Une arrestation dans l’attaque de Kaseya met en lumière les progrès des autorités contre les rançongiciels

Cette semaine, les autorités américaines ont annoncé la mise en accusation d’un ressortissant ukrainien et d’un citoyen russe dans le cadre de campagnes de rançongiciel menées par le groupe cybercriminel REvil, récemment démantelé, notamment l’attaque très médiatisée contre l’éditeur de logiciels informatiques Kaseya plus tôt cette année. Ces mises en accusation font suite à l’annonce par des responsables européens de l’arrestation de cinq membres affiliés à REvil […]

Écrit par
Jeff Burt
Jeff Burt
Nov 10, 2021
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Cette semaine, les autorités américaines ont annoncé la mise en accusation d’un ressortissant ukrainien et d’un citoyen russe dans le cadre de campagnes de rançongiciel menées par le groupe récemment démantelé REvil, notamment l’attaque très médiatisée contre le fournisseur de logiciels informatiques Kaseya plus tôt cette année.

Ces mises en accusation font suite à une annonce de responsables européens indiquant avoir arrêté cette année cinq membres affiliés à REvil, ainsi que deux autres personnes liées au rançongiciel GandCrab.

Le département de la Justice des États-Unis a déclaré que Yaroslav Vasinskyi, un Ukrainien de 22 ans, avait été inculpé dans le cadre d’attaques contre Kaseya et d’autres victimes, tandis que Yevgeniy Polyanin, un ressortissant russe de 28 ans, est accusé d’avoir mené des attaques de rançongiciel avec le rançongiciel REvil (également connu sous le nom de Sodinokibi) contre plusieurs entités, notamment des entreprises et des agences gouvernementales du Texas, en 2019.

Le DOJ a également saisi 6,1 millions de dollars de fonds liés à des rançons versées par les victimes et reçues par Polyanin.

Les autorités renforcent leurs efforts

Ces arrestations sont les derniers exemples en date de l’intensification des efforts déployés par les autorités américaines pour endiguer la vague croissante de rançongiciels et d’autres attaques visant les entreprises et les particuliers aux États-Unis. Ces efforts comprennent notamment la création par le DOJ d’une task force sur les rançongiciels et l’extorsion numérique, à laquelle participent également d’autres agences du département, comme le FBI et la National Security Division.

Cette annonce intervient également moins d’une semaine après que le département d’État a promis une récompense de 10 millions de dollars pour identifier les dirigeants de l’organisation cybercriminelle DarkSide, responsable de l’attaque par rançongiciel contre Colonial Pipeline, ainsi que 5 millions de dollars pour toute information permettant l’arrestation et la condamnation d’une personne ayant participé à une attaque impliquant la variante DarkSide.

Advertisement

Comme REvil, DarkSide avait annoncé avant l’offre de ces récompenses qu’il cessait ses activités, notamment sous la pression des services chargés de l’application de la loi. BlackMatter, un groupe de rançongiciel basé en Russie qui s’était fait connaître après la fermeture de DarkSide, a également annoncé ce mois-ci qu’il mettait fin à ses opérations pour des raisons similaires.

De nombreuses autres mesures du gouvernement américain concernant les rançongiciels et d’autres enjeux de cybersécurité ont été prises cette année, notamment un décret présidentiel signé par le président Biden et l’intégration de 1,9 milliard de dollars de financements pour la sécurité dans le projet de loi américain sur les infrastructures récemment adopté. Les agences fédérales ont également joué un rôle important en exhortant les entreprises à corriger les vulnérabilités et à prendre d’autres mesures de protection contre les rançongiciels.

À lire également : Les meilleurs services de suppression et de récupération après une attaque par rançongiciel

Lutter contre les rançongiciels

Les « attaques par rançongiciel ont ciblé nos infrastructures critiques, nos services chargés de l’application de la loi, nos hôpitaux, nos écoles, nos municipalités et des entreprises de toutes tailles », a déclaré le procureur général des États-Unis Merrick Garland dans des remarques préparées après l’annonce des mises en accusation. « Faire face à cette menace nécessite une approche mobilisant l’ensemble du gouvernement. Avec nos partenaires, le département de la Justice ne ménage aucun effort pour identifier et traduire en justice quiconque, où qu’il se trouve, cible les États-Unis au moyen d’une attaque par rançongiciel. »

Parallèlement aux mises en accusation des suspects ukrainien et russe, le département d’État a également étendu ses offres de récompense : jusqu’à 10 millions de dollars pour toute information permettant d’identifier ou de localiser les principaux dirigeants du groupe de rançongiciel REvil, et jusqu’à 5 millions de dollars pour toute information conduisant à l’arrestation ou à la condamnation de personnes ayant participé à des attaques par rançongiciel liées à REvil.

Vasinskyi serait responsable de l’attaque du 2 juillet contre Kaseya : le déploiement d’un code REvil malveillant dans un produit Kaseya a entraîné la propagation du rançongiciel REvil vers les terminaux des réseaux des utilisateurs de Kaseya. Dans leurs attaques par rançongiciel, les deux accusés exigeaient de l’argent de leurs victimes et, lorsque la rançon était payée, fournissaient une clé de déchiffrement permettant de reprendre le contrôle des données. Si la rançon n’était pas payée, les acteurs malveillants publiaient les données volées sur le dark web ou affirmaient les avoir vendues à des tiers.

À lire également : Les meilleurs outils de suppression des rançongiciels

Advertisement

Les chefs d’accusation incluent l’extorsion et le complot

Vasinskyi a été mis en accusation le 11 août et inculpé de complot visant à endommager intentionnellement des ordinateurs protégés, de dommages informatiques et d’extorsion. L’acte d’accusation est resté sous scellés jusqu’à ce mois-ci. Il a été arrêté le 8 octobre par les autorités polonaises après être entré dans le pays depuis l’Ukraine. Il est détenu en Pologne dans l’attente d’une audience d’extradition.

Il est accusé, dans son acte d’accusation, d’avoir mené une attaque par rançongiciel contre une entreprise le 21 mai 2019 et des attaques contre huit entreprises le 2 juillet 2021, dont Kaseya.

Polyanin, le ressortissant russe, fait face à des chefs d’accusation similaires dans son acte d’accusation et est accusé d’avoir mené environ 3 000 attaques par rançongiciel et extorqué environ 13 millions de dollars à ses victimes, selon Garland.

La procureure générale adjointe Lisa Monaco a déclaré dans un communiqué que les autorités avaient « réussi à récupérer la rançon en suivant l’argent. Les procureurs de carrière et les agents spéciaux du FBI, qui travaillaient avec des partenaires du monde entier, ont mené un véritable travail de détective à l’ancienne en suivant les pistes numériques, en identifiant les infrastructures à démanteler et en saisissant les fonds. »

Les attaques devraient se poursuivre

Hank Schless, responsable senior des solutions de sécurité chez l’entreprise de cybersécurité Lookout, a déclaré à eSecurity Planet que le fait que le DOJ ait retrouvé la trace de Vasinskyi et Polyanin était encourageant et constituait, espérons-le, le signe que d’autres personnes seraient également inculpées. Même lorsqu’une attaque peut être attribuée à un groupe particulier, il est « presque impossible » de traquer les membres individuels de ce groupe, a-t-il ajouté.

Schless a également averti que les attaques par rançongiciel se poursuivraient et que les organisations devaient se protéger.

« La fréquence des attaques par rançongiciel est favorisée par la croissance du marché du rançongiciel en tant que service », a-t-il déclaré. « Le RaaS, comme celui de REvil, permet aux acteurs malveillants affiliés aux groupes de rançongiciel qui développent ces services de mener des attaques sophistiquées avec des logiciels malveillants préconfigurés. Cela illustre la sophistication croissante des groupes de rançongiciel sur le plan opérationnel. Ils fonctionnent comme une petite entreprise en proposant un service, en élaborant un modèle reproductible et en réinvestissant continuellement dans de nouvelles tactiques et technologies qui assurent la réussite durable de leur produit. »

Advertisement

Selon Chris Morgan, analyste senior du renseignement sur les cybermenaces chez l’entreprise de sécurité Digital Shadows, les services chargés de l’application de la loi réalisent des « progrès considérables » dans la mise en accusation des individus et la saisie des rançons. Il a cité les 2,3 millions de dollars de commissions en cryptomonnaie versés au groupe DarkSide, saisis par les autorités américaines en juin.

« Bien que le nombre d’arrestations et le montant des fonds saisis soient relativement faibles au regard du nombre d’attaques perpétrées chaque semaine, cela représente une avancée importante dans la bonne direction et fournit un mode opératoire que les services chargés de l’application de la loi peuvent continuer à suivre », a déclaré Morgan à eSecurity Planet. « Le rythme des opérations des autorités a peut-être déjà un impact sur la confiance des groupes de rançongiciel. »

Les progrès contre les rançongiciels en Europe

Le rançongiciel REvil constituait une menace particulièrement médiatisée. Selon Garland, il avait été déployé sur environ 175 000 ordinateurs dans le monde, et les rançons versées avaient atteint au moins 200 millions de dollars.

Les autorités américaines ne sont pas les seules à avoir obtenu des résultats dans la traque du groupe REvil. En Europe – où de grandes entreprises étaient ciblées par ce groupe de rançongiciel depuis 2019 –, Europol a indiqué cette semaine qu’en plus de Vasinskyi, deux autres personnes soupçonnées d’être liées à REvil avaient été arrêtées en Corée du Sud en février et en avril.

Au total, sept personnes soupçonnées d’être liées à deux familles de rançongiciels – dont l’une appelée GandCrab – ont été arrêtées depuis février. Elles sont accusées d’avoir attaqué environ 7 000 victimes au total.

Ces arrestations s’inscrivaient dans le cadre de l’opération GoldDust, à laquelle ont participé les services chargés de l’application de la loi Europol, Eurojust et InterPol, ainsi que les autorités de 17 pays, dont la France, l’Allemagne, la Belgique, le Royaume-Uni, les États-Unis et l’Australie. L’initiative comprenait l’identification des suspects, le recours aux écoutes téléphoniques et la saisie d’infrastructures utilisées par REvil, considéré comme le successeur de GandCrab.

En outre, les outils et le soutien des entreprises de cybersécurité BitDefender, McAfee et KPN ont contribué au développement du site No More Ransom, qui a aidé les victimes à récupérer leurs données sans avoir à payer de rançon.

Pour aller plus loin : Les meilleures solutions de sauvegarde pour se protéger des rançongiciels

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.