Extorsion de fonds : opération d’envergure contre le botnet Gameover Zeus

Extorsion de fonds : opération d’envergure contre le botnet Gameover Zeus

Tonnerre de Zeus

Avatar de l'auteur
Xavier Berne

Publié dans

Droit

03/06/2014 3 minutes
51

Extorsion de fonds : opération d’envergure contre le botnet Gameover Zeus

Les autorités américaines se sont félicitées hier de la mise à terre du botnet « le plus sophistiqué » auquel les États-Unis et ses alliés avaient tenté jusqu’ici d’éradiquer. Une opération d’envergure internationale vient en effet d’être menée afin d’écarter la menace que représentait « Gameover Zeus » ainsi que le rançongiciel « CryptoLocker ». Tous deux auraient fait perdre près de 130 millions de dollars à leurs victimes.

Gameover Zeus

 

C’est suite à une opération internationale menée par les États-Unis avec l’aide de dix autres pays (dont la France) qu’un réseau de cybercriminels a pu être démantelé ce week-end. Le tout avec le soutien d’entreprises telles que Microsoft, McAfee ou bien encore Symantec. Dans le collimateur des autorités, le botnet « Gameover Zeus », également connu sous le nom de « Peer-to-Peer Zeus ».

Près de 130 millions de dollars extorqués aux victimes de ces programmes

Et pour cause. Ce logiciel malveillant est décrit comme capable d’enregistrer, à l’insu de l’utilisateur d’un ordinateur, des informations confidentielles - à commencer par des numéros d’identifiants bancaires. Le but est simple : le programme renvoie ensuite ces données aux pirates, qui peuvent s’en servir pour remplir un compte de leur choix. Entre 500 000 et 1 million de machines auraient été ainsi infectées selon les autorités, suite notamment à des tentatives fructueuses de phishing.

 

Un système particulièrement juteux pour les initiateurs de Gameover Zeus, qui auraient de ce fait volé plus de 100 millions de dollars à leurs victimes (soit environ 73,4 millions d’euros) - essentiellement des entreprises. Une transaction irrégulière de 6,9 millions de dollars a par exemple été enregistrée.  

 

CryptoLocker

 

De plus, le réseau à l’origine du botnet « Gameover Zeus » est accusé d’être également à l’origine du rançongiciel « CryptoLocker ». Cette fois, le programme bloque l’accès aux fichiers de l’ordinateur et exige de l’utilisateur qu’il verse une certaine somme d’argent (avoisinant souvent les 300 dollars), pour qu’un mot de passe lui soit envoyé afin de « libérer » ses données. Un montant fréquemment payé en crypto-monnaies de type Bitcoin.

 

Le FBI estime que les bénéfices engrangés par ce malware s’élèvent au moins à 27 millions de dollars, et ce pour environ 230 000 ordinateurs infectés.

Le FBI chasse le cerveau présumé de l’opération

Dans un communiqué, le FBI explique avoir obtenu de la justice l’autorisation « de couper les communications entre les ordinateurs infectés [par le botnet GameOver Zeus], pour rediriger ces ordinateurs vers des serveurs sous le contrôle du gouvernement ». Les adresses IP des machines se connectant à ces serveurs pourront d’ailleurs servir à identifier et éventuellement épauler des victimes.

 

Bogachev fbi

 

Enfin, l’opération a conduit les autorités américaines engager de nouvelles poursuites contre l’homme présenté comme le cerveau de ces programmes : Evgeniy Mikhailovich Bogachev. Ce Russe, âgé d’une trentaine d’années, était déjà dans le collimateur de la justice des États-Unis depuis 2012 pour d’autres affaires similaires d’extorsion de fonds via des programmes informatiques. Lors d’une conférence de presse, le procureur de Washington James Cole a déclaré hier que l’homme était désormais placé sur la liste des cybercriminels les plus recherchés au monde par le FBI. 

Écrit par Xavier Berne

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Près de 130 millions de dollars extorqués aux victimes de ces programmes

Le FBI chasse le cerveau présumé de l’opération

Fermer

Commentaires (51)




Enfin, l’opération a conduit les autorités américaines engager de nouvelles poursuites contre l’homme présenté comme le cerveau de ces programmes : Evgeniy Mikhailovich Bogachev.

Cale explique pourquoi ActionFighter ne commente plus sur Nixi


Alors l’ennemi numéro 1 je le connais il s’appelle oncle fétide en fait.



Sinon il y avait eu ce genre de truc en France, avec un logo de la gendarmerie ou de la police, il suffisait de démarrer sur une autre session de nettoyer la machine et c’était bon.


Le nom du gars servait de clé de décryptage non? <img data-src=" />


Le message d’avertissement est bien sadique quand même. <img data-src=" />








FunnyD a écrit :



Cale explique pourquoi ActionFighter ne commente plus sur Nixi





haaaan ce tacle au niveau du genou (voire de la nuque)



Je sens que ce type de news va se multiplier avec le temps (parce que, et je cite “mon XP il est trop génial et il marche encore bien, je vois pas pourquoi je le changerais”) <img data-src=" />





(…) you need to pay 300USD/300EUR/similar amount in another currency





Vu que les taux de change ne semblent pas exister pour eux, on réglait 300 Dollars du Zimbabwe et on était pépère.


A chaque fois que je vois des news sur un sujet comme ça, la première chose qui me vient à l’esprit c’est “sélection naturelle” :x


rançongiciel <img data-src=" />








eliumnick a écrit :



A chaque fois que je vois des news sur un sujet comme ça, la première chose qui me vient à l’esprit c’est “sélection naturelle” :x







Choppe toi ce genre de saloperies via le réseau d’entreprise à cause d’un collègue mal informé ou peu méfiant, on en reparlera de ta “sélection naturelle”





“… pour rediriger ces ordinateurs vers des serveurs sous le contrôle du gouvernement de la NSA». Les adresses IP des machines se connectant à ces serveurs pourront d’ailleurs servir à identifier et éventuellement épauler espionner des victimes.





<img data-src=" />









pv_le_worm a écrit :



Vu que les taux de change ne semblent pas exister pour eux, on réglait 300 Dollars du Zimbabwe et on était pépère.







<img data-src=" />









pv_le_worm a écrit :



Choppe toi ce genre de saloperies via le réseau d’entreprise à cause d’un collègue mal informé ou peu méfiant, on en reparlera de ta “sélection naturelle”







Pake t as des trucs privé sur ton ordi du boulot ? :x









WereWindle a écrit :



haaaan ce tacle au niveau du genou (voire de la nuque)



Je sens que ce type de news va se multiplier avec le temps (parce que, et je cite “mon XP il est trop génial et il marche encore bien, je vois pas pourquoi je le changerais”) <img data-src=" />







je cite “mon XP marche très bien en plus j’ai trouvé une version ((perso je veux pas savoir où)) qui sera mise à jour même si MicroSoft le fait plus”









pv_le_worm a écrit :



Choppe toi ce genre de saloperies via le réseau d’entreprise à cause d’un collègue mal informé ou peu méfiant, on en reparlera de ta “sélection naturelle”





Sélection naturelle en milieu professionnel ?









eliumnick a écrit :



Pake t as des trucs privé sur ton ordi du boulot ? :x







“Bah oui, au boulot on a le bringue your one divaïsse” #BYOD









trash54 a écrit :



je cite “mon XP marche très bien en plus j’ai trouvé une version ((perso je veux pas savoir où)) qui sera mise à jour même si MicroSoft le fait plus”





merci les màj qui arrivent à pied par la Chine <img data-src=" />







Bio Teckna a écrit :



“Bah oui, au boulot on a le bringue your one divaïsse” #BYOD







You shall not pass ! :gandalf:









Bio Teckna a écrit :



“Bah oui, au boulot on a le bringue your one divaïsse” #BYOD







C’est quand même un peu chercher la merde cette manie du BYOD.









eliumnick a écrit :



C’est quand même un peu chercher la merde cette manie du BYOD.







Absolument d’accord avec toi.









NonMais a écrit :



Le nom du gars servait de clé de décryptage non? <img data-src=" />





<img data-src=" />









Bio Teckna a écrit :



“Bah oui, au boulot on a le bringue your one divaïsse” #BYOD





Ce nid à virus !



En plus, ça sent bien la boite qui veut pas se faire chier à acheter du matos à ses employés









uzak a écrit :



Ce nid à virus !



En plus, ça sent bien la boite qui veut pas se faire chier à acheter du matos à ses employés





mais non voyons ! c’est pour que l’employé se sente à l’aise en manipulant une machine qu’il utilise au quotidien :angélisme_béat: <img data-src=" />









uzak a écrit :



Ce nid à virus !



En plus, ça sent bien la boite qui veut pas se faire chier à acheter du matos à ses employés







C’est plus la joie de pousser l’employé à faire des heures sup’ non payées :)









eliumnick a écrit :



A chaque fois que je vois des news sur un sujet comme ça, la première chose qui me vient à l’esprit c’est “sélection naturelle” :x







Comment tu sais que tu n’as pas de virus ?









XalG a écrit :



Comment tu sais que tu n’as pas de virus ?







La news n’est pas sur les virus, mais sur les rançongiciels









eliumnick a écrit :



La news n’est pas sur les virus, mais sur les rançongiciels







Tu as mal lu la news alors.



GOZ = Game Of Zhrone <img data-src=" />








XalG a écrit :



Tu as mal lu la news alors.





Tu veux quand même pas que jte quote l’article ?









eliumnick a écrit :



Tu veux quand même pas que jte quote l’article ?







La news parle d’un rançongiciels mais aussi d’un virus. Donc oui, je veux bien que tu me cites la partie de l’article disant :

“La news n’est pas sur les virus, mais sur les rançongiciels”









XalG a écrit :



La news parle d’un rançongiciels mais aussi d’un virus. Donc oui, je veux bien que tu me cites la partie de l’article disant :

“La news n’est pas sur les virus, mais sur les rançongiciels”







Ah ok je comprend :x Don’t feed the troll :x





Tonnerre Nom de Zeus



<img data-src=" />

<img data-src=" />








XalG a écrit :



La news parle d’un rançongiciels mais aussi d’un virus. Donc oui, je veux bien que tu me cites la partie de l’article disant :

“La news n’est pas sur les virus, mais sur les rançongiciels”







mots non trouvé dans la news

botnet et rançongiciel only









darkbeast a écrit :



Alors l’ennemi numéro 1 je le connais il s’appelle oncle fétide en fait.





C’est marrant, dès que j’ai vu la tronche du gars, j’ai plutôt pensé à lui<img data-src=" />

(et en plus la Pologne c’est pas très loin de la Russie, coïncidence??? <img data-src=" />)









trshbn a écrit :



C’est marrant, dès que j’ai vu la tronche du gars, j’ai plutôt pensé à lui<img data-src=" />

(et en plus la Pologne c’est pas très loin de la Russie, coïncidence??? <img data-src=" />)







il a un fauteuil sympa par contre, je me prendrais bien le même pour remplacer le mien qui est mourant.









trash54 a écrit :



mots non trouvé dans la news

botnet et rançongiciel only







Un virus informatique est un logiciel informatique. Tu as déjà été infecté par un botnet ?







eliumnick a écrit :



Ah ok je comprend :x Don’t feed the troll :x





Et c’est toi qui parle de troll ? Je voulais simplement souligner le fait que tu as potentiellement déjà choppé un virus.












eliumnick a écrit :













trash54 a écrit :













XalG a écrit :









On va atteindre les 20 messages sur votre discussion passionnante, encore un effort et les commentaires de cette news seront vraiment agréables à lire pour les autres <img data-src=" />



‘Fin bon, je dis ça, je dis rien… mes commentaires n’apportent de toute façon rien à la news non plus <img data-src=" />









XalG a écrit :



Et c’est toi qui parle de troll ? Je voulais simplement souligner le fait que tu as potentiellement déjà choppé un virus.







Oui c’est vrai en 2003 j’ai choppé un virus quand un pote m’a filé un crack pour warcraft 3. Mais à part ça aucun AV sur mes machines n’a trouvé le moindre virus.









eliumnick a écrit :



Oui c’est vrai en 2003 j’ai choppé un virus quand un pote m’a filé un crack pour warcraft 3. Mais à part ça aucun AV sur mes machines n’a trouvé le moindre virus.







Et bah voilà, vive la sélection naturelle.









XalG a écrit :



Et bah voilà, vive la sélection naturelle.







Tout ça pour en arriver à ça ? <img data-src=" />









WereWindle a écrit :



merci les màj qui arrivent à pied par la Chine <img data-src=" />



Si la contrepèterie est volontaire ?

<img data-src=" />









pv_le_worm a écrit :



Choppe toi ce genre de saloperies via le réseau d’entreprise à cause d’un collègue mal informé ou peu méfiant, on en reparlera de ta “sélection naturelle”



Ça existe sous Linux les ransomware <img data-src=" />

<img data-src=" />



Le 03/06/2014 à 16h 39

Suffit de tracer les opérations monétaires…



C’est surement international… mais on ne me fera pas croire que les réseaux monétiques ne sont pas surveillés jusqu’au trognon. C’est le nerf de la guerre, et des banques dans certains “paradis” se verraient perdre l’accès aux fameux comptes des cambistes (je crois que c’est le mot).



La mallette de billets va revenir en force et les coffre-forts bien gros. Remarque, easy de “rebondir” plusieurs fois en monétique pour passer outre un blocage (un proxy en quelque sorte).



Faut pas se faire choper comme la BNP….



<img data-src=" />








eliumnick a écrit :



Mais à part ça aucun AV sur mes machines n’a trouvé le moindre virus.







Ce qui ne permet en rien d’affirmer que tu n’est pas infecté ou ne l’à jamais été.

Ce trucs la se font discrets maintenant.







sylware a écrit :



Suffit de tracer les opérations monétaires…





<img data-src=" />Paiements en Bitcoin possibles.









GruntZ a écrit :



Ça existe sous Linux les ransomware <img data-src=" />

<img data-src=" />







Mea Culpa

J’avais oublié que tous les serveurs d’entreprise étaient sous linux et que des solutions windows server par exemple n’existent pas. Au même titre que le simple fait de passer un fichier vérolé sur Linux le rend clean car Linux est un merveilleux univers où les failles de sécurité n’existent pas.

N’oublie pas de mettre à jour ton pare-feu open office avant de répondre.









GruntZ a écrit :



Si la contrepèterie est volontaire ?

<img data-src=" />







J’ose l’espérer… <img data-src=" />



Le 03/06/2014 à 20h 24







RaoulC a écrit :



<img data-src=" />Paiements en Bitcoin possibles.







C’est vrai que bitcoin est super fiable… et que tu peux tout acheter avec… (car faut pas passer par de la “vraie” monnaie informatique qui est tracée.



Et puis bitcoin est écrit avec cette bouze de c++, non merci. Les rumeurs vont bon train sur compilateurs c++ qui génèrent automatiquement des failles… surtout dans le code orienté-objet des renderer www (webkit/gecko…).









GruntZ a écrit :



Ça existe sous Linux les ransomware <img data-src=" />

<img data-src=" />





Je n’en connais pas, tu as des exemples?









Bio Teckna a écrit :



rançongiciel <img data-src=" />





<img data-src=" /> En anglais ransomware, même principe.

Se rapproche du scareware / rogueware.

EDIT: on retarde de quelques années de vocable en France, les mots n’existent pas. <img data-src=" /><img data-src=" />









GruntZ a écrit :



Si la contrepèterie est volontaire ?

<img data-src=" />





volontaire évidemment et presqu’assumée (parce que sur-utilisée)









sylware a écrit :



C’est vrai que bitcoin est super fiable… et que tu peux tout acheter avec… (car faut pas passer par de la “vraie” monnaie informatique qui est tracée.



Et puis bitcoin est écrit avec cette bouze de c++, non merci. Les rumeurs vont bon train sur compilateurs c++ qui génèrent automatiquement des failles… surtout dans le code orienté-objet des renderer www (webkit/gecko…).







Tout acheter on s’en fiche, on parle de payer la rançon, là.

La fiabilité du BTC la victime s’en fiche aussi, c’est le problème du mafieux qui a infecté la machine.



Enfin la trace dont tu parle c’est si la victime achète des BTC sur une plateforme d’échange. Quelles informations peut-on déduire sur le coupable à partir de cette transaction ? ben rien..



Le versement de la rançon sera public oui, mais surement plus anonyme qu’avec des transactions bancaires classiques (hors secret bancaire genre Suisse)









pv_le_worm a écrit :



J’avais oublié que tous les serveurs d’entreprise étaient sous linux et que des solutions windows server par exemple n’existent pas.



Oui, il y a aussi des gens qui b… sans capote. <img data-src=" />





pv_le_worm a écrit :



Au même titre que le simple fait de passer un fichier vérolé sur Linux le rend clean …



J’espère bien que non, sinon où serait le plaisir de dépanner les gens avec ma clé USB …

<img data-src=" />





pv_le_worm a écrit :



… car Linux est un merveilleux univers où les failles de sécurité n’existent pas.



Il y a des failles dans tous les systèmes, mais dans les Unix libres (Linux, BSD), elles sont en général plus rapidement corrigées.

Et si Linux est un merveilleux univers (je suis d’accord), ce n’est pas pour cette raison …

Relire “Le loup et le chien”, de La Fontaine aide à comprendre <img data-src=" />



Le 04/06/2014 à 22h 04







RaoulC a écrit :



Tout acheter on s’en fiche, on parle de payer la rançon, là.

La fiabilité du BTC la victime s’en fiche aussi, c’est le problème du mafieux qui a infecté la machine.







J’ai jamais dis le contraire. Si c’est une transaction en BC, la victime devra faire une opération avec du vrai argent pour acheter du BC, donc il y aura une trace de la transaction avec liant l’opération à certains BC. Ensuite la victime donnera ces BC parfaitement identifiés aux mafieux qui devront faire l’opération inverse à un moment, et paf le chien! Ou si plus malin, c’est la plateforme de conversion qui est tenue par les mafieux, qui seront rémunérés un pourcentage de la transaction (broking mafieux). Cette dernière méthode fait pas mals d’heureux…



Tout cela est bien entendu possible grâce au big data (couverture maladroite des plus gros systèmes de traçage et d’espionnage).









sylware a écrit :



J’ai jamais dis le contraire. Si c’est une transaction en BC, la victime devra faire une opération avec du vrai argent pour acheter du BC, donc il y aura une trace de la transaction avec liant l’opération à certains BC. Ensuite la victime donnera ces BC parfaitement identifiés aux mafieux qui devront faire l’opération inverse à un moment, et paf le chien! Ou si plus malin, c’est la plateforme de conversion qui est tenue par les mafieux, qui seront rémunérés un pourcentage de la transaction (broking mafieux). Cette dernière méthode fait pas mals d’heureux…



Tout cela est bien entendu possible grâce au big data (couverture maladroite des plus gros systèmes de traçage et d’espionnage).









<img data-src=" />