Au cours des dernières années, aucun cybercriminel n’a autant suscité l’attention des autorités que Slavik. Auteur du virus GameOverZeus, considéré comme le Microsoft Office des malwares, Slavik a mis sur pied un réseau impressionnant de pirates en ligne appelé le Business Club, responsable de plus de 200 millions $ dérobés à des banques de partout dans le monde. Malgré que sa tête soit mise à prix pour 3M$, Slavik demeure un véritable fantôme, introuvable après plusieurs années de recherche. L’histoire du Business Club, c’est Mr Robot et Watch Dogs réunis dans la vraie vie.

Épisode
#07 - Slavik - Le hacker le plus recherché au monde
Audio
Écouter l’épisode
Transcription de l’épisode
Lire la transcription
Transcription automatique. Certains mots ou noms propres peuvent être inexacts.
Vous êtes sur le point d'écouter Distorsion, un podcast sur
Le FBI offre 3 millions de dollars pour de l'information menant à l'arrêt du pirate informatique le plus recherché des États-Unis, le Rousseff Vienniev-Bolyachev. C'est la prime la plus élevée jamais offerte pour un pirate informatique.
Des histoires étranges de l'ère numérique
Quantité d'informations stockées en ligne est faramineuse et les méthodes illégales pour y accéder évoluent elles aussi à une vitesse impressionnante.
Le numérique étant omniprésent dans nos vies, les hackers ont de plus en plus de pouvoir et il est difficile de les contrer.
C'est le cas de Slavic, le pirate le plus recherché au monde, suspecté d'avoir dérobé plus de 200 millions de dollars en fraude en ligne.
Débranchez bien votre webcam et votre frigo internet, car l'épisode d'aujourd'hui risque de remettre en question votre notion de la vie privée.
Bonsoir Emile, comment ça va?
Un petit peu enrhumé ce soir Seb, mais ça ne nous empêchera pas de faire un autre épisode de Distortion, parce qu'on a une histoire encore une fois palpitante.
Oui, oui, vraiment là, sincèrement, ça va remettre en question beaucoup de choses.
Qu'est-ce qu'on boit ce soir, mon cher Emile?
Ce soir, on boit la micro-brasserie River Band d'Alma. Shout out à Alma.
On boit leur Impérial Pale Ale, qui est une bière forte je dirais à 7% d'alcool, IBU de 35, donc juste un peu d'amertume, mais pas non plus à s'éclater les papilles.
Non, exact, je trouve qu'elle se rapproche un peu de la rousse, mais c'est une bonne bière quand même.
Excellent. Et toi Seb, je crois que tu as quelques shout out à nous donner, ou du moins un, une review 5 étoiles sur iTunes.
Oui, justement, continuez à venir nous envoyer, nous donner une bonne cut sur iTunes et sur les autres Google Play et sur Stitcher aussi, ça me ferait vraiment plaisir.
Et en fait, on a un beau shout out de Kazy Robosucré qui nous dit, très bonne qualité, excellente production, très bien organisée comme show, bravo gang.
Oh yes!
Merci beaucoup Kazy, c'est très apprécié.
Merci, on est des fans nous aussi, on sait que la gang de Robosucré font des podcasts eux aussi.
Et Kazy, la porte est ouverte, la porte de notre studio si tu veux venir nous jaser de tes histoires les plus étranges d'Internet, je sais que t'es au courant.
La porte est ouverte et puis on va faire une place pour toi dans le show.
À soir Seb, on a toute une histoire slavic qui est encore recherchée aujourd'hui, qui est un hacker, qui est à l'origine d'un des plus grands softwares de piratage, un des plus grands trojans si je peux me permettre, ou Malware, qui est Zeus en fait, et par la suite qui a évolué en d'autres éditions.
C'est une grosse histoire quand même.
Oui quand même, écoutez, les sommes qui ont pu arriver à voler, tout le stratagème vous allez voir, c'est assez impressionnant sincèrement, c'est pas Mafia Boy qui a orchestré un DDoS.
Sans vouloir diminuer la job de Mafia Boy.
Oui non, non c'est ça.
Mafia Boy, on veut pas que tu t'attaques ta distorsion podcast si tu nous écoutes ce soir.
Mais effectivement c'est même plus que ça, c'est une business slavic et sa gang de hackers et sa haute garde ont mené une business presque une entreprise, ça pourrait être dans le Forbes top 100.
Ils ont une bonne marge de profit.
Ils ont une bonne marge de profit, ils ont réussi à monter une équipe de crimes organisés, nouvelle vague, c'est un peu les braqueurs de banques, nouvelle vague si on veut ces gens là, parce qu'ils ont soutiré plusieurs sommes d'argent à des banques d'un peu partout dans le monde.
Encore une fois, on n'arrive pas à saisir Slavic même en 2017, plusieurs années après la création de son fameux virus.
Et ce soir, on va plonger là dedans puis on espère que ça va vous passionner autant que nous ça a été parce que cette recherche là, si vous avez écouté Mr Robot ou si vous jouez à Watch Dogs, je peux vous dire que l'histoire de Slavic et de sa gang qu'on appelle le business club est aussi palpitante sinon plus que tous ses autres films et jeux vidéo là.
Est-ce qu'on est prêt Seb à se lancer dans le sujet à nos risques et périls?
Ah oui!
Let's go!
Ce qui est intéressant dans le cas de Slavic, c'est non seulement l'histoire de son virus, l'histoire de ce qu'il a créé en tant que hacker, puis comment il a monté son entreprise.
Mais moi ce qui me fascine c'est aussi la chasse à l'homme qu'il y a derrière ça puis comment les autorités d'un peu partout dans le monde ont mené une traque qui n'est toujours pas terminée.
Il est encore recherché, il y a 3 millions de dollars sur sa tête actuellement, mais la traque à la recherche de Slavic, le hacker le plus recherché au monde, c'est assez palpitant.
Au printemps 2009, il y a l'agent du FBI, James Craig, qui se voit assigné à deux cas de vol de fonds en ligne.
À cette époque là, c'est une recrue, il se fait contacter en tant qu'agent du FBI parce que deux entreprises ont vu des sommes d'argent quand même importantes disparaître de leur compte en banque.
Puis ils soupçonnent un virus ou une attaque informatique. On parle de First Data, qui est une entreprise, je crois que tu connais un peu.
Oui, bien oui, First Data. En fait, il y a des solutions d'entreprise de paiement en ligne et aussi des terminos. Par exemple, vous avez une business ou même je voyais sur leur site un food truck, donc des terminos mobiles.
Ah oui, pour payer, ou un peu la Square si on veut.
Exactement, oui.
Donc, First Data en 2009 ont perdu 450 000 $ au cours du mois de mai 2009.
En un seul mois là, imaginez.
Ah oui, c'est une grosse perte. Puis il y a aussi, on est dans la région de Omaha, là où James Craig réside et travaille, et la First National Bank of Omaha a perdu elle aussi dans le même mois 100 000 $.
Donc ces deux vols, ces deux importantes pertes de revenus viennent aux oreilles du FBI et c'est James Craig qui est assigné à ces deux cas-là.
Il se rend compte que les vols ont été effectués à partir des comptes des victimes.
Donc déjà là, il se sent un peu troublé, dans le sens que c'est en faisant le tour des adresses CP, tout ça, il se rend compte que c'est vraiment les terminos principaux de ces deux entreprises-là qui ont réalisé les transactions.
Les gens se sont logués avec des comptes qui sont légitimes des deux entreprises.
En analysant un peu plus les ordinateurs et l'équipement informatique, il se rend compte que les deux entreprises ont été infectées par un trojan appelé Zeus, qui est un virus bien connu du monde de la sécurité informatique aujourd'hui.
Zeus en fait, c'est un malware, juste pour vous expliquer un peu un malware ou un trojan pour les gens qui n'étaient pas sûr de la bonne définition, en fait c'est un logiciel malveillant qui s'installe sur votre ordinateur à votre insu.
La manière de l'attraper c'est soit via une pièce jointe dans un courriel, c'est la manière assez classique, ou via un lien sur un site web qui est malveillant et qui prend un peu le contrôle de votre ordinateur, après ça il est capable de vous soutirer toutes vos informations.
Est-ce que toi t'as déjà cliqué sur une de ces fameuses plaies jointes?
Bien sûr, c'est rare que j'ai été infecté sincèrement dans ma vue.
Même toi qui est un PC Guy?
Oui exactement, on reviendra un peu plus tard sur la sécurité PC versus Mac.
On fera un épisode là-dessus.
Mais non, je pense que moi j'en ai déjà eu des virus, je pense que juste j'allais me promener des fois sur des sites un peu douteux et c'est un peu à notre insu.
Pour faire de la recherche pour distorsion également.
Bien sûr, bien sûr.
Et donc c'est ça, mais moi de toute façon je suis quand même vu que je connais le phénomène, je suis assez vigilant.
Mais quand je reçois des fois des spas, même des SMS des fois de Desjardins ou de la Banque nationale ou des courriels, des choses comme ça, je fais attention quand je clique sur le courriel.
C'est pas vrai, mettons que Desjardins va nous envoyer un SMS pour nous demander de changer notre mot de passe par exemple.
Non exactement, ils ne font jamais, jamais, jamais ça.
Aucune entité va vous demander ces informations-là par le web justement pour ces raisons-là.
C'est totalement non sécuritaire.
Ça se passe généralement même par la bonne vieille technologie du papier et du courrier, le snail mail.
Donc méfiez-vous de ça, jamais, jamais.
Et puis au pire, dans le doute, avant de faire quoi que ce soit, ben appelez votre institution.
Quand vous vous posez ça, simplement vérifiez, ça va vous protéger déjà à la base.
Ce virus-là, si on revient un peu à notre histoire, James Craig se rend compte que ça a été créé par un homme du nom de Slavic.
C'est son username évidemment, son avatar en ligne.
On ne sait pas trop c'est quoi son vrai nom.
À ce moment-là, lui c'est un véritable fantôme.
On le connaît aussi sous le nom de Lucky12345, qui est son autre pseudonyme en ligne.
Il est reconnu pour utiliser même une demi-douzaine d'autres surnoms pour éviter d'être reconnus publiquement.
James Craig se rend compte de ça.
Il se rend compte que justement ces ordinateurs-là de ces deux entreprises-là ont été infectés.
Et même le logiciel va plus loin que ça.
Comme tu disais, Seb, généralement les gens cliquent sur une pièce jointe ou ils cliquent sur un lien, puis il y a quelque chose qui s'installe sur l'ordinateur.
Zeus, dans ce cas-ci, ou Zeus, allait même jusqu'à loder des fausses pages pour capturer les mots de passe et les noms d'identification
lorsque les particuliers ou les exécutifs de ces grosses entreprises-là allaient se connecter sur leur compte d'entreprise ou leur compte bancaire.
Et ça a l'air transparent pour l'utilisateur parce que c'est ça aussi l'autre problème des malwares.
En fait, c'est là que les gens deviennent vulnérables, c'est qu'on ne s'en rend pas compte.
Il ne se passe absolument rien et toutes les actions se produisent de manière invisible.
Ce logiciel-là évolue constamment comme on le disait.
Slavik, c'est un businessman.
Il pilote ce projet-là comme vraiment une entreprise de technologies, si on veut.
Il va même jusqu'à faire des périodes de test, donc des périodes d'alpha avec ce logiciel-là auprès d'une certaine élite de hackers qui vont l'utiliser.
De plus en plus, il va tenter de coordonner des plus grosses attaques.
Puis Zeus va évoluer au point où il va pouvoir contrôler des réseaux d'ordinateurs complets qu'on appelle Butnet.
La version suivante qui s'appelle Jabber Zeus permet aux utilisateurs de chatter ensemble puis de se coordonner lorsqu'ils font des grosses attaques.
C'est justement à ce moment-là que ce virus-là peut être utilisé pour piloter des Butnet.
Est-ce que tu peux nous en dire un peu plus sur ce que c'est?
Un Butnet, en fait, si on décortique le mot, c'est bot pour robot et net pour network, donc un réseau.
Donc un réseau d'ordinateurs robots, en fait.
C'est vraiment un regroupement d'ordinateurs qui communiquent ensemble, qui sont contrôlés par une personne si on veut imaginer ça.
Généralement, un pirate informatique.
Et ces ordinateurs-là, entre eux, sont capables de créer une certaine confidentialité et de profiter de leur pouvoir pour justement...
Dans le fond, c'est que ça cache leur véritable identité en utilisant les ordinateurs qui sont répartis sur l'ensemble d'un réseau.
Ce genre d'attaque-là n'est pas évident non plus à contrer lorsqu'on a un réseau qui est entièrement infecté.
On va le voir plus tard, le FBI et les différentes autorités vont vraiment avoir de la difficulté à trouver la source de ce réseau-là,
puis à réussir à le contrecarrer puis à mettre le grappin sur l'équipe de Slavic.
Le FBI, à ce moment-là, intensifie ses recherches et, un peu plus tard, Slavic annonce sa retraite.
Il désire se concentrer, un peu focaliser sa business sur d'autres formes d'arnaques en ligne.
Il va créer alors Zeus 2.1, qui est une version du malware personnalisée pour chaque utilisateur.
Et là, c'est là qu'on voit l'homme d'affaires en lui.
La version est encryptée et puis ça se vend 10 000 $ la copie.
Ben oui, exact. Il s'assure en fait de...
La personne qui va l'acheter, ça va être une personne qualifiée pour effectuer ce travail-là.
Donc c'est une bonne manière de recruter l'élite si on veut.
Et j'imagine que l'investissement doit être assez rentable.
Ces 10 000 $, selon moi, ils sont capables d'aller chercher des centaines de mille $.
Le ratio est quand même intéressant de profit.
Exactement. À partir de ce moment-là, Slavic va faire affaire seulement avec une petite élite,
une petite sélection de hackers triés sur le volet des gens non seulement qui sont payés,
des gens non seulement qui sont prêts à payer ce prix-là,
mais qui ont aussi des compétences, comme tu dis, pour les utiliser
puis pour faire avancer la business.
James Craig, donc notre enquêteur de son côté,
il commence à observer encore plus de victimes du même type de crime.
En septembre 2006, le FBI intercepte un serveur de la région de New York
puis il retrouve des dizaines de milliers de lignes de chat en russe puis en ukrainien
qui ont été transférés via ce serveur-là.
Puis il se rend compte de l'ampleur de la fraude.
Il se rend compte qu'ils ont mis la main sur le serveur de Jabber en fait.
Pour vous expliquer, Jabber en fait, c'est un protocole open-source
qui est utilisé beaucoup pour la messagerie instantanée,
pour toutes sortes d'applications open-source,
pas nécessairement à Messenger, mais c'est un protocole assez standard,
même si Cisco a un produit qui utilise la technologie de Jabber,
c'est la raison pour laquelle ils l'ont intégrée à Zeus.
En fait, dans le fond, ils ont pu utiliser des OPIs, des boîtes à outils
pour créer un outil encore plus perfectionné sans avoir à tout développer,
le côté Instant messaging.
Mais c'est tellement brillant parce qu'à l'intérieur de ce réseau-là,
tout est un peu sécurisé entre eux.
Donc, tout leur système de communication indirectement est protégé.
Donc, il y avait un peu la paix, si on veut.
À partir de ce moment-là, ils se rendent compte que possiblement
que les criminels sont originaires soit de Russie, soit d'Ukraine.
On trouve des informations sur plusieurs membres.
On va même réussir un peu plus tard à mettre des noms sur des visages,
sur des usernames.
Mais malgré tout, Slavik est introuvable.
Il est constamment absent de ces conversations-là,
même s'il est un peu le maître d'oeuvre qui tire les ficelles.
Plusieurs entreprises ont d'ailleurs mis des gens à pied
en croyant qu'ils ont été volés par des employés internes.
Incroyable, cette histoire-là.
Mais tu vois, à leur place, je l'imagine dans le bureau du patron,
puis tu essaies de te défendre, puis je veux dire,
perdre son emploi, c'est jamais, tu sais,
puis c'est même pas ta faute.
Sincèrement, c'est horrible.
Il y a le côté monétaire, c'est une chose,
mais là, ça va encore plus loin.
Un emploi, c'est un côté monétaire,
mais quand même, je trouve que ça rend des impacts psychologiques
beaucoup plus grands qu'on peut le penser.
Oui, il y a eu des vraies victimes dans la vraie vie, définitivement.
Un drôle événement qui arrive en 2009.
Deux jeunes filles originaires du Kazakhstan débarquent au bureau du FBI,
puis ils racontent toute une histoire.
Au début, c'est traité comme un cas isolé.
On va se rendre compte un peu plus tard que c'est lié à notre histoire de hacking.
Les deux jeunes filles débarquent,
ils disent qu'ils sont aux États-Unis d'abord pour l'été,
et puis un homme leur a demandé d'ouvrir des comptes de banque
dans différentes institutions financières.
Souvent, c'est des petites banques dans une région rurale.
Puis ils demandent aux jeunes filles de retourner pour vider le compte,
moyennant un petit pourcentage.
Les filles en reviennent pas, ils font ça un bout de temps.
On nous indique qu'il y avait des horaires quand même très chargés.
Parfois, ils pouvaient faire ça 8 heures par jour,
de se déplacer avec un homme en voiture,
de faire le tour des petites institutions financières,
puis de retirer le maximum, de vider le compte dans le fond.
Ça commence à être intrigant.
Juste pour bonifier, en fait, ils retiraient toujours moins de 9 000 $.
Parce que jamais les autorités sont avisées
quand il y a des transferts d'argent sous cette somme-là.
Donc, ça passait vraiment sous le radar.
On découvre un système de mules, de money mules, si on veut,
bien organisé, qui serait potentiellement en lien avec tout ça.
Parce qu'en retraçant, en essayant de repérer d'où vient l'argent
et où va l'argent, on se rend compte que ça se dirige en Ukraine et en Russie.
C'est un peu louche, surtout sachant qu'on a des problèmes
avec des banques qui perdent l'argent
provenant potentiellement d'un groupe de hackers dans ces pays-là.
Donc, en 2010, on se rend compte qu'il y a de plus en plus d'histoires
comme ça qui sont racontées, qui sont rapportées aux policiers,
des gens qui se pointent, qui disent « Ben moi aussi, c'est drôle.
On m'a demandé de faire ça en plein,
d'aller ouvrir des comptes bidon, puis de retirer du cash.
Puis je me faisais une bonne cut, puis je repartais.
Il y a même des gens qui faisaient ça au lieu de vendre la drogue.
Oui, faire des films porno, souvent.
Mon exemple est peut-être bizarre, mais souvent, les gens t'écoutent
« Ah, ben là, j'avais besoin d'argent. Je ne pouvais pas payer mon loyer.
Donc, j'ai pris cette option-là. »
Donc, j'imagine que de prendre cette option-là,
tu te poses pas trop de questions quand t'es mal pris.
Exactement. On repère des gens comme ça, des mûles,
dans d'autres pays du monde, non seulement aux États-Unis,
dans des petites régions rurales, mais aussi au Royaume-Uni,
aussi en Suisse, en Ukraine aussi, évidemment, puis en Russie d'ailleurs.
Très louche. Et puis, ça met les policiers en alerte,
qui mettent aussi les banques en alerte.
On rapporte des fraudes comme ça un peu partout.
À ce moment-là, vraiment, le monde financier est au courant
qu'il y a un genre de complot informatique
qui se déroule auprès des institutions financières.
Oui, en Floride, il y a eu une banque, je pense,
qui a perdu, elle, un million. Il y en a vraiment eu plusieurs.
Le système bancaire n'est pas comme au Canada.
Au Canada, il y a cinq institutions.
Aux États-Unis, c'est un peu le libre marché un peu plus grand.
Au niveau des banques, il y en a des centaines et des centaines.
Donc, j'imagine que de réguler un peu tout ça,
il faut du moins alerter, d'identifier plus précisément
des grosses fraudes d'institutions.
Ça va être plus difficile si c'est tous des cas isolés
de 150 banques versus cinq banques.
Ça a dû aider aux stratageants.
Des fois, c'était des petites sommes.
Nous, on dit que c'était, par exemple,
qu'il allait retirer 9 000 $, quelque chose comme ça,
mais des fois, c'était même moins que ça,
de sorte que ça ne paraît pas tout le temps.
Oui, il y a des choses louches qui se passent
au niveau des banques, mais parfois,
un petit 1 000 $ à côté de plein d'autres conflits
ou problèmes qui existent, mais ça va passer
plus facilement que des méga grosses sommes.
Oui, puis il y en a des transactions par jour
dans une banque, donc j'imagine
pour lever un drapeau là-dessus,
il faut qu'il y ait plusieurs facteurs.
Donc, ce n'est pas évident.
Il faut se rappeler aussi qu'on est en 2010.
On a l'impression que c'était hier, mais en même temps,
les technologies ont vraiment évolué.
La façon de traquer les hackers
a aussi énormément évolué depuis ce temps-là.
Oui, ça va dans les deux sens.
En fait, j'ai vraiment remarqué, parce que c'est ça,
que l'expertise, elle n'était pas autant
en demande par, disons, le bon côté
de la force, donc les autorités.
À l'époque, les hackers, c'était que...
Les white hats.
Oui, exactement.
Ils sont comme les bons gars, en fait, les bons hackers.
Exactement, c'est le bon côté.
Un peu comme quelqu'un qui va rentrer chez vous
par effraction pour t'expliquer
comment on peut rentrer chez vous
par effraction, dans le fond.
Sans rien voler.
À l'époque, les entreprises étaient vraiment moins ouvertes,
mais en fait, ils avaient moins le besoin aussi.
Ils n'étaient pas sensibilisés
au fait de la sécurité, et même encore aujourd'hui,
ils ne sont pas assez, pour connaître beaucoup de gens
qui travaillent en sécurité informatique,
pour eux, c'est une aberration.
Mais tout de même,
ça a beaucoup changé, ce côté-là.
Ça a vraiment permis d'avoir des hackers,
des deux côtés de la force.
Et les entités,
les autorités, en profitent de ça,
parce que c'est pas... Les hackers,
on a toujours une mauvaise perception de ces gens-là,
mais je suis convaincu que sur la planète,
il y a plus de bons hackers
ou des hackers qui ne font ça que par passion
sans commettre de crimes
que des mauvais hackers.
Un peu comme dans la vie, dans le fond, tout le monde n'est pas voleur.
Bien sûr.
L'équipe de Craig réussit à mettre le doigt
sur une région précise en Ukraine
où il croit que sont situées
la haute garde, du moins, de l'équipe
de Slavic.
On se rend compte que c'est dans la région de
Donetsk.
Je fais mon possible pour prononcer le mot
en ukrainien.
Et on retrouve trois principaux membres
de ce groupe-là. On a un gars
qui s'appelle The Head, qui est le responsable
de tout ce qui est transfert d'argent.
C'est lui qui est en charge
de vider les comptes de banque,
de faire en sorte
que le chemin de l'argent
est le mieux encrypté possible, puis de faire
en sorte que ce soit le plus anonyme.
Jean Lémule aussi qui effectue le travail.
Il y a un certain Petrovitch aussi
qui est le responsable IT,
un peu comme s'il travaillait
chez Apple. Lui est responsable
de l'IT, mais aussi de tout ce qui est serveur
et équipement. Il y a
Tank, qui est un DJ local apparemment
bien connu, qui lui est
le maître d'oeuvre, qui est un peu le général,
qui est le second après
Slavic. On se rend compte que dans toutes
les discussions
qu'ils ont sur
en ligne, via Jabber,
qui ont été interceptées par le FBI,
les gars mènent la belle vie.
On discute des derniers
modèles de BMW qu'ils ont acheté.
Il y en a un qui préfère les Porsche,
un autre préfère les Subaru, par exemple,
comme toi, Seb. Bon choix. Oui.
Et ces gars-là mènent
quand même la belle vie, on intercepte des
photos de vacances, on se paye des
bonnes vacances avec
l'argent du hacking, puis ils sont
tous dans le début vingtaine, en fait.
Donc c'est tous des petits jeunes.
C'est normal, en fait, parce que
cette expertise-là,
je ne veux pas être médisant,
mais les plus vieux ne l'ont pas.
Au-delà de quarante ans, il y avait
très peu de gens qui touchaient à l'informatique
et la plupart des gens
qui pratiquent le hacking, je peux utiliser
cette expression-là, ils sont dans l'informatique
depuis qu'ils sont tout, tout jeunes. Donc c'est
normal. Je trouve que c'est normal
que ce soit des jeunes dans la vingtaine. Ça m'a été surpris.
Ça aurait été le club de l'âge
d'or, le club de l'âge d'or
de hacking. Mais on se rend compte que bien
des hackers connus, je pense, on a parlé
de Mafia Boy un peu plus tôt. Je pense
que lui, sa
fameuse attaque, c'était
à l'âge de 16 ans.
Oui, il était mineur, je me souviens de ça.
Exactement. Ce n'est pas non plus
des cas isolés. Tu as tout à fait raison,
c'est l'expertise, souvent se retrouve
chez la jeunesse.
Les membres du FBI se rendent
en Ukraine, puis ils vont arrêter
ces gens-là. Entre autres, le
responsable des mules, qui était
lui aux États-Unis, qui était encore aux États-Unis,
aurait quitté les États-Unis dans
un conteneur sur un navire
avec une fausse identité.
Donc, il n'aurait jamais été retrouvé par le FBI.
C'est sûr réaliste quand même, il fait comme un
refugee. Oui, comme un film
de Jason Bourne. Oui, bien oui, c'est
ça. Il arrête les
deux autres jeunes, mais malgré tout,
on est incapable de trouver
Slavic. Mais le FBI a quand même
donné un grand coup. Ils ont réussi quand même
à court-circuiter tout ce réseau-là.
Puis, on va quand même être plusieurs
mois sans entendre parler de cette histoire-là.
Et avec
tout ça, le FBI arrête l'enquête
après sept ans d'investigation.
En 2011, malgré une petite pause,
il y a une nouvelle version,
une nouvelle déclinaison de Zeus
qui apparaît, qui s'appelle Game Over
Zeus, qui est beaucoup plus sophistiqué.
Et cette fois-ci, elle est justement
basée sur la technologie des botnets, qu'on vous
a expliqué un petit peu plus tôt. Apparemment,
on l'appelait Game Over parce que c'était Game Over
pour ton compte de banque lorsque tu étais infecté.
Oh! Intéressant!
Justement, c'était
beaucoup plus évolué comme outil parce qu'ils pouvaient
utiliser le peer-to-peer, si on veut,
le système de réseau de
partage entre usagers sur Internet,
les gens de l'époque. Quand vous piratez
sur Napster à l'époque, c'était du peer-to-peer.
Dans le fond, c'est que vous partagez le réseau
et l'échange d'informations entre deux ordinateurs.
Et de cette manière-là,
en fait, en créant un botnet,
vous dites-vous que c'est un chat d'ordinateur
qui crée tout un réseau avec une tonne
d'ordinateurs, donc c'est vraiment difficile
de pouvoir le repérer. Et eux, ils peuvent
manier un peu tous les chemins qui
s'y produisent. Ce qui arrivait dans cette
évolution de Game Over Zeus, justement,
c'est que grâce au peer-to-peer,
comme tu dis, Seb,
le serveur
central, ou du moins
le owner de la session,
l'ordinateur principal qui envoie
l'information au réseau, au botnet,
pouvait passer de un à l'autre
aussitôt qu'il était détecté, aussitôt qu'on sentait
qu'il y avait une intrusion. Ce serveur
central-là pouvait carrément être déplacé
ailleurs virtuellement,
ce qui fait en sorte que c'était très difficile pour les
autorités d'intercepter ça.
Le réseau aussi
de botnet, le fait de fonctionner comme ça,
permettait
de créer des DOS
attacks, donc des denial
of service. Parles-nous en long un petit peu,
Seb, justement. Oui, denial of service,
en fait, si on pourrait se ramener à Mafia Boy,
que c'est justement ce qu'il avait fait.
C'est lui qui a popularisé le DOS
attack. Oui, qui l'a mainstreamé, si on veut.
Il a fait des attacks sur Yahoo. En fait,
c'est assez simple, c'est
plusieurs robots, plusieurs botnets
qui s'y mettent à attaquer une seule
adresse PC. C'est comme s'il y avait
un million de personnes, j'ai un exemple, qui allaient
sur un site en même temps,
malgré que les serveurs supportent ça, mais
vous voyez l'exemple. Mettons un million de personnes
qui essaient de rentrer dans la porte chez vous.
En même temps, qu'est-ce qui se passe?
Ça se peut que la porte explose.
Ça se peut que l'appartement explose au complet.
Exactement, ça saute, mais ça fait aussi
que ça crée des distractions.
C'est souvent une stratégie qui est utilisée
par les hackers. Une fois que, par
exemple, ils veulent attaquer une banque,
ils vont faire une attaque de DOS. L'équipe
des IT vont s'occuper de
cette attaque-là. Pendant ce temps-là,
l'équipe de hackers vont trouver une autre
manière, une autre porte pour rentrer,
étant donné qu'il n'y aura pas
nécessairement autant de ressources qui
vont se surveiller un peu. Exactement,
ça complexifie vraiment les choses pour essayer
de traquer l'origine
de ces attaques-là.
En novembre 2012, le FBI
va même observer cette technique-là
live, en direct,
auprès d'une banque qui n'a pas
été nommée, je présume, pour leur propre
sécurité, où le réseau de
Slavic, qu'on appelle le Business Club,
a volé 6,9 millions
de dollars en une seule transaction.
Donc, même modus operandi,
les ordinateurs sont infectés,
on récolte les informations,
les mots de passe, tout ça, on balance
une DDoS attaque, et puis, ça nous
permet d'entrer dans le réseau, puis de faire
la job sale, si on veut.
Ça nous ramène, je disais en introduction,
c'est un peu comme les braqueurs,
les braqueurs des temps modernes,
mais c'est exactement ça, pour voler des banques maintenant,
plus besoin de te pointer en voiture
avec un sac de papier sur la
tête. Non, exact, et un autre de
ces stratagèmes que Slavic utilisait,
c'était des ransomware.
En fait, c'est une autre, c'est pas
nécessairement qu'ils volaient vos informations, un
ransomware, je vous explique, ils ont décorté qu'en fait
une rançon, un ware comme un logiciel,
un software. Donc, c'est un logiciel
de rançon. Ça, ça fait
assez mal, et je vous dirais que c'est un problème qui est
quand même encore très très présent et assez récurrent.
En fait, ce que ça fait, c'est
le même principe que le malware, dans le sens que vous allez
cliquer sur un lien, sur un
fichier ou sur un site web malveillant.
Il va installer un
petit logiciel
sur votre ordinateur. Une
fois installé, lui va aller télécharger le
logiciel au complet parce que un de leurs
stratagèmes, c'est assez brillant justement pour que ça s'installe
assez rapidement. L'application
est très très petite en termes de volume.
Une fois qu'il est installé, là il va chercher
si vous voulez le reste de l'application
en ligne à votre insu.
Le logiciel que Slavic a créé
se nomme Crypto Locker.
Et puis, on estime
en fait, c'est Dell Security,
qui estime que plus de 250 000
machines ont été infectées par ce
logiciel-là créé par Slavic,
qui a fait perdre des millions de dollars
à des usagers
personnels comme toi et moi.
Ça nous renvoie un peu
au point ou à la question
de combien vaut nos données,
combien ça vaut les données d'un ordinateur.
Dans le cas de Crypto Locker,
je pense qu'ils demandaient entre 400
et 700 $ de rançon pour débloquer
ton ordinateur. Après, apparemment,
je crois que ça fonctionnait bien,
mais t'as quand même payé tout ça
en bitcoin, en russe,
pour que l'argent, les transactions
soient encore plus difficiles à tracer.
C'est ça, c'est qu'en fait, ils vous demandent une
rançon, ils encrivent vos données,
ils vous demandent une rançon.
La plupart des gens le payent
malheureusement parce qu'ils n'ont pas
de sauvegarde ou de backup.
Ils ont peur et comme tu dis, les transactions
sont quand même de faible coût,
malgré que le bitcoin aujourd'hui
est à 1292 US.
À l'époque,
il n'était quand même pas une somme
aussi extraordinaire.
Sincèrement, le bitcoin, c'est incroyable,
sa valeur monétaire.
Une autre diversité dans le modèle d'affaires
de Slavic et du Business Club,
c'était aussi de louer leur réseau.
Ils permettaient de louer leur
botnet et leur technologie
à d'autres organisations criminelles
afin de performer le même genre
d'attaque. Ils l'auraient fait pour
différentes organisations.
Ils louaient ça à des très grandes sommes.
C'était en plus une autre rentrée,
une autre source de revenus pour lui.
Pas à plaindre le gars
ainsi que toute son équipe,
l'argent rentré à flot en 2012.
Il investissait bien
en recherche et développement,
de ce qu'on peut voir.
En mars 2012, Microsoft
Digital Crimes, je ne savais même pas
que ça existait. Oui, c'est une entité
qu'ils ont mis sur pied il y a quelques années.
En fait, ils localisent des serveurs
en Illinois et en Pennsylvanie,
puis ils commencent à lancer des accusations
contre plus d'une trentaine
de personnes avec Slavic
en tête. Ils déposent des
mandats de recherche. C'est
affiché partout via Interpol,
via toutes les organisations de surveillance,
mais personne n'est arrêté.
C'est à ce moment-là qu'on découvre
un petit groupe de Botnet
Fighters qui est
je trouve ça intéressant,
des gens qui font ça un peu,
il y en a qui font ça professionnellement,
qui travaillent dans des firmes de sécurité.
Ici, on parle de gens qui travaillent
pour la firme CrowdStrike,
qui se sont joints à l'enquête du FBI,
mais il y a aussi des gens qui font ça par passion,
un peu comme des hackers,
ou des passionnés
de réseaux et de systèmes.
C'est des vigilantes du web.
Exactement. Il y en a qui font ça à temps perdu.
Il y a une première initiative
qui est faite avec un petit groupe
de Botnet Fighters
qui tentent une attaque très importante
sur Game Over Zeus en janvier 2013.
Ils réussissent,
au courant d'une nuit, avec bien de la pizza,
bien du café, à contrôler 99%
du réseau de Slavic,
ce qui est quand même pas rien.
Slavic conserve quand même 1%,
puis ils se rendent compte que dans leur initiative,
eux, leur technique,
c'est de créer un sinkhole,
qui est une façon
d'absorber plein de données
qui sont transférées
via le réseau de Slavic.
Un sinkhole, en fait,
c'est un trou dévié.
Un drain. Exactement.
L'ordinateur a l'impression
de parler à un autre ordinateur
du réseau, mais dans le fond,
cet ordinateur, au lieu de recommuniquer
l'information à un autre ordinateur,
l'information fait capote.
Ce qui se sont rendu compte,
malgré tout,
nos chers Botnet Fighters,
c'est qu'ils ont négligé une deuxième
couche de communication
que Slavic avait mise en place
pour se protéger encore plus.
Il a réussi, en l'espace de quelques heures,
quelques jours, à mettre à jour
tout son réseau avec un update
de Game Over Zeus avant même
qu'on l'attrape, donc il s'en sort encore.
Apparemment que les gars,
l'équipe du Botnet Fighters,
pour eux, c'était un one-shot deal,
c'est-à-dire qu'ils ont tellement planifié
leur truc en connaissant, justement,
cette version-là de Zeus,
puis aussi le réseau
sur lequel il enquêtait depuis des mois,
à partir du moment où Slavic a updated
toutes les machines, pour eux,
c'était la fin, et on va être encore
plusieurs mois, voire des années,
sans avoir d'autres initiatives
contre le réseau de Slavic.
Parce que c'est vraiment hyper
complexe, sincèrement.
C'est du code informatique,
déjà là, on réduit le nombre de personnes
qui sont capables d'interpréter, mais du code
informatique, de réseau, de hacking,
de protocole de communication, c'est encore
plus complexe, et ces hackers-là
ont des techniques dans le code aussi pour
justement si quelqu'un, parce que
c'est un peu open-source, souvent,
ces malwares-là, donc le code est
accessible à un peu
à tout le monde. Dans ce cas-ci, il l'était,
je crois. Oui, exactement, mais il faut quand même
avoir les compétences pour l'analyser,
mais ils rendent aussi le code une certaine
complexité aussi pour justement, pour pas
qu'il se fasse facilement contraindre
par les autorités.
Quelques années passent, puis c'est en 2014
qu'on relance une initiative. À cette époque-là,
il y a un agent du FBI
nommé J. Keith Moularski
de Pittsburgh,
qui est connu pour avoir infiltré des réseaux
sur le DarkNet. Lui, c'est un pionnier
de l'infiltration sur le DarkNet.
On dit qu'il aurait même déjà parlé à Slavic
à une certaine époque. Il aurait même
été genre bêta-testeur pour la première
version de Zeus, donc c'est
un vieux de la vieille des infiltrations
sur le DarkNet.
Moularski est remis sur le cas,
et puis il doit
identifier les membres du Business Club,
et grâce
en raison de la pression des institutions
financières, il
doit vraiment trouver une solution
pour attraper Slavic
au plus criss, si je peux me permettre.
Il y a de l'argent qui est
mis sur sa tête. Je crois que c'est
3 millions de dollars qui est mis sur la tête de Slavic.
Il faut le trouver. Donc
son plan se dénote en 3 étapes.
La première, il doit
identifier évidemment les membres du Business Club.
Il doit ensuite démanteler
l'infrastructure numérique,
et donc c'est pour ça qu'ils vont engager
des Botnet Fighters pour faire ça.
Mais il doit aussi saisir des
infrastructures physiques, c'est-à-dire
des vrais serveurs, les vrais
pièces informatiques,
les disques durs, tout ça. Oui, parce qu'au bout du compte,
même s'il utilise un réseau
d'ordinateurs d'un peu tout le monde, à la base,
il y a une vraie machine qui contrôle
le tout physiquement. Exactement.
Et puis pour faire ça, c'est un
cauchemar légal. C'est-à-dire
qu'ils doivent trouver des mandats
pour toutes les régions du monde, où
potentiellement il y a des serveurs,
ou potentiellement il y a des ordinateurs
qui appartiennent au Business Club.
Les agents du FBI ont trouvé
des serveurs dans New Jersey,
dans d'autres états, mais lorsque
ça c'est plutôt facile à saisir pour eux,
mais lorsqu'on tombe à saisir des serveurs
en Ukraine, ou en Russie,
ou en République Tchèque,
ça commence à être un peu plus compliqué,
ça prend du temps, il faut faire des mandats,
il faut s'arranger avec la cour.
Donc c'est un gros problème logistique.
Il y a des pays aussi qui sont beaucoup plus
lousses, je vous dirais, sur le
piratage et un peu toute
cette volée-là. On l'a vu avec les
torrents ou de Pirate Bay que finalement
la justice a gagné,
mais qui réussissaient toujours à s'en sortir
parce qu'ils déménageaient ces serveurs dans des endroits
où ce n'est pas illégal, ou que du moins
les États-Unis n'ont pas d'autorité
à ce niveau-là.
Exactement, on sait d'ailleurs que Edward Snowden
est en Russie, c'est pas pour rien
qu'il va là. Puis en même temps,
on voit que Slavik a vraiment
bien orchestré toute son infrastructure
partout dans le monde, en mettant
des serveurs à des endroits où c'est difficile
à saisir, puis en lui-même se localisant
dans un pays qui est différent
des autres membres de son business
club, donc il est encore plus difficile
à retracer. Le FBI
va s'allier avec Microsoft,
avec Dell, avec McAfee.
D'ailleurs, il faudrait faire un épisode
de distortion sur la
saga de Monsieur McAfee
à suivre, mais le FBI va
aussi s'allier avec les gouvernements de la
Suisse, du Royaume-Uni, de l'Ukraine,
des Pays-Bas et du Luxembourg.
Ils vont trouver 50 personnes
affiliées au business club qui
accèdent au réseau grâce à des sites bidons.
J'ai trouvé ça un peu drôle, par exemple
un de leurs sites, c'est
visitcoastweekend.com
Donc un genre de site de vacances,
mais qui était en fait le site,
le portail d'accès pour
le business club. Apparemment qu'on
trouvait là-dessus des FAQ,
on trouvait des, comment dire,
des informations hyper confidentielles
sur le business club via
ce genre de faux site bidon.
C'est une bonne stratégie parce que ça passe
quand même assez inaperçue. Ça tombera
pas sur le radar automatiquement parce que c'est
un nombre de men qui doit être
recherché par certaines personnes.
Exactement. Puis ils vont utiliser une
technique qui est quand même old school
en enquête, c'est-à-dire
souvent on voit ça quand des enquêteurs
enquêtent sur des tueurs en série,
des tueurs ou des tueurs à gage
qui sont très expérimentés.
Il faut chercher des
indices à l'époque où ces gens-là
n'étaient pas bons, à l'époque où ces gens-là
commençaient. Il y avait des failles.
Exactement. Puis c'est exactement ce qu'ils font
dans le cas de Slavic. Moularski,
c'est un vieux de la vieille, il y en a vu d'autres.
Donc lui, il décide de creuser le passé
de Slavic à l'époque où
il était moins bon. Donc il va
fouiller, il va trouver dans des anciens emails
avant qu'il devienne vraiment puissant.
Il va trouver des traces de lui sur des réseaux
sociaux, sur des débuts des réseaux sociaux
en Russie. Il va trouver
différents trucs. Puis là-dedans, il y a
une adresse email qui
va lui
sauter aux yeux,
si on veut. Et c'est une adresse
au nom de Evgeny Mikhailovich
Bogachev,
qui est un homme de 30 ans,
marié, qui réside à Anapa,
qui est un peu une ville balnéaire
sur la mer noire en Russie.
Tu l'as bien eu, la prononciation
de son prénom, de son nom complet.
C'était quand même assez complexe,
un beau prénom russe pour Slavic.
Je me suis pratiqué toute la journée.
Et à ce moment-là,
on ne sait pas que c'est Slavic, mais
on se doute que cet homme-là
a quelque chose à voir avec
tout ce réseau-là.
Pire, on se rend compte que
même le réseau de Game Over Zeus
aurait été utilisé pour
non seulement voler des sommes
d'argent hyper importantes, comme on l'a vu,
mais en fouillant Moularski
avec son équipe, viennent à trouver
des traces d'informations qui auraient
été dérobées à plusieurs gouvernements
dans le monde.
Le logiciel Trojan, en fait,
le même logiciel utilisé pour
aller vider des comptes de banque,
aller récolter des informations personnelles
aurait été utilisé vraiment à titre
d'engins d'espionnage.
Je ne suis pas surpris. En plus,
dans les gouvernements, c'est un peu la même chose
un peu partout au Canada, au Québec, aux États-Unis.
Ils sont contraints. Ils ont souvent des vieux
systèmes pour supporter les vieilles technologies,
pour ne pas rebâtir, parce que souvent,
c'est des gros systèmes informatiques,
et ces vieux systèmes-là ne sont pas autant protégés
justement des malwares.
Donc, je trouve que ça fait une cible
potentielle. Je comprends que l'information
qu'ils veulent aller chercher est quand même importante,
et la cible est quand même plus facile.
Il n'y a rien de plus vulnérable qu'un fonctionnaire.
Et là, c'est vraiment là qu'on se rend compte
que grâce à toutes les informations
que le FBI recueille avec, entre
autres, plus de 70 fournisseurs
Internet de partout dans le monde,
il se rend compte que justement Bogachev
et Slavik est l'homme,
l'un des hommes le plus recherché en ce moment,
sur la planète. Il aurait,
on estime, qu'il aurait
estorqué plus de 200 millions
de dollars avec ces fraudes
Internet. Et ça, c'est ce qu'on sait, parce que
ça a peut-être été encore
pire. Mais le FBI
doit quand même le détruire,
ce réseau-là. Donc, il
s'arrête pas là. On se rend compte que
le Common Server, si on veut le serveur principal,
serait localisé au Canada,
avec un second serveur en Ukraine.
Donc, il y a une histoire canadienne
dans cette chasse à l'homme.
Puis, ils réussissent à neutraliser
ces deux serveurs. Puis, on l'a dit tout à
l'heure, grâce à un
sinkhole, donc un genre de drain
informatique, ils réussissent
à absorber énormément de trafic de ces deux serveurs-là.
Ça prend des heures à s'activer.
Au départ, ils réussissent
à récolter puis à neutraliser
100 ordinateurs qui ont
redirigé vers leur drain, mais
100 ordinateurs sur 500 000
après plusieurs heures.
C'est un coup d'épée dans l'eau, là, si on veut.
Exactement. Donc, il faut que les choses s'activent.
À ce moment-là, Slavik,
ou Monsieur Bogachev,
est en week-end avec sa
famille et puis là, il se rend compte qu'il doit
retourner à ses claviers parce que
le feu est pogné dans la shop.
Je me demande comment ils se faisaient notifier de ça,
recevaient des textos,
je me demande vraiment leur système de communication,
comme ces outils de surveillance
pour tout ça, parce que le connaissant,
pas personnellement, mais
sachant comment il est intelligent, il devait
avoir tous les outils, même quand il allait en vacances,
pour s'assurer que tout roulait bien.
Oui, non, c'est clair.
Imaginez une attaque, on disait,
il a fallu s'allier avec 70
fournisseurs internet. Imaginez toute
la coordination, le nombre de ressources
pour effectuer cette attaque-là
à une date bien précise.
Il ne faut vraiment pas se planter.
C'est coûteux aussi
mener des grosses enquêtes comme ça.
C'est une des raisons pourquoi il n'y a pas eu d'enquête
pendant presque deux ans dans cette histoire-là,
parce que plusieurs mois de pause,
c'est que ça coûte des ressources, mener des enquêtes,
ça prend extrêmement de ressources.
Après 60 heures de combat,
le FBI finit par triompher
et il lance 14 chefs
d'accusation contre Bogachev,
alias Slavic.
Et c'est en 2015 que le FBI va
vraiment mettre 3 millions sur sa tête,
qui est la plus grande somme accordée
pour un cybercriminel,
mais il reste toujours introuvable.
Il y aurait apparemment encore
quelques milliers d'ordinateurs
infectés par Game Over Zeus,
donc potentiellement des sommes de revenus
qui arrivent encore de ces quelques milliers d'ordinateurs,
mais il semblerait que le Business Club
soit maintenant inactif, du moins,
à ce que l'on sait.
Mais encore maintenant, encore cette année,
on est en avril 2017,
au moment où on enregistre cet épisode,
puis Slavic est encore sur la liste
des criminels les plus recherchés par le FBI.
Je pense Seb
qu'on a fait le tour de l'histoire,
parce qu'il n'y a pas vraiment de développement récent.
Ne serait-ce
qu'effectivement,
tu me disais tout à l'heure que les agents
qui ont travaillé là-dessus ont été honorés?
Oui, bien oui. En fait, c'est surtombé,
en faisant de la recherche.
Ça remonte quand même à quelques années leur honneur,
mais je trouvais ça quand même intéressant
que le gouvernement américain a félicité
les efforts de toute l'équipe technique
d'avoir quand même, ils ont quand même démantelé
un énorme réseau de botnets.
Ils ont sauvé quand même des gens de la fraude.
C'est un peu comme des héros de guerre moderne.
Ils ont accompli beaucoup
pour la société
en interrompant les activités de ce groupe
criminel-là. Oui, parce que même si c'est pas
des victimes qui subissent des actes physiques,
il y a quand même énormément de victimes.
C'est peut-être qu'il y a eu des actes physiques.
Est-ce qu'il y a eu des suicides liés à ça?
Quelqu'un qui se fait vider son compte de banque
ou des gens qui perdent leur job.
Il y a sans doute eu des
réelles conséquences dans la vie, pas juste des pertes
d'argent. C'est certain. Je suis pas sûr que tout le monde
a été remboursé par assurances.
Je sais même pas si c'est couvert
et à quel point les banques
sont quand même, le terme
généreux est peut-être pas bon, mais du moins,
quelle couverture qu'il y a quand ça arrive. Je sais
qu'il y a quand même des couvertures pour les frondes,
mais tout de même. Ah oui,
grosse histoire. Et même juste pour conclure,
en fait, actuellement, le réseau
de Zeus est encore actif
et les FBI ont quand même encore les
sinkholes d'installés, toujours
pour éliminer
en fait le réseau, un
ordinateur, un après l'autre.
Ça leur permet quand même d'essayer de mettre
un frein ou une fin à tout ça.
Une des questions qui persiste,
c'est est-ce que
on sait que d'ailleurs, il y a eu
une certaine forme d'espionnage de réalisé
avec les logiciels de Slavic.
Est-ce que ce gars-là serait selon toi
c'est protégé par le gouvernement
russe ou est-ce qu'il
travaillerait de pair avec eux?
Je ne sais pas si il travaillerait de pair.
C'est la rumeur qu'il serait protégé.
Écoute, les relations, je ne sais pas si
je suis un spécialiste, mais les relations
Russie-États-Unis ne sont pas
systématiquement super bonnes
de ce que je comprends. Donc, j'aurais quand même
l'impression que connaissant les Russes,
que ça les fait un peu sourire et qu'ils ont tout intérêt
à les protéger. Et ça leur fait,
je ne sais pas, une bonne raison,
ça fait du capital monétaire
qui rentre en Russie, du moins,
des grosses sommes d'argent. Je ne sais pas
si ça peut compter dans la balance.
Oui, bonne question. Apparemment que
la version du FBI, c'est que
Slavic ne serait pas du tout lié
ou ne serait pas du tout protégé par le gouvernement
russe, mais en même temps, ils ont sans doute intérêt
à dire ça pour
ne pas non plus augmenter
la tension et
je ne dirais pas la notoriété, mais ne pas non plus
donner plus de pouvoir
à Slavic qu'il en a réellement.
Oui, parce que ça le rend un peu imputable.
Non, en fait, non imputable
de ses actions.
Exactement. Donc c'est peut-être un peu
loin
ou un peu mince, si on veut de dire
qu'il serait nécessairement protégé par la Russie,
mais on ne sait jamais. Jusqu'à date,
j'ai l'impression que la Russie, du moins,
n'a pas fait énormément d'efforts pour livrer
Slavic aux autorités.
Puis on ne parle pas juste des États-Unis,
on parle de plusieurs pays impliqués un peu partout
dans le monde. Oui, en fait, je me n'ennuie
son quotidien, comment il vit actuellement.
Je veux dire, sa photo, on va
la mettre sur le site internet, mais je veux dire,
sa photo, elle circule partout dans le monde.
C'est toujours la même photo,
les trois, quatre mêmes photos que le FBI
ont repris et reproduits, mais quand même,
d'après moi, il doit envoyer sa femme
à l'hôpital. Quelle genre de mode de vie,
exactement, que ce gars-là peut
avoir maintenant, j'ai
aucune idée. D'après moi, il doit la jouer safe quand même
et rester tout de même, j'imagine, dans l'anonymat.
Malgré que des photos qui
datent de plusieurs années, tu te laisses un peu
pousser la barbe ou quoi que ce soit,
ça peut être quand même assez simple
de changer un peu son identité
faciale, si on veut. Il n'en
demeure pas moins que les travaux
de Slavic sur la scène du hacking
ont eu une certaine forme d'héritage,
si on veut. Il y a d'autres logiciels
qui sont nés de ça, puis
qui font des ravages, même encore
maintenant. On parle, entre autres,
bien, un de ceux-là, c'est Milaï,
qui infecte l'internet
des objets. Qu'est-ce
qu'on peut dire là-dessus,
Seb? Est-ce qu'un jour, on peut
se faire, comment dire,
attaquer par notre
frigo-internet?
Ça risque de passer plus par le chauffage
ou les lumières, parce qu'actuellement, on le voit
de plus en plus. Il y a beaucoup de domotics
qui s'installent dans la maison avec Apple Home,
si je ne me trompe pas, ou Google Home
et Apple, je ne me souviens plus du nom.
Je pense que c'est Home aussi. Bref, il y a
toutes sortes d'outils avec Nest, avec
des thermostat, des thermostat
un peu numériques que tu peux
contrôler par ton téléphone intelligent,
qui vont avoir une intelligence
aussi, qui vont s'allumer
seulement quand il y a des présences à la maison,
ils vont contrôler le chauffage, etc. Bref,
de plus en plus, on a ces appareils-là
dans la maison, et eux,
ils sont connectés à Internet et ils ont la même
vulnérabilité. Et l'autre problème,
en fait, qui fait que c'est les compagnies qui
développent ces produits-là, il y en a des tonnes,
et les premières années,
ils ne se préoccupaient pas
de la sécurité, en fait,
dans les protocoles de communication,
donc c'est extrêmement facile
pour les hackers d'y entrer.
Actuellement, il y avait
des malware, justement,
qui prenait
possession des ordinateurs, pas des ordinateurs, pardon,
mais des imprimantes, que maintenant sont
toutes Wi-Fi, c'est un peu une Internet
de l'objet. Maintenant, l'imprimante est connectée à
rien à part avec l'électricité,
elle est connectée à votre réseau, et elle-même, elle est
autonome pour se connecter à Internet,
et elle était vulnérable. Donc, ces ordinateurs-là
peuvent eux-mêmes devenir des bots
à spam,
mais il y a quand même une sensibilisation
qui est de plus en plus là par rapport aux entreprises
qui fabriquent ça. Les produits haut de gamme,
Apple, Google,
ça, il y a généralement pas de problème,
malgré qu'il y a toujours des vulnérabilités
dans tout,
mais les produits un petit peu plus cheap
qu'on achète en Chine,
il peut avoir une certaine
vulnérabilité. Parce que tous ces
produits-là sont des portes d'entrée,
c'est comme ça qu'il faut le voir.
À l'instant où ils sont connectés par Internet,
puis souvent, on parle de,
on pense à notre iPhone, ou à notre
téléphone intelligent, ou à notre
laptop, mais ça va
bien au-delà de ça. Par exemple, maintenant,
il y a des outils pour communiquer,
des moniteurs de chambre à
bébé qui sont connectés sur Internet,
puis les gens qui vont faire ça,
qui vont faire ces trucs-là, est-ce que vraiment
ils vont travailler fort
sur la sécurité, puis sur
le protocole en ligne, tout ça, pour faire en sorte
que ce soit safe? Je ne suis pas sûr.
Maintenant, c'est ta voiture aussi qui va
aller sur Internet. On
dit un peu en blague, mais des frigos Internet,
ça existe, puis ton frigo,
c'est pas
un objet que tu changes à chaque
année. Est-ce que tu vas faire des updates de
software sur ton frigo,
ou sur ton lave-vaisselle?
Les gens ont de la misère à le faire.
Le monde régulier a de la misère à le faire sur leur téléphone,
ou leur ordinateur, imagine
sur un objet comme ça
que le fonds informatique, si
on veut, c'est pas sa plus grande utilité.
Ton frigeur, tu veux juste qu'il refroidisse
tes aliments. Exactement. Donc, à partir
d'un simple objet comme un moniteur
pour bébé, tu peux te rendre assez rapidement.
Un hacker chevrenné peut se rendre
jusqu'au compte e-mail
de la personne attaquée. Il peut avoir
accès à son laptop en passant
par son réseau. Donc,
c'est vraiment des portes d'entrée qui sont très
alléchantes pour des
hackers. Souvent, on se dit, ah ben moi,
bref, moi, Emil,
j'enregistre un podcast, donc peut-être
que les enregistrements, les futurs
enregistrements de distorsion, je ne pense pas
que ça ait une grande valeur, du moins pour l'instant,
aux yeux des hackers. Mais
ça peut être des
chefs de compagnie, des membres du gouvernement.
Je ne pense pas que toi et moi, Seb,
du moins pour l'instant, on soit des
cibles de
hackers. Mais
moi, ça me questionne sur ma
sécurité personnelle à chaque fois que je vois ça.
Ben oui, justement, Zuckerberg,
il y a une photo qu'il y a eu
il y a quelques mois, en fait, Zuckerberg
était beaucoup présent,
le fondateur de Facebook, pour ceux qui l'auraient pas
replacé. Il y a une photo qui avait circulé
sur TechCrunch ou je ne sais pas trop,
pour souligner X statistiques
ou X événements de Facebook. Mais bref,
on avait remarqué à l'arrière que sur le
laptop de Zuki,
sur sa caméra
et sur son speaker, son micro,
en fait, il y avait du papier collant.
Donc, justement, pour pas que quelqu'un puisse
s'approprier de la caméra
et filmer parce que vous savez que c'est quand même un problème.
C'est aussi vous faire filmer par
votre caméra sans vous en rendre compte.
Ben oui.
L'actif lumineux, si on veut rouge,
il s'allumera pas là. Donc, pour des gens
comme ça, justement, ils ont beaucoup de l'information
confidentielle, même que le micro enregistre.
Imaginez, il y a même eu, tu parlais de moniteurs
de bébés, je sais qu'il y a des hackers qui s'amusent
parce qu'il y a un certain
stream, si on veut, pour que ça se diffuse
sur votre téléphone, sur votre
télé. Donc, il y a des gens qui sont capables de
s'approprier, c'est du data,
c'est des 0 et des 1.
Ils s'approprient ça puis ils restreament sur internet.
Il y a même aussi,
c'est pas du ransomware, mais
qui font du chantage avec
des trucs comme ça, en prenant possession
de vos objets
connectés. Exactement. Donc, on a
matière à se rendre paranoïaque
puis à se faire des scénarios pendant
des heures. Qu'est-ce que tu nous suggères?
Évidemment, on a vu que Zuckerberg,
il met un...
du tape à hockey sur sa caméra.
J'ai vraiment envie de faire pareil depuis
que j'ai enquêté sur cette histoire-là.
Est-ce que t'as d'autres suggestions, Seb, pour
éviter d'être
infecté ou d'éviter que ce genre
de choses-là nous arrivent? Pour vous protéger,
en fait, la première chose à faire, c'est d'avoir
un bon antivirus sur votre ordinateur.
Sur Windows ou sur Apple,
ils ont déjà des bons antivirus. Sur Microsoft,
ils en offrent gratuitement, qui est Defender,
Apple...
Apple, je ne sais pas, mais je sais qu'il y en a quand même plusieurs
dans les McAfee et toute la gang. Généralement,
je les aime moins parce que je trouve qu'ils
surveillent tellement de choses que je trouve que ça lourdit.
Oui, ça prend du jus. Tout de même le
système, mais sincèrement, sur Windows,
Windows Defender de Microsoft, il fait
extrêmement bien le travail. Dites-vous que Microsoft,
ils ont énormément de ressources pour ça.
Ils ont tout intérêt à ce qu'il n'y ait pas de virus
sur un, ce n'est pas bon pour leur réputation.
Ils mettent
vraiment, vraiment de l'effort depuis les époques.
C'est quand même
un différent produit. L'autre chose,
ne cliquez pas sincèrement.
Dès que vous avez des contacts d'une institution
ou quoi que ce soit, cliquez pas.
Ils ne communiquent jamais de cette façon-là.
Justement, un des stratagèmes qu'ils utilisent,
en fait, c'est qu'ils vont voler les informations, souvent
des entreprises. Ils vont savoir que,
par exemple, ils vont voler les listes de clients de Desjardins,
mais ils vont savoir que vous êtes chez Desjardins,
ça va vous rendre plus vulnérable. Mais bref,
ne cliquez pas dessus.
Cliquez sur aucune pièce jointe de gens
que vous ne connaissez pas, et avant de cliquer
sur une pièce jointe, mais vérifiez toujours
la provenance, le nom du fichier,
si ça vous paraît louche. Si c'est pas
quelqu'un qui est exposé de vous envoyer un document,
faites simplement ne pas
l'ouvrir. Déjà, ça va régler.
Mais si vous avez un antivirus, généralement, vous allez
vous protéger, mais il y a toujours des nouvelles versions, donc faites attention.
Si vous avez un téléphone intelligent,
vous êtes aussi
vulnérable, surtout si vous êtes sur Android.
L'avantage d'Apple, en fait, c'est que c'est
une application, elles sont obligées de passer par un
protocole d'approbation. Il y a
pratiquement très très très peu
de virus. Je ne pourrais pas dire
pas, mais il y en a pratiquement peu sur les iPhones,
mais sur Android, qui ont 80% du marché,
90% des malwares se retrouvent
sur Android. Il y en a, et vous êtes
extrêmement vulnérables, étant donné que c'est une plateforme
open source. Donc faites doublement attention.
Si sur mobile, vous n'êtes pas protégé.
Exactement. Vérifiez
toujours les URLs. Quand vous allez
sur un site de paiement en ligne,
que ce soit PayPal, que ce soit Ebay,
Amazon, ou que ce soit votre institution
bancaire, assurez-vous que
vous êtes toujours sur les bons
URLs. Parfois, ils vont juste
faire un petit changement très subtil.
Juste une inversion de lettres ou...
Exactement. Assurez-vous qu'il y a quand même,
je sais qu'il y en a qui vont même bypasser ça,
mais assurez-vous qu'il y a un petit cadenas sur
la page en haut dans
la barre de menu qui indique
que le site est bien sécurisé.
C'est des choses comme ça. On parle aussi pour nos
parents. Parce que nous, on est peut-être
un peu plus à l'aise avec ça. J'ai déjà eu
des virus. J'ai déjà eu à formater
les ordinateurs parce que je savais pas
ce qu'il se passait. Mais j'essaie d'éviter
que ça arrive à mes parents, par exemple,
qui sont peut-être moins éduqués là-dessus.
Exactement. Puis il faudrait aussi... Ah oui, l'autre chose que j'ai oublié,
c'est de mettre à jour votre navigateur. Parce qu'il y a beaucoup,
beaucoup de malwares qui passent par les
navigateurs. Par les extensions, tout ça.
Exact. Et utiliser Chrome. Chrome, sincèrement,
bien, faites ce que vous voulez.
Google Chrome est vraiment un des meilleurs
navigateurs au niveau de la sécurité.
Il avertit beaucoup quand il y a des trucs malveillants.
Ils ont une grosse base de données en arrière de ça pour
le tout plus sécu. Autre point,
pour ne pas être victime de
rançons, pour avoir peur de perdre vos données,
faites-vous des backups. Assurez-vous d'avoir un compte
Dropbox, OneDrive, Google Drive.
Maintenant, vous n'avez aucune excuse.
Il y a des comptes gratuits. Un gig, deux gig.
Pour au moins mettre vos documents toujours importants.
Ça va vous assurer d'avoir une copie
dans le cloud.
L'autre point, en fait, si vous êtes
victime d'un ransomware, les spécialistes
en informatique disent de jamais payer
la rançon parce que de toute façon, il n'y a rien
qui vous garantit qu'ils vont débloquer
votre ordinateur. Donc, assurez-vous simplement
d'avoir une sauvegarde de vos données.
Donc, vaut mieux, au pire, perdre
ces données, mais de changer le disque dur
puis de recommencer à neuf. Exactement. Et aller à la
police. Je pense qu'on a fait le tour
de l'histoire, Seb. Belle histoire.
Une histoire de hacking. Ça faisait un petit
bout. Un petit peu moins sordide que les histoires de
meurtres, mais on aime
tous ces sujets-là à Distorsion.
Si vous voulez nous suivre, c'est
Distorsion Podcasts sur Facebook,
Distorsion Pod sur Twitter
et Distorsion Podcasts.com
pour tous nos épisodes sur notre site Web.
On est sur iTunes, sur Google Play,
on est sur Stitcher aussi.
Si vous avez l'application de Stitcher, allez nous donner
un petit 5 étoiles. C'est bien apprécié.
Et puis, Seb, un mot
de la fin. N'envoyez jamais
d'argent à une belle blonde russe qui prétend
avoir hérité d'un trésor familial.
Oh non !
Écouter Distorsion
Écouter



