Cet article vous est offert
Pour lire gratuitement cet article réservé aux abonnés, connectez-vous
Vous n'êtes pas inscrit sur Le Monde ?

Le virus « Regin », un outil de cyberespionnage développé par un Etat

Deux entreprises de sécurité informatique affirment avoir découvert un nouveau virus, d'une telle complexité qu'il ne peut avoir été développé qu'avec le financement et les moyens techniques d'un Etat.

Par 

Publié le 24 novembre 2014 à 20h50, modifié le 25 novembre 2014 à 13h42

Temps de Lecture 3 min.

« Dans le monde des virus informatiques, rares sont les exemples qui peuvent être réellement considérés comme révolutionnaires. Ce que nous avons là en fait partie. » C'est par cette phrase, volontairement grandiloquente, que débute le dernier rapport de l'entreprise de sécurité informatique Symantec, publié dimanche 23 novembre, et dans lequel elle révèle avoir découvert un virus espion d'une complexité inédite, baptisé « Regin ».

Ce virus fait preuve d'une « compétence technique rarement vue » et « son développement a certainement duré des mois, sinon des années », insistent les experts de Symantec. Pour les chercheurs, une conclusion s'impose : étant donné « les capacités et le niveau de ressources derrière Regin », il s'agit ni plus ni moins « d'un des principaux outils de cyberespionnage d'un Etat ».

Une conclusion explosive à laquelle s'est ralliée, lundi, son principal concurrent, la firme russe Kaspersky, qui s'est elle aussi penchée sur Regin. Dans son propre rapport, elle décrit également un virus développé avec le financement et les moyens techniques d'un Etat.

Qui est responsable ?

Aucune des deux entreprises ne se risque à désigner un responsable, la tâche étant complexe, surtout quand les concepteurs ont pris grand soin de brouiller les pistes. Les pays capables de mener une opération de renseignement électronique de grande ampleur se comptent sur les doigts de la main. Ils sont encore moins nombreux à être capables de développer un outil aussi précis que Regin.

Par sa sophistication, ce dernier rappelle cependant d'illustres précédents, comme les virus Flame ou Stuxnet. Or ces deux virus étaient bien d'origine étatique : le second a été développé par les Etats-Unis et Israël et devait ralentir le programme d'enrichissement d'uranium iranien.

Le Monde
Offre spéciale étudiants et enseignants
Accédez à tous nos contenus en illimité à partir de 9,99 €/mois au lieu de 11,99 €.
S’abonner

« On ne fait pas d'attribution tant que l'on n'a pas de faits concrets, de preuves irréfutables », se justifie Candid Wueest, chercheur à Symantec qui a participé à l'analyse de Regin, « mais il est certain qu'on peut tirer des conclusions ».

Un chercheur en cryptographie ciblé

Regin est un outil multifonction, si l'on en croit la liste des cibles que sont parvenues à repérer Symantec et Kaspersky. Des opérateurs télécom, des institutions gouvernementales ou financières, répartis dans de nombreux pays, avec une préférence pour la Russie et l'Arabie saoudite, ont été touchés par Regin.

Plus étonnant : selon Kaspersky, Regin s'en est pris à Jean-Jacques Quisquater, chercheur belge en cryptographie. Interrogé par le site 01Net en février, il expliquait qu'un programme avait été découvert sur son ordinateur, et qu'il communiquait avec le logiciel qui avait pénétré la firme de télécommunications Belgacom. Une attaque que le magazine allemand Der Spiegel, sur la base de documents Snowden, avait attribué au Government Communications Headquarters, l'équivalent britannique de la National Security Agency, l'agence de renseignement américaine.

Le programme espion s'est particulièrement intéressé aux réseaux téléphoniques, vraisemblablement, selon M. Wueest, pour infecter d'autres cibles et collecter davantage d'informations.

« Surveillance de masse »

Selon Symantec, ce virus dispose de « puissants outils de surveillance de masse » : il peut capturer l'image affichée à l'écran de la cible, subtiliser des mot de passe ou surveiller le trafic Internet. Mais ça n'est pas tout : près de cinquante « modules », et donc autant de fonctionnalités de surveillance, dont les chercheurs ne connaissent pas toutes les modalités, cohabitent au sein de Regin.

Son organisation en briques rend son analyse extrêmement complexe. De fait, à l'issue de près d'un an d'analyse du virus, Symantec et Kaspersky soulèvent davantage de questions qu'ils n'apportent de réponses. « Même lorsque sa présence est détectée, il est très difficile de savoir ce qu'il fait, reconnaissent les experts de Symantec. De nombreux composants de Regin restent inconnus et d'autres fonctionnalités existent sans doute. » 

L’espace des contributions est réservé aux abonnés.
Abonnez-vous pour accéder à cet espace d’échange et contribuer à la discussion.
S’abonner

Voir les contributions

Réutiliser ce contenu

Lecture du Monde en cours sur un autre appareil.

Vous pouvez lire Le Monde sur un seul appareil à la fois

Ce message s’affichera sur l’autre appareil.

  • Parce qu’une autre personne (ou vous) est en train de lire Le Monde avec ce compte sur un autre appareil.

    Vous ne pouvez lire Le Monde que sur un seul appareil à la fois (ordinateur, téléphone ou tablette).

  • Comment ne plus voir ce message ?

    En cliquant sur «  » et en vous assurant que vous êtes la seule personne à consulter Le Monde avec ce compte.

  • Que se passera-t-il si vous continuez à lire ici ?

    Ce message s’affichera sur l’autre appareil. Ce dernier restera connecté avec ce compte.

  • Y a-t-il d’autres limites ?

    Non. Vous pouvez vous connecter avec votre compte sur autant d’appareils que vous le souhaitez, mais en les utilisant à des moments différents.

  • Vous ignorez qui est l’autre personne ?

    Nous vous conseillons de modifier votre mot de passe.

Lecture restreinte

Votre abonnement n’autorise pas la lecture de cet article

Pour plus d’informations, merci de contacter notre service commercial.