Nord, comme le Bureau 121, Apt41 ou Winnti est un groupe chinois ; enfin APT33 est associé à l’Iran. Ce dernier ciblerait les secteurs de l’aéronautique et de l’énergie. Mais également Unit 8200 en Israël, Lulzsec aux États-Unis, The Dark Overlord ou encore Ugnazi.

    Qui se cache derrière le clavier ?

    Comme dans la série Profilage, chaque entité, individu, possède des traits qui lui sont propres. L’image du geek installé dans sa chambre avec des restes de pizza froide tient plus de la légende des films de série Z. Dans l’affaire dite « Adecco », le féru d’informatique n’avait que 17 ans. Tous les cybercriminels ne se ressemblent pas. Plusieurs profils se distinguent : l’individuel, animé par le défi, l’ennui, la vengeance personnelle ou l’appât du gain. Le crime organisé, les hacktivistes (Anonymous, LulzSec…), ceux des États… pour interférer dans une élection présidentielle ou créer un scandale.

    Derrière les écrans, certains noms circulent comme des ombres, des fantômes aux visages familiers parmi les analystes de cybersécurité et les enquêteurs d’Interpol. Ils sont ainsi quelques-uns à faire l’unanimité des forces de l’ordre à travers le monde.

    Le plus recherché est Dmitry Khoroshev. Il est identifié comme le responsable du ransomware LockBit. L’un, voire le plus prolifique des groupes cybercriminels. Les sommes extorquées dépassent le milliard de dollars.

    Evgeniy Mikhailovich Bogachev, alias « Slavik » ou « Lucky12345 », est le créateur du malware Zeus GameOver. Il est accusé d’avoir orchestré le vol de plus de 100 millions de dollars via des institutions financières infectées. Aujourd’hui, il vivrait en Russie, sous la protection de l’État, avec une prime de 3 millions de dollars promise par le FBI sur sa tête.

    Maksim Yakubets alias « Aqua », chef du groupe Evil Corp, a sur sa tête une prime de 5 millions de dollars. Il est accusé d’être responsable des malwares Dridex, Bugat. Du côté de la Corée du Nord, Park Jin Hyok est membre du célèbre Bureau 121. Ce dernier est soupçonné des attaques cyber contre Sony Pictures en 2014. Mais aussi la propagation du ransomware WannaCry qui a paralysé le NHS britannique et touché plus de 150 pays, et le piratage de banques via le réseau SWIFT. En Iran, c’est le groupe APT35 ou Charming Kitten.

    Alexsey Belan détient le plus grand nombre de compromissions de comptes, avec plus d’un demi-milliard et le « piratage » de Yahoo en 2014. Et encore des noms comme Yevgeniy Nikulin, accusé du piratage de LinkedIn et de Dropbox. Quant à Moises Luis Zagala Gonzalez, alias « Nosophoros », il serait le créateur du ransomware Thanos (utilisé en Iran et en Russie). (Crédits : Andrew Neel/Pexels)

    La plus grande compromission en France est la fuite des données de France Travail, anciennement Pôle emploi avec 43 millions de comptes touchés. La recherche et l’arrestation pour la présentation devant la justice des personnes présumées auteures des faits cités est souvent compliquée. Aux USA, l’arsenal judiciaire, bien que redoutable, est désarmé face à des États qui voient en ces cyber-mercenaires des leviers géopolitiques, telle la Chine, la Corée du Nord ou encore la Russie pour ne citer que ces pays. Le crime cybernétique n’est plus un jeu de solitaire, c’est une affaire d’infrastructure, d’influence et parfois, d’impunité.

    Une bonne hygiène est possible

    La numérisation accélérée des services, la généralisation du télétravail et la prolifération des objets connectés (IoT) décuplent chaque jour la surface d’attaque. Chaque terminal, chaque routeur, chaque employé est une porte potentielle de fuite ou d’entrée. Toutes les entreprises sont et restent vulnérables, les TPE encore plus. Leur manque de moyens, l’absence de référents sécurité (RSSI), la méconnaissance des risques…. Selon l’ANSSI, en 2023, on comptait une attaque toutes les 37 secondes dans le monde.

    Prévenir plutôt que subir. La réponse n’est pas seulement technique. Elle passe la culture, l’organisation et l’information. Parmi les leviers possibles, la formation à la SSI dès le collège et dans l’entreprise. En effet, les données que rapporte Heaven sont impressionnantes. « 9 enfants sur 10, âgés de 12 ans, disposent déjà d’un smartphone au quotidien. » D’autant que la CNIL, dans son rapport, indique une augmentation significative des fuites en 2024.

    « 5 629 violations de données ont été notifiées à la CNIL en 2024, soit 20 % de plus par rapport à l’année précédente. »

    L’adoption de bonnes pratiques et d’hygiène informatique semble nécessaire. Mais également des tests d’intrusion, des simulations et des audits. Car la sécurité est un processus, pas un état où la vigilance doit être continue, évolutive et partagée. (Crédits : cottonbro studio/Pexels)

    La cybercriminalité est une menace transversale, qui dépasse les frontières comme les disciplines. Elle est économique, stratégique, parfois politique, mais surtout : elle est persistante. Face à elle, la meilleure défense reste la lucidité. L’idée que « cela n’arrive qu’aux autres » est l’alliée la plus fidèle des attaquants. La résilience ne se décrète pas : elle se construit dans la durée, par la formation, la prévention, la coordination.

  • Généalogie du ransomware

    Généalogie du ransomware

    Il fête ses 35 ans d’existence, le 12 décembre 2024. Le premier ransomware ou rançongiciel date de la fin des années 80. Son but, par chiffrement de données : extorquer de l’argent. Le premier à se faire connaître est PC Cyborg Trojan, codé par Joseph Popp. Depuis les cyberattaques ne cessent de faire la une des journaux print ou web. Il n’est pas une société qui soit épargnée. Si l’année 2023 vit le paiement de un milliard en rançon, ce montant pourrait devenir astronomique dans le futur.

    La population mondiale découvre depuis quelques années, vers 2008, un phénomène : les ransomwares ou rançongiciels. Depuis l’avènement des réseaux sociaux, tout est dit est son contraire. La première affaire internationale parlant de clef de déchiffrage moyennant une somme d’argent date du 11 décembre 1989.

    Voyage dans le passé

    Le virus du SIDA découvert par le Professeur Montagnier fait des ravages à travers le monde. Les années 80 voient une recrudescence de contamination par ce virus mortel. Pour comprendre l’étendue d’une contamination, il faut trouver le patient zéro, puis effectuer de la rétro-ingénierie. En 1989 éclate le scandale des disquettes connues sous le nom « AIDs Trojan ». Ce cheval de Troie est considéré comme le premier ransomware.

    La Ketema & Associates distribue par voie postale, des disquettes (5 pouces 1/4) contiennent le code source d’un programme d’information et de prévention contre le sida.

    Mais elle contenait également un autre programme. Ce dernier s’installe silencieusement. Il se met en ordre de marche après 90 redémarrages. Il chiffrait des informations sur le système d’information, et les données personnelles.

    Puis un message exige 189 dollars pour obtenir la clef de déchiffrement. Elle est à régler sur un compte au Panama pour la société PC Cyborg. L’enquête nécessite l’intervention d’Interpol. Après plusieurs pistent, les inspecteurs s’orientent vers le Panama. Mais l’armée des États-Unis envahit le pays le 20 décembre 1989.

    Le hasard n’existe pas. Les autorités aéroportuaires douillent les bagages d’une personne en transit à Amsterdam pour du Kenya se rendre aux États-Unis. La police saisit un tampon de la société PC Cyborg. Sans élément, le citoyen américain Joseph Popp poursuit son voyage.

    (Crédits : Walter Koch/Wikipedia)

    Il est arrêté le 2 février 1990 par le FBI près de Cleveland, puis extradé vers le Royaume-Uni où il est incarcéré à la prison de Brixton. Déclaré « public disgrace », il est inapte à être traduit devant la justice britannique. Il ne sera pas inquiété par la justice américaine, mais condamné par contumace en Italie. L’étude des disquettes et du chiffrement donnent lieu à des critiques. L’utilisation du chiffrement symétrique par le Dr Joseph Popp donnera naissance à la cryptographie asymétrique.

    La naissance des programmes

    La technologie célèbre ses 35 ans le 12 décembre 2024. Les balbutiements apparaissent dès 2004. Un individu cible les citoyens russes avec un programme connu sous « GPCode ». Il est le premier programme informatique nommé désormais « phishing ». L’arnaque à la promesse de carrière, ou offre d’emploi est née.

    Puis les variants tels Archiveus, Krotten, Cryzip, MayArchive usent de clés de chiffrement de plus en plus grandes. Ensuite Reveton en 2012 et Cryptolocker en 2013. Sur les quatre derniers mois de l’année, CryptoLocker amasse plus de 4 millions de dollars. L’opération Tovar stoppe son déploiement. Evgeniy Bogachev, alias « lucky12345 » et « Slavik », est chargé par le FBI d’être le meneur de Gameover_Zeus et Cryptolocker.

    Depuis des rançongiciels fleurissent ici et là. Mais différents types existent. Le chiffrant qui affecte l’ensemble des systèmes d’information contaminés. Les utilisateurs découvrent un fichier texte avec des instructions relatives au paiement en Bitcoins. Il existe également les bloquants, ceux qui sont dits de Master Boot Record (MBR), mais les chiffrements sont le plus courants.
    Certains sont célèbres : WannaCry, Petya,

    (Crédits : Mohamed Hassan/Pixabay)

    phishing-password-scam

    Les ransomwares, dans une liste non exhaustive, sont au nombre de 231. Certains stoppent leur activité, d’autres sont arrêtés par les forces de l’ordre et certains perdurent : Omega, 8Base, BlackLock, Akira, alphalocker, BianLian, blacksuit, BrainCipher, Ciphbit, Cl0p, Daixin Team, DarkVault, Dunghill, Arcus, Basta News, DragonForce, Embargo, Play News, RA World, RansomEXX v2, RansomHouse, Space Bears, ThreeAM, RanomHub, Medusa, KillSec, Cicada3301… et bien sûr LockBit 3.0 (annonçant la version 4.0).

  • Ukraine : du Cyberespace à l’offensive terrestre

    Ukraine : du Cyberespace à l’offensive terrestre

    Les opérations militaires entreprises le 24 février 2022 par la Russie envers l’Ukraine, sont d’abord effectuées sur l’outil que tout un chacun utilise, les terminaux des systèmes d’information. Autrement dit nos smartphones, tablettes, ordinateurs, objets connectés, etc. Les activités et opérations cybernétiques sont utilisées dans le cadre de conflits géopolitiques et d’interventions stratégiques sur le globe terrestre à tout moment et en toute occasion. Qu’en est-il de l’Ukraine ? Dans quelle finalité ? A-t-elle été visée par des attaques dites informatiques ?

    En 2016, une semaine avant Noël, des perturbations très importantes, plonge le pays dans un black-out, l’Ukraine est victime de cyberattaques sur ses réseaux électriques. La finalité de tels attentats est d’affaiblir, désorienter, jeter l’opprobre, le discrédit, ou annihiler une organisation étatique. Il s’agit de déstabiliser les services essentiels tels que l’approvisionnement en eau, les soins de santé, les institutions financières, les transports… Cibler les infrastructures critiques et gouvernementales suscite immédiatement des inquiétudes. Le but rechercher en premier lieu, restreindre ou anéantir la capacité des entités visées à prendre des mesures défensives ou offensives. Ce qui amène et créer un sentiment de peur, provoquant un possible déplacement de personnes paniquées. D’où la méfiance, voire le discrédit total des institutions chargées de protéger et de servir la population. Enfin, l’impact de la communication est primordial, en limitant l’accès à des renseignements et en diffusant en masse des erronées, la désinformation nuit aux individus. Les conséquences sur la société pourraient être catastrophiques. Les exemples sont multiples, régulièrement usés à mauvais escient par les dictateurs par exemple.

    Un groupe de pirates informatiques a été arrêté à Kiev avec du matériel spécialisé destiné à truquer les résultats de l’élection présidentielle ukrainienne, selon Victor Yagun, chef adjoint du Service de sécurité de l’Ukraine (SBU). Le groupe CyberBerkut possède de nombreux faits comme l’attaque de l’OTAN en 2014. (Crédits : DR)

    Chronologie d’un désastre annoncé

    Remontons en 2014, lors de la dernière élection présidentielle ukrainienne. Une vague d’infections visant à les perturber et les manipuler a été décrite comme « parmi les cyberattaques les plus dangereuses jamais déployées pour saboter une élection nationale. » Elle s’est effectuée en trois étapes. L’infiltration des réseaux électoraux et la suppression de fichiers pour rendre le système inopérant. CyberBerkut a par la suite divulgué des courriels et des fichiers comme preuve. « Nous, les CyberBerkut, affirmons avoir accès au système de communication de la CEC à tout moment », revendiquaient-ils. Cet avant avoir publié les courriels des fonctionnaires régionaux et bloqué les téléphones portables de certains membres de la commission électorale, le jour de l’élection. Alors que l’attaque a échoué, Channel 1 Russia affichait ces résultats. Enfin, des attaques par déni de service distribué (DDoS) ont bloqué les résultats des élections et retardé le décompte final, qui fut attribué à CyberBerkut.

    « L’attaque est venue d’Internet, mais quelqu’un a partiellement désactivé le système de défense de l’intérieur », déclarait une source sous couvert d’anonymat. Volodymyr Zverev, chef de la sécurité de l’information, confirmait que le virus avait été introduit par une personne qui connaissait les mots de passe du système. (Crédits : KP)

    La dernière en date est celle du 23 février. L’agression a impliqué un logiciel malveillant d’effacement de données baptisé HermeticWiper. Le wiper a été détecté en Ukraine, en Lettonie et en Lituanie et les cibles comprennent, étonnamment des organisations financières et des entrepreneurs gouvernementaux. « L’analyse technique indique que le mécanisme d’attaque a été construit au moins six semaines avant l’attaque. »

    Du code à la matriochka

    Puis, le 23 décembre 2015, une cyberattaque a compromis les systèmes de trois sociétés de distribution d’énergie dans la région d’Ivano-Frankivsk, en Ukraine occidentale. C’est la première attaque réussie contre un réseau électrique. Pour faire les choses biens, les centres d’appels des fournisseurs sont mis hors service auparavant, par une opération DDoS. Elles furent attribuées à l’État Russe et à Sandworm Team. Un après, quasiment jour pour jour, le 17 décembre 2016, une interruption d’environ une heure imputée au malware Electrum à par Dragos. À minuit, une station de transmission électrique au nord de la ville de Kiev, mettant hors service, une partie de la capitale ukrainienne. Des chercheurs en cybersécurité ont trouvé des preuves troublantes que la panne n’était peut-être qu’une répétition générale.

    Une attaque le 27 juillet 2017 avec NotPetya, touchait 80 % des entités des secteurs public et privé en Ukraine. À travers un logiciel de déclaration d’impôts, l’infection se propageait. Les auteurs le concevaient pour ne pas être décryptés, de ce fait il n’y avait aucun moyen de récupérer les données une fois chiffrées. (Crédits : Schwoaze/Pixabay)

    L’attaque s’est répandue dans le monde entier et a contaminé, entre autres, le système de surveillance des radiations de Tchernobyl et des organismes de santé américains. Elle a été qualifiée de « cyberattaque la plus dévastatrice de l’histoire ». L’Europe prenait des sanctions en juillet 2020. Du 13 au 15 janvier 2022, des organisations attaquées et paralysées. Ce malware, surnommé WhisperGate est apparu pour la première fois sur des systèmes victimes en Ukraine le 13 janvier 2022 déclarait Microsoft. « On estime que le malware est conçu pour ressembler à un ransomware mais qu’il ne dispose pas d’un mécanisme de récupération de la rançon et qu’il est destiné à être destructeur, rendant les appareils ciblés inopérants, plutôt qu’à obtenir une rançon. Les victimes sont de multiples organisations gouvernementales, à but non lucratif et informatiques », explique Cyber Peace Institution. Majoritaire en Ukraine la religion orthodoxe célèbre son premier jour de l’année le 14 janvier 2022. Jour où plus de soixante-dix 70 sites Web du gouvernement sont modifiés, une déclaration en russe, en ukrainien et en polonais apparaissait, avant d’être temporairement fermés.

    We believe preliminarily that the group UNC1151 may be involved in this attack

    Serhiy Demedyuk, deputy secretary of the national security and defence council. Reuters

    Le 15 février 2022, une attaque par déni de service distribué (DDoS) utilise le malware Katana. La désinformation fait son apparition via des messages sur les téléphones mobiles. Des dysfonctionnements techniques de distributeur automatiques de billets, rapidement démenti par la Police. Le 23 février, une attaque DDoS cible et rend les sites Web de plusieurs banques, ainsi que ceux du ministère des Affaires étrangères, de la Défense, de l’Intérieur, le Service de sécurité (SBU) et le Cabinet des ministres, inaccessibles. Si la majorité d’entre eux sont à nouveau opérationnels deux heures après, des latences et pannes se poursuivent le lendemain sur d’autres, 24 février 2022, début de l’offensive militaire russe sur le sol ukrainien.

  • Un risque évalué à 6 000 000 000 000 dollars

    Un risque évalué à 6 000 000 000 000 dollars

    La somme est peu compréhensible. Imaginer que l’on vient de remporter à la loterie nationale le premier gain, correspondant à plusieurs dizaines de millions d’euros pour franchir la centaine, n’est pas quantifiable pour le commun des mortels. Alors parler d’un montant de 6 000 milliards de dollars dépasse l’entendement. Si le réchauffement climatique engendre des modifications des territoires et du mode de vie de la population mondiale, les cyberattaques semblent plus préoccupantes, car des secrets peuvent être révélés.

    C’est pourtant une estimation qui, selon le Club des Juristes, le think thank juridique français, ne baissera pas dans le proche futur, d’ici à 2025. Le rapport, piloté par Bernard Spitz, président du pôle Europe et international du Medef, et Valérie Lafarge-Sarkozy, associée du cabinet Altana, émettent dix préconisations pour renforcer la protection des institutions, des entreprises et des citoyens. « Le scénario d’une cybercriminalité coûtant 10 500 milliards de dollars par an à l’horizon 2025 appelle un changement de posture et des investissements d’ampleur », indique le think tank. Le compte rendu de 90 pages tire un portrait au couteau de la situation.

    Avant de poursuivre, voici quelques conversions pour vous aider à la compréhension des montants, en composant avec comme unité les secondes :

    • Une journée de 24 heures représente 86 400 secondes
    • Un millier de secondes équivaut à seize minutes et quarante secondes
    • Un million de secondes produisent 277, 78 heures, soit 11 jours et demi
    • Un milliard représente 31, 68 années
    • Six mille milliards permettent de vivre 190 128 années, 6 mois, 1 semaine 22 heures, 59 minutes, 13 secondes et 920 millisecondes
    • Dix mille cinq cents milliards offrent près de 333 siècles (332 724, 92 années)

    Le rapport sur l’ « évaluation des menaces liées à la criminalité organisée sur Internet » d’Europol (IOCTA) fournit, sur 72 pages, une vue d’ensemble des menaces et des tendances des crimes commis, comme facilités en ligne. Le rapport met également en évidence les nombreux défis associés à la lutte contre la cybercriminalité, tant du point de vue des services répressifs que, le cas échéant, du secteur privé. « L’augmentation de la cybermenace est en effet particulièrement inquiétante puisque le nombre d’attaques par rançongiciel traitées par l’ANSSI a été multiplié par 4 entre 2019 et 2020, passant de 54 à 192. Depuis le début de l’année 2021, cette courbe n’a pas fléchi et nous apportons sans cesse une assistance à près d’une quarantaine de victimes simultanées. Des victimes d’importance en termes de sécurité nationale, économique ou sanitaire… », explique Guillaume Poupard directeur de l’ANSSI.

    Les différentes et principales manières de subir une infection sont en premier les ransomwares (WannaCry, Maze, Bad Rabbit…), les attaques par déni de service, ou DDoS, le cryptojacking, la fraude au faux support informatique, le phishing ou hameçonnage, l’espionnage économique, le sabotage (NotPetya, …), et le hacking de logiciel (Solarwinds…)

    Quelques chiffres :

    • 600 milliards de dollars de coût global et mondial en 2017
    • 8, 6 millions d’euros est le coût moyen pour les entreprises françaises en 2018
    • + 667 % d’attaques par phishing en France en 2020, entre le 1er et le 23 mars

    Par comparaison, le poids économique que représente le coût de la cybercriminalité fait d’elle la troisième organisation mondiale derrière les États-Unis et la Chine. Si le SARS-CoV-2, vulgairement nommé Covid-19, change les habitudes de travail, il permet de mettre en exergue les insuffisances en matière de sécurité sur les différents systèmes d’information. Car le télétravail est devenu la source d’un cas sur cinq des incidents, tout en accélérant et facilitant les infections.

    Au cours de l’année, entre février et mars 2020, les attaques par ransomwares ont augmenté de 148 %, selon le rapport de VMare Carbon Black.
    Ce qui à l’échelle de la planète représente une offensive toutes les 14 secondes. (Crédits : capture d’écran)

    Différentes actions de fraude possibles

    De plus en plus d’escroqueries ou de tentatives existent. Le Typosquatting est la création d’un nom de domaine approchant pour tromper la victime. Par exemple, le remplacement d’un tiret par un point (amendes-gouv.fr et amendes.gouv.fr), l’incitant à venir payer en ligne. Le Phishing, ou l’envoi de mails frauduleux à des fins publicitaires, de cessions de produits prohibés, de recueil délictueux de codes et coordonnées bancaires, mais pas seulement. Cela peut permettre, par infection d’un code malveillant, pour contrôler le système et commettre des escroqueries. Fréquemment le piratage de votre numéro de carte bleue est revendu sur les sites plus profonds de l’internet, le carding.

    Il faut prêter attention à chaque courriel. Le simple fait de passer virtuellement le pointeur du mulot sur les différentes parties de ce dernier vous éclairera.
    Comme l’exemple ci-dessus, ou la grossièreté des logos démontre la fausseté du document, qui émanerait soi-disant d’Europol. (Crédits : capture d’écran)

    Le Skimming est la récupération des coordonnées de votre carte bancaire par lecture de la piste dans des distributeurs automatiques de billets (DAB). Tout autant les escroqueries au logement, la location, etc.

    Se donner les moyens de lutter à armes égales

    « La nature même du cyberespace impose de faire coopérer public et privé, aussi le rapport préconise d’étoffer les services de la justice […] en créant une filière de cybermagistrats, en renforçant les moyens d’enquête et en incitant les entreprises à déposer plainte rapidement à chaque attaque cyber pour permettre la remontée et le démantèlement des filières […] », souligne le Club des juristes. La spécificité de la cybercriminalité, la technicité des modes opératoires des opérateurs ont nécessité la création de services d’enquête dédiés, ainsi qu’une spécialisation progressive de l’institution judiciaire.

    En France, plusieurs entités se distinguent :

    • La sous-direction de lutte contre la cybercriminalité (SLDC)
    • L’office central de lutte contre la criminalité liée aux technologies de l’information et de la communication (OCLCTIC)
    • La Brigade de lutte contre la cybercriminalité (BLCC), anciennement Brigade d’enquêtes sur les fraudes aux technologies de l’information (BEFTI)
    • La Brigade de protection des mineurs (affaires de pédopornographies, grooming)
    • La brigade de répression de la délinquance envers la personne traite des affaires de diffamation, d’apologie du terrorisme, du droit pénal du travail via internet
    • Le centre de lutte contre les criminalités numériques (C3N)
    • Les douanes, en particulier la direction nationale du renseignement et des enquêtes douanières (DNRED)
    Basé à Pontoise (Val-d’Oise), le C3N est une unité de pointe de la gendarmerie dans la lutte contre la cybercriminalité. Ce service s’est illustré dans l’opération EMMA95, ou encore avec le botnet Retadup à l’été 2019, est dirigé par la colonelle Fabienne Lopez. Quand d’autres proposent leurs services. (Crédits : capture d’écran)

    Pour autant, sans plainte pas de poursuite, ni condamnation et réparation, si tant est que cela soit possible. La majorité des infractions liées à des cyberattaques étant des délits, le dépôt de plainte, pour être recevable, doit l’être dans un laps maximum de 6 ans à compter de la date de commission des faits. Il va de soi qu’elle doit être déposée dans les délais les plus brefs, il est essentiel d’aller vite et d’être réactif. « Pour déposer requête devant des forces de l’ordre, il suffit de se rendre au service de police ou de gendarmerie le plus proche de l’entreprise ou du lieu de constatation des faits. Pour rappel, les officiers et agents de police judiciaire ou gendarmes sont obligés de recevoir les plaintes, même si les faits ne relèvent pas de leur zone géographique de compétence. La plainte ne sera qu’exceptionnellement déposée auprès d’un service spécialisé adapté à la cyberattaque », stipule le rapport.

    Les opérateurs proposent des données sensibles contre menue monnaie. En droit pénal, la preuve vise à montrer qu’une infraction a bien été commise : c’est donc à celui qui accuse un autre d’avoir commis cette infraction de la prouver et celui à qui s’applique la présomption d’innocence d’y répondre. (Crédits : capture d’écran)

    Les informations à produire peuvent être :

    • le descriptif précis de l’incident
    • les coordonnées de la totalité des intervenants ou prestataires susceptibles d’apporter des informations aux enquêteurs
    • l’ensemble des éléments techniques qui ont pu être collecté : traces informatiques de l’attaque (exemple : logs de connexion), l’adresse précise de la ou des machines attaquées (préciser s’il s’agit d’un poste de travail professionnel, d’un mobile ou encore d’une attaque du site internet, du serveur hébergé auprès d’un fournisseur d’accès internet)
    • Les mails en lien avec l’infraction, l’organigramme de la société, la liste du personnel, les coordonnées des différents prestataires (hébergeur, société de sécurité)

    Le rapport se conclut par dix préconisations :

    1. Faire de la lutte contre la cybercriminalité une cause nationale pour 2022
    2. Promouvoir la spécialisation des magistrats du siège et du parquet et leur formation continue
    3. Renforcer la coopération public/privé, et, orienter l’investissement public comme privé vers l’émergence d’une filière française et européenne d’excellence en cybertechnologie
    4. Étoffer les services de la justice en matière de lutte contre la cybercriminalité
    5. Simplifier les procédures d’enquête sous pseudonyme dans le « darknet »
    6. Adoption d’un régime européen de conservation des données permettant de répondre aux besoins opérationnels des services répressifs et judiciaires
    7. Inciter les États sanctuaires à mettre fin à l’impunité des groupes cybercriminels
    8. Signature de protocoles avec l’ensemble des agences et autorités administratives indépendantes concernées
    9. Investir dans la prévention contre les cyberattaques
    10. En cas de cyberattaque, déposer immédiatement plainte

    La difficulté serait d’inciter à la fin de l’impunité des groupes criminels, dans divers pays. Car, il arriverait, selon les ouï-dire, que des attaques puissent être fomentées par des États contre d’autres (StuxNet, SolarWinds…), ce pour diverses raisons.

  • Un ransomware, qu’est-ce que c’est ?

    Un ransomware, qu’est-ce que c’est ?

    Les attaques par code malveillant ne faiblissent pas, que ce soit à l’étranger comme en France. Sept entreprises de l’hexagone, pour le mois de septembre 2021 sont les jouets de malversation : Annoncez-vous, Télécom Sud Paris par CoomingProject, La Martiniquaise par Blackmatter, Cromology et Champagnes Thiénot par Grief, puis Steel Projets par Everest. Si les rançongiciels sont de plus en plus présents, et redoutables quant à leurs méthodes, qu’est-ce qu’un ransomware ? Quels buts ? Quel fut le premier ?

    L’agence nationale de la sécurité des systèmes d’information (ANSSI) définit « un rançongiciel est un code malveillant empêchant la victime d’accéder au contenu de ses fichiers afin de lui extorquer de l’argent. La très grande majorité des rançongiciels a actuellement la capacité de chiffrer des fichiers stockés sur le réseau de la victime. » Ne pas confondre programme (malware) et code malveillant le premier est réservé aux logiciels, le second est un script qui profite des vulnérabilités des sites, dans l’intention de charger un programme malveillant.

    Ces lignes de code ont pour but d’afficher la date et l’heure en plusieurs formats sous Python. Il se loge et se cache dans divers endroits. Ainsi l’attaque trouve son vecteur dans un courriel, une connexion avec un équipement infecté (clé USB, câble…), navigation, fausse mise à jour, l’exploitation d’une vulnérabilité…(Crédits : mes exemples)

    L’agence du numérique en santé donne des conseils. En cas de bugs inattendus, de lenteur du système, d’un disque dur anormalement actif, des messages étranges , la désactivation des logiciels de sécurisation… elle préconise de déconnecter le poste, sans l’éteindre, et surtout d’avertir les techniciens et le responsable des SSI (sécurité des systèmes d’information).

    Le 1er mars 2021, l’agence nationale de la sécurité des systèmes d’information (ANSSI) publiait un document qui faisait état de la menace. « La tendance à la hausse des attaques par rançongiciel à l’encontre d’organisations publiques et privées, identifiée depuis 2018, s’est à nouveau confirmée en 2020, tant à l’échelle internationale que nationale », alerte-t-elle. En effet de 2019 à 2020, c’est une augmentation de 255 % des offensives stipule l’ouvrage. Aucune discipline d’activité ni zone géographique n’est épargnée, bien au contraire. L’observation démontre un accroissement des assauts contre des collectivités locales, du domaine de l’éducation, du secteur de la santé et d’entreprises de services numériques.

    Comme le jour de marché, les marchands disposent leurs étalages. Dessus s’affichent les produits, leurs noms avec l’étiquette des prix. (Crédits : capture d’écran)

    Qui plus est lorsque « la rentabilité des attaques par rançongiciel, est bien supérieure à leur coût de mise en œuvre, explique la prolifération des groupes d’attaquants et laisse présager une constance, si ce n’est une hausse, de la menace liée aux rançongiciels dans les années à venir. » Pour les cibles, les coûts et dégâts causés sont multiples et variés. Ils peuvent être des pertes financières, d’exploitation, une atteinte à l’image, perte de clients, de données… il arrive parfois que la somme soit payée pour diverses raisons.

    Big Game Hunting, RaaS et double extorsion

    Les moyens choisis sont pléthores quand il s’agit d’infecter un terminal, mais trois se détachent. Le triptyque offensif affiche le Big Game Hunting, le ransomware-as-a-service (RaaS) et la double extorsion.

    Le premier est littéralement la chasse au gros gibier. Elles portent références aux associations de malfaiteurs derrière les ransomwares qui ne recherchent que des cibles majeures. Telles que les réseaux d’entreprises, multinationales, plutôt que de s’en prendre aux petits. C’est une façon de gagner plus d’argent des compagnies victimes, ayant beaucoup plus à perdre que des simples données de particuliers. Ce type d’attaque s’est intensifié en 2019, la plupart visant des fournisseurs de services gérés, des écoles américaines, des gouvernements locaux américains et, plus récemment, des entreprises plus grandes en Europe.

    Les opérateurs derrière le ransomware GoldenEye demandaient 300 dollars américains pour chaque terminal infectés. En France Saint-Gobain avait reconnu l’être. Un mois après l’affaire WannaCry, et les nombreux dégâts occasionnés à l’internationale comme dans l’hexagone, par exemple chez Renault à Douai. (Crédits : DR)

    Le ransomware-as-a-service (RaaS) a évolué depuis sa première apparition. Classiquement, il est un code malveillant qui crypte presque instantanément les données à l’aide d’un chiffrement RSA (initiales des inventeurs : Ronald Rivest, Adi Shamir et Leonard Adleman). Moyennant le paiement d’une somme d’environ 300 dollars, la clé de déchiffrement vous était envoyé. Ces deux campagnes d’attaques font évoluer la sécurité des systèmes d’information des diverses sociétés. La première NotPetya, puis celle qui est considérée comme la plus grande attaque par ransomware de l’histoire de l’Internet, WannaCry.

    Histoire de WannaCry

    Le 12 mai 2017, une attaque par d’une ampleur encore inconnue affectait plus de 200 000 victimes à travers le monde. Il est un « crypto-ver ransomware », qui a ciblé les terminaux exécutant le système d’exploitation (OS) Microsoft Windows en chiffrant les données et en exigeant des paiements de rançon en Bitcoin. « Il est considéré comme un ver de réseau car il inclut également un mécanisme de transport pour se propager automatiquement. » À travers le code de distribution, il recherche les dispositifs vulnérables, puis utilise l’exploit EternalBlue pour y accéder et enfin l’outil DoublePulsar (Backdoor ou porte dérobée de la NSA) pour s’installer et exécuter une copie de lui-même. À l’origine, il s’agirait, sans aucune confirmation de la performance du groupe nord-coréen Lazarus. Quid des correctifs ? Microsoft avait publié, deux mois auparavant, un correctif de sécurité contre cette vulnérabilité. Nombreux individus et organisations ont payé pour apprendre. En ne mettant pas régulièrement à jour leurs systèmes, ils ont été exposés à l’attaque. Comme l’écrit la journaliste Samantha Schwartz sur « Cybersecurity Dive ».

    La diffusion d’informations suite à une attaque par ransomware est de plus en plus fréquente, surtout quand les cibles n’acquittent pas la rançon. (Crédits : Capture d’écran)

    « La facilité avec laquelle une organisation criminelle peut franchir votre périmètre, quel qu’il soit, à notre époque, et accéder aux biens est bien plus simple que ce que même moi j’aurais pensé lorsque je travaillais dans la communauté des renseignements », déclarait Justin Fier directeur de la cyberintelligence et des analyses chez Darktrace. « Cela m’inquiète que nous soyons en 2021 et que ces mots sortent même de ma bouche pour vous », assurait-il face à Samantha Schwartz. Ils ne se contentent plus de chiffrés les informations, ils visent avant tout à les exfiltrer, les crypter (en laissant des preuves convaincantes de la présence de l’attaquant dans le réseau), puis vient l’extorsion. Enfin, lorsque les rançons demandées ne sont pas payées ou que la cible refuse, il y a publication des données volées sur l’Internet (Web, DeepWeb, DarkWeb…). Car le but premier des opérateurs est de gagner de l’argent, ce par n’importe quel moyen. Puis, les attaques dissimulent peut-être des opérations à finalités commerciales, d’espionnages, ou encore comme le NotPetya à finalité destructrice.

    À quand remonte le premier ransomware ?

    À peine un mois après la chute du Mur de Berlin, entre le 8 et le 12 décembre 1989, 20 000 disquettes 51/4 d’information sur le sida ont été envoyées depuis Londres en Europe, en Afrique, en Scandinavie, en Australie… Les destinataires sont des délégués d’un congrès mondial sur le virus du sida, qui s’est tenu à Stockholm en octobre 1988. La disquette contenait un questionnaire interactif sur ledit virus. À l’intérieur un programme pernicieux de type cheval de Troie, connu sous le nom de PC Cyborg. Il est conçu pour crypter des sections du répertoire racine du disque dur d’un terminal. Eddy Willems travaillait pour une compagnie d’assurance en Belgique, don patron lui demanda d’en vérifier la teneur. Il s’en saisit, l’insère dans le lecteur prévu à cet effet. Ce n’est que bien plus tard, qu’il remarque qu’« il y avait un message à l’écran me demandant de payer. Il me demandait d’envoyer 189 dollars à une boîte postale au Panama, sinon je ne pourrais plus utiliser mon ordinateur », raconte-t-il.

    L’information a été conté, le logiciel décortiqué, disséqué de fonds en comble par la revue Virus Bulletin de janvier 1990.
    Sur un document de vingt pages, les auteurs usent de l’ingénierie inverse ou rétro-ingénierie. (Crédits : Developpez.com)

    Il éteint l’ordinateur et emploie une disquette de démarrage pour le relancer. Il a constaté que ses répertoires étaient toujours là, mais qu’ils étaient cachés et que les dénominations des fichiers avaient été remplacés par des chaînes de caractères aléatoires. Heureusement, le contenu de ses fichiers n’était pas altéré, seules leurs appellations semblaient bizarres. « J’ai pensé : c’était du chiffrement. Mais c’était complètement ridicule. Le programme n’avait pas été créé par un vrai informaticien », dit-il. Le disque d’information contenait deux fichiers de programme, install.exe et aids.exe, écrits en QuickBASIC 3.0 et compilés de manière standard avec le compilateur fourni (v5.60) explique le rapport de 20 pages. Les forces de l’ordre remontaient vers le biologiste évolutionniste de Harvard, Docteur Joseph Popp. Arrêté pour avoir diffusé le virus informatique, et plusieurs chefs d’accusation de chantage, il avait été déclaré mentalement inapte à être jugé. Il meurt dans un accident de la voie publique le 27 juin 2006.

  • Un blockbuster vénézuélien

    Un blockbuster vénézuélien

    Cela pourrait être un nouveau film à gros budget, mais ce n’est, in fine, qu’une réalité parmi tant d’autres. Dans l’hémisphère sud, c’est le Venezuela qui voit son système électrique puis bancaire attaqué. Tandis qu’en Suisse, des codes malveillants ont ciblé le canton de Vaud. Après la commune de Rolle, c’est la compagnie de navigation sur le Léman qui en fait les frais, ce une semaine avant la cinémathèque suisse qui a subi une agression de type ransomware, en date du 17 septembre 2021.

    Tout a commencé le 30 mai 2021, lorsque l’administration de Rolle en Suisse essuyait une infection en bonne et due forme. Les opérateurs du groupe Vice Society sont à l’origine de celle-ci. « Il ne s’agit, en réalité, que d’une faible attaque. Nous avons sollicité l’aide de la Confédération et du Canton, qui nous ont demandé de rester discrets à ce sujet », affirme syndique Monique Choulat Pugnale. Elle est cheffe de l’exécutif et responsable de l’informatique de Rolle. De nombreux documents sont mis en ligne sur le Darknet. Des courriels, la planification financière… « On nous a piraté uniquement des mails, et ils ne contenaient aucune donnée sensible sur la Commune », assure-t-elle.

    Les données de la commune de Rolle affichées par les opérateurs de Vice Society sont en libre accès. (Crédits : capture d’écran)

    Les opérateurs derrière Vice Society ont ciblé pléthores de sociétés :

    Au mois d’août, le gymnase de Payerne subit une attaque, avant la compagnie de navigation sur le lac Léman (CGN). « L’attaque n’a duré que quelques jours avant que nous sécurisions le plus rapidement possible notre site internet, indiquait la directrice vente et marketing, Florentine Baron Pailhès. Par souci de précaution, nous avons informé […] par courrier tous les clients qui avaient commandé des billets sur notre site depuis fin avril ». Enfin, c’est la Cinémathèque suisse qui a subi, vendredi 17 septembre 2021 une tentative d’extorsion par ransomware. Ce malgré la sécurité informatique en place et les mises à jour régulières de ses systèmes de pare-feu, spécifie l’institution. Ce qui engendre le blocage de serveurs et la messagerie indisponible.

    La ville paisible de Rolle dans le canton de Vaud, a subi une attaque par ransomware du groupe Vice Society. Les dommages sont moindres selon les autorités. Cependant, la Suisse a été sujette à de multiples agressions durant l’année 2021. (Crédits : Philippe Maeder)

    Fondée en 1948, elle est reconnue par la Fédération internationale des archives du film (FIAF) comme l’une des dix plus importantes au monde. Cela par l’étendue, la diversité et la qualité de ses collections en sa possession. Son siège administratif, ses salles de projection se situent à Lausanne, dans le canton de Vaud. La dernière a immédiatement alerté la Confédération (Centre National pour la Cybersécurité, NCSC) ainsi que la Police cantonale. Une analyse complète de cette intrusion est menée par la société Kudelski pour identifier la faille qui a permis cette attaque. L’étude et le contrôle de l’ensemble du réseau et des serveurs affectés sont toujours en cours.

    Attaque terroriste

    Le Venezuela détient la première réserve mondiale prouvée de pétrole brut (302,25 Mds de barils, soit 1/5 ème des réserves mondiales) et les 4e de gaz naturel. Le pays dispose également de vastes ressources minières (or, bauxite, fer, nickel, charbon…) et hydrauliques, ainsi que d’un potentiel agricole important. « Nous voulons signaler une nouvelle attaque contre le système électrique national dans le cadre de ce plan de sabotage permanent, qui fait partie de la guerre multiforme que nous recevons constamment », a affirmé Néstor Reverol, ministre vénézuélien de l’Énergie électrique, dimanche soir 12 septembre 2021 à travers des déclarations téléphoniques à la chaîne publique Venezolana de Televisión. Il a indiqué que l’« attaque terroriste » a frappé la sous-station d’Aragua à Santa Cruz, dans la municipalité de José Ángel Lamas, et a provoqué une « perte de charge dans plusieurs États du pays, car il s’agit d’un système interconnecté ». « Nous avons déjà récupéré la charge dans toute la région de la capitale, nous sommes en train de la récupérer complètement dans les États de Zulia, Mérida, Táchira, Nueva Esparta et Falcón, qui ont été partiellement touchés », a-t-il ajouté. Or des pannes d’électricité sont enregistrées depuis 2010, date à laquelle le rationnement a commencé. Elles se sont aggravées en 2019, après une surcharge de la centrale hydroélectrique Simón Bolívar, laissant le pays sans électricité pendant plusieurs jours.

    Il est tout juste une heure passée d’une minute lorsque ce gazouillis est publié, le 18 septembre 2021. « Nous avons réalisé la restauration complète […] de sorte que dès 14 h 00, aujourd’hui 20 Septembre 2021 nos services et les canaux électroniques seront disponibles. » (Crédits : capture d’écran)

    Puis, c’est le système monétaire qui est convoité affirme le gouvernement vénézuélien. Dans un communiqué publié vendredi, la vice-présidence sectorielle de l’économie a indiqué que l’attaque visait spécifiquement la plateforme de Banco de Venezuela S.A., la principale institution du pays, avec l’intention de violer les actifs des clients. « Cette attaque informatique a affecté les activités des usagers de la banque, qui n’ont pu recourir aux services bancaires, effectuer des opérations et disposer de leurs ressources sur leurs comptes […] nous condamnons fermement ces projets terroristes », peut-on lire. Selon la déclaration, le piratage massif « avait pour but de faire disparaître et d’altérer les données bancaires du système financier vénézuélien », mais, ajoute-t-il, le point central de la cyberattaque a été détecté et neutralisé. « Nous avons demandé au ministère public d’ouvrir une enquête pénale approfondie pour trouver les responsables de cette action criminelle contre le système fiduciaire national. Nous veillerons à ce que justice soit faite. »

    Attaque mondiale

    De plus en plus de médias font publicité des attaques par codes malveillants de type ransomware. Celles dirigées contre des infrastructures étatiques sont quotidiennes. Mais celle qui touchait l’Ukraine, puis le monde entier le 27 juin 2017 est sans commune mesure. Il est 8 h 16, lorsqu’une bombe explose sous le véhicule du colonel Maksim Chapoval, le tuant instantanément. L’officier du renseignement militaire avait été chargé de rassembler des preuves de l’implication russe dans la guerre du Donbass, qui a fait plus de 10 000 morts depuis avril 2014, raconte Numerama. En quelques heures, des lignes de codes malveillantes se répandent de la même manière qu’une traînée de poudre dans les réseaux informatiques du pays, puis à l’étranger comme en France dès 15 h.

    Sur les systèmes d’information affectés, un message en lettres rouges annonce que les données importantes des utilisateurs sont cryptées, chiffrées. « Ooops , your important files are encrypted ». Et que moyennant la somme de 300 dollars, elles seraient de nouveau accessibles. (Crédits : DR)

    La similitude avec le rançongiciel Petya, apparu en 2016 est flagrante, mais Kaspersky Lab dément très rapidement tout lien entre ce nouveau virus employant l’exploit EternalBlue et les versions Petya. Il devient NotPetya. Il est en fait un wiper, dont le but n’est pas l’extorsion, mais la destruction pure et simple des données informatiques, par effacement. L’état ukrainien avait précédemment enduré deux black-out, l’un en décembre 2015, le second une année plus tard. Existe-t-il une similitude entre l’attaque subie par l’Ukraine et le Venezuela ? L’enquête est en cours…

    Déjà en 2019 Pierre Alonso écrivait dans Libération « Pour Caracas, l’auteur est tout trouvé. Il s’agit, sans surprise, des États-Unis, ont répété les responsables vénézuéliens, sans présenter la moindre preuve. Leur soupçon est néanmoins légitime. Washington a un motif. L’administration Trump a reconnu et publiquement soutenu l’opposant, Juan Guaidó. Exacerber le chaos dans le pays, dirigé par Maduro, en le privant d’électricité tend évidemment à affaiblir le président en exercice. L’arme informatique présente l’avantage d’être invisible et difficilement attribuable : l’idéal pour intervenir sans avoir l’air d’y toucher. »