[Insolite] Le chantage bitcoins contre DDoS se développe aux États-Unis
Mr Burns a refusé de payer
Le 04 avril 2014 à 15h10
2 min
Internet
Internet
Depuis quelque temps maintenant, les PME américaines subissent une nouvelle forme de chantage de la part des pirates. Les responsables d'entreprises reçoivent des emails leur demandant de payer une somme de l'ordre de quelques centaines de dollars en bitcoins immédiatement, sans quoi une attaque DDoS sera menée sur leurs services web.
Nos confrères du New York Times ont eu vent d'une nouvelle tendance en matière de cybercriminalité frappant les PME américaines : le DDoS contre rançon. Le principe en est très simple, des pirates contactent leurs cibles quelques minutes avant d'opérer et leur réclament l'équivalent de quelques centaines de dollars à payer en bitcoins. En cas de refus, les serveurs de l'entreprise visée croulent soudainement sous un grand nombre de requêtes et c'est le drame.
C'est notamment arrivé à Meetup, une entreprise américaine dont le site propose d'organiser des rassemblements de personnes en fonction de leurs centres d'intérêt. Scott Heiferman, le cofondateur de la société, et Gary Burns, son responsable technique, ont été avertis par email que leur site allait tomber dans quelques minutes s'ils ne versaient pas immédiatement l'équivalent de 300 dollars en bitcoin à leur maître chanteur. Très exactement quatre minutes plus tard, les serveurs de Meetup ont enregistré un volume de requêtes 40 fois supérieur à la normale avant de tomber. Le service ne sera entièrement rétabli que le lundi suivant, causant des pertes non négligeables à l'entreprise.
Si la somme réclamée pour éviter les problèmes semble faible au regard des conséquences, selon d'autres sociétés touchées, ayant souhaité garder l'anonymat, il ne s'agirait en fait que d'un leurre. Le montant demandé ne fait qu'augmenter avec le temps et a pu dans certains cas atteindre la barre des 30 000 dollars.
D'autres entreprises plus importantes ont également été visées par de telles attaques, comme Vimeo, Shuttershock, ou encore Bit.ly. Si bien que le FBI enquête actuellement sur ces affaires, l'agence gouvernementale pense d'ailleurs que toutes pourraient être liées aux mêmes contrevenants. Les quelques sociétés ayant cédé au chantage ayant réglé leur dette en bitcoins, les autorités ne pouvant pas reconstituer le cheminement de l'argent, leur enquête risque d'être assez compliquée.
Commentaires (68)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 04/04/2014 à 15h21
Le 04/04/2014 à 15h22
Le 04/04/2014 à 15h22
Ne jamais cédé car ça revient à payer sans arrêt chaque nouvelle demande.
Le 04/04/2014 à 15h23
Le 04/04/2014 à 15h24
En passant je fait un peut de HS mais il en sont où OVH avec leur protection anti DDOS ça marche bien ?
Le 04/04/2014 à 15h25
" />
deux possibilité soit c’est cloudflare pour forcer les pme a prendre un abonnement chez eux
soit c’est OVH " />
Le 04/04/2014 à 15h25
Le 04/04/2014 à 15h25
Le 04/04/2014 à 15h26
Le 04/04/2014 à 15h27
Le 04/04/2014 à 15h34
Le 04/04/2014 à 15h36
Même technique que les impots: soit tu paies (en euros), soit on t’envoie un huissier! " />
Le 04/04/2014 à 15h36
Le 04/04/2014 à 15h38
N’empêche, c’est une idée de génie pour ce faire de l’argent sans (du moins en limitant les risques) se faire choppé. Après ça va surtout servir d’excuse aux détracteurs de cet monnaie.. " />
Le 04/04/2014 à 15h41
Le 04/04/2014 à 15h42
Il y a des solution anti-DDoS plutôt performante mais ça coûte cher. Pour une PME ça va coûter trop cher par rapport au risque.
Le problème c’est aussi les routeurs des opérateurs qui laissent passer des requêtes avec des IP source en 192.168.x.x ou même pire en 127.0.0.1….
Le 04/04/2014 à 17h30
Le 04/04/2014 à 17h31
sinon, chez ovh ils ont ça : OVH
Le 04/04/2014 à 18h08
Comment fait-on un paiement en Bitoins en quelques minutes si on a pas de bitcoins a priori (ce qui est probablement le cas de la plupart des gens contactes)?
Le 04/04/2014 à 18h10
À la limite, je trouve que c’est intéressant : comme toujours on voit les dérives des extrêmes. Tout sécuritaire, plus de vie privée ; anonymat quasi absolu, facilité d’actions illégales…
Finalement, on espère tous (je pense) qu’ils vont se faire choper, c’est-à-dire une faille dans l’anonymat. Or l’anonymat est quand même un point fondamental de la monnaie, c’est un peu comme espérer une faille de bitcoin tel qu’il est pensé aujourd’hui. À voir si d’autres crypto-monnaies peuvent pallier ces apparents défauts.
Les usages illicites des monnaies classiques reposent aussi sur un type d’anonymat ou d’habillage des transactions ; on se rend bien compte que le seul fait d’obliger les banques à ne plus protéger toutes les données des comptes complique les usages illicites (sous réserve coopération bancaire, qui est censée être acquise dans le cas des bitcoins).
Je ne sais pas si l’on peut en tirer une conclusion sur bitcoin, mais je trouve ce point assez intéressant…
Le 04/04/2014 à 19h09
Le 04/04/2014 à 19h16
Voilà où mènent vos Bitcoins de " /> dont on entend parler partout maintenant. Monnaie inutile purement spéculative, mais qui rend des “braves” types prêts à tout pour tenter se faire du fric.
Vivement que ça se casse la gueule et qu’on en parle plus, d’ici 2 ans ça sera probablement tombé aux oubliettes.
Le 04/04/2014 à 19h52
Le 04/04/2014 à 20h01
Le 04/04/2014 à 20h03
Le 04/04/2014 à 20h09
Le 04/04/2014 à 20h11
De ce que j’ai compris, tous les bitcoins sont traçable. Donc on peut savoir quel portefeuille a récupéré la rançon et surveiller les mouvements de celui-ci. Ensuite depuis ce portefeuille on peut tracer toutes les interactions qui ont lieu après la demande de rançon, même si le portefeuille dilue son capital dans plein d’autres portefeuilles, qui eux-même dispatch leur argent dans plein d’autres, il est techniquement possible de reconstituer le maillage complet (et je ne doute pas de la capacité de traitement des US pour réaliser ça…#NSApointGodwin).
Il “suffirait” donc d’attendre que l’un de ces portefeuilles soit utilisé pour faire une interaction avec le réel (échange en dollars/achat de biens) et tenter de faire lever l’anonymat via un enquête classique. Mais bon, je suppose que Western Union + intermédiaire du prince nigérien + mule de pays de l’est vont permettre de brouiller les pistes.
Concernant la protection DDOS, ce n’est effectivement pas à la porté de n’importe qui. Les solutions techniques existent mais demande de très grosse capacité de traitement en temps réel hors de porté d’une PME. Un simple serveur/cluster de front end peut difficilement le faire. Quand tu payes du 1Gb/s de bande passante pour ton serveur et que le mec en fasse peut envoyer du 40-50Gb/s, t’as beau avoir du matériel tu peux pas luter rien que par la capacité de tes tuyaux. Et s’ils sont capable de menacer des grosses structures comme Vimeo, ils ont certainement une très grosse capacité pour du DDOS.
Le coup de bannir les IP ne sert à rien, les IP sources sont généré aléatoirement (ou si l’attaquant est pas con, il va utiliser des IP de DNS ou de routeur en espérant justement que le serveur bannisse ces IP pour se “scier la branche”).
Le 04/04/2014 à 20h21
Le 04/04/2014 à 20h27
Le 04/04/2014 à 20h30
Le 04/04/2014 à 20h36
Le bitcoin étant en soit un dérapage …
un dérapage en appelle … des autres !
(on ne sait plus quoi inventer : c beau)
Le 04/04/2014 à 20h39
Le 04/04/2014 à 15h45
Personne n’a posé LA question importante, alors je vais le faire :
où est Harou ?" />
Y’avait une bonne occasion de mettre une photo " />
Le 04/04/2014 à 15h46
À part le paiement en bitcoins, en quoi c’est nouveau ? " />
Le chantage DDOS/rançon c’est un peu le b.a.-ba du pirate non ? " />
Le 04/04/2014 à 15h47
Le 04/04/2014 à 15h47
Le 04/04/2014 à 15h49
Le 04/04/2014 à 15h51
Le 04/04/2014 à 16h01
C’est bizarre, je pensais que le DDoS c’était juste une forme de manifestation pacifiste numérique.
(J’ai le droit c’est dredi)
Le 04/04/2014 à 16h04
Mr Burns a refusé de payer
Excellent !
Le 04/04/2014 à 16h05
Le 04/04/2014 à 16h07
Le 04/04/2014 à 16h14
Le 04/04/2014 à 16h39
Le 04/04/2014 à 16h44
Le 04/04/2014 à 17h14
Je croyais que justement avec le bitcoin tout est tracable ?
Si tel est le cas les auteurs vont se faire choper c’est une question de temps.
Apres je pense que c’est important pour l’exemple qu’on les pende par la peau des coui
Le 04/04/2014 à 17h20
Le 04/04/2014 à 17h20
Avec l’arrêt du support d’XP et 25% des PCs sur cet OS le 8 avril, ça va être la fête pour nos amis maîtres-chanteurs " />
Le 04/04/2014 à 15h13
Le chantage, plus tu acceptes et plus on te demande, c’est un classique…
Le 04/04/2014 à 15h17
On voit à quoi est utilisé le BitCoin, à spéculer et à acheter des services illégaux…
Le 04/04/2014 à 15h19
avec la valeur du bitcoin qui chute ….
Le 04/04/2014 à 15h20
Cela a toujours été : céder à un quelconque chantage est inacceptable, peut importe ce qui est en jeu, ni la rançon demandée.
Celui qui cède a perdu. A vie.
Le 04/04/2014 à 21h10
Le 04/04/2014 à 21h12
Le 04/04/2014 à 22h05
Le 05/04/2014 à 10h56
Le 05/04/2014 à 11h05
Le 05/04/2014 à 11h13
Les gars, on avait dis qu’on attendait la dernière maj d’xp avant de commencer… " />
Le 05/04/2014 à 11h44
Le 05/04/2014 à 17h56
Le 06/04/2014 à 22h12
Le 06/04/2014 à 23h13
Le 06/04/2014 à 23h23
Le 06/04/2014 à 23h30
Le 07/04/2014 à 06h59
Le 07/04/2014 à 18h28
Le 07/04/2014 à 18h28
Le 10/04/2014 à 16h16
Interesting, but Bitcoin is just the tip of the iceberg in the crypto-currency world. You should do a piece on an alternative coin, like Zetacoin. They are about to become one of the major mobile payment solutions around Africa, lead developers are in meetings right now to make it happen. You can get Zetacoin on most major coin exchanges Bter/Cryptsy/Mintpal. As of today Zetacoin are 1,000 times cheaper than Bitcoin. They will be all over the news in the next few weeks! Do a research piece on Zetacoin for people who don’t know what alternative coins are, or want to get on the bandwagon before they get to \(100 per coin. Right now they're only about \)0.01 each