Arrestations, démantèlement des infrastructures RedLine et META, et fuites concernant MOVEit

03 décembre 2024

L'écosystème de la cybercriminalité a connu une forte activité ces dernières semaines, comme toujours. Nous vous tenons informés. 

Plongez au cœur des actualités les plus brûlantes concernant les fuites de données, la cybercriminalité et le dark web avec le chercheur en sécurité Nick Ascoli dans le podcast Leaky Weekly.

Dans cet épisode de Leaky Weekly, Nick aborde les sujets suivants :

  • Arrestation du département de la Défense américain
  • Arrestation de Judische/Waifu (Connor Moucka)
  • Démantèlement de l'infrastructure de RedLine et arrestation(s)
  • Fuites de MOVEit

Restez à l'écoute pour les actualités sur Spotify, Podcasts Apple, ci-dessous sur YouTube, ou continuez à lire cet article pour en découvrir les points saillants :

Arrestation du département de la Défense américain

Le très connu Un hacktiviste connu sous le nom d'USDoD (sans lien avec le département de la Défense des États-Unis) a été arrêté. Il a été arrêté par les autorités brésiliennes après une longue carrière de diffusion de données volées à diverses victimes. Plus récemment, il a tenté de négocier la vente de l'immense base de données de dossiers personnels de l'Office national des données publiques.

Baptiste Robert, chercheur en sécurité, accompagné d'un autre chercheur, a recherché des indices dans la base de données de Predicalab. Recherche Predica L'outil qui leur a permis de découvrir l'identité du département de la Défense des États-Unis.  

  1. Le compte Twitter du département de la Défense des États-Unis, « equationcorp », a publié une citation du film de 2024, « L'Apiculteur » : « Je protège la ruche. Lorsque le système est déséquilibré, je le corrige. »
  2. La recherche de cette citation dans la description d'autres profils de médias sociaux a révélé un profil Instagram avec le nom d'utilisateur « zerodaycorp » et le nom Luan Gonçalves, avec une photo réelle dans l'image de profil.
  3. Ce lien vers un profil Instagram est intégré à un profil Soundcloud dont le nom d'utilisateur est « LGB91 ». Ce profil contient également une autre photo du Département de la Défense des États-Unis (USDoD) qui, lorsqu'on effectue une recherche d'image inversée, renvoie à un compte Medium enregistré sous le nom « luanbgs22 ». 

Ce point, parmi tant d'autres, relie Luan Gonçalves au département de la Défense des États-Unis. 

Le département américain de la Défense affirme que Crowdstrike a révélé son identité et en a parlé dans une interview avec Hackread :

« Félicitations à Crowdstrike pour avoir divulgué mes informations personnelles ! Ils arrivent bien après la bataille. Intel421 Plus et quelques autres entreprises m'avaient déjà fait ça avant même le piratage d'Infragard. Je tiens à vous remercier. Il est temps d'admettre ma défaite et de ranger mon maillot. Oui, c'est bien Luan qui parle. Je ne fuirai pas. Je suis au Brésil, dans ma ville natale. Je suis une cible de grande valeur et je parlerai peut-être bientôt à la personne responsable, mais sachez que derrière le Département de la Défense américain, je suis un être humain comme les autres. Franchement, je voulais que ça arrive. Je ne peux pas mener une double vie et il est temps d'assumer la responsabilité de chacun de mes actes et d'en payer le prix, quel qu'il soit. Ce n'est pas la fin. Merci, à bientôt. Ne vous inquiétez pas, autorités brésiliennes, je viens vous rencontrer. Je ne suis pas une menace. Au contraire, je peux faire beaucoup pour mon pays. »

Il a été démasqué aux alentours du 23 août, puis arrêté quelques semaines plus tard, le 16 octobre. 

Son message est intéressant et pourrait laisser entendre qu'il coopérerait avec les forces de l'ordre à l'avenir. Cependant, son interprétation reste encore floue. 

Arrestation de Judische/Waifu (Connor Moucka)

Le groupe de cybercriminels Judische/Waifu, à l'origine de la campagne qui a utilisé des identifiants volés dans les journaux de voleurs pour cibler environ 160 locataires Snowflake ne disposant pas d'authentification multifactorielle, était arrêté au Canada

Le cybercriminel Judische, alias Connor Moucka, a affirmé avoir compromis diverses cibles au cours de l'année écoulée, notamment de grandes banques, des sociétés de télécommunications, et bien d'autres. 

L'arrestation de Moucka faisant suite à une demande d'extradition des États-Unis, la plupart des médias supposent qu'il sera finalement jugé aux États-Unis. Selon l'acte d'accusation officiel, il y avait des complices :

  • John Binns a été arrêté en Turquie après avoir été inculpé par les États-Unis pour le piratage de T-Mobile en 2021. Acteur malveillant depuis un certain temps, il exploitait un très vaste réseau de zombies, mais se trouve actuellement dans une prison turque où il se battrait pour éviter son extradition. 

Dans une conversation avec le chercheur en sécurité Brian KrebsMoucka a avoué qu'il pensait que les forces de l'ordre le traquaient, lui et ses complices. Il a également affirmé avoir tiré au moins quatre millions de dollars des extorsions liées à Snowflake.

Mandiant a déclaré que Moucka s'est révélé être l'un des acteurs de la menace les plus importants de 2024, et a mentionné que « ce cas particulier est significatif car ils ont ciblé l'une des infimes minorités qui causent des dommages disproportionnés ».

Sur de nombreux forums de cybercriminalité, qui comptent des milliers de membres inscrits, c'est généralement le même petit groupe d'acteurs malveillants qui publie la majorité des messages. 

Démantèlement et arrestations des infrastructures RedLine et META

Opération Magnus ont compromis l'infrastructure utilisée par Voleurs d'informations RedLine et METAIl s'agit de deux variantes majeures de logiciels espions. Peu après le démantèlement de l'infrastructure, les autorités ont confirmé les charges retenues contre l'administrateur présumé. 

Voici le bilan en chiffres :

  • Eurojust a coordonné le démantèlement de trois serveurs C2 situés aux Pays-Bas
  • Eurojust a démantelé deux domaines utilisés par l'opération
  • Les autorités belges ont arrêté deux suspects.
  • L'opération a permis de démanteler plusieurs chaînes Telegram utilisées par le réseau pour communiquer avec ses affiliés, vendre des licences et assurer le support client des deux variantes de vol d'informations.

La première fois que ce système d'exploitation a été évoqué publiquement, c'était lors d'une conférence en 2023, par Mathieu Lavoie, cofondateur et directeur technique de Flare, et Alexandre Côté, chercheur en logiciels malveillants chez ESET. Leurs recherches, analysant les panneaux et les systèmes d'exploitation, ont révélé plusieurs similitudes frappantes. Leur conclusion s'est avérée juste, puisque l'opération des forces de l'ordre a permis de relier tous ces éléments à un même acteur de la cybercriminalité russe et aux serveurs qui ont été démantelés. 

Le site web de l'opération présente une vidéo listant les noms d'utilisateur, puis un plan sur des mains menottées, accompagné du commentaire : « Nous avons hâte de vous revoir bientôt. » D'autres informations sur cette opération devraient être publiées prochainement. 

Fuites MOVEit 

L'acteur de la menace Nam3L3ss a publié des fuites massives de données sur BreachForums.

Petit rappel concernant MOVEit : vers juin 2023, le logiciel de transfert de fichiers MOVEit a été victime d’une faille de sécurité. Celle-ci permettait un accès non authentifié au produit.

MOVEit a commencé à être associé aux fuites de Nam3L3ss parce que l'acteur malveillant a commencé à publier des messages de fuite mentionnant MOVEit et Cl0p, qui est un groupe de Rançongiciels, impliquant des liens entre eux. 

Contrairement aux idées reçues concernant MOVEit et Cl0p, Nam3L3ss publie gratuitement des bases de données sur BreachForums depuis un certain temps. En avril dernier, ce groupe de cybercriminels a publié une fuite de base de données concernant une entreprise qui a ensuite annoncé avoir été piratée. Nam3L3ss a précisé qu'il ne s'agissait pas d'un piratage, mais que les fichiers avaient été trouvés dans une sauvegarde SQL hébergée sur un compartiment AWS public, et a fourni un lien vers ce compartiment dans sa publication. 

Nam3L2ss a affirmé à plusieurs reprises sur différents forums n'être affilié à aucun groupe et ne pas être un pirate informatique. Il prétend fouiller sur Internet, récupérer des fichiers issus de fuites de rançons, explorer des espaces de stockage cloud publics, des serveurs FTP et des serveurs MongoDB exposés, puis nettoyer les données avant de les publier sur BreachForums. Si cela s'avère exact, alors aucun des éléments publiés n'est réellement inédit.

La liste des fuites publiée par Nam3L3ss regorge de noms prestigieux issus des gouvernements et des entreprises, et ils affirment qu'ils continueront à les publier jusqu'à ce que ces organisations commencent à gérer les données sensibles de manière plus responsable. 

Nam3L33 affirme avoir encore de nombreuses fuites à publier et, au moment de l'enregistrement, ils en publiaient activement. Ils ont également indiqué qu'ils vengeaient le chercheur en sécurité Connor Goodwolf, qui est en conflit ouvert avec la ville de Columbus (Ohio) après avoir révélé avoir été victime d'une fuite de données contre rançon (contrairement à la version de la ville selon laquelle les données étaient entièrement chiffrées et inaccessibles).

Ce sont des sujets d'actualité que nous avons abordés très brièvement. Consultez les médias spécialisés en cybersécurité pour rester informé. Nous n'avons pas pu tout couvrir ces dernières semaines et nous examinerons les nouveaux sujets et développements la prochaine fois.

Leaky Weekly et Flare Academy

Leaky Weekly vous est présenté par Flare, la base de données sur la cybercriminalité la plus facile à utiliser et la plus complète au monde, qui s'intègre à votre programme de sécurité en 30 minutes.

Flare propose désormais Flare AcademyNos formations (gratuites !) peuvent donner un nouvel élan à votre carrière en cybersécurité. Animées par des experts, elles abordent des sujets essentiels tels que le renseignement sur les menaces, la sécurité opérationnelle et les techniques d'investigation avancées. Vous pouvez également obtenir des crédits de formation continue (CPE) pour vos certifications en cybersécurité. 

Rejoignez le serveur Discord de la communauté Flare Academy Pour rester au courant des formations à venir, consultez les ressources des formations précédentes, discutez avec des professionnels de la cybersécurité (dont Nick !), et bien plus encore. 

Partager l'article

Publications connexes

Tout voir
07.08.2026

Surveillance des cyberattaques directement liées au conflit militaire américano-israélo-iranien

06.17.2026

StealerLens : Transformez des heures d'analyse des journaux de vol en une pause-café

04.29.2026

Du piratage de logiciels à l'accès complet à la FIFA : retracer la filière des voleurs d'informations pour la Coupe du monde 2026