[MàJ] YggTorrent (et YGG) S01E42 : retour (encore) abandonné, Gr0lum aurait été identifié
Bonne ambiance !
Illustration : Flock
Le 13 mars à 09h10
YggTorrent est mort, mais il bouge encore. Le message affiché sur la page d’accueil change, répond à certaines accusations et propose désormais les noms de domaine à la vente… « exclusivement pour un projet légal ». Pendant un temps, un compte à rebours annonçait un retour, sous la forme Ygg tout court.
[MàJ] YggTorrent (et YGG) S01E42 : retour (encore) abandonné, Gr0lum aurait été identifié
Bonne ambiance !
Illustration : Flock
YggTorrent est mort, mais il bouge encore. Le message affiché sur la page d’accueil change, répond à certaines accusations et propose désormais les noms de domaine à la vente… « exclusivement pour un projet légal ». Pendant un temps, un compte à rebours annonçait un retour, sous la forme Ygg tout court.
Le 13 mars à 09h10
Sécurité
Sécurité
8 min
Mise à jour du 13 mars à 8h15. La page a de nouveau été modifiée, le compte à rebours supprimé. Un nouveau message annonce désormais que « le relancement initialement envisagé est abandonné, faute des conditions nécessaires pour poursuivre le projet dans un contexte marqué par des cyberattaques répétées ». YGGtorrent remonte aussi la piste de Gr0lum. L’actualité a été mise à jour en conséquence.
Mise à jour du 6 mars à 12h55. Le compte à rebours est de retour, toujours avec un rendez-vous lundi à 21 h.
Article du 6 mars à 9 h 33. En début de semaine, le site YggTorrent annonçait sa fermeture, suite à un piratage massif de ses données : pas moins de 30 Go ont été publiées avec des informations sur le code source, les utilisateurs, bancaires, etc. Le pirate expliquait aussi en détail comment il était entré dans les serveurs.
Le message de l’équipe d’YggTorrent était alors clair, sans ambiguïté : il débutait par « Fermeture définitive de YggTorrent » et se terminait par « L’histoire s’arrête ici ». Une « reconstruction serait techniquement possible », affirmait l’équipe, mais elle ne souhaitait pas « continuer dans un climat d’acharnement permanent ». Mais en fait non, l’histoire ne s’arrête pas là.
Nouveau message, toujours une « fermeture définitive »
Un nouveau texte a été mis en ligne sur le site de YggTorrent. Il est plus court et moins dans l’émotion que le premier et donne de nouvelles informations. Tout d’abord, le site affirme qu’« aucune donnée bancaire n’a jamais été collectée ni stockée par nos systèmes, et l’ensemble des mots de passe des comptes actifs étaient protégés par un hachage cryptographique sécurisé ». Il était auparavant précisé que les mots de passe étaient « hachés et salés ».
Il n’est plus du tout question des « portefeuilles crypto destinés uniquement au financement des serveurs, représentant plusieurs dizaines de milliers d’euros, [qui] ont également été dérobés (un détail que certains choisiront d’ignorer) ». Le site affirme que « les auteurs de l’attaque multiplient les déclarations mensongères […] Ils déforment les faits, fabriquent de fausses preuves et comptent sur la confusion pour imposer leur version ». À ce petit jeu, l’équipe d’YggTorrent semble aussi participer…
Offre légale mise en avant, l’intégralité des noms de domaine est à vendre
Enfin, comme précédemment, l’offre légale est mise en avant : « Ne vous laissez pas tromper et tournez-vous plutôt vers les nombreuses solutions légales désormais disponibles ». Le site est désormais divisé en deux, avec la partie droite qui met en avant les plateformes légales comme Netflix, Canal+, Disney+, Prime, France.tv, Arte…
Il est par ailleurs précisé que « l’intégralité de nos noms de domaine est à vendre, exclusivement pour un projet légal, sans aucun lien avec le torrenting ni le téléchargement d’œuvres protégées. Les demandes non sérieuses seront ignorées ».
Il y a peu, un compte à rebours annonçait… un retour d’Ygg
Mais ne pensez pas que l’histoire s’arrête là ! Avant cette mise en vente, il y a eu un retour annoncé de Ygg (sans le Torrent) avec un compte à rebours, comme le rapporte ZDNet, avec le message « Quelque chose se prépare », et une phrase en russe : « il est trop tôt pour nous enterrer ». Le rendez-vous était pour lundi 16 mars à priori, mais le compte à rebours a disparu… pour l’instant ? Le site est cette semaine en mode girouette, bien malin celui qui arrive à prévoir le prochain coup.
En effet, quelques heures avant la capture d’écran de ZDNet, un utilisateur sur X faisait état d’encore une nouvelle version du site, déjà avec un compte à rebours, mais surtout avec un « communiqué », que l’on retrouve aussi sur Reddit. Le message affirmait déjà qu’« aucune donnée bancaire n’a jamais été collectée, stockée ni traitée par nos systèmes ».
Le communiqué ajoutait que « notre architecture n’a à aucun moment intégré de module de stockage d’informations de cartes de paiement. Les allégations contraires sont factuellement fausses […] Le recours au hachage MD5 évoqué concerne exclusivement moins de 3 % des comptes utilisateurs ». Communiqué qui n’est aujourd’hui plus disponible.
Selon le texte qui était alors disponible, le site rejette la faute du piratage sur son hébergeur, sauf que comme l’a montré Grolum dans sa longue explication, cela ne colle pas vraiment avec ses explications.
Retour du compte à rebours
Dans la matinée, le compte à rebours était de retour, comme nous l’a signalé Droup dans les commentaires. Le reste du message, y compris la vente des noms de domaine, est le même. Seule différence, le mot Torrent de YggTorent est barré.
On retrouve donc le message « YggTorrentest mort », « Quelque chose se prépare » et « Non omnis moriar ». Du latin qui, d’après DeepL, se traduirait par « Je ne mourrai pas complètement ». Rendez-vous lundi à 21 h… du moins si le compte à rebours reste en place et annonce vraiment quelque chose. Le code source de la page ne semble pas cacher de secret particulier.
Encore une « fermeture définitive » de YGGtorrent (et YGG)
Finalement, pas besoin d’attendre lundi 16 mars. Hier, un nouveau message est arrivé : « YGGtorrent / YGG. Fermeture définitive ». La « fermeture définitive de YggTorrent » avait déjà été annoncée au début de cette affaire. Le billet de l’époque se terminait par « l’histoire s’arrête ici »… autant dire que c’est loin d’être le cas.
Cette nouvelle « fermeture définitive » concerne cette fois-ci aussi bien YGGtorrent que le nouveau projet YGG. La suite du message ne laisse aucune place au doute :
« Après plusieurs années d’activité, nous mettons fin à l’ensemble des services YGGtorrent / YGG (site, tracker et infrastructure). Le relancement initialement envisagé est abandonné, faute des conditions nécessaires pour poursuivre le projet dans un contexte marqué par des cyberattaques répétées […] Aucun retour n’est prévu. Méfiez-vous des sites ou services se présentant comme des alternatives dans les semaines à venir : la plupart sont malveillants. Restez vigilants ».
L’offre légale est de nouveau vantée, et la vente des noms de domaine – « qui continuent de générer un volume de trafic significatif » – toujours d’actualité. YGGtorrent annonce aussi que « l’auteur de l’intrusion et de la fuite de données a été identifié », avec un lien vers cette page.
Pour YGGtorrent, pas de doute : « Gr0lum est @uwudev »
L’équipe de YGGtorrent y affirme que Gr0lum aurait envoyé un email « exigeant 300 XMR (plus de 100 000 $) en échange du non-leak des données de l’infrastructure ». Refus de YGGtorrent et publication des données, comme nous l’avons expliqué.
Ils ajoutent que Gr0lum aurait aussi envoyé un « faux signalement à Cloudflare prétendant que ygg.guru sert de serveur C2 pour un ransomware », puis « compile un véritable ransomware intégrant un appel vers ygg.guru/api/health ». « Cette opération a porté ses fruits : à la suite de ces faux signalements, le domaine ygg.guru a été placé en onhold par le registrar, rendant le nouveau site inaccessible ».
L’équipe de YGGtorrent remonte ensuite la piste de Gr0lum pour essayer de trouver qui se cache derrière ce pseudo. Leur enquête aurait porté ses fruits (on passe directement à la conclusion) : « Les éléments présentés dans ce dossier ne laissent aucun doute : Gr0lum est @uwudev. Il n’agit pas seul. D’autres individus, étroitement liés au milieu de la cybercriminalité, l’ont assisté dans ses activités ».
L’article se termine par un message adressé à Gr0lum : « Nous nous arrêterons à la révélation du pseudo. Le reste est entre les mains de ceux que ça concerne. Ce dossier ne représente qu’une fraction de ce que nous détenons ».
Aucune nouvelle publication pour le moment sur Yggleak, le site mis en place par Gr0lum pour publier les données et informations qu’il avait récupérées sur YGGtorrent et son infrastructure.
La suite au prochain épisode ?
Commentaires (52)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousModifié le 6 mars à 09h49
(Édit : je viens de voir que le module de report de typo fonctionne toujours en fait, c'est juste que sur tél c'est très compliqué à cause du menu standard de sélection de texte qui le masque..!)
Le 6 mars à 10h23
Le 6 mars à 10h25
Le 6 mars à 10h40
Modifié le 6 mars à 12h49
Le 6 mars à 16h34
Le 6 mars à 10h51
Le 6 mars à 12h00
Le 6 mars à 13h38
Le 6 mars à 13h54
Le 6 mars à 14h08
Le 6 mars à 19h43
Le 8 mars à 09h31
Le 8 mars à 13h01
Le 6 mars à 14h31
Le 6 mars à 15h09
Le 6 mars à 17h06
Le 6 mars à 17h08
Au vu des données fuités, leur liberté est surement éphémère : ils préparent leur repentance pour les tribunaux ???
Le 6 mars à 17h32
Le 6 mars à 20h02
Modifié le 8 mars à 10h20
Modifié le 7 mars à 11h25
Le 7 mars à 20h02
après la ptite gueguerre qui a duré 12 jours, ils ont commencé a durcir les critères de telechargement, pusi ils ont porposés des abo pour débloquer le truc...
ils ont attendu tranquillement, puis quand ca a commencé à chauffer, vu l'actualité, ils se sont dis" les gars c'est le moment de se barrer avec la caisse vite fait, mais faisont nous un petit jackpot avant: gratuit pour le week end pour tous et pub pour de l'abo a vie.
résultat quelques milliers d'usagers ont craqué et payé, ca uqi a fait grossir le magot déja bien étoffé.
ensuite ils casse le truc, brauqent leur propre caisse ,évoquent un piratge comme excuse, mais s'enfui alors que le conflit vas dégénerer de +en+
c'est pas annodin comme histoire, réfléchissez un peu, ma théorie est peut être vrai
après tout, il n' ap as qu'eux qui se barrent, chez la foret de robin de bois aussi ca se termine d'ici quelques jours ....
Le 7 mars à 22h15
Le 8 mars à 00h11
sinon il y a aussi eu une redirection de leur page de connexion gitlab sur yggtorrent.com pendant quelques minutes. ils ont dû se planter dans les redirections DNS ou dans le routage des services... et puis vu le coup de massue que l'admin a pris, il a dû passer par toutes les phases du deuil et ça s'est ressenti sur sa homepage!
Le 8 mars à 20h36
Le 9 mars à 08h08
Le 9 mars à 09h12
Le 9 mars à 08h38
Le 9 mars à 09h15
Le 9 mars à 10h43
Le 9 mars à 13h47
Le 12 mars à 21h15
Aujourd'hui, le nouveau nom de domaine de ygg (avec le .tld qui faisait penser à un secte) a été purement et simplement ... fermé, probablement par le registre 🤣
Le 12 mars à 21h51
Modifié le 13 mars à 00h17
Modifié le 13 mars à 10h17
Le 13 mars à 17h43
du coup, dans son footer: "Retournez sur vos trackers vibe codés"
et dans le code de ciao-ygg: "// bouffon prime il a laisse claude tout faire et a oublie le apache"
amour et mensonge, la série continue
Le 13 mars à 10h53
Le 13 mars à 11h17
https://planete-warez.net/topic/8268/interview-rencontre-exclusive-avec-gr0lum-l-homme-qui-à-mis-à-terre-ygg-torrent
Modifié le 13 mars à 12h20
Modifié le 13 mars à 12h30
PS : "Les phobies LGBTQI+ sont placés au même niveau que le fascisme ou le racisme" — C'est le cas, les gars.
EDIT : Pff, ça y ait, je suis énervée pour la journée.
Le 13 mars à 18h41
Le 13 mars à 13h21
En prenant de la hauteur, on parle de piratage de contenu protégé fourni gratuitement par une plateforme. Ca me faisait chier comme les autres d'être limité en nombre de dl, du mode turbo etc. Mais bon les inscriptions étaient souvent ouvertes, on pouvait utiliser le site sans débourser le moindre centime et le site était globalement disponible. En ce qui concerne la vente de données, les CBs et tout, fallait pas rêver c'est une plateforme fondamentalement illégale donc on se doute bien que ceux derrière n'étaient pas très clean et perso ça ne me serait jamais venu à l'idée de payer avec ma CB si j'avais été tenté par une offre payante.
Sinon, C411 a l'air de prendre la relève et c'est plutôt bien foutu.
Le 13 mars à 13h30
Le 13 mars à 13h36
Le 13 mars à 14h33
Enfin, c'est ce qu'un pote m'a dit.
Le 13 mars à 19h01
C'est pour ça que j'ai précisé « pour le moment ».
Mais aussi, parce qu'il manque des liens vers les flux RSS ! Là, c'est la croix et la bannière pour les obtenir…
Le 13 mars à 14h41
Les teams de validation et d'upload ont l'air en surchauffe ces derniers jours donc c'est plutôt de bonne augure.
En tout cas on a pas l'air d'être sur un tracker dont les inscriptions sont ouvertes 5minutes dans l'année à 2h45 du matin. Et par ailleurs il a l'air plutôt bien pensé donc on peut dire que c'est un bon candidat à reprendre le flambeau.
Modifié le 13 mars à 22h39
Le 15 mars à 11h02
Le 3 avril à 18h57
Il n'ont pas pensé que la plupart de ceux qui peuvent lire leur pub sont déjà détenteur d'un VPN ?
Le 4 avril à 08h08
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?