Un jeune homme de 19 ans, suspecté d’être l’auteur du film Scattered Spider, a été extradé vers les États-Unis pour répondre d’accusations de piratage informatique.

Un adolescent accusé d’appartenir au groupe de pirates informatiques Scattered Spider a été extradé de Finlande pour répondre d’accusations américaines de complot, d’intrusion informatique et de fraude, a annoncé le département américain de la Justice le 1er juillet.
Peter Stokes , 19 ans, possédant la double nationalité américaine et estonienne, a comparu devant un tribunal fédéral de Chicago le 30 juin, où un juge a ordonné son maintien en détention.
La police finlandaise l’a arrêté en avril en vertu d’une notice rouge d’Interpol, une demande d’arrestation internationale, avant son extradition fin juin. Son cas est le dernier d’une série d’arrestations visant un groupe lié à des fraudes dans des casinos, des commerces et des compagnies aériennes.
Les documents judiciaires identifient Stokes sous le pseudonyme en ligne « Bouquet » et décrivent au moins quatre intrusions, la première lorsqu’il avait 16 ans. Dans une affaire, en mai 2025, les procureurs affirment que lui et d’autres personnes ont pénétré par effraction dans un détaillant de bijoux de luxe, copié ses données et exigé environ 8 millions de dollars en cryptomonnaie.
Le commerçant a refusé de payer, a expulsé les intrus et a dépensé au moins 2 millions de dollars pour le nettoyage. Selon ces documents, les policiers finlandais ont saisi deux disques durs de 2 téraoctets lorsqu’ils ont interpellé Stokes à l’aéroport d’Helsinki alors qu’il s’apprêtait à embarquer sur un vol pour le Japon.
Qui est l’araignée dispersée ?
Scattered Spider n’est pas un gang traditionnel. Il s’agit d’un groupe informel de jeunes, majoritairement anglophones, dont beaucoup sont des adolescents, répartis entre les États-Unis, le Royaume-Uni et l’Europe.
Les sociétés de sécurité le détectent également sous les noms d’Octo Tempest, UNC3944 et 0ktapus. Son principal procédé est simple et difficile à contrer : au lieu de compromettre les logiciels, il trompe les utilisateurs.
Les membres du groupe appellent le service d’assistance informatique d’une entreprise , se font passer pour un employé bloqué à l’accès à son compte et persuadent le personnel de réinitialiser un mot de passe ou d’autoriser une connexion. Une fois à l’intérieur du système, ils volent des fichiers et menacent de les divulguer s’ils ne sont pas payés.
Le groupe est surtout connu pour les attaques de 2023 contre MGM Resorts et Caesars Entertainment, qui ont paralysé les systèmes informatiques des casinos et hôtels de MGM. Jusqu’en 2025, il a été impliqué dans des attaques contre des détaillants britanniques tels que Marks & Spencer, Harrods et Co-op, puis contre des assureurs américains et, plus tard, des compagnies aériennes ; un schéma que les chercheurs en sécurité décrivent comme une progression sectorielle.
Le procureur général adjoint A. Tysen Duva a déclaré que le groupe était impliqué dans « plus de 100 intrusions de réseau, ayant entraîné des paiements de rançon de plus de 100 millions de dollars ».
Dans le cadre d’une répression plus large
L’affaire Stokes s’inscrit dans un mouvement plus large concernant le groupe Scattered Spider : la police identifie désormais les membres d’une équipe qui opérait depuis longtemps sous pseudonyme dans des forums de discussion, en précisant leurs noms, leurs pays d’origine et les dates de leur procès. Parmi les affaires récentes :
- Tyler Buchanan, un Écossais de 24 ans, autrefois considéré comme le cerveau de l’opération, a plaidé coupable devant un tribunal américain en avril 2026 pour fraude et usurpation d’identité. Il a reconnu avoir dérobé au moins 8 millions de dollars en cryptomonnaie grâce à des campagnes d’hameçonnage ciblant notamment les entreprises Twilio et LastPass, et encourt une peine maximale de 22 ans de prison.
- Noah Urban, un membre originaire de Floride, a été condamné en août 2025 à 10 ans de prison et à rembourser environ 13 millions de dollars.
- Thalha Jubair et Owen Flowers, deux jeunes hommes britanniques, ont plaidé coupable en juin 2026 d’une attaque informatique perpétrée en 2024 contre Transport for London , l’agence de transport de la capitale. Flowers a également reconnu avoir conspiré pour pirater deux systèmes informatiques de santé américains, SSM Health et Sutter Health.
Comment les entreprises peuvent se défendre
Le mode opératoire a survécu aux arrestations. Mandiant a signalé une accalmie des attaques liées au groupe après les arrestations de 2025, puis a averti que d’autres groupes le copiaient déjà.
Le point faible est le service d’assistance, pas le pare-feu ; les solutions efficaces consistent donc en des contrôles d’identité plus stricts avant une réinitialisation et en des clés de connexion que le phishing ne peut pas voler.
Un avis conjoint américain et international ajoute qu’une fois à l’intérieur, les intrus se cachent souvent dans les outils de chat de l’entreprise et participent aux appels organisés pour répondre à la violation, observant qui les traque.
Pour les enquêteurs, les disques durs saisis à Helsinki pourraient être aussi importants que les accusations : les appareils confisqués à un membre mènent souvent à d’autres. Stokes est présumé innocent et son procès doit encore avoir lieu, mais l’année écoulée a mis en lumière une chose : être jeune, dispersé à travers le monde et avoir un don pour contourner les services d’assistance ne suffit plus à éviter à ce groupe d’être traduit en justice.