Le chef présumé de JabberZeus, pionnier des gangs de cybercriminels ukraino-russophones, arrêté en Suisse

Le chef présumé de JabberZeus, pionnier des gangs de cybercriminels ukraino-russophones, arrêté en Suisse

Zeusted

Avatar de l'auteur

Jean-Marc Manach

Publié dansDroit

21/11/2022
11
Le chef présumé de JabberZeus, pionnier des gangs de cybercriminels ukraino-russophones, arrêté en Suisse

Le chef présumé du gang JabberZeus, pionnier des gangs ukraino-russophones de cybercriminels, vient d'être arrêté à Genève. Recherché par le FBI depuis 2012, il avait été successivement protégé par le fils de l'ex-président ukrainien, les officiers chargés de le surveiller, et le chef du SWAT de Donetsk censé l'arrêter.

Vyacheslav Igorevich Penchukov, un Ukrainien de 40 ans recherché par le FBI pour son implication dans le gang de cybercriminels JabberZeus, a été arrêté à Genève il y a trois semaines, révèle le journaliste spécialisé Brian Krebs, alors qu'il s'y rendait pour retrouver sa femme. L'Office fédéral de la justice (OFJ) a confirmé à watson.ch qu'il avait été placé en détention en vue de son extradition aux États-Unis.

L’acte d’inculpation pour racket en réunion, fraudes informatique et bancaire, vol d’identité, qui remontait à août 2012 avait été rendu public seulement en 2014 à l’occasion de la comparution devant la justice de deux Ukrainiens extradés du Royaume-Uni, précise l'AFP. 

La Justice américaine l'accuse d'avoir volé plus de 70 millions de dollars un peu partout dans le monde, et lui reproche en particulier de s'être rendu coupable « d'extorsion, de fraude bancaire et d'usurpation d'identité », précise watson.ch : 

« Lors de son audition du 24 octobre 2022, la personne poursuivie n'a pas consenti à son extradition vers les États-Unis dans le cadre d'une procédure simplifiée. Au terme de la procédure formelle d'extradition, l'OFJ a décidé le 15 novembre 2022 d'autoriser son extradition vers les États-Unis. »

La décision de l'Office fédéral de la justice peut cela dit encore faire l'objet d'un recours auprès du Tribunal pénal fédéral.

Trahi pour avoir donné le prénom, et le poids, de son bébé

Vyacheslav Igorevich Penchukov, connu en tant que célèbre DJ (« DJ Slava Rich ») à Donetsk, dans la province russophone du Donbass annexée par la Russie, appréciait également parader au volant de ses BMW et Porsche de luxe, précise Krebs, lui-même connu pour être parvenu à identifier de nombreux cybercriminels.

JabberZeus avait fait développer une variante du cheval de Troie bancaire Zeus qui les alertait via la messagerie Jabber dès qu'une nouvelle victime envoyait le code à usage unique sur la page de phishing imitant leur banque. Zeus ciblait principalement les petites et moyennes entreprises, afin de leur extorquer des sommes confiées à des mules chargées de les récupérer, avant de les renvoyer au gang.

Krebs raconte que les enquêteurs américains avaient réussi à infiltrer la messagerie Jabber du gang et à le relier à celui qui y intervenait sous le surnom de « Tank » parce qu'il y avait annoncé, le 22 juillet 2009, la naissance de sa fille Miloslava, tout en indiquant son poids.

Ils avaient alors cherché dans les registres de naissance ukrainiens, et il n'existait qu'une seule Miloslava née ce jour-là et pesant le même poids. Ce qui leur a servi à identifier Penchukov.

Il avait été protégé par le fils de l'ancien président ukrainien...

Las : Krebs raconte que ses connexions politiques lui ont permis d'échapper à la Justice. Viktor Yanukovych Jr, fils de celui qui était alors le président ukrainien, pro-russe, était en effet le parrain de Miloslava.

En 2010, Penchukov a été informé que le service de sécurité ukrainien (SBU) se préparait à l'arrêter en même temps que plusieurs autres membres du gang, ce qui lui donna le temps de détruire les preuves pouvant l'impliquer, raconte Krebs, et de ne pas être chez lui au moment du raid du SBU.

Il est parvenu, de plus, à transférer le suivi de son affaire par un autre service dirigé par son contact corrompu au SBU. En 2010, la MIT Technology Review racontait dans une longue enquête consacrée à la traque, alors avortée, de Tank et de ses sbires, que les enquêteurs avaient découvert, effarés, un message posté sur Jabber prévenant le gang : « Vous êtes foutus. Le FBI vous surveille. J'ai vu les logs », et donc que les autorités ukrainiennes avaient été infiltrées, ou corrompues.

En réponse à Tank, d'abord effrayé à l'idée d'être extradé aux États-Unis, l'indic' avait alors tenté de le tempérer : « C'est la vie que nous avons choisie. Vivre par l'épée, mourir par l'épée ».

... par les officiers précisément chargés de le surveiller...

La réaction de Tank étonne, à ce moment là, le FBI. Plutôt que de détruire immédiatement le serveur et de déplacer leurs opérations ailleurs, lui et son équipe ont changé de pseudos, et ont continué ensuite à utiliser le système compromis pendant un mois.

En juin 2010, près de 20 officiers de cinq pays (USA, Grande-Bretagne, Ukraine, Russie et Pays-Bas) se rendent à Kiev, en prévision de l'arrestation simultanée de dizaines de membres du gang.

Mais rien ne se passe comme prévu. Le SBU n'a de cesse de reporter l'opération, encore et encore. Un des enquêteurs raconte qu'il n'était censé rester que deux jours, mais qu'il a dû attendre des semaines. Après lui avoir expliqué qu'il traquait tous les mouvements de Tank, le SBU a fini par lui expliquer qu'ils l'avaient perdu : 

« Les Américains étaient dépités, et un peu surpris. Mais ils étaient également résignés à ce qu'ils considéraient comme les réalités du travail en Ukraine. Le pays avait un problème de corruption notoire. La blague courante était qu'il était facile de trouver l'unité anti-corruption du SBU - il suffisait de chercher le parking rempli de BMW. »

Quand, le SBU valide finalement la perquisition, ses officiers entrent en premier dans son appartement, alors que les agents du FBI patientent à l'extérieur. Une fois autorisé à y entrer, le FBI découvre que le ménage a été fait en grand, et que personne n'a dû y résider depuis pas mal de temps alors même que les officiers du SBU en charge de la surveillance de Tank leur ont assuré que le suspect avait été chez lui récemment. Cinq de ses complices sont certes arrêtés ce jour-là, mais Tank, dont la fille a comme parrain le fils du président ukrainien de l'époque, y échappe.

... et par le chef corrompu du SWAT de Donesk censé l'arrêter

La MIT Review précise que certains responsables ukrainiens, qui ne conduisaient pas de BMW et ne cautionnaient pas la corruption ni les fuites au sein des services de sécurité du pays, en ont conclu que le raid de 2010 à Donetsk contre Tank et l'équipe de JabberZeus avait échoué à cause d'un tuyau d'un officier corrompu du SBU nommé Alexander Khodakovsky.

Alors chef d'une unité SWAT du SBU à Donetsk, connue sous le nom d'équipe Alpha, il était censé coordonner les opérations dans la région, et servait d'indic' à certains suspects, leur permettant de détruire les preuves et de s'enfuir avant que n'aient lieu les perquisitions.

« Grâce à ses liens corrompus avec la direction du SBU, Tank s'est arrangé pour que toutes les procédures judiciaires à son encontre soient menées par le bureau local du SBU à Donetsk et non par le siège du SBU à Kiev, et il a finalement réussi à y faire classer l'affaire », déplore un ancien du SBU : 

« Grâce à ses liens avec la famille du président Yanukovych, Tank avait réussi à développer des liens de corruption dans les échelons supérieurs du gouvernement ukrainien, y compris les forces de l'ordre. »

C'est la deuxième fois en quelques jours seulement qu'un cybercriminel recherché par la Justice américaine est arrêté en Europe alors qu'il fuyait l'Ukraine.

Zeus était lié à Gameover Zeus, « le plus sophistiqué »  des botnets auquel les États-Unis et ses alliés avaient alors été confrontés. Il avait notamment été utilisé pour déployer le rançongiciel « CryptoLocker », lui aussi pionnier du genre. 

Ils auraient fait perdre près de 130 millions de dollars à leurs victimes avant d'être démantelé lors d'une opération internationale menée par les États-Unis avec l’aide de dix autres pays (dont la France) et le soutien d’entreprises telles que Microsoft, McAfee ou bien encore Symantec, en 2014.

11
Avatar de l'auteur

Écrit par Jean-Marc Manach

Tiens, en parlant de ça :

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Technique contre marketing

17:36 Soft 6
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

Q-Doliprane sur demande

16:10 HardScience 6
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

De qui ? Quand ? Comment ?

12:00 DroitSécu 13

Sommaire de l'article

Introduction

Trahi pour avoir donné le prénom, et le poids, de son bébé

Il avait été protégé par le fils de l'ancien président ukrainien...

... par les officiers précisément chargés de le surveiller...

... et par le chef corrompu du SWAT de Donesk censé l'arrêter

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 6
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 6
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 13

En ligne, les promos foireuses restent d’actualité

DroitWeb 16

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 26
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 8
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 73

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 22
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 99
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Puce AMD Instinct

IA : AMD annonce la disponibilité des accélérateurs Instinct MI300A et MI300X

Hard 0

Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Cloud : 1,2 milliard d’euros pour un Projet important d’intérêt européen commun

Web 0

Sonde OSIRIS-REx de la NASA lors du retour de la capsule des échantillons sur Terre

Échantillons d’OSIRIS-REx : la NASA n’est pas passée loin de la catastrophe…

Science 0

CPU AMD Ryzen avec NPU pour l’IA

Ryzen 8040 : AMD lance de nouveaux CPU mobiles (Zen 4, RDNA 3, NPU)

Hard 0

Commentaires (11)


marba
Hier à 10h29

Bonne nouvelle, le processus de décorruption de l’Ukraine par la Russie s’accélère.


alex.d. Abonné
Hier à 10h49

Tu n’as pas lu l’article visiblement. Son protecteur, c’était Ianoukovitch…


Clement_b
Hier à 12h30

la décorruption, la plus part du temps, consiste à remplacer les anciens corrupteurs par de nouveaux qui seront à la solde d’autres réseaux…. Et le peuple trinque comme d’hab


Beurt-le-vrai Abonné
Hier à 15h29

Clement_b

la décorruption, la plus part du temps, consiste à remplacer les anciens corrupteurs par de nouveaux qui seront à la solde d’autres réseaux…. Et le peuple trinque comme d’hab

Oui, mais les nouveaux vont mettre du temps à être aussi efficients que les anciens. Alors en attendant, tout le monde souffle un peu.


marba
Hier à 10h51

(quote:2106060:alex.d.)
Tu n’as pas lu l’article visiblement. Son protecteur, c’était Ianoukovitch…




Oui, un président ukrainien corrompu par la Russie.


alex.d. Abonné
Hier à 11h08

Ah, ok. J’avais compris que tu voulais dire que l’opération russe de “décorruption” portait ses fruits (version de tonton Vlad, en plus). Alors qu’en réalité, on est d’accord, c’est bien une opération pour arrêter la corruption russe, ce qui est un peu l’inverse.


carbier Abonné
Hier à 12h58

Clement_b a dit:


la décorruption, la plus part du temps, consiste à remplacer les anciens corrupteurs par de nouveaux qui seront à la solde d’autres réseaux…. Et le peuple trinque comme d’hab




Tous corrompus… sauf moi


Clement_b
Hier à 13h22

c’est juste un appel du pied pour récupérer une partie de la corruption :P


carbier Abonné
Hier à 14h04

Clement_b a dit:


c’est juste un appel du pied pour récupérer une partie de la corruption :P




Vu comme ça je m’incline… :D


Clement_b
Hier à 16h55

(reply:2106131:Beurt-le-vrai)




Si seulement si c’était vrai… Je crois que la guerre actuelle est bien le changement de structure de corruption… et que les ukrainiens, les russes, les français qui paient le pétrole en souffrent et dès maintenant…


M3t3or Abonné
Hier à 20h28

Merci pour cet article, c’est pour ça que je m”abonne a nextinpact, pour ce type de fait, non exploré dans la presse :smack: