La récompense vise à obtenir des informations permettant d’identifier ou de localiser Zhang
Le programme Rewards for Justice du département d’État américain offre jusqu’à 10 millions de dollars pour toute information sur Zhang Yu, un ressortissant chinois inculpé pour des opérations informatiques présumées contre des cibles américaines.
L’avis cherche à obtenir des informations permettant d’identifier ou de localiser Zhang. Certains articles ont présenté l’objectif comme étant son arrestation, mais cette formulation va au-delà du texte reproduit dans l’avis de récompense.
Selon les autorités américaines citées par The Hacker News, Zhang est toujours en fuite au 8 octobre 2026. Les articles cités n’indiquent pas que l’offre ait conduit à son arrestation ni que des informations susceptibles de donner droit à la récompense aient été transmises.
Il convient de replacer cette annonce dans son contexte. Le montant et la formulation correspondent à une offre plus générale de Rewards for Justice, déjà en vigueur en janvier 2025. Cette initiative concernait les informations sur des personnes menant, sous la direction d’un gouvernement étranger, des activités informatiques malveillantes visant les infrastructures critiques américaines.
Les informations disponibles ne permettent donc pas d’établir que les autorités ont récemment créé une nouvelle récompense visant spécifiquement Zhang. L’avis actuel le désigne plutôt comme une personne concernée par l’offre plus générale.
Rewards for Justice indique avoir versé plus de 250 millions de dollars à plus de 125 personnes depuis 1984. Le programme est géré par le Bureau de la sécurité diplomatique du département d’État et couvre plusieurs menaces, dont les opérations informatiques malveillantes et l’ingérence étrangère dans les élections, ainsi que le terrorisme international.
Un acte d’accusation en neuf chefs lui reproche d’avoir travaillé pour les services de renseignement chinois
Les autorités américaines présentent Zhang comme un dirigeant de Shanghai Firetech Information Science and Technology Co., Ltd. Les procureurs affirment que des employés de Firetech ont mené des opérations de piratage pour le Shanghai State Security Bureau, ou SSSB, une branche du ministère chinois de la Sécurité d’État.
Selon l’acte d’accusation, Zhang recevait des missions du SSSB, supervisait les opérations de piratage menées par d’autres employés de Firetech et coordonnait des opérations avec son coaccusé Xu Zewei.
Les articles associent Xu à Shanghai Powerock Network. Le ministère de la Justice décrit Powerock comme l’une des plusieurs sociétés « facilitatrices » qui auraient été utilisées pour soutenir des opérations du gouvernement chinois. Security Affairs indique que Xu occupait un poste de directeur général dans l’entreprise.
L’acte d’accusation fédéral a été déposé à Houston. Daté de novembre 2023, il comporte neuf chefs d’accusation et a été rendu public en juillet 2025. Le ministère de la Justice a ensuite lancé un appel à témoins pour retrouver Zhang, même si les documents cités ne précisent pas la date de cet appel.
Il s’agit toujours d’accusations criminelles. Les charges retenues contre Zhang n’ont pas été examinées par un tribunal, et la description de son rôle dans l’acte d’accusation ne doit pas être considérée comme une conclusion judiciaire.
L’avis de récompense présente les faits reprochés comme des activités informatiques malveillantes contre les infrastructures critiques américaines, menées sous la direction ou le contrôle d’un gouvernement étranger et en violation du Computer Fraud and Abuse Act. Il attribue cette direction au MSS et à son bureau de Shanghai.
Les procureurs évoquent le vol de travaux de recherche et l’exploitation de failles dans Exchange
L’affaire porte sur deux grandes catégories d’intrusions présumées, au cours d’une période de piratage plus vaste qui se serait étendue de février 2020 à juin 2021.
La première concerne la recherche sur la COVID-19. Au début de 2020, Zhang et Xu auraient accédé aux travaux menés par des universités et des scientifiques américains sur les vaccins, les traitements et les tests. Security Affairs rapporte que les cibles comprenaient des immunologistes et des virologues de renom et que des informations sensibles avaient été dérobées.
La seconde catégorie concerne des vulnérabilités de Microsoft Exchange Server. Les procureurs affirment qu’à partir de la fin de 2020, les accusés ont pris part à des activités associées par la suite à la campagne connue sous le nom de HAFNIUM.
Parmi les victimes nommées dans les articles figurent deux universités texanes et un cabinet d’avocats international disposant d’un bureau à Washington, D.C. Le ou vers le 30 janvier 2021, Xu aurait informé Zhang qu’il avait compromis le réseau de l’une des universités texanes.
Cette communication relève des accusations formulées par les procureurs. À elle seule, elle ne prouve pas que les intéressés soient responsables de chaque intrusion attribuée à HAFNIUM ni qu’ils aient dirigé l’ensemble de la campagne.
La divulgation de Microsoft a déclenché une crise plus vaste autour d’Exchange
Microsoft a rendu publiques les attaques visant Exchange le 2 mars 2021. L’entreprise a publié des correctifs pour quatre vulnérabilités zero-day, dont la faille largement connue sous le nom de ProxyLogon.
Microsoft a attribué les premières activités à HAFNIUM, un groupe qu’elle estimait soutenu par l’État chinois et opérant depuis la Chine. L’entreprise suit désormais ce même acteur sous le nom de Silk Typhoon. D’autres groupes auraient commencé à exploiter les vulnérabilités d’Exchange quelques jours après la divulgation de Microsoft, élargissant ainsi la menace au-delà des activités initialement décrites par l’entreprise.
Le FBI affirme que la campagne HAFNIUM a compromis plus de 12 700 organisations américaines. D’autres articles font également état de milliers d’ordinateurs touchés dans le monde.
Ces chiffres concernent l’ensemble de la campagne. Ils ne correspondent pas au nombre d’organisations dont il a été prouvé qu’elles avaient été compromises par Zhang, Xu ou leurs entreprises respectives. La propagation de l’exploitation à d’autres groupes rend cette distinction particulièrement importante.
En juillet 2021, les États-Unis et leurs partenaires ont attribué la campagne à des pirates informatiques liés au MSS. Cette attribution des gouvernements concernait l’opération dans son ensemble. Zhang et Xu ont été nommément mis en cause plus tard, dans le cadre de l’acte d’accusation américain.
Les articles cités ne précisent ni les identifiants CVE, ni les versions d’Exchange concernées, ni les numéros des correctifs, ni les indicateurs de compromission. Dans ces articles, la publication des quatre correctifs de Microsoft est donc la seule mesure corrective concrète mentionnée.
L’arrestation de Xu a permis de placer l’un des accusés en détention aux États-Unis
Les deux accusés se trouvent désormais dans des situations judiciaires différentes. Xu a été arrêté à Milan en juillet 2025, à la demande des États-Unis, puis extradé vers le pays en avril 2026.
Security Affairs donne davantage de précisions : selon le média, la police italienne l’a arrêté à l’aéroport de Milan Malpensa, le 3 juillet, à son arrivée de Chine. L’article indique également qu’il voyageait pour des vacances. Ces détails figurent dans cet article, mais pas dans l’ensemble des informations citées.
Brett Leatherman, directeur adjoint de la division cyber du FBI, a présenté Xu comme l’un des prestataires auxquels le gouvernement chinois aurait eu recours pour dissimuler son implication dans des opérations informatiques. Cette description reflète la position du FBI ; elle ne constitue pas une conclusion établie de manière indépendante au sujet des entreprises ou des accusés.
Zhang, lui, n’a pas été appréhendé. L’objectif de l’offre de récompense est d’inciter des personnes à communiquer des informations qui permettraient de combler cette lacune, en établissant son identité ou son lieu de résidence.
Ce que change l’avis — et ce qu’il ne change pas
Pour les enquêteurs, l’avis renforce l’incitation financière à communiquer aux autorités américaines toute information pertinente. Il inscrit également le cas de Zhang dans un programme visant les attaques contre les infrastructures critiques américaines orchestrées par des gouvernements étrangers.
Pour les victimes potentielles, toutefois, l’attention récente portée à l’affaire ne s’accompagne ni d’une nouvelle vulnérabilité Exchange ni d’une nouvelle procédure de correction. Microsoft a publié les correctifs concernés le 2 mars 2021, et les articles cités ne fournissent ni indicateurs actuels, ni consignes propres à certaines versions, ni mesures de défense supplémentaires.
Les administrateurs ne doivent pas interpréter l’annonce de la récompense comme la preuve d’une compromission récemment découverte. Elle ne montre pas non plus que les deux hommes inculpés ont ciblé toutes les organisations touchées par la campagne HAFNIUM dans son ensemble.
L’affaire illustre plutôt le mode opératoire allégué par les procureurs américains : un service de sécurité de l’État confie des missions à des entreprises technologiques privées et à des prestataires, avec des cibles dans la recherche biomédicale, les universités, les services juridiques et les infrastructures Exchange.
La capacité des procureurs à prouver le rôle de Zhang devra être examinée par un tribunal s’il est appréhendé. Pour l’instant, l’objectif immédiat est plus limité : recueillir des informations permettant de l’identifier ou de le localiser.




