La Russie accusée de larges cyberattaques contre plusieurs pays et organismes mondiaux
Hackers russes airlines
Le 05 octobre 2018 à 17h20
10 min
Internet
Internet
Trois pays désignent la Russie comme responsable de piratages d'organisations antidopage et de celle chargée de contrôler la prolifération des armes chimiques. Quatre ressortissants russes ont été expulsés des Pays-Bas en avril et les États-Unis viennent d'accuser directement sept agents. L'Otan et la Commission européenne ont réagi à ces annonces.
Dans un tir groupé, États-Unis, Pays-Bas et Royaume-Uni accusent la direction générale des renseignements russes (GRU) de divers piratages ces quatre dernières années. Ces atteintes concerneraient les Jeux olympiques d'hiver de Sotchi en 2014, l'élection présidentielle américaine de 2016 et la sécurité nucléaire ukrainienne.
Les services russes auraient à la fois mené des opérations à distance et sur le terrain, dans le but de compromettre des réseaux informatiques, principalement pour voler des documents. Parmi les cibles, plusieurs agences antidopage (dont l'américaine), l'Organisation pour l'interdiction des armes chimiques (OIAC) de La Haye (Pays-Bas), la FIFA ou encore la Westinghouse Electric Company, spécialisée dans la sûreté nucléaire.
Des doigts pointés et de nombreux détails
Le gros de la charge a été mené par les États-Unis, qui listent des attaques menées entre décembre 2014 et mai 2018. Pour le ministère de la Justice, la Russie aurait tenté des intrusions de longue durée dans des réseaux de particuliers, d'organisations et d'entreprises. Des opérations lancées « suivant les intérêts stratégiques des autorités russes ».
Le dossier concerne l'Unité 74455 du GRU, que l'Oncle Sam assure être la Fancy Bears’ Hack Team (ou Fancy Bear). L'agence britannique de cybersécurité (NCSC) corrobore cette association entre GRU et Fancy Bear. Elle lui attribue même les noms de groupe (et opérations) liées à APT28, BlackEnergy Actors, CyberCaliphate, Cyber Berkut, Pawnstorm, Sandworm, Sednit, Sofacy, STRONTIUM, Tsar Team et Voodoo Bear.
Si certains de ces noms étaient déjà associés entre eux, l'attaque est ici franche contre le renseignement russe. Les États-Unis nomment sept « hackers » russes. Trois sont d'abord désignés pour des campagnes informatiques menées à distance. Quatre autres, des renseignements techniques russes, auraient été chargés d'opérations physiques quand les premières tentatives en ligne n'obtenaient pas les accès ou les documents voulus.
L'acte d'accusation (PDF) entre en grand détail dans ces tentatives, comme le discours du ministère de la Justice.
La conférence de presse du ministère américain de la Justice
Les organisations antidopage ciblées
Pour les autorités américaines, la Russie a tenté de délégitimer les travaux d'organisations antidopage et la parole de responsables dénonçant un programme de dopage russe, lors des Jeux de Sotchi. Les ressortissants russes auraient collecté et disséminé des données personnelles de centaines de responsables de l'antidopage et d'athlètes, pour « écarter l'attention » du programme de dopage russe.
Christopher Wray, directeur du FBI, et l'avocat général des États-Unis Scott Brady accusent trois personnes de spearphishing (hameçonnage ciblé) et d'attaques par malwares, qu'ils auraient contrôlés. Les quatre autres personnes auraient disposé d'équipements spéciaux pour atteindre physiquement les cibles, visant particulièrement les réseaux Wi-Fi.
Selon une série d'enquêtes débutées en 2015, le GRU aurait compromis des systèmes informatiques des organisations antidopage afin de voler des identifiants, dossiers médicaux et autres documents, dont des exceptions pour usage thérapeutique. En juillet 2016, sortait le premier rapport McLaren, accusant la Russie de manipulations des échantillons de contrôle de dopage, sous l'égide de l'Agence mondiale antidopage.
Ces révélations avaient conduit à l'exclusion de 111 athlètes russes des jeux suivants, à Rio de Janeiro.
Des avions et du Wi-Fi
Après cette décision, les États-Unis auraient repéré des préparatifs de piratage de l'agence américaine antidopage et du Tribunal Arbitral du Sport (TAS) via la création de faux noms de domaine (imitant ceux officiels) et des analyses de réseaux d'organisations. Des employés des agences antidopage mondiale et américaine auraient aussi été hameçonnés.
De plus, des agents se seraient rendus à Rio de Janeiro pour assurer un accès à des réseaux Wi-Fi utilisés par des responsables antidopage. En août 2016, avec les identifiants d'un responsable du Comité International Olympique (CIO), ils auraient récupéré des informations de l'Agence mondiale antidopage sur les contrôles.
La même année, un officiel de l'agence américaine aurait d'ailleurs utilisé le réseau Wi-Fi de son hôtel à Rio, permettant à des officiers de récupérer l'accès à son compte email, contenant des données médicales d'athlètes.
En septembre 2016, à Lausanne en Suisse, deux agents auraient exploité le réseau Wi-Fi lors d'une conférence de l'Agence mondiale antidopage dans un hôtel, obtenant des identifiants d'un membre de l'agence canadienne. Cette attaque leur aurait ouvert les portes des réseaux du CCES.
En décembre 2016 et janvier 2017, le GRU serait entré dans les réseaux de la Fédération internationale de football (FIFA) et de l'Association internationale des fédérations d'athlétisme (IAAF), en visant les comptes de pontes de ces organisations. Des frappes claviers, dossiers, politiques antidopage, résultats de laboratoires et données sur l'organisation auraient notamment été aspirés.
Une partie des informations volées auprès de 40 organisations antidopage auraient été publiées sur plusieurs canaux, dont fancybear.net. Ces données privées concerneraient 250 athlètes de 30 pays. Les noms de domaine fancybear.net et fancybear.org ont depuis été saisis par le FBI.
Comité national démocrate et entreprise du nucléaire
Les sept « hackers » sont au moins accusés de piratage informatique, de fraude électronique et de tentative de blanchiment d'argent. La première charge leur rapporterait cinq ans de prison, les deux dernières 20 ans chacune. Les quatre agents présumés dans les missions « physiques » sont soupçonnés d'usurpation d'identité aggravée (deux ans de prison). Ivan Sergeyevich Yermakov est associé à cinq cas de fraude électronique, à lui seul.
Lui et deux autres « agents » sont accusés d'intrusion dans des systèmes informatiques américains, et d'avoir orchestré la fuite de ces données pour interférer dans l'élection présidentielle de 2016. Le NCSC britannique leur attribue le piratage du Comité national démocrate (DNC).
L'unité du GRU aurait eu des échanges avec 186 journalistes, pour amplifier l'effet de fuites. Entre septembre 2016 et juillet 2018, 70 journalistes auraient été approchés avec des informations. La seule condition posée aurait été la citation du groupe sous le nom Fancy Bear. Un journaliste se serait particulièrement pris au jeu, recommandant même des sujets d'intérêt à explorer.
Le GRU aurait également visé la Westinghouse Electric Company, siégée à Pittsburg. Ivan Sergeyevich Yermakov, le plus lourdement accusé des sept « hackers », y aurait mené une opération de reconnaissance en novembre 2014. Le 30 octobre 2014, la société annoncait fournir des systèmes de sécurité pour les centrales nucléaires ukrainiennes.
Par la suite, les renseignements russes auraient tenté d'hameçonner des employés sur leurs comptes email personnels et professionnels, pour obtenir des identifiants de comptes.
Le FBI se félicite bien sûr de ses révélations, assorties d'une menace contre quiconque s'attaquerait au pays.
Le Royaume-Uni offensif
En délicatesse avec la Russie suite à l'affaire Skripal, le NCSC britannique s'est chargé de lier le GRU à de nombreux noms de « groupe de hackers » et opérations. En plus du piratage du DNC américain et de la diffusion de données sur le dopage, le service attribue deux autres nouvelles cyberattaques aux services russes.
À l'été 2015, le GRU aurait volé le contenu de comptes email d'une petite chaine de TV britannique. En octobre 2017, il aurait mené une attaque via le rançongiciel BadRabbit, qui a chiffré des disques durs, affectant le métro de Kiev, l'aéroport d'Odessa, la banque centrale russe et deux médias russes.
« Ces attaques ont été menées en violation flagrante du droit international, ont affecté les citoyens de plusieurs pays (dont la Russie) et a coûté des millions de livres à ces économies nationales » accuse le NCSC. Il estime que la Russie tente de saboter le droit et les institutions internationales.
Dans une déclaration commune, la Première ministre britannique Theresa May et le Premier ministre des Pays-Bas, Mark Rutte, ont jugé ces actions « irresponsables ».
Une opération « interrompue » aux Pays-Bays
Cette déclaration commune suit une opération conjointe en avril dernier. Quatre agents russes auraient été interrompus lorsqu'ils préparaient une intrusion dans le réseau informatique de l'Organisation pour l'interdiction des armes chimiques à La Haye. « Pour garantir la sécurité de l'OIAC, les Pays-Bas ont préempté l'opération du GRU et escorté les officiers du renseignement russe hors du pays », déclare le gouvernement néerlandais.
Les agents seraient entrés dans le pays avec des passeports diplomatiques, et auraient positionné une voiture de location dans le parking de l'hôtel Marriott de La Haye, près des locaux de l'OIAC, assurent les renseignements néerlandais. Un équipement aurait été placé dans le coffre de la voiture, pour pirater des réseaux Wi-Fi. Un agent russe aurait d'ailleurs tenté de détruire un smartphone pendant l'interruption de l'opération.
Le tout est détaillé dans une présentation, avec deux éléments considérés comme des erreurs : deux numéros de passeports aux numéros successifs (un cas peu probable) et un reçu de voyage en taxi joignant directement des locaux du GRU (à Nesvizhskiy Pereulok) et l'aéroport de Moscou.
Des experts se sont étonnés de ces « erreurs » de sécurité opérationnelle (OPSEC). Pour le blogueur Krypt3ia, l'explication est simple : « L'OPSEC du GRU est nulle parce qu'ils s'en foutent ». Selon lui, les renseignements russes ont longtemps été face à des acteurs uniquement capables de name and shame, sans incidence sur ses opérations. Du moins jusqu'à ces accusations et l'interruption néerlandaise à La Haye.
Un des accusés aurait aussi été identifié en Malaisie, ciblant l'enquête sur le crash du MH17 de Malaysia Airlines. La Russie est accusée par l'Otan et l'UE d'avoir abattu l'avion à son survol de l'Ukraine en 2014, ce qu'elle nie en bloc.
Des réactions vives de l'Otan et de l'UE
Avec ces dossiers précis, très rarement publiés, les trois pays veulent décourager de nouvelles opérations russes. L'attribution d'attaques est une arme diplomatique lourde, régulièrement utilisée par les États-Unis, très rarement par la France.
« Nous constatons avec regret cet empoisonnement de nos relations par les États-Unis, via de nouvelles accusations sans fondement contre la Russie » a commenté Sergey Ryabkov, le ministre des Affaires étrangères russe. Il accuse le pays de créer volontairement ces tensions entre puissances nucléaires, « une voie dangereuse ».
Pour sa part, Jens Stoltenberg, secrétaire général de l'Otan a dénoncé les actions russes alléguées. « La Russie doit cesser son comportement irresponsable, qui comprend l'usage de force contre ses voisins, des tentatives d'ingérence dans des élections étrangères et de larges campagnes de désinformation. »
En réponse, il promet de renforcer ses capacités de cyberdéfense. La Commission européenne a également réclamé à la Russie l'arrêt de ses opérations contre « le droit et les organisations internationales ».
La Russie accusée de larges cyberattaques contre plusieurs pays et organismes mondiaux
-
Des doigts pointés et de nombreux détails
-
Les organisations antidopage ciblées
-
Des avions et du Wi-Fi
-
Comité national démocrate et entreprise du nucléaire
-
Le Royaume-Uni offensif
-
Une opération « interrompue » aux Pays-Bays
-
Des réactions vives de l'Otan et de l'UE
Commentaires (36)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 05/10/2018 à 17h50
J’ai lu chez un de vos confrères les détails de l’opération aux Pays-Bas, effectivement ils ont fait ça plutôt en amateur, c’est limite les Pieds Nickelés (référence qui doit échapper à 95 % des lecteurs ici " /> ).
Et effectivement, la Russie a l’air de se moquer qu’on remonte jusqu’à eux pour certaines opérations ; comme pour l’empoisonnement au polonium d’Alexandre Litvinenko en 2006. Ils émettent des avertissements clairs contre ceux qui seraient tentés de trahir.
Juste un détail, le “crash du MH17 de Malaysia Airlines” c’est celui de l’avion qui survolait l’Ukraine et qui a été abattu par un missile sol-air (a priori par erreur, les tireurs pensant abattre un avion militaire).
Le 05/10/2018 à 20h01
Comme d’hab, aucune preuve.
Le 05/10/2018 à 20h06
La Russie a mangé mes devoirs.
Le 05/10/2018 à 20h30
Le 05/10/2018 à 21h03
Le dossier néerlandais (au moins lui) est quand même fourni. Après, qu’on le croie ou non…
Le 06/10/2018 à 04h37
Comme si les autres (USA, Europe, etc) étaient des anges immaculés …
Le 06/10/2018 à 07h48
Le 06/10/2018 à 08h16
Sinon les USA ont toujours accès aux téléphones de Merkel et des membres de la commission européenne? " />
Le 06/10/2018 à 10h35
Leçon N°19 : Fabrication d’un ennemi par une démocratie.
Le 06/10/2018 à 11h54
Le 06/10/2018 à 12h47
Le 06/10/2018 à 16h37
Le 06/10/2018 à 19h29
Le 06/10/2018 à 19h54
un peu leger a mon gout, j’ai le materiel équivalent chez moi (lol) ca me fait penser au google car qui eux ont leur antenne et camera très visible " /> mais non pas la citoyenneté russe.
le gars qui essaye de casser son smartphone en 2018 pour eviter de pouvoir y recuperer des infos, mmmh ca ressemble plus a des gens normaux qui veulent revendre des info que des espions.
Le 06/10/2018 à 20h21
Le 06/10/2018 à 21h32
Du coup, à la fin de l’article je ne sais pas ce que je dois penser…
C’est un coup de pub ou de pression ?
Si jamais j’étais dans l’optique de casser des trucs sympa, bah pourquoi pas aller travailler en Russie ?
C’est à double tranchant cette histoire quand même.
Mais du coup, ayant travaillé dans la sécurité, j’ai un sentiment mitigé. Je veux dire, tous les protocoles qui nous sont imposés au boulot : mots de passe avec critère à changer tous les 15 jours, téléphone pro verrouillé, carte à puce etc…
Ça sert vraiment face à eux ? On se bat plus contre des comiques de hacker à la petite semaine là…
Quelqu’un m’explique ?
Le 06/10/2018 à 21h44
Si tu as ce genre de protocole au taf,aucun risque de se connecter en wifi j’ose esperer
Le 06/10/2018 à 22h22
Le 07/10/2018 à 10h37
Quant un militaire écrit seul la constitution pour empêcher la séparation des pouvoirs? " />
Le 07/10/2018 à 10h54
Michel Debré n’était pas militaire. " />
Le 07/10/2018 à 11h28
Nommé par un général… " />
Le 07/10/2018 à 12h55
Le 07/10/2018 à 16h47
Une dictature c’est ça YouTube
Le 07/10/2018 à 19h34
Des gens normaux avec des passeports diplomatiques ….
Le 08/10/2018 à 07h04
Un test simple à faire pour savoir ce qu’est une dictature :
Aller en Corée du Nord devant le palais de kim machin et gueuler qu’il est un flamby…
Les moins courageux peuvent essayer en Russie devant le Kremlin et traiter poutine de flamby…
Certes tout n’est pas parfait en France, loin de là mais parler de dictature ça me paraît un peu gros quand on voit le nombre de peuples opprimés voire massacrés un peu partout dans le monde.
Hélas, bien des démocraties sont complices de ces vraies dictatures car “business is business” et l’argent n’a pas d’odeur.
La France n’échappe pas à ça et aime à recevoir en grande pompe des dictateurs avérés mais très riches.
Les US ont largement contribué à installer d’ignobles dictatures en Amérique du sud, le Chili en est un bon exemple avec l’immonde pinochet.
Le plus drôle c’est que le gars (kissinger) qui a installé ce type au pouvoir a même eu le droit au prix Nobel de la paix… " />
Les mots ont un sens, les employer à tort et à travers n’est pas une bonne chose.
Ainsi parler de lynchage pour une chemise déchirée ou de prise d’otages pour une grève, c’est vraiment faire perdre leur vrai sens à ces mots…
Le 08/10/2018 à 08h19
donc ta définition d’une dictature c’est “pays où on ne peut pas insulter le dirigeant” ?
Le 08/10/2018 à 09h25
Le 08/10/2018 à 09h30
Le 08/10/2018 à 11h18
Le 08/10/2018 à 12h36
Le 08/10/2018 à 13h45
Le 08/10/2018 à 14h37
Le 08/10/2018 à 14h46
Le 08/10/2018 à 14h47
Le 09/10/2018 à 06h57
Ce sont les descendants idéologique de ces assassins qui sont aujourd’hui au pouvoir, ils ont suivi les mêmes cours dans les mêmes écoles " />
Suffit de voir aujourd’hui la violence policière sous Hollande/Macron sur les manifestants/opposants politique, qui sont systématiquement gazés et provoqués par des robocops, enfants et vieux compris, pour les inciter à arrêter de manifester et se soumettre à la loi du plus riche " />
Le 10/10/2018 à 11h43