Berliner Boersenzeitung - Le russe LockBit, ex-leader mondial de la cybercriminalité: anatomie d'une chute

EUR -
AED 4.40073
AFN 77.889237
ALL 96.565296
AMD 450.308762
ANG 2.145042
AOA 1098.835801
ARS 1728.845766
AUD 1.712986
AWG 2.158427
AZN 2.039701
BAM 1.954094
BBD 2.3937
BDT 145.233212
BGN 2.012379
BHD 0.451766
BIF 3520.441366
BMD 1.198294
BND 1.505173
BOB 8.212864
BRL 6.222383
BSD 1.188458
BTN 109.012288
BWP 15.64241
BYN 3.386529
BYR 23486.560379
BZD 2.390303
CAD 1.626264
CDF 2684.178439
CHF 0.919481
CLF 0.026107
CLP 1030.832199
CNY 8.333714
CNH 8.319125
COP 4379.416688
CRC 590.482049
CUC 1.198294
CUP 31.754788
CVE 110.169283
CZK 24.242744
DJF 211.644353
DKK 7.466211
DOP 74.77441
DZD 154.800397
EGP 56.308033
ERN 17.974408
ETB 184.786911
FJD 2.635407
FKP 0.869516
GBP 0.869392
GEL 3.229436
GGP 0.869516
GHS 12.990713
GIP 0.869516
GMD 87.475986
GNF 10424.682282
GTQ 9.119077
GYD 248.653964
HKD 9.349748
HNL 31.364488
HRK 7.536311
HTG 155.865231
HUF 379.969401
IDR 20069.565418
ILS 3.704532
IMP 0.869516
INR 109.966835
IQD 1556.93431
IRR 50478.130596
ISK 145.197008
JEP 0.869516
JMD 186.727767
JOD 0.849568
JPY 182.911772
KES 154.580213
KGS 104.789637
KHR 4778.867959
KMF 493.696754
KPW 1078.394824
KRW 1711.571217
KWD 0.367265
KYD 0.990431
KZT 598.754792
LAK 25608.537053
LBP 106429.743409
LKR 368.007196
LRD 219.868057
LSL 19.058003
LTL 3.53825
LVL 0.724836
LYD 7.50142
MAD 10.793223
MDL 20.038339
MGA 5335.364522
MKD 61.683588
MMK 2516.394785
MNT 4281.074623
MOP 9.550123
MRU 47.480352
MUR 54.030744
MVR 18.525795
MWK 2079.039933
MXN 20.606563
MYR 4.696133
MZN 76.402831
NAD 19.058083
NGN 1678.797521
NIO 43.735104
NOK 11.527226
NPR 174.418006
NZD 1.988491
OMR 0.460717
PAB 1.188467
PEN 3.983489
PGK 5.084943
PHP 70.386619
PKR 332.751698
PLN 4.199733
PYG 7966.012482
QAR 4.320646
RON 5.096581
RSD 117.382486
RUB 91.2217
RWF 1733.99347
SAR 4.493546
SBD 9.67943
SCR 16.657417
SDG 720.77726
SEK 10.582855
SGD 1.510887
SHP 0.899031
SLE 29.115776
SLL 25127.622993
SOS 678.01093
SRD 45.891032
STD 24802.26432
STN 24.480467
SVC 10.398878
SYP 13252.621099
SZL 19.052447
THB 37.184316
TJS 11.100609
TMT 4.194029
TND 3.427023
TOP 2.885204
TRY 52.02369
TTD 8.081911
TWD 37.561128
TZS 3048.72806
UAH 51.016676
UGX 4243.31332
USD 1.198294
UYU 44.531496
UZS 14379.386886
VES 429.559782
VND 31239.521892
VUV 143.40125
WST 3.265781
XAF 655.387585
XAG 0.010539
XAU 0.000226
XCD 3.238449
XCG 2.141921
XDR 0.815092
XOF 655.382121
XPF 119.331742
YER 285.677386
ZAR 19.01149
ZMK 10786.087317
ZMW 23.466416
ZWL 385.850146
  • AEX

    10.7200

    1012.38

    +1.07%

  • BEL20

    -44.2500

    5352.32

    -0.82%

  • PX1

    -79.0800

    8073.89

    -0.97%

  • ISEQ

    -63.7300

    12943

    -0.49%

  • OSEBX

    3.1400

    1745.97

    +0.18%

  • PSI20

    -26.8300

    8627.41

    -0.31%

  • ENTEC

    -5.8300

    1416.23

    -0.41%

  • BIOTK

    147.5100

    4211.2

    +3.63%

  • N150

    3.1300

    3914.97

    +0.08%

Le russe LockBit, ex-leader mondial de la cybercriminalité: anatomie d'une chute
Le russe LockBit, ex-leader mondial de la cybercriminalité: anatomie d'une chute / Photo: THOMAS SAMSON - AFP/Archives

Le russe LockBit, ex-leader mondial de la cybercriminalité: anatomie d'une chute

Qui a voulu la peau de LockBit, prestataire majeur de la cybercriminalité mondiale? Son intenable fondateur russe est-il libre, détenu, mort? A quel jeu trouble se livre le Kremlin avec les cyber-escrocs, aux confins entre dark web et monde réel?

Taille du texte:

Le 7 mai dernier, LockBit a été victime d'un craquage de son système et du vol d'une partie de ses données. Une humiliation pour l'ex-numéro un mondial du rançongiciel, ces logiciels malveillants qui pénètrent dans le système d'une entreprise, pillent ses contenus et permettent d'extorquer de l'argent à ses propriétaires.

Sur son site est apparu un message moqueur: "Don't do crime, crime is bad, xoxo from Prague" (Ne commettez pas de crime, le crime, c'est mal. Bisous de Prague). Depuis, dans le petit monde de la cyber threat intelligence (renseignement sur la menace cyber, CTI), l'anecdote fait ricaner et réfléchir.

Car LockBit a été un grand prestataire de services, indispensable à ses "affiliés", les rançonneurs eux-mêmes. Il fournissait notamment les logiciels d'attaque, le chiffrage pour approcher les victimes, l'hébergement des données volées, les méthodes de blanchiment.

Comme un intermédiaire qui fournirait passeports, armes à feu et voiture à un groupe terroriste. Sauf que la transaction se règle en cryptomonnaies et qu'il n'y a ni patronyme, ni visage apparent, ni contact physique.

Damien Bancal, expert en cybercriminalité depuis plus de 30 ans, pose le décor.

Une crise comme celle-là secoue le milieu tout entier et provoque une multitude de commentaires et de dialogues, sur internet ou sur le dark, qui "permettent d'entrevoir les manipulations auxquelles ils (LockBit et les autres groupes, ndlr) se livrent ou dont ils font l'objet, qu'elles soient financières, techniques ou géopolitiques", explique-t-il à l'AFP.

- "Une marque" -

En 2023, LockBit était à l'origine de 44% des attaques par rançongiciel dans le monde, selon l'expert. Pourchassé par les polices occidentales, il subit une première vague d'arrestations, coordonnée par Londres et Washington, dans une dizaine de pays en février 2024, qui écorne sa crédibilité.

En France, la section de lutte contre la cybercriminalité du parquet de Paris a ouvert une enquête contre LockBit, ainsi que plusieurs dossiers distincts impliquant des affiliés et des membres d'autres groupes cybercriminels.

Rien qu'en 2024, la section a été saisie de plaintes sur 450 attaques par rançongiciels, parmi lesquels LockBit était le groupe le plus actif. "LockBit, c'était vraiment une marque", confirme à l'AFP le parquet de Paris.

La toute récente intrusion sauvage - et étrangement non revendiquée - dans le système de la bête à moitié morte a fini de l'achever.

"LockBit était le numéro un. Aujourd'hui, il était en mode survie et a encore subi un coup avec cette divulgation", explique Vincent Hinderer, en charge de la CTI chez Orange Cyberdéfense (OCD).

Son activité persiste tant bien que mal. Mais l'observation des discussions en ligne, négociations et portefeuilles de monnaie virtuelle montrent des "attaques avec des petites rançons, donc un retour sur investissement relativement faible".

- Mafia 3.0 -

Dans l'univers de la cybercriminalité, les rapports de force peuvent basculer en l'espace d'un double-clic. "Certains groupes obtiennent une position dominante puis tombent en désuétude", explique Vincent Hinderer. "Conti était leader, puis LockBit, puis RansomHub. Aujourd'hui, d'autres reprennent le leadership".

"On peut faire un parallèle avec l'antiterrorisme", admet un fonctionnaire français de la cyberdéfense, sous couvert de l'anonymat. "On coupe une tête, d'autres repoussent".

Première certitude: le secteur est dominé par le monde russe.

Dans le top 10 des prestataires du cybercrime, "il y a deux groupes chinois, tout les autres sont russophones, la plupart encore physiquement localisés en Russie ou ses satellites", assure une pointure du domaine opérant dans le secteur privé, qui lui aussi requiert l'anonymat.

Vendredi, Europol et Eurojust ont revendiqué un nouveau coup de filet. Vingt mandats d'arrêt visant "en grande majorité des ressortissants russes", selon le parquet général de Francfort et la police fédérale allemande. 300 serveurs mis hors service, dont 50 se trouvaient en Allemagne. Saisie de 3,5 millions d'euros en cryptomonnaies.

Deuxième certitude: l'Etat russe joue un jeu complexe avec ces gangs. Le fonctionnaire français décrit ainsi la "porosité avec les services de l'Etat" de cette "mafia 3.0".

"On ne peut pas dire que les groupes soient commandités par l'Etat russe, mais la complaisance et l'impunité dont ils bénéficient suffisent à le rendre complice".

- Wanted: 10 millions de dollars -

La fuite des données de LockBit, abondamment commentée par la communauté des cyber-observateurs a permis d'apprendre qu'un de ses affiliés avait attaqué une ville russe de 50.000 habitants.

Mauvaise pioche: son fondateur, un certain Dimitri Khorochev, vit en Russie. Or, "on n'attaque pas dans son propre pays si on ne veut pas avoir de soucis judiciaires", résume Vincent Hinderer.

LockBit a immédiatement proposé à la municipalité attaquée un logiciel de décryptage, comme un antidote au poison qui la rongeait. Mais ce dernier n'a pas fonctionné. "C'est remonté au FSB qui a réglé le problème" en catimini, assure le fonctionnaire français.

La même source évoque aussi le cas de Maxime Yakubets, membre du groupe Evil Corp, recherché par Washington et qui affiche sans vergogne une somptueuse collection de voitures de luxe, avec des immatriculations dont certaines lettres sont réservées en principe aux fonctionnaires de haut rang.

Quant à Khorochev, sa tête est mise à prix pour 10 millions de dollars par le département d'Etat américain. En avril 2024, le site du ministère affichait la photo de ce Russe fringant de 32 ans, visage fin et regard acéré. Mais son poids, sa taille, la couleur de ses cheveux et de ses yeux étaient décrits comme inconnus.

"Depuis janvier 2020, LockBit a mené des attaques contre plus de 2.500 victimes à travers le monde, dont environ 1.800 aux États-Unis, (...) recevant au moins 150 millions de dollars en paiements de rançon effectués sous forme de monnaie numérique", précisait le département d'Etat.

Une somme qui, selon les experts, ne représente que sa seule part du butin, soit 20% des volumes dégagés par les intrusives opérations de ses affiliés. Le jeune trublion est, de fait, sous sanction du Trésor américain.

On le sait grandiloquent, provocateur, égocentré, comme lorsqu'il offre de l'argent à qui tatouera son logo sur son corps, ou à qui trouvera une faille dans son serveur.

- "Tu vas travailler pour nous" -

Pour le reste, mystère absolu. "Tant qu'il ne sort pas de Russie, il ne sera pas arrêté", tranche l'expert du secteur privé. Mais "on n'est pas sûr qu'il soit vivant".

Toutes les sources interrogées par l'AFP décrivent le comportement ambivalent des autorités russes, entre surveillance en bride courte, laxisme calculé et manipulation politique.

"L'Etat russe laisse faire les groupes, il est très content de cette forme de harcèlement continu" auquel les cybercriminels se livrent, assure le même expert. Surtout lorsqu'ils ciblent l'Ukraine ou des pays occidentaux.

Damien Bancal cite le cas de Sodinokibi, un groupe de pirates informatiques, aussi connu sous le nom de REvil, démantelé en janvier 2022.

"Le FBI (police fédérale américaine) avait donné un coup de main au FSB pour arrêter le groupe. Lors des arrestations, ils avaient trouvé des lingots d'or et leurs matelas étaient remplis de billets", raconte-t-il.

Depuis, l'invasion russe en Ukraine est passée par là, et "plus personne ne coopère avec qui que ce soit".

Interrogé par l'AFP lundi sur l'existence d'une demande officielle par Washington d'informations sur Dimitri Khorochev, le porte-parole du Kremlin Dmitri Peskov a déclaré ne disposer d'"aucune information".

Selon lui, "des contacts existent entre les services spéciaux (russe et américain, ndlr). Mais on ne peut pas parler pour l'heure d'une coopération d'ampleur".

De fait, Moscou tire largement profit de ces extorsions. "Arrêter aujourd'hui des rançonneurs, des professionnels de la prise d'otage d'entreprises, c'est mettre la main sur toutes les données qu'ils ont pu voler. C'est une manne providentielle", explique Damien Bancal.

Outre l'argent liquide et les cryptomonnaies, "ce sont des dizaines, si ce n'est des centaines de millions d'informations, qui ont été volées aux entreprises par des groupes de rançongiciels", dit-il.

En novembre 2024 est entrée en vigueur une loi russe permettant l'usage de cryptomonnaies comme moyen de contournement des sanctions occidentales, tout en encadrant strictement leur fabrication. Le texte prévoit que seules des entreprises inscrites dans un registre spécial ont le droit d'en produire massivement.

Mais la répression est à géométrie variable. En août dernier, un cybercriminel russe a été rendu à son pays lors d'un échange de prisonniers avec plusieurs pays occidentaux.

Et si la justice russe juge régulièrement des hackeurs à des peines de prison, Damien Bancal suppute un rapport de force loin du strict cadre légal: "Je t'arrête, je te fais quelques câlins à la mode russe et je te libère. Mais tu vas travailler pour nous", résume-t-il.

Les criminels jouent le jeu, contraints et forcés, parfois satisfaits de servir la patrie en étant passés "du bon côté de la force".

Le fondateur de LockBit, Dimitri Khorochev - ou quiconque se ferait passer pour lui - essaye pour sa part de rester debout. Il a d'abord minimisé l'importance des données piratées le 7 mai. Et offert une récompense à qui l'aiderait à retrouver son tourmenteur.

"Donnez des infos sur lui, qui il est — je paierai si l'info est authentique", a-t-il écrit sur son site. En attendant, bon baisers de Prague.

burs-dla/dab/sva/cls

(K.Müller--BBZ)