En janvier 2010, des problèmes mécaniques font surface dans une centrale nucléaire de Natanz en Iran. Des milliers de centrifugeuses explosent sans raison apparente. Lorsque la nouvelle vient aux oreilles des entreprises de cybersécurité, il est clair pour eux que l’on a affaire à un virus destiné à saboter les appareils de la centrale. Mais comment est-ce possible, alors que la centrale n’est même pas connectée à Internet? La communauté d’experts en cybersécurité s’unira afin de mettre en lumière une des plus grosses attaques informatiques de notre ère. Plusieurs dénonciateurs vont parler aux médias en affirmant qu’un plan encore plus gros est en train de se mettre en place, et que la cyberguerre ne fait que commencer… Serait-ce possible que les États-Unis et Israël soient derrière cette attaque? Emile et Seb font la lumière sur cet évènement qui a marqué à jamais l’ère numérique..

Épisode
#40 - Stuxnet et le futur de la cyberguerre
Audio
Écouter l’épisode
Transcription de l’épisode
Lire la transcription
Transcription automatique. Certains mots ou noms propres peuvent être inexacts.
Vous êtes sur le point d'écouter DISTORTION, un podcast sur
«The National Security Agency, with the help of Israeli experts, may have taken out nearly
one thousand of Iran's five thousand centrifuges with a sophisticated cyber program».
Des histoires étranges de l'ère numérique.
Avec la montée en flèche du piratage informatique, les conflits internationaux
prennent une tout autre dimension.
Lancé en 2010, le virus ToxNet a saboté des milliers de centrifugeuses dans une centrale
nucléaire en Iran.
Il est maintenant possible de détruire des infrastructures et paralyser des ressources
naturelles sans même lancer un seul missile.
Suivez-nous dans cet épisode palpitant et voyez comment la toute première cyberarme
a changé l'histoire et l'avenir de la sécurité informatique.
Comment vas-tu Sébastien Lévesque?
Ça va bien et toi Emile Gauthier?
Ça va très bien, déjà notre quarantième épisode.
C'est fou hein!
On n'aurait jamais pensé à ça honnêtement.
Non, jamais, garante.
Au départ on se disait que nous, Seb et Emile, on allait faire un podcast pour peut-être
une quarantaine de personnes intéressées par des sujets obscurs, mais là un an
plus tard, un an et des poussières plus tard, déjà quarante épisodes, sans compter
les bonus.
Oui, exact, c'est assez fou.
Je suis fier de nous aussi, faut le dire, on a travaillé fort pour ça et la réception
est bonne donc tous les distordus sont là pour nous écouter.
Merci à vous de votre support constant.
Quarantième bière aussi qu'on voit aujourd'hui, Seb, déjà quarante bières et aujourd'hui
pour célébrer cet quarantième épisode, on n'a pas rien, on a quelque chose
assez spécial.
On a un arrivage de la micro brasserie Cap Gaspé, située à Gaspé.
Ça, ça rend que ça se rend jusqu'à Montréal, cette bière-là, à part parfois
dans des take-overs, dans des événements spéciaux dans des brasseries.
On boit la Alderman Beach qui est une North East IPA, vous savez qu'on aime bien
ça, donc qui est une bière blonde forte à 5,8 % d'alcool et vraiment là, c'est
une bière de plage, elle est créée en l'honneur de cette magnifique plage qu'on retrouve
dans la région de Gaspé et elle nous est, pardonnez-moi, elle nous est offerte par
Audrey-Anne de la micro brasserie Cap Gaspé qui nous envoie ça, apparemment qu'ils
écoutent Distorsion dans la brasserie en train de faire leur recette, donc shout
out à vous et aussi on vous envoie plein d'amour parce qu'on sait que la micro
brasserie a perdu beaucoup de litres de bière en raison des problèmes d'eau potable
qu'il y a à Gaspé, donc si cet été vous allez prendre des vacances dans ce coin-là,
assurez-vous d'aller boire beaucoup de bière à la micro brasserie pour les encourager
pour ces pertes qui sont énormément tristes.
Et si vous voulez encourager Distorsion, encourager le show, vous pouvez le faire
nous offrant une tournée de bière sur le site web de Distorsion ou distorsionpodcast.com,
vous allez sur l'onglet Tourner de bière et vous pouvez nous faire un don et
nous suggérer une bière de votre région et ça va nous faire plaisir de la boire.
On a aussi un review 5 étoiles sur Apple Podcast Seb.
Oui, ça nous vient de ced4ced0, il nous dit captivant, excellent podcast, je ne peux
m'empêcher d'écouter tous les épisodes en rafale, contenu extrêmement intéressant
et recherché, merci.
Merci à toi.
Oh yeah.
Le sujet de ce soir, mon Seb, c'est assez palpitant, c'est une suggestion
d'un de nos amis, Fabrice, shout out à toi, qui nous demande depuis plusieurs
mois de faire un épisode là-dessus.
Sans dire gossé.
Et en fait, on le savait, ça fait longtemps qu'on peut faire un épisode là-dessus
sur Stoxnet, sur ce fameux virus ou est-ce que c'est vraiment un virus?
Bonne question, c'est plus une cyber attaque qui a eu lieu au début des
années 2010 en Iran auprès de centrifugeuses.
Donc Stoxnet, c'est un peu l'incarnation de la guerre informatique
qu'on connaît maintenant.
L'origine de cette attaque-là, bon, elle pointe en direction de certains pays,
de certains États évidemment, mais elle est toujours un peu floue parce qu'il
y a très peu de règles autour de cette cyber guerre.
C'est un peu ça, Stoxnet, c'est une attaque informatique qui a eu des
effets dans la vie réelle, donc qui a causé des problèmes au programme
nucléaire iranien.
Bon, c'est peut-être pas une mauvaise chose, on en discutera un peu
plus tard dans l'épisode, mais c'est aussi toute cette nouvelle cyber
qui se dessine à l'horizon.
Vous allez voir, on a fait beaucoup de recherches sur comment ce virus-là a
opéré et à quel point il peut être néfaste à devenant des conflits
internationaux.
Dans le cas d'aujourd'hui, je me suis vraiment senti comme dans un film
d'espionnage, même, c'était un peu la première fois que j'avais le goût
de travailler pour le gouvernement américain, pour créer...
Pour la NSA.
Oui, la NSA, c'est ça, créer un genre d'entité pour combattre le
mal, ça, je trouvais ça vraiment intéressant.
Vous allez voir le cas d'aujourd'hui, ce qui m'a beaucoup aussi passionné,
c'est encore une fois le mélange politique et technologique, un peu à la
pizza gate, si on veut.
Moi, en fait, c'est ce qui m'a vraiment passionné de A à Z, de ce
cas-là. On pouvait aller vraiment très, très profond dans le technique,
dans l'analyse du virus et de son fonctionnement, et autant dans
toutes les magouilles gouvernementales.
C'est aussi un sujet qui est très d'actualité en lien avec l'Internet
des objets.
Tu sais, Seb, maintenant ton frigo est connecté sur Internet et tout ça,
donc ça ouvre des portes à des infections de virus et ça ouvre des
portes à du piratage.
Toi, est-ce que ça t'inquiète, tout ça?
Je suis un peu partagé, en fait, parce que moi, je suis un grand
utilisateur des objets connectés comme les assistants vocaux,
des choses comme ça, puis en même temps, il y a tous les gens qui
travaillent en cybersécurité qui disent que c'est un peu le mal.
C'est comme si on installait des micros dans nos maisons qu'on
pouvait se faire espionner.
C'est certain qu'il y a un risque, en fait, c'est sûr qu'il y a
un risque, mais j'essaie de ne pas trop tomber dans cette paranoïa
là, malgré tout.
Parce qu'on peut facilement devenir paranoïaque.
Oui, puis il y a eu des exemples encore de certains assistants vocaux
qui enregistraient, puis il y a eu des preuves, comme celui
d'Amazon, encore la semaine dernière.
Donc, il y a un élément important, mais j'ai l'impression
qu'en même temps, ces compagnies-là vont quand même essayer
de tout faire pour pas que ça arrive non plus, puis d'essayer
de protéger au maximum au niveau de la sécurité
l'internet des objets.
Mais oui, il y a même un épisode de Black Mirror,
justement, où la domotique est très, très bien implantée
dans la maison, elle contrôle à peu près tout là et que
justement, il se fait pirater et tu deviens un peu esclave
ou coincé si t'es victime de ce genre d'attaque-là.
C'est un peu ça, ce Toxnet, c'est l'incarnation à grande échelle
de l'internet des objets, c'est-à-dire comment tu peux,
avec un virus qui se propage sur le net, réussir à faire
briser des centrifugeuses au centre d'une station nucléaire.
Donc, ça soulève plein de questionnements là-dessus.
Vous allez voir, on va tous vous expliquer ça.
Les pirates ont franchi ce qu'on appelle un air gap,
donc une zone qui n'est pas connectée.
C'est assez impressionnant comment ils ont réussi à atteindre les machines.
Mais ça relève tout ce tout ce débat autour de l'internet des choses.
Et moi, ça m'a juste rendu encore plus paranoïaque.
Déjà, en animant distorsion, au fil du temps,
on commence à choisir ceux en qui on fait confiance.
Et lorsqu'on creuse des histoires comme ça,
bien, ça fait, ça nous inquiète un peu.
Seb, est-ce que t'es prêt à te plonger dans les confins informatiques de Stoxnest?
Oui, monsieur.
Faut de vitesse.
En janvier 2010, les enquêteurs de l'Agence internationale de l'énergie atomique
venaient de terminer une inspection à l'usine d'enrichissement d'uranium de Natanz
au centre de l'Iran lorsqu'ils se sont aperçus qu'il y avait quelque chose
qui n'allait pas dans la salle des cascades
où des milliers de centrifugeuses enrichissaient l'uranium.
Chaque fois que les travailleurs de l'usine
se mettaient à service des centrifugeuses endommagées ou inutilisables,
ils devaient les soumettre à l'inspection de l'Agence
pour vérifier qu'aucune matière radioactive
n'était introduite clandestinement dans les dispositifs avant qu'on les retire.
Les techniciens le faisaient maintenant depuis plus d'un mois,
ce qui était assez inhabituel.
Normalement, l'Iran remplace jusqu'à 10 % de ses centrifugeuses par année
en raison de défauts matériels et d'autres problèmes,
mais pas aussi souvent que ça.
Avec environ 8 700 centrifugeuses installées en attente à l'époque,
il aurait été normal d'en démanteler environ 800 ou 900 au cours de l'année.
Cependant, quand l'Agence internationale de l'énergie atomique
a examiné plus tard les vidéos des caméras de surveillance
installées à l'extérieur des salles de cascades
pour surveiller le programme d'enrichissement de l'Iran,
elles ont été stupéfaites en comptabilisant leur observation.
Les ouvriers avaient remplacé les unités beaucoup plus souvent qu'à l'habitude.
Selon leur estimation, c'était entre 1000 et 2000 centrifugeuses
qui ont été échangées sur une période de quelques mois,
c'est trois à six fois plus que d'habitude.
L'Iran n'était pas tenu de divulguer la raison
du remplacement des centrifugeuses officiellement
et les inspecteurs n'avaient pas le droit de demander la raison.
Leur mandat était de surveiller ce qui est arrivé
aux matières nucléaires et à l'usine
et non de conserver une trace de défaillance de l'équipement.
Mais il était clair que quelque chose avait endommagé les centrifugeuses
d'une manière très sérieuse.
Mais pourquoi, tout à coup, les centrifugeuses de Nathans
se mettaient à briser ou à exploser à ce rythme?
Toi, Seb, tu disais que tu as fait des recherches sur les centrifugeuses.
C'est un domaine totalement que j'ignorais,
en sens que oui, je savais qu'on faisait de l'uranium
ou du moins de l'énergie nucléaire,
mais tout le processus, j'ignorais complètement ça.
Et même, je ne savais pas qu'il y avait une agence
qui surveillait vraiment de près.
Oui.
C'est tout de même sérieux.
Toutes les interventions sont quand même surveillées justement
pour éviter que des pays fassent des armes nucléaires.
Absolument.
Ça, c'est l'aspect, je dirais, qui m'a le plus surpris,
qu'il y a une vraie entité qui surveille ça pour éviter des guerres.
Oui, il y a un gros contrôle qui est fait.
Aussi, le développement atomique et nucléaire,
ça se fait via des règles très strictes
qui doivent être endossées par des traités internationaux.
Donc, on ne peut pas, toi et moi, Seb,
commencer à faire de la recherche et développement
en énergie nucléaire dans le studio de distorsion aujourd'hui comme ça.
C'est vraiment quelque chose qui est extrêmement surveillé.
Puis là, on se rendait compte qu'il y a véritablement
quelque chose d'anormal qui se passe dans cette centrale de natanz en Iran.
On se déplace en Biélorussie, qui s'appelle aussi Belarus.
Serguei Yulassane, en fait,
qui est chef d'équipe de l'entreprise de conception d'antivirus
VirusBlockAda, qui est justement situé en Biélorussie,
reçoit des gars du sport technique, un cas plutôt inhabituel.
Un client d'une usine en Iran a signalé des blue screen of death
sur Windows qui était arbitraire et des redémarrages
d'ordinateurs réguliers sans qu'ils le demandent.
On se rappelle les fameux blue screen of death.
Ça m'est arrivé encore cette année, un fameux écran bleu
sur PC, évidemment, qui nous force à redémarrer où vraiment rien ne va plus.
Oui, effectivement. Moi, c'est plutôt rare que j'en ai,
je te dirais, à part des fois quand un vieux disque dur
se met à planter avec un Bat Sector.
Mais je dois avouer que c'est quand même moins courant
qu'à l'époque de Windows 95.
On va leur donner ça.
Sergei, qui est une jeune star du milieu des ingénieurs
informatiques dans son coin, est diplômé d'un université
technique de Biélorussie avec un bac en développement logiciel.
Il a été diplômé en 2006.
Il a commencé justement
sa carrière chez l'entreprise antivirus VirusBlockAda,
que je dois avouer que je ne connaissais pas du tout.
Bien honnêtement, c'est un petit, petit joueur
dans tout l'écosystème des entreprises d'antivirus.
Justement, il travaille là comme programmeur.
Rapidement, il est devenu chef d'équipe.
Il a conçu même le moteur antivirus de l'entreprise en 2008.
Il a continué à avancer.
Il a participé au développement de technologies de sécurité assez évoluées.
Il a aidé beaucoup à résoudre des des des virus assez sophistiqués.
Donc, c'est vraiment une bonne tête d'antivirus et d'informatique.
Lors de sa première analyse, il avait l'impression que les anomalies
trouvées étaient dues à une mauvaise configuration de Windows
où était complètement le résultat
d'un conflit entre les applications installées.
On le sait, c'est un phénomène assez courant pour toute personne
qui a déjà travaillé avec Windows, d'avoir des conflits d'application.
Il a alors demandé aux gens du support technique
d'obtenir plus d'informations sur les applications
qui étaient installées sur l'ordinateur pour essayer de trouver le problème.
Il a été quand même assez stupéfait aussi, quand qu'il a vu
que plusieurs autres ordinateurs sur le même réseau de l'usine,
du client avec des ordinateurs Windows fraîchement installés.
Donc, pas de possibilité d'avoir de conflits d'application
avait le même comportement que les autres ordis.
Il y avait des Blue Screen of Death et il se redémarrait tout le temps, tout le temps.
C'est à ce moment-là qu'il n'y a eu aucun doute
qu'il y a le chiel malveillant qui est installé.
Sinon, il ne peut pas avoir ce comportement-là
et qui était certainement conçu, en fait, par des experts
parce qu'il n'y avait aucun moyen de le détecter.
Il a passé à travers tous les filtres de détection d'antivirus.
Le seul moyen dans le fond qui a pu lever un drapeau,
c'était l'écran bleu de la mort.
Donc, c'était quand même un cas assez particulier.
Heureusement pour lui, Sergué et son équipe,
la personne qui était responsable du dossier chez son client, en fait,
qui était responsable dans l'usine, était un expert en sécurité informatique lui aussi.
Puis c'est un bon ami à Sergué,
ça fait qu'ils ont pu facilement s'échanger beaucoup d'informations
parce que ce genre de problématiques-là, c'est quand même pas évident à débugger.
Il faut beaucoup communiquer pour essayer de trouver le problème.
Après plusieurs tentatives pour essayer d'obtenir un accès à distance
à l'ordinateur qui était infecté parce qu'il voulait mettre la main sur le fameux virus en tant que tel,
ils ont réussi. Dès le départ, ils ont remarqué sa nature qui était assez furtive aussi
puis son chargement en mémoire qui était étrange.
Puis il y avait vraiment des techniques d'épandage ou de contamination assez hors du commun.
Ici, je vous évite tout le char à biote technique là en dessous de ça.
Là, on essaie quand même de rendre ça simple pour le commun des mortels.
Le fichier exécutable avait une taille de 500 cas.
C'est très petit.
Oui, c'est très très petit quand même, mais les virus, c'est jamais très très gros non plus.
Donc, c'est quand même un standard, je te dirais, au niveau.
Il était même écrit dans différents langages de programmation.
Parce qu'en maintenant, c'est vrai, excuse-moi, je te coupe Seb,
mais il faut que ça se transmette légèrement.
Il ne faut pas que ça soit une pièce attachée de deux maigres, ton virus.
Non, effectivement.
Il faut que ça puisse parfois voyager dans des courriels.
Oui, il faut que ça soit léger quand même, effectivement.
Dans ce cas-là, vu que c'est du code machine,
c'est moins lourd aussi au niveau de l'exécution en tant que tel.
Et justement, vu que le langage de programmation du C, du C++ dans des virus,
c'est quand même assez rare,
parce que c'est des langages quand même assez évolués.
Les virus, sans rien enlever aux gens qui conçoivent des virus,
généralement, c'est pas si complexe que ça à coder.
C'est fait dans d'autres langages de script et tout ça.
Donc, il n'y a pas un amalgame de technologie à travers un même virus.
Ils ont aussi remarqué une chose tout de même assez particulière.
Les pilotes, les fameux « drivers » du virus, les fichiers informatiques,
ont été signés avec de véritables certificats numériques d'entreprises respectés,
tels que Realtek,
un certificat de sécurité sur une application
garantie qu'on peut faire confiance à cette même application.
Donc, c'est quand même sérieux.
Et ce virus-là avait ça en lui.
Malgré tout, ils ont décidé d'investiguer.
Oui, parce que pour que Microsoft émette un certificat de sécurité,
il faut qu'il ait lui-même vérifié l'application.
C'est un peu comme quand on soumet une application à l'Apple Store.
Elle passe par le processus pour s'assurer justement qu'il n'y a pas de virus
et qu'elle ne fait pas aucune action qui est contre le grid d'utilisateurs.
Donc, c'est un peu la même chose, les certificats qui sont émis pour des applications.
C'est toujours Microsoft qui l'émet, en fait, à l'entreprise.
Après plusieurs jours d'analyse et de brainstorm sur le virus
et son mode de fonctionnement,
Serge et son équipe concluent qu'ils utilisaient des vulnérabilités
qu'on appelle « Zero Days »,
qui permettent au virus de pénétrer même les ordinateurs Windows correctement corrigés
et avec les dernières mises à jour de sécurité.
Et là, on va en apprendre un peu plus sur le monde des « Zero Days ».
Oui, les « Zero Days », je ne sais pas si vous en avez déjà entendu parler.
En fait, souvent, on entend l'expression qui se galvaude un petit peu partout
sur les sites de nouvelles informatiques.
En fait, c'est des trous de sécurité qui sont dans les systèmes d'exploitation.
Des failles.
Des failles, en fait, mais qui sont inconnues du fabricant,
comme à l'heure actuelle, qui est inconnue de Microsoft.
Donc, il n'y a pas de patch de sécurité pour les protéger.
Donc, c'est les « Zero Days », c'est ça.
Puis c'est très, très peu connu parce que ce n'est pas nécessairement documenté.
Et les petits groupes sélects qu'ils trouvent généralement
conservent cette information-là pour des buts malsains, justement.
Mais généralement, dès que c'est trouvé après ça,
c'est corrigé par l'entreprise, mais c'est ça.
C'est toujours les petites failles qui ne sont pas connues encore
puis qui deviennent connues par la surface.
Des portes d'accès, des points qui peuvent être utilisés
pour rentrer à l'intérieur d'un logiciel.
Oui, exactement.
C'est à ce moment qu'ils ont convenu que le certificat numérique de Microsoft avait été volé.
De plus, la complexité du virus et les technologies extrêmement sophistiquées des RootKits
les ont amenés à conclure que le « malware » était une bête redoutable
et qu'ils n'avaient jamais rien vu de tel.
Ils devaient alors informer les gens de l'industrie de la sécurité.
Pour vous expliquer un peu, c'est quoi un RootKit?
C'est un autre terme du monde des antivirus.
C'est une petite application qui s'exécute encore une fois sans qu'on s'en rende compte,
mais qui ne prend pas possession de ton ordinateur,
comme si vous étiez l'administrateur.
Vous savez, quand vous travaillez dans des bureaux ou des choses comme ça,
si vous n'êtes pas administrateur de votre ordinateur,
vous ne pouvez pas faire ce que vous voulez dessus.
Donc, le RootKit, c'est les virus qui utilisent ça.
Ça leur permet vraiment de faire ce qu'ils veulent.
Par contre, avant d'aller grand public avec le virus,
ils ont décidé qu'il vaudrait mieux en parler aux principaux intéressés en fait.
Donc, ils ont essayé de rejoindre Microsoft et Realtek pour leur parler du problème
et ce qu'ils avaient découvert.
Mais étant donné que Virus Blockada, c'est une petite compagnie de sécurité,
ils n'ont même pas été pris au sérieux par Microsoft et Realtek.
Donc, ils n'ont rien fait de leur demande.
Ils n'ont pas pu signaler le problème?
Non, pas du tout.
Donc là, il est un petit peu, quand même, je peux comprendre,
découragé de la situation.
Malgré tout, ça n'a pas empêché ce groupe d'informaticiens
de continuer à enquêter sur le fameux virus.
Le 17 juin 2010, suite aux avancements des découvertes sur le malware,
il était en mesure de l'ajouter officiellement à leur base de données de virus,
de la fameuse entreprise de sécurité Virus Blockada.
À ce moment, il ne comprenait pas exactement ce qu'il faisait,
mais il avait été en mesure de détecter son introduction dans le système
et sa propagation, donc d'au moins détecter sa présence.
C'est déjà un bon pas.
Dès qu'ils ont mis leur base de données à jour,
plusieurs détections de ce virus se sont produites partout sur la planète.
Chaque jour, de nouvelles usines situées un peu partout étaient infectées
et plus particulièrement en Iran.
L'incertitude était très présente,
puisque personne ne savait vraiment ce que faisait le virus à ce moment.
Les usines savaient seulement qu'elles étaient infectées,
mais ignoraient ce qui pouvait leur arriver.
Je lisais justement qu'il y avait énormément d'inquiétudes
parce que pour eux, c'était comme une bombe à retardement.
Oui, une épée de Damoclase.
Tu sais que ton ordinateur a un virus dans tes usines qui font de l'uranium,
mais tu ne sais pas ce que ça va faire,
tu ne sais pas quand qui peut se passer quelque chose.
Il n'y avait aucune idée.
À cette époque-là, justement ce qu'on parlait au début de l'épisode,
les centrifugeuses qui brisaient,
mais il n'y avait pas fait l'association entre les deux,
il ne pouvait pas le savoir.
C'est à ce moment que Serguey a décidé de demander de l'aide
à la communauté de sécurité informatique
et par conséquent aux autres compagnies.
Le 12 juillet 2010, il a publié plusieurs détails du virus
sur le site web de l'entreprise,
mais aussi sur le populaire forum de discussion du milieu de la sécurité
wilderssecurity.com.
On y apprend entre autres que l'infection se fait via une clé USB.
L'article a porté fruit assez rapidement.
Quelques experts ont remarqué que ce virus semblait s'attaquer
à des contrôles industriels fabriqués par l'entreprise Siemens
et que cela pouvait représenter de l'espionnage industriel.
Assez inquiétant.
Après quelques pressions supplémentaires,
même Microsoft Security a commencé à travailler sur l'affaire.
Oui, parce que ça au départ, encore une fois,
je te disais qu'il boudait,
mais il y a eu d'autres tentatives au fur et à mesure qu'il avançait
et Microsoft ne voulait pas.
Et c'est grâce à un contact de Serguey
qui travaillait chez Heavy Blast,
qui est une autre entreprise d'antivirus
qui a réussi à faire réveiller le département de Microsoft Security
qu'il y avait quelque chose qui se passait.
C'est fou quand même.
Il a travaillé fort pour que ça se rende public.
Par contre, ce dossier prenait toutes les ressources
de la petite entreprise le virus Blockada
et n'arrivait pas à avancer sur ce gros dossier.
Le 15 juillet 2010,
Siemens met à disposition de ses clients
un outil capable de détecter et de supprimer le virus.
Heureusement pour eux,
parallèlement à leurs efforts,
la compagnie de sécurité Simantech qu'on connaît bien,
analyse elle aussi le virus
depuis qu'il a été ajouté dans la base de données de virus
de virus ad blocka le 17 juin.
Donc ça amène quand même un gros joueur dans l'enquête.
Oui, vraiment, parce que Simantech,
4 milliards, le chiffre d'affaires l'an passé.
Donc c'est une entreprise qui a les reins solides
pour justement supporter ce type d'enquête.
L'ingénieur en sécurité Eric Tian de Simantech
et son équipe débute aussi l'analyse en profondeur
du cas de source du virus.
Ils partent où ce que l'équipe de Sergi était rendue,
donc il n'y avait pas au moins tout le processus de départ à refaire.
Dès le départ, eux aussi ont été surpris
pas par la taille du fichier,
mais par la taille du cas de source du virus
qui était 20 fois plus gros que la moyenne
et son absence aussi d'anomalie.
Un peu comme on disait, c'est généralement les virus ou les malware,
c'est toujours fait un peu sur un coin de table.
L'objectif, c'est pas la qualité du code et tout ça,
c'est vraiment de faire une exécution malsaine et tout ça.
Il y a toujours des bugs généralement.
Mais dans ce cas-ci, la qualité du code était vraiment impressionnante.
Même l'ingénieur Eric, ce qu'il disait, c'est toute la structure à l'interne,
comment c'était...
Chaque ligne de code faisait une instruction très très très précise.
Habituellement, on n'a pas ce niveau de qualité-là.
En regroupant certains éléments qui se sont retrouvés dans le code,
ils finissent par le baptiser Stoxnet en fait.
Mais ça, j'ai su que c'est un peu putain,
c'est même Microsoft qui l'avait baptisé Stoxnet
parce qu'il y avait deux fichiers dans les drivers
qui avaient des noms similaires à ça.
C'était genre un Mr Sticks, puis quelque chose...
Stab ou quelque chose comme ça.
Ouais, Stab, puis l'autre c'était Xnet.
Donc en faisant le jumelage des deux,
ils lui ont créé le nom Stoxnet.
Donc c'est vraiment de là que ça vient.
Parce qu'au départ, je me demandais tout le temps
de qu'est-ce que ça voulait dire,
mais c'est rien de plus banal que ça.
Puis c'est vraiment à ce moment-là qu'on va commencer à nommer ce virus-là
parce qu'avant, il portait vraiment un nom long.
Oui, c'était trojant quelque chose.
Exactement, tandis que là, c'est vraiment là qu'il est baptisé Stoxnet
et c'est pas un nom que les créateurs du virus vont lui donner.
C'est vraiment un nom que les experts en sécurité informatique
vont lui donner.
Donc c'est très différent en interne et au niveau public.
Oui, exact.
Après plusieurs semaines, les recherches avancent quand même,
mais le virus était vraiment complexe.
Tantôt, on vous a parlé des Zero Days.
Il y en avait quatre à l'intérieur du virus au total,
ce qui arrive pratiquement jamais.
Habituellement, Eric, il disait que lui, son équipe,
quand ils analysent un virus pour la première fois,
ça leur prend seulement entre 5 et 20 minutes
pour tout comprendre son fonctionnement.
Dans ce cas-ci, ça fait déjà plus d'un mois
et ils sont toujours pas arrivés à tirer de grandes, grandes conclusions.
Justement, qui pouvait bien être ce virus?
Et surtout, pourquoi?
À quoi ça sert?
On n'a toujours pas cette réponse-là.
En continuant d'analyser chaque ligne de code,
ils ont remarqué que plusieurs chaînes de caractères
étaient en lien avec la technologie SCADA.
SCADA, pour résumer, c'est la technologie qui permet de contrôler
l'automatisation des robots industriels et des installations techniques
comme ce qu'on retrouve dans des usines
ou dans des centrales énergétiques.
En continuant leur enquête,
ils vont découvrir que plusieurs d'entre elles
contenaient des appellations comme S7
ou encore Step7 ou WinCC.
Ils se sont mis à googler ces expressions-là
et ça les a amenés à trouver que, en fait,
ces expressions-là étaient liées à des automates
contrôlés par un logiciel de la compagnie Siemens
du nom de Step7.
Donc, les automates, c'est vraiment les petits bidules,
les mécanismes qui partent du signal digital
pour en faire une action mécanique.
Exact.
Donc, ces logiciels-là, conçus par Siemens,
étaient des logiciels qui contrôlaient l'ensemble
de l'automatisation des machines.
C'est à ce moment que l'ingénieur en chef,
Eric Chen, levent un drapeau.
Ils avaient besoin d'experts en ce genre de technologies.
Eric va contacter l'International Security Community,
qui est une communauté d'experts dans ce domaine-là,
afin de retrouver des experts en infrastructures critiques.
Ils ont eu peu de retours.
Ce genre d'experts se fait assez rare.
Oui, parce que c'est un mélange, en fait,
parce qu'il y avait besoin d'experts, de contrôleurs,
mais il y avait besoin d'experts, d'automates,
mais dans des contextes de grosses infrastructures,
justement, qui sont assez critiques
comme des centrales énergétiques.
Les automates sont extrêmement vulnérables aux attaques.
Il n'y a pas d'antivirus ou quoi que ce soit
qui existe pour protéger ces systèmes.
Et ils ne savaient toujours pas
que quelle machine précisément était ciblée dans ce cas-ci.
Ça a dû changer, ça, par exemple.
Oui, depuis.
À chaque fois que Symantec trouvait
une nouvelle exploitation du virus,
ils mettaient à jour leur base de données
et Microsoft corrigeait la faille de sécurité aux besoins.
Le problème, c'est que la mise à jour
dans les entreprises et usines
ne se sont pas faits systématiquement, on le sait.
Donc, le malware ou le virus
continuait de s'étendre comme une trainée de poudre
et a été détecté dans plusieurs usines à travers le monde
sur les systèmes de contrôle industriel.
Autre cas troublant,
un scientifique spécialisé en nucléaire
a été tué dans une attaque à la bombe
dans la même période,
ce qui a plutôt aidé à alimenter les rumeurs.
Au même moment que Symantec,
le département de la sécurité intérieure des États-Unis,
le Homeland Security,
eux aussi tentaient de comprendre le fonctionnement du virus.
C'était la division, la NCCIC,
qui est vraiment la branche numérique,
la cyberbranche de la sécurité intérieure,
qui s'est occupée du dossier.
Donc, le gouvernement américain,
lui aussi, dans une de ses divisions,
tentait d'enquêter sur le virus.
Vous allez voir, je souris un petit peu dans ma voix,
mais c'est que vous allez comprendre
un peu pourquoi on va arriver
à toutes les hypothèses politiques.
Le 30 septembre 2010,
donc à peu près trois mois plus tard
après la première fois que Symantec
a mis la main sur le virus,
Éric et son équipe ont élucidé
comment fonctionnait le virus
et l'ont documenté et publié de manière officielle.
Par contre, la cible exacte du virus leur échappait.
Ils ne savaient pas toujours pas
quel automate, en fait,
qui était particulièrement ciblé.
Ils savaient ce qu'il faisait,
ils savaient que ça envoyait une séquence,
que ça envoyait une action sur un automate.
Mais un automate, il y en a tellement de sortes
qu'il ne pouvait pas savoir
qu'est-ce que ça faisait non plus concrètement.
Donc c'était quand même un autre pas,
mais il était encore une fois coincé.
Parce que ça peut être autant,
on pense à une usine à bouteilles
ou quelque chose comme ça,
le petit bras mécanique qui saisit la bouteille,
ça peut être autant ça qu'une valve
qui va remplir la bouteille.
Oui, exact, une usine de bartende
qui coupe les bartendes.
En fait, toute l'industrie est remplie d'automates.
Il y en a partout, partout, partout.
C'est très inquiétant de savoir
qu'on peut s'attaquer à ça.
Parce que la base de l'industrie alimentaire
repose sur beaucoup d'automates d'une certaine façon.
Oui, vraiment.
Et c'est pour ça qu'il n'y avait pas d'antivirus à l'époque.
Parce que tu sais, il faut avoir une vraie motivation
de vouloir attaquer une usine.
Et je pense que ça, ça l'a dû quand même sensibiliser
un peu toute l'industrie,
pas juste nucléaire et au niveau des infrastructures critiques,
mais un peu toute l'industrie de l'usine
et même tout le monde qui font des contrôleurs et tout ça.
Le 4 novembre 2010,
il y a un expert en système de contrôle industriel de la Hollande
qui contacte Éric via le blog de Cimantech.
Il se dit volontaire pour les aider à résoudre
une des dernières pièces du puzzle,
c'est-à-dire identifier quelle machine spécifique est ciblée.
Il leur indique que toutes les pièces
à l'intérieur d'un contrôleur possèdent un identifiant unique
qui permette justement de déterminer le fabricant
et le modèle de la pièce en tant que telle.
Un peu comme un petit code bar qui est vraiment unique.
Justement, dans leur analyse, Éric et son équipe,
ils avaient identifié des numéros,
mais ça ne faisait pas de sens pour eux,
puis ils googlaient, puis ils n'arrivaient pas à trouver,
à arriver à une conclusion.
Quand tu googles 9 500 H,
c'est assez difficile de mettre le doigt sur le bobo.
Mais heureusement, grâce à ça,
ça les a amenés vers, disons,
ils ont pu converger leur recherche
dans un spectre un peu plus petit au niveau vraiment des contrôleurs.
Ça les a amenés vers des convertisseurs de fréquences
qui provenaient de deux manufacturiers en particulier,
dont un qui était situé en Iran.
Donc, un des fabricants de l'automate était fabriqué en Iran.
Déjà là, on vous disait que les usines n'étaient plus infectées,
la concentration était plus grande en Iran.
Avec ces éléments en main,
l'équipe d'Éric tenta de simuler, en fait,
ce qu'il pouvait faire, le virus qu'il pouvait produire.
Ils se sont procurés les pièces qui étaient visées,
parce que dans le fond, il n'y avait plus,
avec les numéros de série dans le code,
ils ont pu savoir quel contrôleur acheter.
Ils ont développé une petite application bien, bien simple
pour les contrôleurs, c'était de faire gonfler une balloune
qui s'arrêtait de souffler après cinq secondes.
Donc, la balloune n'éclate pas.
Le code, le contrôleur respecte le code source,
l'exécution, tout fonctionne bien.
Ils ont infecté la machine avec Stoxnet,
la balloune a explosé.
Donc, on voit vraiment que ça a dévié les commandes habituelles
et qu'il pouvait y avoir quelque chose de plus grave
qui allait se produire.
Cela ne faisait plus de doute.
L'objectif du virus était de saboter le programme
d'enrichissement d'uranium de l'Iran
et d'empêcher le président Mahmoud Ahmadinejad
de fabriquer une arme nucléaire.
Le virus, il avait même eu droit à trois mises à jour
parce qu'il avait été implanté,
si on s'en rend compte qu'il était implanté dans l'usine
depuis juin 2009.
Donc, c'est un an avant sa découverte.
Puis à l'époque, quand il était installé,
il faisait juste écouter en fait.
Il était en dormance.
Oui, il était en dormance, il agissait pas.
Même si la mission exacte du virus a été trouvée,
ses auteurs ne sont toujours pas identifiés.
Puis même, ils ont cherché dans le cas de quoi que ce soit,
s'il y avait une signature,
parce que souvent, les créateurs de virus
aiment bien laisser leur marque.
Oui.
Mais dans ce cas-ci, rien du tout.
Et même pendant quelques années,
le sujet est sous enquête
et personne n'est vraiment pointé du doigt
ou, disons, accusé de quoi que ce soit.
Oui, très peu de nouvelles informations
refont sur place pendant ces deux années-là.
Mais en juin 2012,
le New York Times rapporte que c'est le gouvernement américain
qui aurait ordonné l'attaque de stocks nets en Iran
et sur l'usine de Natanz
et que cela faisait partie officiellement d'un programme
du gouvernement qui s'appelait Opération Jeux Olympiques.
Parlons-en donc un peu de l'Opération Jeux Olympiques, Emile.
Dès ses premiers pas au pouvoir,
le président Barack Obama a rapidement investi
dans les technologies de cyberdéfense.
Là, on s'en rappelle,
il y avait eu des conférences de presse à l'époque.
Par contre, à l'époque,
lorsqu'on le questionnait publiquement,
il a toujours demeuré flou au niveau des attaques.
Son message était vraiment centré sur la défense du peuple américain
et jamais il ne mentionne le caractère offensif possible
qu'on peut créer grâce au système qu'il met en place.
Quand même assez étrange,
parce qu'on se doutait bien que s'il investit dans la défense,
ça se peut qu'il investit dans l'attaque aussi.
C'est sûr.
Puis même avant ça, le président George W. Bush
avait aussi investi dans la cyberdéfense
et potentiellement dans des armes de cyberguerre.
Donc ça remonte pas à hier depuis qu'il y a de l'investissement
qui est fait de ce côté-là.
C'est début des années 2000 environ
qu'il y a eu beaucoup d'investissement de la part des Américains.
Oui.
Et même Edward Snowden, le fameux dénonciateur,
va d'ailleurs révéler plusieurs détails de ce programme de cyberdéfense,
notamment tous les programmes d'écoute électronique,
les programmes de surveillance, tout ça.
Donc on est dans un contexte géopolitique très bouillant à ce moment-là.
Au même moment, le programme nucléaire de l'Iran inquiète beaucoup.
On apprend qu'ils ont acheté des milliers de centrifugeuses
afin d'alimenter leurs deux centrales situées dans les villes de Fordo et de Natanz.
Israël est très inquiet, on connaît les tensions,
et par conséquent, les Américains aussi qui sont très près d'Israël.
Israël proposait à l'époque de bombarder Téhéran, rien de moins.
Une situation très radicale et dangereuse,
c'est une façon très peu diplomate de régler le conflit.
Mais c'est vraiment la manière qu'il proposait, haut et fort,
même en conférence ou lors des allocutions.
Et c'est alors qu'apparaît l'opération Jeux Olympiques.
Parce que maintenant, il y a des outils à notre disposition
qui permettent de faire autre chose que de bombarder une ville.
Selon les dénonciateurs et certains journalistes,
parce que ce qu'on va vous dire là,
c'est pas nécessairement sur des réseaux officiels.
C'est des gens que la plupart des gens ont refusé
de révéler leur nom pour témoigner.
Ils n'ont pas témoigné à nous, animateurs de distorsion,
mais ils ont témoigné à plusieurs grands médias,
mais sous le couvert de l'anonymat.
Bon, ben, selon ces gens-là, en fait, la NSC,
donc la National Security Agency, l'agence américaine,
vit à une de ces branches qui s'appelle la United States Cyber Command.
Donc, c'est vraiment la division offensive de la cyber-guerre.
Ces deux agences-là, ensemble,
auraient mis sur pied cette opération Jeux Olympiques.
Les équipes de la NSC auraient remarqué les interfaces
du logiciel utilisé par les Iraniens dans leur usine
en visionnant une vidéo en ligne sur Internet
d'une visite de leurs installations.
C'est fou, hein, ça?
Donc, ils ont repéré les interfaces sur les écrans
de l'ordinateur et ils ont dit,
OK, c'est le logiciel Siemens qui est utilisé
pour contrôler les centrifugeuses.
Ils ont même pu remarquer lesquelles étaient actives,
lesquelles ne le sont pas via des vidéos
genre publiées sur Facebook ou sur Internet.
C'est quand même assez fou.
Ils ont aussi remarqué que les modèles des centrifugeuses
sur des photos publiées en ligne,
ils ont réussi vraiment à identifier précisément ces modèles-là.
Et ils ont même réussi à s'en procurer
quelques modèles officieusement par contrebande.
Donc, même afin de pas éveiller les soupçons,
ils auraient, selon ces dénonciateurs-là,
fait l'acquisition illégale de centrifugeuses similaires.
Ils ont ainsi constitué un petit pack de centrifugeuses
et ont pu tester leur logiciel.
En principe, Stoxnet devait être en dormance
quelques semaines pour enregistrer
le comportement normal des machines.
Lorsque l'attaque était lancée,
le logiciel altérait la rotation des éléments
dans la centrifugeuse sous différents rythmes
pour éventuellement la faire éclater.
Donc, la seule comparaison que je peux vous faire,
c'est d'imaginer un verre, un verre de bière en cylindrique,
puis prenez une cuillère de métal,
puis tournez-la, puis frappez-la à l'intérieur du verre.
À un certain moment, si vous le faites vraiment,
vraiment longtemps, à des milliers de tours secondes,
ce que vous ne pouvez pas faire avec votre main,
mais à un certain point, ça se peut que le verre éclate.
Donc, c'était le principe ici de faire
des changements de rotation très, très rapides,
très, très brusques pour faire en sorte
que la centrifugeuse se brise.
Pendant ce temps, les employés de la centrale nucléaire
ne voyaient rien.
Eux, ils voyaient que le comportement était normal
auprès des centrifugeuses,
auprès de leurs outils de monitoring,
parce que sur leurs écrans,
ils voyaient ce qui avait été enregistré
depuis des semaines par Stoxnet.
Donc, ils voyaient des anciens chiffres,
des anciennes données des centrifugeuses.
Donc, pour eux, ils pensaient que la rotation était normale,
mais en fait, ça devait faire tout un bruit
dans la centrale nucléaire.
Vu que le virus ou l'application Stoxnet
pouvait bypasser un peu le processus normal
sans passer par le logiciel.
C'est comme ça qu'ils réussissaient aussi à tromper,
en fait, parce qu'ils faisaient une attaque,
mais dont le feedback, la rétroaction,
était comme normal.
Oui, c'est ça.
C'est vraiment une arnaque de haut niveau, quand même.
Le jour où l'équipe de la NSC
a réussi à faire éclater une centrifugeuse
dans leur laboratoire,
ils ont récupéré les restes
et les ont amenés à l'instant
sur la table de conférence
auprès de leur supérieur.
C'est à ce moment-là que les plus hautes autorités américaines
ont été convaincues de la valeur du virus
qu'ils avaient en main.
Ils ont donc reçu le hoquet pour lancer l'attaque
auprès de la centrale de Natanz.
Ils devaient par contre percer le air gap,
c'est-à-dire pénétrer le réseau d'ordinateurs de Natanz
qui, eux, n'ont pas leurs ordinateurs sur Internet.
Donc, c'est ce qu'on appelle un air gap,
c'est une barrière physique, d'une certaine façon,
qui n'est pas accessible via Internet.
Donc, leurs machines sont contrôlées par des ordinateurs
qui sont sur un réseau interne,
mais on ne peut pas leur accéder via le câble de Vidéotron.
Donc, il faut trouver une façon de briser ce air gap,
ce qu'on appelle,
puis ils vont trouver une façon très, très ingénieuse de le faire.
Ils ont donc infecté les ordinateurs portables
et même les clés USB de fournisseurs
qui vont faire de la maintenance sur les lieux,
sur le matériel de la centrale.
Donc, il faut le faire.
Ils ont envoyé vraiment
une dérivation, le Stoxnet, sur tous ces ordinateurs-là,
sont allés à la pêche et ont infesté plein de soupes de fournisseurs
qui, eux, par la suite, devaient se rendre dans l'usine,
brancher éventuellement leur ordinateur sur le réseau interne
ou brancher une clé USB pour n'importe quelle raison.
Et puis, c'est comme ça qu'ils ont réussi vraiment à briser ce air gap.
Oui, vas-y.
C'est pas simple, hein, de tout orchestrer ça.
Puis, je me demande jusqu'à quel point il n'y a pas des compagnies,
même Simon, sans les accuser,
qui sont peut-être en arrière de ça ou pas volontairement,
mais pour infecter les clés USB, il y a un processus quand même.
C'est pas si simple que ça.
Puis, il doit y avoir, à l'interne de ces entreprises-là,
quelqu'un qui a fait le pont, je ne peux pas croire
que ça s'est tout fait par une manigance
pour essayer de faire installer la clé.
Il y a un élément déclencheur, à quelque part.
Donc, il n'y a pas des coupables, mais on voit que l'éthique...
Il y a une autre source que j'avais lue à ce propos.
C'est peut-être une des mesures supplémentaires
qu'ils ont mis en place pour s'assurer que ce soit bien fait.
Apparemment, qu'il y aurait eu un agent double israélien
qui se serait infiltré sous le couvert d'un fournisseur
pour infecter un ordinateur.
Ça ferait du sens.
Il y a deux sources qui stipulent des informations différentes là-dessus.
Mais bref, moi, je ne serais pas surpris
qu'il ait tenté de faire les deux.
Oui, pour être certain de réussir.
Il semblerait, autre détail,
qu'il soit possible d'utiliser les fréquences FM
ou même les fréquences RF,
ce qu'on retrouve dans les câbles traditionnels de télé,
les vieux câbles de télé qu'on visse
pour percer des air gaps, justement.
Il semblerait qu'on est capable de récupérer des données
qui, tu sais, ce n'est pas du tout cuit, en fait,
mais il y a certaines données qui sont percevables
et même qu'on peut attraper via ces fréquences-là.
Notamment, apparemment,
certaines, par exemple, cartes vidéo dans les ordinateurs
vont diffuser des fréquences FM,
je ne sais pas trop dans quelles composantes exactement,
mais on est capable d'avoir une certaine porte d'entrée là-dessus.
Donc, assez inquiétant.
Stuxnet va d'ailleurs devenir un des symboles les plus célèbres
de cas où un air gap a été franchi.
Dans ce cas-ci, il va un peu passer à l'histoire.
Avec raison.
Tout ce stratagème a permis de faire de cette attaque un succès
car elle a véritablement ralenti le programme nucléaire de l'Iran.
On va y revenir un peu plus tard.
Aucun membre du gouvernement américain, toutefois,
n'a jamais confirmé cette attaque,
malgré qu'elle crée un immense malaise dans les médias.
Par contre, personne ne pouvait se douter
que le virus allait devenir public à un certain moment.
Le virus est accidentellement devenu public à l'été 2010
en raison justement d'une erreur de programmation
qui lui a permis d'être découvert et d'être récupéré
par la compagnie VirusBlockAda
et justement cimentait par la suite.
Comme on vous disait, avec le Blue Screen of Death
et les redémarrages de l'ordinateur,
ce n'était pas prévu dans le virus en tant que tel.
C'est ce qui a mis l'appus à l'oreille et qui a déboulé sur tout le reste.
Quelques jours après l'évasion au grand public du virus,
lors d'une réunion assez tendue dans la Situation Room de la Maison-Blanche,
Obama, le vice-président Biden et le directeur de la CIE à l'époque,
M. Panetta, ont examiné si leurs ambitieuses tentatives
de ralentir les progrès des efforts nucléaires
avaient été finalement compromises en fait.
Obama se questionnait s'il ne faudrait pas tout arrêter
étant donné que ce n'était pas clair
jusqu'à quel point que les Iraniers, les cibles de tout ça,
connaissaient eux l'existence et le but du virus en tant que tel.
À ce moment, l'équipe de Cimantec n'est qu'à ses débuts
de l'analyse du virus.
Obama décida de procéder tel que c'était prévu malgré tout.
Dans les semaines qui ont suivi,
l'usine de Natanz a été touchée par une nouvelle version du verre informatique
et réussissait toujours à le mettre à jour.
Ça aussi, je me demande toujours comment qu'ils faisaient
malgré qu'ils ont des accès admin,
mais vu que ce n'est pas connecté,
il y a un bout qui m'échappe, je te dirais.
La dernière de ces séries d'attaques
quelques semaines après la détection de stocksnet dans le monde
a temporairement détruit
près de 1000 des 5000 centrifugeuses de l'Iran.
Ça, c'est beaucoup quand même, c'est plus de 20 %
qu'ils utilisaient à l'époque justement pour purifier l'uranium.
Les estimations internes de l'administration Obama
indiquent que les nouveaux efforts se sont déroulés sur 18 mois en fait
au lieu de 24 mois qui étaient initialement prévus.
Donc, à partir de juin 2010,
qui est la découverte du grand public du virus,
jusqu'en décembre 2011 qui aurait effectué des attaques.
C'était constant.
Oui, c'est assez fou.
Sous les yeux du public aussi.
Oui, bien oui.
Parce que justement en 2010 durant l'été,
tout le monde se demandait vraiment ce qui se passait
et il n'y avait pas de réponse.
Les Américains ont toujours été pas très locasses sur le sujet bien sûr.
Après coup, on se demande en fait,
les journalistes se demandaient
est-ce que ça a été, est-ce que l'opération,
l'Empic Games a été satisfaisante
pour l'administration américaine?
Différents intervenants ont donné leur avis
sur, qui est assez divergent en fait
sur le succès du programme de sabotage
à l'intérieur du gouvernement bien sûr.
Tout ça, les gens sont satisfaits.
Mais certains experts qui ne sont pas dans le gouvernement en tant que tel
sont beaucoup plus sceptiques en fait
parce qu'ils ont remarqué
que les niveaux d'enrichissement de l'uranium en Iran,
malgré les attaques physiques,
ils se rattrapaient toujours dans la production en tant que tel.
Ça n'avait pas d'impact concret au bout du compte.
Même que ça donnait suffisamment de carburant
pour fabriquer plus de cinq armes nucléaires.
Donc au bout du compte, même si ça a détruit des choses,
on est arrivé à peu près à la même quantité
d'uranium produite.
Donc on s'entend là, ça c'est des témoignages encore une fois
comme tu disais des gens qui ont fait ça sous le couvert de l'anonymat
qui ont révélé ces informations-là.
Mais quand même, ça fait que c'est là que ça me vient à me douter
parce que dans un sens je ne suis pas contre ces interventions-là
parce que l'Iran, ce n'est pas nécessairement le pays le plus gentil
et ça fait peur aussi les armes nucléaires.
Mais quand on voit que de l'autre côté au bout du compte,
finalement, ça n'a pas donné grand-chose.
Mais on le verra un peu plus tard parce que je pense que ça a donné,
ça a eu beaucoup de résultats concrets
mais qui n'ont pas été réglés par les armes.
C'est-à-dire que Stoxnet a sans doute permis d'accélérer
le traité nucléaire qui a eu lieu quelques années plus tard.
On va y venir.
À ce jour, aucun pays n'a jamais revendiqué
ou reconnu sa responsabilité officiellement,
même si une tonne de témoignages, comme vous venez de voir,
prouvent que c'est des Américains qui sont impliqués avec Israël
dans tout ce processus-là.
Oui, c'est assez phénoménal parce que lorsqu'on voit tous ces gens-là,
les hauts placés, autant de la NSA, de la CIA, du FBI même,
les gens de l'entourage d'Obama ou de George W. Bush,
parce que ça fait des années,
ça fait une dizaine d'années que ce programme-là est en cours,
le programme de cyber-défense et de cyber-attaque, si on veut.
Et puis tout le monde est très évasif.
Les gens refusent d'en parler, mais au lieu de...
ils ne nient même pas l'existence.
Ils font juste dire « non, non, je ne peux vraiment pas en parler,
même si ce soit vrai ou pas, je ne peux vraiment pas en parler ».
Donc il y a vraiment là-dessus une loi du silence.
Oui, puis on les voit, ils sourient.
Souvent dans ces interventions-là,
on les voit qui sourient du coin de la bouche.
Je trouve que leur nom verbal parle pour eux malgré tout.
Oui, vraiment.
Ça fait un peu le tour, Seb,
de la chronologie des événements entourant Stuxnet.
On n'a pas vraiment de nouvelles.
Vous allez voir qu'on a quelques nouvelles
sur le programme nucléaire en général,
mais c'est une histoire qui se termine un peu comme ça.
Peut-être qu'éventuellement,
il y a d'autres dénonciateurs qui vont sortir encore plus d'infos,
parce qu'en ce moment, on navigue entre le mythe et la légende.
On ne sait pas si c'est les Américains ou les Israéliens
ou même une alliance des deux qui auraient créé ce virus-là,
parce qu'apparemment que la qualité du code
fait penser énormément à ce qui est créé
par les agences gouvernementales, dont la NSA aux États-Unis.
On se doute qu'on a l'impression
que certains autres groupes de hackers
n'auraient pas les compétences nécessaires
pour créer un tel code.
Donc, il y a quand même énormément de superflu.
Il y a énormément de choses inconnues
encore dans cette histoire-là.
Oui, puis ça n'arrête pas là,
parce qu'on vous parle de ce cas-là,
mais dans les dernières années,
il y a énormément de cyberattaques
contre des infrastructures importantes dans les pays.
Justement, dernièrement, les Américains accusent la Russie
d'une attaque qui a eu lieu dernièrement
sur une centrale électrique aux États-Unis
qui a mis à terre le Power Grid, comme ils l'appellent,
la grosse centrale.
Ils disent même, les Américains sont convaincus
que depuis 2016, même ils précisent depuis mars 2016,
ils ont été la cible de toute l'industrie,
de l'énergie du nucléaire, même des installations commerciales,
tout ce qui gère l'eau, l'aviation
et même les secteurs manufacturiers.
Donc, la Russie, selon les dires de ces pays-là,
sont assez, je ne sais pas si le terme proactif peut être utilisé,
mais ils utilisent beaucoup les cyberattaques
sur des infrastructures critiques pour attaquer.
Même que l'Ukraine a subi un peu le même sort en 2015
de la part de la Russie, ils ont attaqué une centrale électrique
qui a mis, imaginez quand le courant lâche pendant des heures
et des heures et des heures tout ce que ça crée sur un pays
comme pression et comme cafouillage,
je veux dire pas d'électricité, on est extrêmement dépendant.
C'est la paralysie.
C'est la paralysie totale.
Donc ça, ce n'est que quelques exemples,
mais ça ne finira pas, il va en avoir plein d'autres.
Le Canada doit en faire lui-même, je suis convaincu, des attaques.
C'est sûr qu'il en subit, mais il doit en faire lui-même pour se défendre.
Je serais curieux de voir le programme même canadien d'attaques.
Oui, effectivement.
De cyberattaques, parce que je sais qu'ils existent.
J'ai déjà lu des articles là-dessus et ils sont très conscients.
Ils engagent justement des hackers de haut niveau
pour se protéger et pour, disons,
concevoir des armes dans un but spécifique,
mais du moins être prêt, s'il arrive, quoi que ce soit, pour se défendre.
Ça serait peut-être l'occasion d'un épisode bonus de Distorsion.
Effectivement.
Sur le programme de cyberdéfense canadien.
Il y a quand même quelques théories du complot
et quelques questionnements qui sortent de cette histoire.
Tu nous en as sorti quelques-unes, Seb.
Tu nous dis que peut-être que Siemens et la compagnie seraient responsables.
Bien, en fait, je me pose la question,
puis ça, Siemens, ça vient vraiment de moi, mon questionnement,
parce que, je veux dire, toute l'attaque reposait beaucoup sur des contrôleurs,
tu sais, pas les contrôleurs, mais des contrôles industriels de Siemens.
Le virus a été installé quand même sur des ordinateurs
qui contrôlaient des installations de Siemens.
Est-ce que par la bande, eux, auraient eu accès, tu sais,
auraient participé à l'introduction du virus par les clous SB?
Je me pose quand même la question.
Ils ont quand même été réactifs dans le sens qu'ils ont fait
un correctif de sécurité assez rapidement lorsqu'ils ont été mis au courant,
mais tout de même.
L'autre chose qui est quand même assez fascinant, c'est Microsoft.
Je suis tombé sur une vidéo sur YouTube
qui justement, c'était une conférence de Microsoft sur le Stoxnet,
qui dure une heure et vingt, si vous voulez.
Les vrais, vrais geeks, c'est quand même intéressant.
Puis eux, ils mentionnent, c'est public, c'est sur YouTube,
ils mentionnent qu'ils sont au courant du virus depuis très longtemps
et que même qu'ils savaient l'existence,
même avant que virus ad blocka le trouve et que même cimentait,
que ça attaque au dos aussi.
Parce qu'on sait, Microsoft sont très, très proches de la NSA
depuis toujours, parce que les systèmes d'exploitation, c'est tellement critique.
Et c'est partout dans le monde et c'est une porte intéressante pour la NSA.
On vous le disait, même pour aller sur le Dark Web,
allez-y jamais à partir de Windows,
parce qu'il y a des portes ouvertes à la NSA
pour surveiller tout ce que vous faites sur votre ordinateur.
Donc, j'avais l'impression que Microsoft,
quand je vous disais au départ qu'ils n'étaient pas très, très collaboratifs,
je trouve ça quand même louche.
Je comprends que c'était une petite entreprise qui déclarait le virus,
mais cimentait, qui s'occupait du dossier.
C'est sûr qu'après coup, il y a cet aspect-là de Microsoft
que je trouve qu'ils ne sont pas blancs, blancs, blancs non plus.
Puis pour connaître ces zero days-là,
il faut bien connaître le système d'exploitation.
Ce n'est vraiment pas n'importe qui qui peut mettre la main
sur ces trous-là, au moins du moins les découvrir.
Je suspecte une collaboration qui a toujours été
entre Microsoft et la NSA là-dessus.
Je ne sais pas qu'est-ce que toi, tu en penses aussi?
Moi, je dirais que ma théorie principale,
on dirait que j'ai tendance vraiment à croire les dénonciateurs.
Je n'ai pas l'impression d'aller plus loin que ça, en fait.
Moi, je trouve que ça fait énormément de sens
que ce soit un logiciel développé par les États-Unis,
peut-être mis en place par Israël,
par quoi on va peut-être exécuter sur le terrain
par des membres d'Israël,
parce que je sais qu'eux étaient vraiment inquiets
de voir le programme nucléaire iranien prendre de l'ampleur comme ça.
Donc, il y a vraiment une...
C'est très...
Ça ne me surprendrait pas.
Je ne serais tellement pas surpris de ce scénario-là.
Je trouve que c'est tout à l'image de ces deux nations-là.
Et puis moi, je pense que c'est ce que je crois.
J'ai l'impression que c'est vraiment un acte gouvernemental.
Je ne suis pas quelqu'un qui a tendance à pencher
vers la théorie de la conspiration généralement,
mais dans ce cas-ci, je trouve que ça fait du sens vraiment.
Ah oui, c'est certain que c'est le gouvernement, je vois.
Il n'y a pas d'autres intérêts,
parce que c'est un peu ce que je disais,
c'est que généralement, les hackers qui développent des virus,
il y a toujours un objectif monétaire au bout du compte,
tu sais, d'aller hacker des gens,
prendre de l'information personnelle, les revendre, etc.
Dans ce contexte-là, il n'y avait pas ça.
Donc, c'est qui fait ça?
C'est sûr que c'est le gouvernement.
Ça ne peut pas être autre chose.
Puis la cible était tellement précise.
Les deux, c'était deux contrôleurs,
deux automates très très précis qui étaient ciblés dans le virus.
Oui, sur précision chirurgicale.
Oui, c'est ça.
Donc, à un moment donné, c'est difficile de les écarter complètement malgré tout.
Puis parlons-en un peu de cette cible qui est l'Iran,
parce qu'en fait, si Stoxnet n'a pas empêché de...
Évidemment, ça a ralenti le programme nucléaire de l'Iran,
mais ce qui a vraiment aidé à avoir une certaine régulation dans tout ça,
c'est vraiment le deal, le traité, qui a été mis au point à quelque part en 2015.
À ce moment-là, en fait, en 2015, l'Iran avait environ 20 000 centrifugeuses.
Et justement, sous cet acte-là, sous ce traité-là,
qui, bon, les initiales, c'est le JCPOA,
qui, en fait, signifie, je vous sors ça ici à l'instant,
le Joint Comprehensive Plan of Action.
Donc, qui est un peu un traité multination entre plusieurs, plusieurs nations
pour créer une sorte de régulation des programmes nucléaires.
Et c'est très ciblé vers l'Iran, évidemment.
J'aime que dans le mot, il y a le mot compréhensible.
Oui, évidemment.
Et puis, à partir de la date d'exécution, qui était janvier 2016,
l'Iran était limité à installer le pas plus de 5 060 centrifugeuses à Natanz seulement.
Donc, il devait enlever les centrifugeuses des autres centrales nucléaires,
dont celles de Fort D'Or, et de garder seulement les plus vieilles
et les moins efficaces dans la centrale de Natanz.
Donc, là, ça, c'est quand même une grosse réduction.
Et ça tient pour 15 ans, ce changement-là.
On nous dit aussi que l'Iran n'a pas eu le choix de réduire.
Donc, sa production de 98 %.
Donc, c'est quand même une grosse réduction dans son programme nucléaire.
Et tout ça fait en sorte qu'évidemment,
ils ont réduit énormément le nombre de centrifugeuses installées.
Donc, l'Iran, eux, de leur côté,
ils se sont toujours dit,
« Ouais, mais tous les pays ont des programmes nucléaires.
Pourquoi nous, on n'a pas le droit d'en avoir un, tu sais? »
Mais le fait que ce soit eux a fait en sorte
et qu'il y avait eu des menaces de représailles,
ça fait en sorte que ça a inquiété tout le monde.
Parce que l'Iran, eux, se sont toujours défendus de leur côté.
Ils ont toujours dit que cette énergie-là
n'est pas faite pour la création d'armes.
On en doutait un petit peu,
mais bon, c'était simplement pour de la création énergétique.
Mais là, avec ce deal-là,
en fait, ils ne peuvent pas du tout créer d'armes
avec les quantités qu'ils ont en ce moment-là.
Donc, on se rend compte que Stoxnet a peut-être eu
d'une certaine façon, par ricochet,
une influence positive, du moins, sur ce programme nucléaire-là.
Parce qu'à quelque part, il faut arrêter de créer
des armes nucléaires comme ça,
puis de se faire des menaces.
- Ah oui. - Ça n'a pas de sens.
- Parce que c'est vrai que le nucléaire,
c'est une énergie propre et hyper efficace
pour faire de l'électricité, entre autres.
Mais ce qui bloque un peu le développement,
ça a d'autres mauvais côtés, mais c'est pas faux.
Il y a plein de pays qui l'utilisent pour ça.
Mais c'est vrai que quand t'as produit des quantités
qui vont au-delà de tes besoins, c'est tout de même assez louche.
- Oui, oui, oui.
Donc, cet accord-là a pris énormément de temps à négocier.
Ça a été discuté par plusieurs pays, notamment,
dont les États-Unis, Israël, la Russie, la France,
la Chine, l'Allemagne, j'en passe, le Royaume-Uni.
Et ça coûte très cher d'opérations,
parce qu'il y a des inspecteurs qui doivent passer des heures.
C'est estimé à 3000 jours par an dans les centrales iraniennes
afin de vraiment tout analyser.
Donc, les vidéos de surveillance, les photos qui sont prises,
toutes les datas des machines, des contrôleurs et tout ça.
Donc, c'est du gros travail, quand même,
de superviser ce traité-là.
- Oui, vraiment, c'est tout ce qu'on vous disait
au début de l'épisode, les inspecteurs.
C'était de cette agence-là.
- Exactement. Donc, c'est un programme très coûteux.
Et imaginez-vous donc qu'en mai 2018, tout récemment,
le président Donald Trump s'est soustrait à l'accord.
Donc, l'accord qu'Obama avait négocié pendant des années,
il s'en est soustrait.
Et ce qui a créé évidemment une grande animosité à l'Iran,
qui demeure quand même sous l'accord.
Donc, l'Iran, ils se sont dit,
malgré le fait que les États-Unis s'en vont,
nous, on reste quand même, on est à l'aise avec ce contrôle-là.
Et évidemment, les États-Unis auront sans doute des pénalités pour ce geste.
Mais encore une fois, le feu est réanimé entre les deux nations.
- Mais je comprends pas l'objectif.
- Ben moi, ce que je crois, c'est que Trump veut, lui,
accélérer son développement nucléaire.
Et étant donné que le traité,
le traité, c'est pas tout le monde contre l'Iran,
c'est tout le monde uni, tu sais,
tout le monde s'impose les mêmes régulations.
Peut-être pas les mêmes, je l'ai pas lu en détail,
mais il y a un certain contrôle à avoir.
Et je pense que Trump ne veut pas du tout, lui,
à être monitoré par les inspecteurs
parce qu'il craint la Corée du Nord.
Et il y a d'autres craintes qui font en sorte
qu'il veut pas être du tout sur le radar
des inspecteurs de l'énergie nucléaire.
- Il fait qu'il fonctionne vraiment en mode défensé.
Je trouve que ça envoie un drôle de message.
- Ça envoie vraiment un drôle de message
parce que c'est un peu deux poids, deux mesures.
On va créer une loi pour contrôler ce pays-là.
Déjà, le premier traité était quand même assez explicite.
Là, on veut contrôler l'Iran.
Et puis là, tout ce travail de diplomatie est saboté,
puis on ranime le feu.
- Je comprends vraiment pas l'objectif, sincèrement,
parce que même les États-Unis n'ont pas tant d'ambition que ça.
Si c'est même pas au niveau énergétique,
c'est vraiment juste au...
Ce que je comprends, c'est vraiment juste au cas
pour se protéger s'ils se font attaquer.
C'est drôle, hein.
C'est comme... Ça revient un peu au principe
des armes à feu aux États-Unis, on dirait.
Si on veut faire un amalgame un peu douteux,
c'est qu'ils veulent pas régler le problème.
- Non, c'est exactement…
- De toute manière, vous soyons armés pour empêcher d'être attaqués.
C'est... On dirait que la philosophie, si je te la résume,
on dirait qu'elle est similaire.
- On va tous s'asseoir sur une pile de bombes atomiques
avec notre dos à pompe,
puis attendre que la guerre arrive.
Alors, c'est assez phénoménal.
Aussi, on soupçonne que Stoxnet serait, en fait,
la genèse d'une plus grande menace, en fait,
qui pèse sur l'Iran,
et ce serait un autre virus,
ou une autre opération du nom de Nitroséus.
Et bon, en fait,
lorsque...
Il y a un documentaire qui a été réalisé l'année dernière
intitulé Zero Days,
où il y a plusieurs dénonciateurs qui font des apparitions
et qui témoignent de leur expérience
pour travailler pour la NSC ou pour différentes agences.
Et puis, il y a quelqu'un
qui nous explique ce qu'est Nitroséus, en fait,
mais ce serait l'aboutissement de Stoxnet
dans une architecture encore plus grande.
Donc, c'est un virus qui serait, en fait,
présent dans toutes les infrastructures de l'Iran,
donc autant dans le traitement de l'eau,
l'énergie, les centrales nucléaires,
le réseau de transport, le réseau des banques.
Donc, en fait, toutes ces infrastructures-là
et services auraient été déjà infectés
par des virus en dormance
en attendant le bon moment pour survenir.
Donc, c'est une information
qui n'est effectivement pas confirmée par grand monde,
mais qui alimente la machine à rumeur, encore une fois,
et la machine à conspiration autour de tout ça.
Moi, je ne serais pas surpris que ça existe.
Je suis convaincu, moi, que ça existe.
On nous dit qu'étant donné le traité qui a eu lieu auparavant,
et bien, cette opération-là n'a pas été menée à terme.
Le but de tout ça, en fait,
c'était d'intimider un peu l'Iran pour leur dire
on est capable de contrôler votre production nucléaire,
si on le veut.
Et puis, étant donné le traité,
apparemment que cette opération-là n'aurait pas été lancée,
mais là, on se retrouve vraiment dans Watch Dogs
ou dans Mister Robot.
C'est la science-fiction qui se ramène à la vie réelle.
Donc, assez inquiétant.
Je peux les comprendre,
de développer et se protéger de cette manière-là,
parce que c'est vrai que d'infecter
tout un système complet,
t'es sûr de gagner une cyber-guerre d'une certaine mesure.
Je ne suis pas sûr qu'ils ont fait
toutes ces démarches-là pour attaquer le Canada
ou d'autres pays où la France,
ils n'ont pas des conflits.
Mais l'Iran, c'est vrai qu'ils sont...
Pardonnez-moi, l'expression, ils ne sont pas trop stables.
Je peux comprendre que le gouvernement américain
fasse ces actions-là pour se protéger.
Sincèrement, je ne suis pas en désaccord en tant que tel,
même si je trouve que c'est de la vraie guerre.
Tu détruis des choses, mais de cet aspect-là,
je trouve que c'est aussi en termes de défense.
Puis je comprends, disons.
Mais moi, mon malaise est vraiment plus au niveau
du caractère public de la chose.
C'est-à-dire qu'on en parlait en début d'émission,
mais justement, quand il y a des attaques dans le monde réel,
on le sait, on le revendique,
et puis il y a des suites à ça,
il y a des règles autour de ça.
Et là, vraiment, c'est vraiment la guérilla,
c'est la loi de la jungle.
On envoie quelque chose,
on fait sauter des usines nucléaires,
mais c'est pas nous, c'est un secret.
Donc une part de...
Tu sais, je suis pas en désaccord avec le résultat,
mais je suis en désaccord avec les moyens pour y arriver.
Non, effectivement, comme un peu tout ce que je parlais,
les attaques de la Russie,
c'est tout démenti de la part de la Russie.
C'est les pays soupçonnent la Russie d'y avoir attaqué.
Parce que qui a intérêt à faire tomber une centrale électrique?
C'est pas n'importe qui.
Je crois qu'on a fait le tour de la question, Seb.
Un sujet passionnant.
Ça fait longtemps qu'on n'avait pas traité
d'un sujet un peu plus informatique.
Donc on espère que nos auditeurs un peu plus geeks,
un peu plus hackers, vont aimer.
Moi, j'ai adoré me plonger dans ce sujet.
Moi aussi, vraiment, c'était passionnant.
Sincèrement, si vous voulez continuer sur YouTube,
il y a plein de... Pour les plus geeks,
il y a des vidéos qui expliquent vraiment en détail.
Moi, j'ai lu tous les rapports de Cimentech
et de virus ad blocka aussi
sur tout le fondement du virus pour les gens techniques.
C'est quand même intéressant d'analyser tout ça.
Juste à le googler, vous allez trouver l'information assez facilement.
Wired ont bien couvert l'histoire de New York Times aussi.
Ils ont fait plusieurs articles là-dessus.
Donc ça a été quand même assez bien couvert par les médias en mainstream.
Vous devrez trouver plein d'informations.
Et on vous suggère aussi le documentaire Zero Days,
qui amène quand même un regard,
je dirais, un peu plus politique à la chose,
mais qui aide à comprendre le contexte socio-politique de l'époque.
Si vous voulez poursuivre la discussion, chers auditeurs,
vous pouvez le faire sur Facebook.com, à Distorsion Podcasts.
Vous allez trouver notre groupe de discussion.
Vous nous faites une demande et si vous n'avez pas trop l'air louche,
on devrait vous accepter.
Sinon, vous pouvez nous trouver aussi sur Instagram, Twitter et Untapped.
Et tous nos bières de la semaine se retrouvent là.
Est-ce qu'on a un mot de la fin, mon cher Emile?
Oh oui.
N'oubliez pas de faire vos mises à jour d'antivirus
si vous ne voulez pas vous retrouver dans un de nos épisodes.
Oh non.
Écouter Distorsion
Écouter



