S'inscrire

Cybersécurité - 17/10/2024

Les États-Unis accusent deux frères soudanais d’avoir commis 35 000 attaques DDoS, un record

Hacker utilisant un outil de cybersécurité

Les procureurs fédéraux américains ont accusé deux frères soudanais d’avoir géré un botnet de déni de service distribué (DDoS) à titre onéreux qui a mené un nombre record de 35 000 attaques DDoS en une seule année, y compris celles qui ont ciblé les services de Microsoft en juin 2023.

Les attaques, facilitées par le « puissant outil DDoS » d’Anonymous Sudan, ont ciblé des infrastructures critiques, des réseaux d’entreprises et des agences gouvernementales aux États-Unis et dans le monde entier, a déclaré le ministère américain de la Justice (DoJ).

Ahmed Salah Yousif Omer, 22 ans, et Alaa Salah Yusuuf Omer, 27 ans, ont été inculpés d’un chef d’accusation de complot visant à endommager des ordinateurs protégés. Ahmed Salah a également été inculpé de trois chefs d’accusation de dommages causés à des ordinateurs protégés.

S’il est reconnu coupable de tous les chefs d’accusation, Ahmed Salah risque une peine maximale de prison fédérale à vie, tandis qu’Alaa Salah risque une peine maximale de cinq ans de prison fédérale. L’outil DDoS aurait été désactivé en mars 2024, le mois même où les deux hommes ont été arrêtés dans un pays inconnu.

« Anonymous Sudan a cherché à maximiser les ravages et la destruction contre les gouvernements et les entreprises du monde entier en perpétrant des dizaines de milliers de cyberattaques », a déclaré l’avocat américain Martin Estrada.

« Les attaques de ce groupe étaient cruelles et effrontées : les accusés sont allés jusqu’à attaquer des hôpitaux fournissant des soins d’urgence aux patients. »

Anonymous Sudan, suivi par Microsoft sous le nom Storm-1359, est apparu début 2023, orchestrant une série d’organisations suédoises, néerlandaises, australiennes et allemandes. Bien qu’il ait prétendu être un groupe de hacktivistes, les actes d’accusation montrent qu’il ne s’agissait que d’une façade pour ce qu’il était en réalité, une équipe de mercenaires numériques.

« Après avoir initialement rejoint une brève campagne hacktiviste pro-russe, Anonymous Sudan a mené une série d’attaques DDoS avec des motivations apparentes religieuses et nationalistes soudanaises, y compris des campagnes contre des entités australiennes et d’Europe du Nord », a déclaré Crowdstrike .

« Le groupe a également participé de manière importante à la campagne hacktiviste annuelle #OpIsrael. Tout au long de ces campagnes, Anonymous Sudan a également démontré sa volonté de collaborer avec d’autres groupes hacktivistes comme KillNet, SiegedSec et Türk Hack Team. »

Des documents judiciaires affirment que les acteurs d’Anonymous Sudan et leurs clients ont utilisé l’outil d’attaque distribuée dans le cloud (DCAT) du groupe pour mener des milliers d’attaques DDoS destructrices et en ont publiquement revendiqué le mérite, causant plus de 10 millions de dollars de dommages aux seules victimes américaines.

Selon Amazon Web Services ( AWS ), des services DDoS étaient proposés aux clients potentiels pour 100 $ par jour, 600 $ par semaine et 1 700 $ par mois. Le service aurait permis jusqu’à 100 attaques par jour.

L’outil DCAT, commercialisé dans le milieu criminel sous les noms de Godzilla, Skynet et InfraShutdown, a été démantelé dans le cadre d’une saisie autorisée par le tribunal de ses composants clés, notamment les serveurs qui ont été utilisés pour lancer les attaques DDoS, les serveurs qui ont relayé les commandes d’attaque à un réseau plus large d’ordinateurs d’attaque et les comptes contenant le code source des outils DDoS utilisés par le groupe.

« Ces mesures d’application de la loi ont été prises dans le cadre de l’opération PowerOFF , un effort continu et coordonné entre les agences internationales d’application de la loi visant à démanteler les infrastructures criminelles DDoS à louer dans le monde entier et à demander des comptes aux administrateurs et aux utilisateurs de ces services illégaux », a déclaré le ministère de la Justice.

Cette évolution intervient alors que le bureau des douanes finlandais (alias Tulli) a perturbé le marché du darknet Sipulitie – un successeur de Sipulimarket qui a été fermé par les forces de l’ordre en 2020 – qui était spécialisé dans la vente de drogues et était opérationnel sur le dark web depuis 2023.

“Le site Internet en finnois et en anglais était utilisé à des fins criminelles, notamment pour vendre de la drogue sous couvert d’anonymat”, a déclaré Tulli . “L’administrateur du site a déclaré sur des forums publics que le chiffre d’affaires de Sipulitie était de 1,3 million d’euros”.

Par ailleurs, le Département de la police fédérale du Brésil (DPF) a annoncé avoir arrêté un pirate informatique en lien avec une série de cyberattaques qui ont piraté ses propres systèmes et ceux appartenant à d’autres institutions internationales.

Baptisée « Opération Data Breach », cette opération a vu l’exécution d’un mandat de perquisition et de saisie ainsi que d’un mandat d’arrêt préventif contre le défendeur dans la ville de Belo Horizonte suite à des allégations de fuite de données sensibles associées à 80 000 membres d’ InfraGard , un exercice de collaboration entre le gouvernement américain et les secteurs des infrastructures critiques.

L’individu anonyme, connu sous les noms d’USDoD et d’EquationCorp , a également été accusé d’avoir vendu des données de la police fédérale à deux reprises, le 22 mai 2020 et le 22 février 2022, ainsi que d’avoir divulgué des données d’Airbus et de l’Agence américaine de protection de l’environnement (EPA).

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026