Étiquette : SBU

  • Le conflit Russo-ukrainien se déroule aussi sur la toile

    Le conflit Russo-ukrainien se déroule aussi sur la toile

    Le conflit qui oppose la Russie à l’Ukraine est quasiment entrée dans son sixième mois. Les informations d’un côté comme de l’autre doivent être prises avec intelligence pour ne pas céder à la propagande, quelles qu’elles soient. À ce jeu, un homme de 48 ans vient d’être mis en arrêt par la police ukrainienne. L’opération a été rendue publique vendredi peu avant 13 h. Un développeur d’un site affichant des ressources pros russes risque jusqu’à 10 années de prison. La procédure de justice pourrait amener d’autres chefs d’accusation.

    C’est le bureau du procureur de la ville de Khmelnytsky qui est en charge de la procédure. Un homme de 48 ans, dont l’identité n’a pas été révélée due au secret de l’instruction, a installé à son domicile un équipement sur lequel il administrait les ressources web qu’il aurait créées. Le volume total dudit contenu de propagande s’élevait à plus de 100 téraoctets, explique la police ukrainienne.

    Nombreuses photos et des vidéos sur des formations militaires, la promotion des idées de création de la soi-disant « Novorossiya », et de fédéralisation ainsi que la popularisation du « monde russe ». La guerre de la communication fait rage.(Crédits : Cyberpolice ukrainienne)

    Le flux du site était visité par plus de 350 000 utilisateurs par jour. Les différents sites de propagande ont été mis hors services et hors ligne par les forces de l’ordre. Une procédure pénale a été ouverte en vertu de l’article 436-1 (production et distribution de symboles communistes et nazis et propagande des régimes totalitaires communistes et nationaux-socialistes [nazis]) du Code pénal ukrainien. Le suspect risque jusqu’à neuf ans d’emprisonnement pour ce chef d’accusation.

  • Ukraine : du Cyberespace à l’offensive terrestre

    Ukraine : du Cyberespace à l’offensive terrestre

    Les opérations militaires entreprises le 24 février 2022 par la Russie envers l’Ukraine, sont d’abord effectuées sur l’outil que tout un chacun utilise, les terminaux des systèmes d’information. Autrement dit nos smartphones, tablettes, ordinateurs, objets connectés, etc. Les activités et opérations cybernétiques sont utilisées dans le cadre de conflits géopolitiques et d’interventions stratégiques sur le globe terrestre à tout moment et en toute occasion. Qu’en est-il de l’Ukraine ? Dans quelle finalité ? A-t-elle été visée par des attaques dites informatiques ?

    En 2016, une semaine avant Noël, des perturbations très importantes, plonge le pays dans un black-out, l’Ukraine est victime de cyberattaques sur ses réseaux électriques. La finalité de tels attentats est d’affaiblir, désorienter, jeter l’opprobre, le discrédit, ou annihiler une organisation étatique. Il s’agit de déstabiliser les services essentiels tels que l’approvisionnement en eau, les soins de santé, les institutions financières, les transports… Cibler les infrastructures critiques et gouvernementales suscite immédiatement des inquiétudes. Le but rechercher en premier lieu, restreindre ou anéantir la capacité des entités visées à prendre des mesures défensives ou offensives. Ce qui amène et créer un sentiment de peur, provoquant un possible déplacement de personnes paniquées. D’où la méfiance, voire le discrédit total des institutions chargées de protéger et de servir la population. Enfin, l’impact de la communication est primordial, en limitant l’accès à des renseignements et en diffusant en masse des erronées, la désinformation nuit aux individus. Les conséquences sur la société pourraient être catastrophiques. Les exemples sont multiples, régulièrement usés à mauvais escient par les dictateurs par exemple.

    Un groupe de pirates informatiques a été arrêté à Kiev avec du matériel spécialisé destiné à truquer les résultats de l’élection présidentielle ukrainienne, selon Victor Yagun, chef adjoint du Service de sécurité de l’Ukraine (SBU). Le groupe CyberBerkut possède de nombreux faits comme l’attaque de l’OTAN en 2014. (Crédits : DR)

    Chronologie d’un désastre annoncé

    Remontons en 2014, lors de la dernière élection présidentielle ukrainienne. Une vague d’infections visant à les perturber et les manipuler a été décrite comme « parmi les cyberattaques les plus dangereuses jamais déployées pour saboter une élection nationale. » Elle s’est effectuée en trois étapes. L’infiltration des réseaux électoraux et la suppression de fichiers pour rendre le système inopérant. CyberBerkut a par la suite divulgué des courriels et des fichiers comme preuve. « Nous, les CyberBerkut, affirmons avoir accès au système de communication de la CEC à tout moment », revendiquaient-ils. Cet avant avoir publié les courriels des fonctionnaires régionaux et bloqué les téléphones portables de certains membres de la commission électorale, le jour de l’élection. Alors que l’attaque a échoué, Channel 1 Russia affichait ces résultats. Enfin, des attaques par déni de service distribué (DDoS) ont bloqué les résultats des élections et retardé le décompte final, qui fut attribué à CyberBerkut.

    « L’attaque est venue d’Internet, mais quelqu’un a partiellement désactivé le système de défense de l’intérieur », déclarait une source sous couvert d’anonymat. Volodymyr Zverev, chef de la sécurité de l’information, confirmait que le virus avait été introduit par une personne qui connaissait les mots de passe du système. (Crédits : KP)

    La dernière en date est celle du 23 février. L’agression a impliqué un logiciel malveillant d’effacement de données baptisé HermeticWiper. Le wiper a été détecté en Ukraine, en Lettonie et en Lituanie et les cibles comprennent, étonnamment des organisations financières et des entrepreneurs gouvernementaux. « L’analyse technique indique que le mécanisme d’attaque a été construit au moins six semaines avant l’attaque. »

    Du code à la matriochka

    Puis, le 23 décembre 2015, une cyberattaque a compromis les systèmes de trois sociétés de distribution d’énergie dans la région d’Ivano-Frankivsk, en Ukraine occidentale. C’est la première attaque réussie contre un réseau électrique. Pour faire les choses biens, les centres d’appels des fournisseurs sont mis hors service auparavant, par une opération DDoS. Elles furent attribuées à l’État Russe et à Sandworm Team. Un après, quasiment jour pour jour, le 17 décembre 2016, une interruption d’environ une heure imputée au malware Electrum à par Dragos. À minuit, une station de transmission électrique au nord de la ville de Kiev, mettant hors service, une partie de la capitale ukrainienne. Des chercheurs en cybersécurité ont trouvé des preuves troublantes que la panne n’était peut-être qu’une répétition générale.

    Une attaque le 27 juillet 2017 avec NotPetya, touchait 80 % des entités des secteurs public et privé en Ukraine. À travers un logiciel de déclaration d’impôts, l’infection se propageait. Les auteurs le concevaient pour ne pas être décryptés, de ce fait il n’y avait aucun moyen de récupérer les données une fois chiffrées. (Crédits : Schwoaze/Pixabay)

    L’attaque s’est répandue dans le monde entier et a contaminé, entre autres, le système de surveillance des radiations de Tchernobyl et des organismes de santé américains. Elle a été qualifiée de « cyberattaque la plus dévastatrice de l’histoire ». L’Europe prenait des sanctions en juillet 2020. Du 13 au 15 janvier 2022, des organisations attaquées et paralysées. Ce malware, surnommé WhisperGate est apparu pour la première fois sur des systèmes victimes en Ukraine le 13 janvier 2022 déclarait Microsoft. « On estime que le malware est conçu pour ressembler à un ransomware mais qu’il ne dispose pas d’un mécanisme de récupération de la rançon et qu’il est destiné à être destructeur, rendant les appareils ciblés inopérants, plutôt qu’à obtenir une rançon. Les victimes sont de multiples organisations gouvernementales, à but non lucratif et informatiques », explique Cyber Peace Institution. Majoritaire en Ukraine la religion orthodoxe célèbre son premier jour de l’année le 14 janvier 2022. Jour où plus de soixante-dix 70 sites Web du gouvernement sont modifiés, une déclaration en russe, en ukrainien et en polonais apparaissait, avant d’être temporairement fermés.

    We believe preliminarily that the group UNC1151 may be involved in this attack

    Serhiy Demedyuk, deputy secretary of the national security and defence council. Reuters

    Le 15 février 2022, une attaque par déni de service distribué (DDoS) utilise le malware Katana. La désinformation fait son apparition via des messages sur les téléphones mobiles. Des dysfonctionnements techniques de distributeur automatiques de billets, rapidement démenti par la Police. Le 23 février, une attaque DDoS cible et rend les sites Web de plusieurs banques, ainsi que ceux du ministère des Affaires étrangères, de la Défense, de l’Intérieur, le Service de sécurité (SBU) et le Cabinet des ministres, inaccessibles. Si la majorité d’entre eux sont à nouveau opérationnels deux heures après, des latences et pannes se poursuivent le lendemain sur d’autres, 24 février 2022, début de l’offensive militaire russe sur le sol ukrainien.

  • Ransomware: Démantèlement d’un serveur « VPN » en Ukraine

    Ransomware: Démantèlement d’un serveur « VPN » en Ukraine

    Le Service de sécurité de l’Ukraine (SSU) a établi que des compatriotes ont créé un serveur pour « pirates » informatiques, et qui ont pu ainsi dérobé, selon les estimations plusieurs millions de dollars, ce à une cinquantaine d’entreprises étrangères. Une collaboration entre l’entité ukrainienne, la cyberpolice et leurs partenaires américains comme britanniques a mené une opération spéciale de grande envergure pour éliminer un serveur pirate sophistiqué. Des enquêtes visant à déterminer et à poursuivre toutes les personnes impliquées sont en cours.

    À l’aide d’un logiciel malveillant de type ransomware, les individus identifiés cryptaient les données d’entreprises. Pour en recouvrer l’accès, ils exigeaient des victimes, une rançon. Au final, plus d’une cinquantaine de compagnies situées en Europe et aux États-Unis furent touchées. Selon le communiqué, « les coûts s’élèveraient à plus d’un million de dollars américains. » Le pot aux roses, que représente les activités de l’organisation criminelle a été découvert par des espions de la cyberpolice, en collaboration étroite avec le quartier général de la police nationale, des agents de la SBU et d’autres des forces de l’ordre du Royaume-Uni et des États-Unis.

    Un VPN d’un autre genre

    Contrairement aux utilisations du VPN de tout un chacun, ceux du groupe offraient des prestations bien plus larges. Ils permettaient notamment le téléchargement immédiat de « virus » informatiques, de logiciels espions et de pléthores d’autres lignes de codes malveillants, via leur plateforme d’échange. Une sorte de Peer-to-peer un peu spécial, mis en place par et pour des opérateurs malveillants.

    Pour légitimer les fonds générés par cette activité illégale, les auteurs présumés ont effectué des transactions financières complexes en employant de faibles services en ligne, y compris ceux interdits en Ukraine, révèle le SSU. De nombreux téléphones, cartes bancaires, argents ont été saisi. (Crédits : Service de sécurité d’Ukraine)

    Le service jouissait d’une popularité conséquente parmi les membres de groupes internationaux de hackeurs. Par exemple, l’infection d’institutions étatiques et commerciales pour collecter des renseignements confidentiels, propager un ver qui crypte les données stockées sur un système d’information et exige de l’utilisateur une rançon pour obtenir la clé de déchiffrement. Mais aussi des attaques par déni de service, ou DDoS pour paralyser le fonctionnement des systèmes, etc.

    Blanchir l’argent sale

    La tête présumée de l’organisation dudit groupe, un Chinois de 36 ans, a mené, avec sa petite amie et trois de ses connaissances, des cyberattaques contre des entreprises étrangères. Lors de neuf perquisitions dans les résidences des auteurs supposés, comme dans leurs automobiles, du matériel informatique, des téléphones portables, des cartes bancaires, des clés USB et trois voitures ont été saisis.

    Le service était exploité à partir d’ordinateurs domestiques et, pour éviter d’être tenus responsables de leurs activités illégales, ils se déguisaient sous différents noms sur le Darknet, explique les autorités. Ci-dessus un des véhicules saisit par les forces de l’ordre. (Crédits : Service de sécurité d’Ukraine)

    Les autorités ont établi « que l’un des suspects avait été renseigné par les services répressifs d’autres pays. Ainsi, l’auteur a recouru un virus pour obtenir les données des cartes bancaires des clients de la banque britannique. Le criminel utilisait l’argent des victimes pour acheter des biens dans des boutiques en ligne et les revendre ensuite. » Les enquêtes se poursuivent pour identifier, appréhender et traduire devant la justice les auteurs présumés en vertu de l’article 3 du Code pénal ukrainien (art. 361, art. 361-2 et art. 209).

  • Une récompense de 10 millions de dollars

    Une récompense de 10 millions de dollars

    Pour les remporter, il ne faut pas acheter un jeu de grattage, ni même un billet de tombola, ou encore participer à la Lotería de Navidad en Espagne. Comme dans les westerns spaghettis, répondre à un avis de recherche contre des malfaiteurs, par des renseignements. En effet, le Département d’État américain annonce une gratification numéraire pouvant croître jusqu’à 10 000 000 $, pour toute information menant à l’identification, ou à la localisation de toute personne occupant un poste clé au sein du groupe criminel, usant du RaaS connu sous le nom de « DarkSide ».

    Une récompense pouvant aller jusques et y compris à 10 000 000 $, en outre, le ministère en octroie une autre jusqu’à 5 000 000 $, cette fois pour toute indication conduisant à l’arrestation, comme à la condamnation, ce dans n’importe quel pays, de tout individu ayant ou tenté participer à un incident lié au RaaS (Ransomware as a Service) DarkSide. L’affaire dite de Colonial Pipeline en mai 2021 a mis le feu aux poudres. L’infection par codes malveillants a abouti à la décision de la société de fermer de manière proactive et temporaire le pipeline de 5 500 miles qui transporte 45 % du carburant utilisé sur la côte est des États-Unis.

    Le Département qui gère le programme de récompenses pour la criminalité transnationale organisée (TOCRP) est en étroite coordination avec ses partenaires fédéraux chargés de l’application de la loi. Dans le communiqué de presse, l’institution clame haut et fort que plus de 75 hors-la-loi transnationaux et grands trafiquants de stupéfiants ont été traduits en justice depuis 1986 grâce aux efforts conjoints avec le NRP (Programme de récompense des narcotiques). Le ministère se targue d’avoir versé plus de 135 millions de dollars à ce jour.

    L’affiche délivrée par le bureau fédéral d’investigation, et le département de la justice américaine est sans ambiguïté. (Crédits : DR)

    Une autre somme du même acabit est offerte envers un ressortissant colombien pour un système de corruption présumé. D’après l’acte d’accusation de dix-neuf pages, les cinq hommes auraient reçu 1,6 milliard de dollars du Venezuela et auraient transféré 180 millions de dollars par ou vers des comptes bancaires aux États-Unis. Les trois Colombiens et les deux Vénézuéliens font face à un chef d’accusation de conspiration en vue de commettre un blanchiment d’argent et à quatre de blanchiment d’argent. « À partir de 2015, Pulido et d’autres individus ont commencé à travailler pour obtenir ou conserver des contrats pour fournir de la nourriture au peuple vénézuélien. Pulido et ses co-conspirateurs auraient majoré le coût de production des boîtes de nourriture afin de réaliser un profit personnel sur leur production », peut-on lire dans le communiqué.

    De DarkSide à REvil

    REvil, connu également sous le nom de Sodinokibi, a été détecté pour la première fois en avril 2019. Il exploitait la vulnérabilité O-Day Oracle WebLogic. Les opérateurs développant et commercialisant ce ransomware ont déclaré « être d’anciens affiliés de GrandCrab ayant acheté le code source ». REvil est vendu en tant que RaaS sur les forums cybercriminels russophones par l’identité numérique « UNKN » depuis mai 2019, explique L’Usine Digitale. L’association avait disparu la veille de la fête nationale française avant de réapparaître début septembre. Il semble que cette fois, REvil n’est plus. Un acteur lié à REvil connu sous « 0_neday » annonçait la fin des activités. La motivation est extrêmement simple et compréhensible. Un un tiers non identifié dispose d’une copie de l’infrastructure du groupe, jusqu’aux clés privées des sites accessibles via Tor.

    Gazouillé par Dmitry Smilyanets, de Recorded Future, et selon le cybermalfaiteur : « Le serveur était compromis et ils me cherchaient. Pour être précis, ils ont supprimé le chemin vers mon service caché dans le fichier torcc, et ont augmenté le leur pour que j’y aille. J’ai vérifié sur d’autres – ce n’était pas le cas. Bonne chance à tous, je m’en vais. » (Crédits : DR)

    Selon le département américain du Trésor, les opérateurs derrière les ransomware ont capté à minima la cagnotte de cinq milliards de dollars en quelques années. Le conglomérat REvil était connu pour exiger des sommes très élevées afin de déchiffrer les données cryptées. Le record est de 70 millions de dollars américains. En juin 2021, le président américain Joe Biden menaçait son homologue russe Vladimir Poutine de conséquences s’il ne prenait pas de mesures contre les groupes de cybercriminels usant de codes malveillants depuis la Russie. Le gouvernement allemand d’Angela Merkel abordait aussi régulièrement cette même menace avec l’administration russe, selon le ministère des Affaires étrangères. Mais l’identification concrète de suspects est considérée comme extrêmement difficile.

    Des sommes très importantes ont été saisies, avec du matériel informatique. Les auteurs « siphonnaient » de l’argent pour des pirates informatiques internationaux et, au cours de leur activité, ils ont « légalisé » ainsi des dizaines de millions de dollars. (Crédits : Police ukrainienne)

    Pourtant et depuis plusieurs mois, l’Office fédéral de la police criminelle (BKA) et le Baden-Württemberg LKA (police de proximité) enquêtent sur le groupe REvil. Les forces de l’ordre allemandes auraient identifié l’un des opérateurs principaux, révèlent Die Zeit et BR24 dans deux articles publiés le 28 octobre 2021. Sur les réseaux sociaux, Nikolay K. (nom modifié) se présente comme un trader de cryptomonnaies, dont sa devise est « In Crypto we trust ». L’investigation permet de se faire une idée précise du comportement de l’homme en question : maison avec piscine près d’une grande ville du sud de la Russie, vacances de luxe à Dubaï et aux Maldives, un yacht à 1 300 euros par jour. Les enquêteurs pensent que cet homme serait l’un des cerveaux du célèbre logiciel malveillant REvil et de son prédécesseur présumé Gandcrab. Car « son train de vie luxueux est vraisemblablement financé par l’argent des extorsions – versé par les entreprises et les autorités victimes d’attaques de pirates informatiques ».

    11 personnes arrêtées en Ukraine

    La police ukrainienne a révélé l’arrestation d’un groupe usant de ransomware. Ces derniers auraient attaqué une cinquantaine d’entreprises en Europe comme en Amérique. La réclusion encourue est au maximum de douze années. « Les infractions pénales ont été découvertes par des officiers du département de cyberpolice, en collaboration avec la direction des enquêtes de la police nationale, des représentants du bureau du procureur général, avec la participation de collègues de l’Union européenne, de l’Union européenne, des forces de l’ordre de France, des États-Unis, des Pays-Bas et de Norvège », explique le communiqué en date du 29 octobre 2021.

    Les individus ont produit et vendu des clés USB avec des virus, qui ont cassé les portefeuilles numériques des victimes et leur ont volé des cryptomonnaies. (Crédits : Police Ukrainienne)

    Le groupe était composé de 11 membres. Deux d’entre eux distribuaient directement le logiciel malveillant, tandis que les autres assuraient le support des serveurs et aidaient à retirer l’argent obtenu par des moyens illégaux. Le cumul des sommes avoisinerait les 120 millions de dollars. Les pertes subies par les proies s’élèvent à 120 millions de dollars. Parmi les victimes figurent des entreprises de France, de Norvège, d’Allemagne, de Suisse, des Pays-Bas, du Royaume-Uni et des États-Unis. Ce sont vingt-huit perquisitions qui ont été effectuées dans la ville de Kiev, les régions de Volyn, Ternopil, Kharkiv, Zaporizhia et de Donetsk.

    Le FSB à l’origine d’attaque contre des agences gouvernementales ukrainienne

    L’information va faire grand bruit. Les experts en cybersécurité du SBU « ont identifié les pirates informatiques du célèbre groupe ARMAGEDON, responsables de plus de 5 000 cyberattaques contre des organismes gouvernementaux ukrainiens et des infrastructures critiques », indique le site Ukrinform. Il a été établi que ledit groupe fait partie du FSB, et que ce dernier « opérant depuis la Crimée occupée, ainsi que des traîtres qui ont pris le parti de l’ennemi lors de l’occupation de la péninsule en 2014 », rapportait le communiqué de presse de la SBU.

    L’agence de sécurité ukrainienne a révélé l’identité des présumés coupables, ayant obtenu des preuves irréfutables de leur activité illégale, notamment des appels téléphoniques interceptés, « malgré le fait que le réseau utilisait des logiciels malveillants produits par le FSB, ainsi que des moyens d’anonymisation en ligne ». (Crédits : SBU)

    Depuis l’annexion de la péninsule ukrainienne de Crimée par la Russie en 2014, l’éclatement du conflit armé dans l’est de l’Ukraine, entre forces ukrainiennes et séparatistes pro-russes, a fait depuis plus de 13 000 morts. Depuis sept années, les auteurs supposés, ci-dessus (demeurant innocent avant d’être reconnus responsables) auraient mené plus de 5 000 cyberattaques et poursuivi les tentatives d’infection de plus de 1 500 systèmes informatiques gouvernementaux. Les principaux objectifs du groupe dirigé par le FSB étaient les suivants :

    • Prendre le contrôle d’infrastructures critiques (centrales électriques, systèmes de chauffage et d’approvisionnement en eau)
    • Collecte de renseignements sur la sécurité, la défense et les opérations des agences gouvernementales
    • Mener des opérations psychologiques
    • Bloquer les systèmes d’information

    Actuellement, cinq membres de l’organisation criminelle ont été accusés de haute trahison en vertu de l’art. 111 du Code pénal ukrainien. Selon les renseignements dont dispose le SBU, le groupe de hackers ARMAGEDON est un projet spécial du FSB, dont la cible principale était l’Ukraine. « Son travail était coordonné par le 18e centre (centre de sécurité de l’information) du FSB, basé à Moscou ». Une enquête plus approfondie, comprenant des examens médico-légaux, est en cours. Elle a pour finalité de traduire en justice les agents du FSB accusés d’espionnage, d’interférence non autorisée avec les systèmes informatiques et de création de logiciels ou de matériels malveillants.