Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le verdict rendu contre l'un des opérateurs derrière un gigantesque réseau d'hameçonnage indique clairement que la recherche internationale peut atteindre le cerveau des cyberopérations, même lorsqu'elles sont situées en dehors des États-Unis. Ilya Angelov, un citoyen russe de 40 ans connu sur le réseau par l'alias "Milan" et "okart", a été condamné à deux ans de prison après avoir admis que le botnet qu'il a aidé direct a été utilisé pour faciliter les attaques aléatoires de BitPaymer sur des dizaines de sociétés américaines.
Les documents du tribunal montrent qu'Angelov n'a pas agi seul : il faisait partie d'une équipe du FBI appelée "Mario Kart" et que les analystes de la sécurité se sont identifiés avec des noms comme TA551, Shathak, GOLD CABIN, Monster Libra, ATK236 et G0127. Dans cette structure, les dirigeants ont recruté et coordonné les développeurs de logiciels malveillants, les opérateurs de campagnes de spam et les spécialistes qui ont adapté des échantillons malveillants pour échapper aux défenses. Le résultat a été une infrastructure capable d'envoyer des centaines de milliers de courriels malveillants et de convertir des ordinateurs engagés en parties d'un botnet commercialisable.

Selon l'accusation, la campagne de spam pourrait atteindre des sommets jusqu'à 700 000 e-mails par jour et à ses moments les plus actifs le réseau pourrait infecter 3000 machines par jour. Les équipes infectées ont été louées ou vendues à d'autres acteurs criminels : c'était la pièce d'entrée de l'écosystème Ransomware-as-a-Service (RaaS). Le ministère de la Justice précise que plus de 70 sociétés américaines ont été infectées par des membres qui utilisaient l'accès vendu par ce groupe, et que l'extorsion connexe a dépassé le seuil de la 14 millions. Les lecteurs peuvent consulter la version officielle du MJ pour plus de contexte dans le site du ministère de la Justice et contrôle des documents judiciaires publics DocumentCloud.
L'activité criminelle attribuée à ce groupe a été prolongée entre 2017 et 2021. Entre août 2018 et décembre 2019, plusieurs intrusions liées au réseau ont permis l'infection BitPaymer, un ansomware qui a ravagé les entreprises par le cryptage et les exigences de paiement. En outre, d'autres acteurs tels que le groupe lié à la banque Trojan IcedID sont venus payer environ 1 million de dollars L'équipe d'Angelov pour l'accès à ses robots entre la fin de 2019 et août 2021, qui illustre comment ces économies illicites se nourrissent.
L'affaire montre également la complexité des alliances entre les criminels : les opérateurs de campagne d'hameçonnage tels que TA551 ont historiquement collaboré avec des bandes qui distribuaient Conti ou d'autres ransomwares à travers des infrastructures telles que TrickBot ou QakBot / Qbot, et ont contribué à la livraison de familles telles que ProLock, Egregor ou DoppelPaymer, selon les alertes et l'analyse des équipes d'intervention et des sociétés de sécurité. Pour mieux comprendre la menace du Ransomware et comment ces acteurs sont intégrés, il est utile de revoir l'analyse de sécurité et les avertissements publics; par exemple, la page du FBI sur le phénomène Ransomware offre des ressources et un contexte général sur la menace: FBI - cyberrecherche.
L'apparence et l'accord d'Angelov avaient des nuances géopolitiques : l'accusé a décidé de se rendre aux États-Unis pour se rendre et plaider coupable après l'invasion russe de l'Ukraine en 2022 et après l'arrestation en Suisse d'un collaborateur lié à la bande IcediD. Ces mouvements mettent sur la table la manière dont les changements dans le contexte international et les actions policières dans les pays tiers peuvent modifier l'équation de risque pour les présumés criminels numériques.
En parallèle, un autre cas récent qui rappelle la fonction de l'appelcourtier d'accès initial(courtier d'accès initial) est la condamnation d'Aleksey Olegovich Volkov, qui a reçu près de sept ans de prison pour avoir vendu l'accès aux réseaux qui ont ensuite été exploités par l'ansomware Yanluowang. Ces processus soulignent que non seulement ceux qui exécutent le chiffrement directement sont persécutés, mais aussi ceux qui génèrent et font circuler l'accès initial qui permet les attaques.

Que signifie tout cela pour les entreprises et les utilisateurs? Premièrement, que la chaîne criminelle qui facilite le ransomware est sophistiquée et modulaire: il y a des équipes spécialisées dans le phishing, d'autres dans le développement de logiciels malveillants et d'autres dans la négociation de paiement et le blanchiment. Deuxièmement, l'intervention judiciaire et la coopération internationale peuvent frapper cette chaîne, mais elles ne l'élimineront pas complètement. Il est donc essentiel que les organisations renforcent les mesures de prévention de base et efficaces : contrôles du courrier, segmentation du réseau, sauvegarde vérifiée, surveillance des activités anormales et plans d'intervention. Des agences comme CISA maintenir des guides pratiques pour atténuer et récupérer des attaques ransomware.
Cette affaire rappelle que, dans la lutte contre la cybercriminalité, la technologie et la coopération juridique doivent aller de pair. Les opérateurs s'adaptent et cherchent de nouveaux moyens de monétisation, mais la combinaison du renseignement technique, des enquêtes transfrontalières et de l'accumulation d'affaires judiciaires montre qu'il existe un moyen de tenir responsables ceux qui organisent et permettent l'extorsion numérique. Pour ceux qui gèrent la sécurité dans les entreprises, la leçon est claire : la prévention et la préparation ne sont pas facultatives, et la surveillance de la façon dont un simple courrier peut devenir la passerelle d'un incident qui coûte des millions doit faire partie de la stratégie de l'entreprise.
Pour plus d'information sur l'affaire et les documents officiels, veuillez consulter la déclaration du ministère de la Justice et le dossier dans DocumentCloud mentionné ci-dessus, ainsi que les rapports spécialisés qui ont couvert les nouvelles et le tissu criminel, par exemple, dans Calculateur.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...