ShinyHunters : le FBI exhorte ses membres à se rendre

ShinyHunters : le FBI exhorte ses membres à se rendre

Le FBI a publiquement appelé les membres du groupe d'extorsion ShinyHunters à se livrer. Cet appel fait suite à l'arrestation, aux Pays-Bas, d'un homme que le Bureau présente comme l'un des chefs présumés du groupe.

Le message a été diffusé mardi dans une vidéo de Brett Leatherman, directeur adjoint de la division cyber du FBI. "Aujourd'hui, nos partenaires de la police nationale néerlandaise ont annoncé l'arrestation de l'un des chefs présumés de ShinyHunters, un groupe lié à des cyberattaques aux États-Unis, aux Pays-Bas et dans le monde entier", a-t-il déclaré.

Un Amstellodamois de 24 ans

Selon la police nationale néerlandaise, le suspect est un homme de 24 ans originaire d'Amsterdam, arrêté le 15 septembre. Il est soupçonné de jouer un rôle au sein de ShinyHunters et de participer à une organisation criminelle.

La police a également fait état d'une découverte plus grave. "Après son arrestation le 15 septembre, une grande quantité d'informations a été retrouvée sur son ordinateur portable, dont des détails concernant deux meurtres qui devaient être commis à l'étranger", a indiqué la police néerlandaise, avant d'ajouter : "Des éléments indiquent que le suspect en a donné l'ordre."

Mardi, le tribunal d'arrondissement de Rotterdam a décidé que l'homme resterait en détention provisoire pendant au moins 90 jours supplémentaires. La police n'exclut pas d'autres arrestations. Elle a aussi précisé que le suspect n'avait pas été interpellé dans le cadre de l'enquête distincte sur l'intrusion de ShinyHunters chez l'opérateur télécom néerlandais Odido.

140 victimes et 70 millions de dollars de rançons

D'après le FBI, ShinyHunters et ses complices présumés ont piraté plus de 140 organisations depuis l'an dernier et encaissé au moins 70 millions de dollars en paiements d'extorsion.

Le groupe s'en prend généralement aux comptes d'authentification unique (SSO) des entreprises, à des prestataires tiers et à des plateformes SaaS dans le cloud comme Salesforce et Snowflake. Une fois des données sensibles dérobées, il fait pression sur ses victimes en menaçant de les publier.

Le piratage du FBI lui-même

Cet avertissement intervient peu après que ShinyHunters a revendiqué une importante fuite de données au sein même du FBI. Les pirates ont affirmé à BleepingComputer que l'attaque reposait sur l'exploitation d'une faille zero-day dans Oracle PeopleSoft.

Le groupe dit avoir extrait entre deux et trois téraoctets de données des systèmes du FBI, dont des informations liées à plusieurs services internes. Pour étayer ses dires, il a ensuite proposé à des médias, parmi lesquels BleepingComputer, un échantillon d'environ 5 000 fiches de personnel du FBI.

BleepingComputer a décliné l'offre. Mais 404 Media rapporte que ces données exposaient les noms et les informations personnelles de membres de la Remote Operations Unit du FBI, une équipe discrète impliquée dans des opérations de piratage. Selon Reuters, certains des agents exposés étaient affectés à des enquêtes visant la Chine et la Russie, ce qui soulève des inquiétudes quant à la sensibilité de ces informations.

ShinyHunters a assuré à BleepingComputer que l'attaque contre le FBI n'a jamais été une affaire d'argent, qu'il ne s'agissait pas d'une tentative d'extorsion et qu'elle n'était pas destinée à déboucher sur une fuite de données. Le groupe affirme avoir voulu contester un avis du FBI. Celui-ci indique que les membres de ShinyHunters peuvent exagérer leur accès à des informations sensibles, harceler les victimes et leurs proches, mener des opérations de swatting et prétendre à tort détenir des documents compromettants.

"Prenez contact les premiers"

Avec cette vidéo, le FBI adopte une ligne bien plus offensive et publique à l'égard du groupe. Brett Leatherman s'est adressé directement aux membres encore en liberté.

"Vous avez entendu parler de l'arrestation de votre collègue. Nous sommes convaincus que vous avez vu ou entendu ces derniers jours des choses que le public ignore", a-t-il lancé.

"D'autres groupes pensaient que l'anonymat, ou leurs amis, les protégeraient, et ils se sont trompés. Les arrestations ont le don de changer qui est prêt à parler, et les infrastructures saisies ont le don de nous montrer qui reste."

Selon lui, les enquêteurs continuent de recueillir des informations sur les personnes liées au groupe, qui sont activement ciblées.

"Plus vous restez dans cette affaire, plus nous en apprenons sur vous. Vous savez comment nous trouver, et nous savons comment vous trouver. Je vous conseille de prendre contact les premiers, tant que le choix vous appartient encore."

Notre analyse

Un message vidéo adressé directement à des suspects n'est pas une démarche courante pour le FBI, et elle laisse penser que le Bureau veut se servir de l'arrestation néerlandaise comme d'un levier. La logique est connue depuis d'autres démantèlements : dès lors qu'une personne est en garde à vue et que des appareils ont été saisis, les autres membres ne peuvent pas savoir ce que les enquêteurs savent déjà. Le FBI semble parier que cette incertitude poussera certains d'entre eux à coopérer avant d'être identifiés. Des affaires récentes, comme le plaider-coupable de l'opérateur de la place de marché Rydox, montrent que les procureurs américains continuent de poursuivre les cybercriminels devant les tribunaux.

Il y a aussi une dimension personnelle. Le piratage revendiqué des systèmes du FBI, et l'exposition présumée du personnel de la Remote Operations Unit, font de ce dossier bien plus qu'une enquête d'extorsion ordinaire. Le ton public de l'avertissement s'explique peut-être en partie par là.

Pour les défenseurs, cette arrestation ne fait pas disparaître la menace. ShinyHunters est décrit comme un groupe comptant plusieurs membres, et ses méthodes - viser les comptes SSO, les prestataires et les plateformes SaaS - peuvent être reprises par d'autres. Les organisations qui dépendent fortement des services cloud doivent continuer à contrôler les accès des tiers et la sécurité des comptes, quelle que soit l'évolution de l'affaire.

Reste à voir si l'enquête néerlandaise débouchera sur de nouvelles arrestations, comme la police l'a laissé entendre, et si l'appel du FBI provoquera des défections visibles. La réaction de ShinyHunters - silence, nouvelles fuites ou nouvelles attaques - en dira aussi long sur l'efficacité de cette pression.