L’aveu de culpabilité de Rydox révèle le modèle économique d’une plateforme de vente d’identités volées

Ardit Kutleshi plaide coupable pour Rydox, marché de 321 000 identités volées : 7 600 ventes, 18 000 utilisateurs et 22 ans de prison encourus.

L’aveu de culpabilité de Rydox révèle le modèle économique d’une plateforme de vente d’identités volées
Fuites de données

Image d’illustration générée par IA

Ardit Kutleshi risque jusqu’à 22 ans de prison

Ardit Kutleshi, un ressortissant kosovar de 28 ans, a plaidé coupable devant un tribunal américain pour son rôle dans l’exploitation de la plateforme de cybercriminalité Rydox.

Les chefs d’accusation ont été qualifiés de vol aggravé d’identité et de complot en vue de blanchir de l’argent. Le vol aggravé d’identité est passible d’une peine minimale obligatoire de deux ans, tandis que l’infraction de blanchiment d’argent est passible d’une peine maximale de 20 ans. Selon le compte rendu de la procédure publié par BleepingComputer, il encourt donc une peine pouvant aller jusqu’à 22 ans.

La peine de Kutleshi doit être prononcée le 9 février 2027. Il a été extradé du Kosovo vers les États-Unis en 2025, à la suite de l’opération internationale qui a démantelé Rydox.

On ignore s’il est toujours détenu aux États-Unis. Le ministère de la Justice n’a pas non plus précisé si Kutleshi pourrait être expulsé à terme, renvoyant cette question au Department of Homeland Security. Le DHS n’a pas répondu.

Le frère aîné de Kutleshi avait auparavant plaidé coupable. Il avait été condamné à une peine couverte par la durée de sa détention, puis expulsé vers le Kosovo en décembre. Son nom et l’année de son expulsion n’ont pas été communiqués dans le compte rendu disponible.

Rydox associait données volées et outils prêts à l’emploi pour commettre des délits

Rydox ne se limitait pas à la vente de mots de passe compromis ou de coordonnées de cartes bancaires. La plateforme servait de vaste marché criminel où les acheteurs pouvaient se procurer des informations personnelles volées ainsi que les outils nécessaires pour les exploiter.

Les annonces de la plateforme portaient notamment sur :

  • Des noms et des adresses postales
  • Des numéros de sécurité sociale
  • Des identifiants de connexion à des comptes
  • Des informations sur des cartes bancaires
  • Des kits d’hameçonnage
  • Des journaux issus de logiciels voleurs d’informations
  • Des outils de spam
  • Des manuels pour créer des pages d’arnaque
  • D’autres logiciels, appareils et ressources destinés à la cybercriminalité

Selon les procureurs, Rydox a proposé au moins 321 372 produits au cours de son existence. La plateforme comptait environ 18 000 utilisateurs inscrits au moment de sa fermeture par les forces de l’ordre.

Entre 2016 et sa fermeture en 2024, la plateforme a facilité plus de 7 600 transactions. Les revenus déclarés ont atteint au moins 232 000 dollars, mais ce montant ne reflète peut-être pas l’ensemble des pertes indirectes liées aux fraudes, aux prises de contrôle de comptes ou aux usurpations d’identité rendues possibles par les données achetées sur le site.

Les conséquences ne se limitaient pas aux pertes financières immédiates. Les identités et les identifiants volés peuvent rester utiles après une transaction, permettant de tenter à plusieurs reprises d’accéder à des comptes, d’usurper l’identité de victimes ou de concevoir des campagnes d’hameçonnage convaincantes. Le procureur fédéral Troy Rivetti a également souligné les effets psychologiques durables sur les victimes, notamment la perte de confiance dans les institutions et les services en ligne.

Dépôts, commissions des vendeurs et part de 40 % pour la plateforme

Rydox fonctionnait selon un modèle de financement par dépôt. Les clients versaient d’abord de l’argent dans un portefeuille contrôlé par la plateforme, puis utilisaient leur solde pour acheter des produits proposés sur le site.

Les moyens de paiement acceptés auraient notamment inclus Bitcoin, Monero, Ripple, Ethereum, Litecoin, Tron, Verge et Perfect Money. Cette diversité permettait aux clients d’approvisionner leur compte de plusieurs façons, sans dépendre d’une seule cryptomonnaie.

Les vendeurs potentiels devaient eux aussi payer pour accéder à la plateforme. Rydox leur imposait des frais uniques d’autorisation compris entre 200 et 500 dollars. Une fois leur compte approuvé, les vendeurs recevaient 60 % du produit de chaque vente, tandis que la plateforme en conservait 40 %.

Cette structure de commissions montre comment Rydox tirait profit des deux côtés de son économie criminelle : la plateforme percevait un paiement initial des vendeurs, puis prélevait une part importante sur chaque achat conclu.

Les chiffres rapportés montrent aussi qu’il faut distinguer le nombre d’articles proposés de celui des ventes conclues. Rydox affichait plus de 321 000 produits, mais les autorités lui ont attribué un peu plus de 7 600 transactions. Un « produit » pouvait correspondre à un ensemble précis d’informations volées ou à une ressource de cybercriminalité mise en vente, et non à un achat effectivement réalisé.

Brett Leatherman, directeur adjoint de la division Cyber du FBI, a déclaré que la plateforme permettait aux acheteurs d’accéder aux identités volées et aux identifiants de connexion de milliers de victimes. Selon les procureurs, les opérateurs ont tiré des centaines de milliers de dollars de cette activité.

Des perquisitions internationales ont mis hors service l’infrastructure de la plateforme

Les autorités ont démantelé Rydox en décembre 2024 dans le cadre d’une opération internationale coordonnée, à laquelle ont participé les forces de l’ordre des États-Unis, du Kosovo, de l’Albanie et de la Malaisie.

Ardit Kutleshi et deux autres administrateurs présumés, Jetmir Kutleshi et Shpend Sokoli, ont été arrêtés lors de l’opération. L’organisme albanais de lutte contre la corruption, connu sous le nom de SPAK, a participé à l’opération aux côtés des autorités kosovares.

En Malaisie, la police royale malaisienne a contribué à la saisie des serveurs utilisés pour exploiter la plateforme. Selon les informations publiées sur l’opération, l’infrastructure se trouvait à Kuala Lumpur.

Les autorités américaines ont également obtenu une autorisation judiciaire pour saisir le nom de domaine de la plateforme. Celui-ci est le plus souvent indiqué sous la forme Rydox[.]cc ou www.Rydox.cc, même si une source l’a écrit Rydoc.cc. En raison de cette divergence, cette dernière graphie ne doit pas être considérée comme un indicateur confirmé sans vérification indépendante.

Environ 225 000 dollars en cryptomonnaies ont été saisis dans le cadre de l’opération, selon l’article de SecurityWeek consacré à l’affaire.

Les saisies coordonnées ont joué un rôle essentiel dans le démantèlement. L’arrestation des administrateurs peut priver la plateforme de personnes clés, mais la prise de contrôle des noms de domaine, des serveurs et des fonds limite également la capacité des opérateurs à rétablir rapidement le même marché.

Aucune consigne de protection spécifique à la plateforme n’a été communiquée aux victimes

Aucune vulnérabilité technique, aucun identifiant CVE ni aucun score CVSS n’est associé à l’affaire Rydox. La plateforme se procurait des informations volées pour les revendre, mais les comptes rendus judiciaires disponibles ne font état d’aucune faille logicielle précise à l’origine de leur vol.

Les autorités n’ont pas non plus publié de liste des personnes touchées, des services compromis ou des comptes exposés. Aucun processus de notification des victimes, aucune base de données consultable ni aucun indicateur technique supplémentaire n’ont été annoncés.

Les particuliers et les organisations ne disposent donc d’aucun moyen propre à Rydox pour savoir si leurs informations figuraient dans une annonce. Les signes d’alerte les plus pertinents sont ceux généralement associés à l’usurpation d’identité et à l’utilisation abusive d’identifiants : réinitialisations de mots de passe inexpliquées, accès non autorisés à des comptes, opérations financières inhabituelles, ouverture de nouveaux comptes au nom d’une victime ou messages d’hameçonnage contenant des informations personnelles exactes.

Les personnes qui pensent que leurs identifiants ont pu être exposés peuvent modifier les mots de passe réutilisés, activer l’authentification multifacteur et vérifier les sessions actives sur leurs comptes sensibles. Il peut également être judicieux de surveiller les comptes financiers et de mettre en place des mesures de protection du crédit si des données de cartes bancaires ou des numéros de sécurité sociale ont pu être exposés.

Les organisations sont confrontées à un problème similaire. Les journaux issus de logiciels voleurs d’informations et les identifiants de connexion vendus sur ces plateformes peuvent permettre aux criminels d’accéder à des messageries professionnelles, à des services distants ou à des comptes cloud sans exploiter de vulnérabilité logicielle. L’examen des événements d’authentification inhabituels, des connexions impossibles d’un point de vue géographique, des enregistrements de nouveaux appareils et des modifications inattendues des paramètres d’authentification multifacteur peut aider à repérer ce type d’abus.

L’opération des forces de l’ordre a mis hors service l’infrastructure connue de Rydox et conduit à des arrestations, à des extraditions et à des aveux de culpabilité. Elle ne peut toutefois pas rendre inutilisables les données que les acheteurs ont peut-être déjà téléchargées. La plateforme est hors ligne, mais les informations volées qu’elle a diffusées peuvent encore servir.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →