Le gouvernement américain a imposé des sanctions à un courtier étranger en exploits accusé d’avoir acheté et revendu des outils cybernétiques gouvernementaux volés en vertu de la Protecting American Intellectual Property Act (PAIPA).
Cette mesure vise Operation Zero, un courtier en exploits lié à la Russie, et traduit un durcissement à l’égard des marchés qui monétisent des vulnérabilités zero-day liées à des systèmes relevant de la sécurité nationale.
« Si vous volez des secrets commerciaux américains, nous vous demanderons des comptes », a déclaré le secrétaire au Trésor Scott Bessent dans le communiqué de presse.
Les sanctions contre Operation Zero
Le 24 février 2026, l’Office of Foreign Assets Control (OFAC) du département du Trésor a désigné le ressortissant russe Sergey Sergeyevich Zelenyuk.
L’OFAC a également sanctionné sa société basée à Saint-Pétersbourg, Matrix LLC, qui opère publiquement sous le nom d’Operation Zero.
En outre, cinq personnes et entités associées ont été désignées pour leur rôle dans l’acquisition et la distribution d’outils cybernétiques considérés comme préjudiciables à la sécurité nationale des États-Unis.
Le département d’État américain a prononcé des désignations parallèles en vertu de la Protecting American Intellectual Property Act (PAIPA), marquant la première utilisation de cette loi pour sanctionner des courtiers étrangers en exploits.
Selon des responsables du Trésor, Operation Zero a acheté des exploits zero-day dérobés à un sous-traitant de la défense américaine avant de les revendre à des acheteurs non autorisés.
Au cœur de l’affaire se trouve Peter Williams, ancien cadre de Trenchant, une unité spécialisée dans la cybersécurité appartenant à L3Harris, sous-traitant de la défense américaine.
Entre 2022 et 2025, Williams a abusé de ses accès privilégiés pour voler au moins huit exploits zero-day développés exclusivement pour les autorités américaines et leurs alliés.
Les procureurs fédéraux affirment qu’il a vendu les outils volés à Operation Zero en échange d’environ 1,3 million de dollars en cryptomonnaie.
Le département de la Justice a estimé que le vol avait causé des pertes de plusieurs dizaines de millions de dollars et posé des risques pour la sécurité nationale.
Depuis 2021, Operation Zero opère comme un courtier public en exploits, offrant des récompenses de plusieurs millions de dollars pour des vulnérabilités zero-day dans les systèmes d’exploitation et les plateformes de messagerie chiffrée.
Le groupe vend ses produits à des clients situés dans des pays non membres de l’OTAN, dont le gouvernement russe, et se positionne comme une place de marché pour les capacités cyberoffensives.
Les procureurs ont averti que les outils volés auraient pu permettre à des acteurs malveillants de compromettre potentiellement des millions de systèmes dans le monde.
Comment réduire les risques liés aux zero-days
Les vulnérabilités zero-day sont difficiles à contrer, car elles peuvent être exploitées avant l’existence de correctifs ou de signatures de détection.
Pour réduire les risques, les organisations doivent s’appuyer sur des contrôles de sécurité multicouches, une surveillance comportementale et une solide résilience opérationnelle, plutôt que sur le seul déploiement réactif de correctifs.
- Appliquez les principes du zero trust en imposant une authentification continue, un accès conforme au principe du moindre privilège, une gestion des accès privilégiés et une segmentation réseau robuste afin de limiter les mouvements latéraux.
- Déployez des capacités de détection telles que EDR, XDR, comportementales et analytiques, des protections contre les exploits fondées sur la mémoire et des flux intégrés de renseignements sur les menaces afin d’identifier les activités suspectes et les schémas d’exploitation.
- Réduisez la surface d’attaque en renforçant les systèmes, en désactivant les services inutiles, en appliquant des référentiels de configuration sécurisés et en gérant en continu les surfaces d’attaque externes et cloud.
- Mettez en place une surveillance continue des activités liées aux terminaux, au réseau et au trafic sortant, en vous appuyant sur des outils de renseignement sur les menaces pour détecter les infrastructures de commande et de contrôle, l’activité des kits d’exploitation et les tentatives d’exfiltration de données.
- Conservez des processus de gestion des correctifs pour les CVE connues et utilisez des mesures compensatoires telles que l’application virtuelle de correctifs ou des règles IPS/WAF lorsque des correctifs immédiats ne sont pas disponibles.
- Protégez les actifs critiques grâce à la microsegmentation, des sauvegardes immuables et des procédures de reprise robustes afin de contenir le périmètre d’impact et de garantir la résilience opérationnelle en cas d’exploitation.
- Testez régulièrement les plans de réponse aux incidents au moyen d’exercices sur table et de simulations axés sur des scénarios d’exploitation de vulnérabilités zero-day.
Collectivement, ces mesures contribuent à limiter le périmètre d’impact d’un exploit réussi tout en renforçant la résilience globale de l’organisation.
Les sanctions ciblent les courtiers en zero-days
Les sanctions visant Operation Zero illustrent le chevauchement croissant entre cybercriminalité, marchés du courtage d’exploits et enjeux de sécurité nationale.
Alors que les gouvernements renforcent leur surveillance des entités étrangères qui négocient des zero-days volés, les organisations doivent mesurer à quelle vitesse des exploits avancés peuvent circuler au-delà de leurs environnements d’origine.
Cette affaire souligne la nécessité de donner la priorité à la visibilité, à la segmentation et à la résilience plutôt que de s’en remettre exclusivement à des défenses réactives.
Face aux risques liés aux zero-days, les organisations explorent des solutions zero trust afin de renforcer la segmentation, de réduire la confiance implicite et de mieux contenir les tentatives d’exploitation.





