Un opérateur de Ryuk condamné alors qu’une procédure américaine révèle l’ampleur mondiale du groupe de rançongiciel
Karen Vardanyan, opérateur Ryuk, condamné à 2 ans de prison aux USA pour plus de 2400 attaques et 15 millions de rançons.
Image d’illustration générée par IA
Karen Vardanyan, ressortissant arménien de 35 ans présenté par les procureurs américains comme l’un des principaux membres du groupe de rançongiciel Ryuk, a été condamné à deux ans de prison fédérale.
Vardanyan a plaidé coupable en juillet de faits de complot et de fraude informatique. À l’issue de sa peine, il sera placé sous surveillance pendant trois ans et devra verser 1 219 106 dollars de dommages et intérêts aux victimes.
La sentence ne concerne qu’un participant d’une opération bien plus vaste. Selon les documents judiciaires, Vardanyan et ses complices seraient à l’origine de plus de 2 400 attaques de rançongiciel dans le monde, qui leur auraient rapporté au moins 15 millions de dollars en rançons.
Une extradition qui a placé un opérateur recherché sous la garde des autorités américaines
Vardanyan a été extradé d’Ukraine vers les États-Unis en juillet 2025, après son arrestation à Kyiv. Avant cette arrestation, il figurait sur une liste internationale de personnes recherchées par le FBI.
Les procureurs affirment qu’il a personnellement mené plusieurs opérations de rançongiciel et extorqué plus d’un million de dollars à ses victimes. Le lien précis entre ce montant et les 1 219 106 dollars de dommages et intérêts fixés par le tribunal n’a pas été détaillé publiquement. Ces deux montants ne doivent donc pas être considérés comme interchangeables.
Les poursuites engagées aux États-Unis contre Vardanyan illustrent la dimension internationale de l’enquête. Un ressortissant arménien arrêté en Ukraine a finalement été transféré aux États-Unis pour y répondre d’accusations liées à des victimes situées dans plusieurs juridictions.
La peine de deux ans s’accompagne de sanctions financières et de mesures applicables après la libération, mais elle reste nettement inférieure à l’ampleur globale des dommages attribués au groupe. Les opérateurs de Ryuk ont recueilli au moins 15 millions de dollars, tandis que le coût de certaines attaques a largement dépassé le montant de la rançon.
Plus de 2 400 attaques ont paralysé des activités essentielles
Les attaques de Ryuk ont touché des entreprises privées, des établissements de santé, des municipalités et d’autres entités du secteur public. Des administrations locales et régionales figuraient parmi les victimes confirmées.
Selon les procureurs, les intrusions ont gravement perturbé les organisations ciblées. Ryuk empêchait l’accès aux données, interrompait les communications et perturbait d’autres fonctions opérationnelles, avec des conséquences qui dépassaient largement les seuls ordinateurs affectés.
Cette distinction est essentielle pour les hôpitaux et les administrations. Lorsque le rançongiciel désactive les communications ou rend les dossiers opérationnels indisponibles, l’incident peut perturber les services publics et la prise en charge des patients, au lieu de se limiter à une simple panne informatique.
Universal Health Services fournit l’exemple financier le plus parlant. Le groupe hospitalier a subi une attaque de Ryuk qui a finalement entraîné 67 millions de dollars de coûts. Ce montant montre à quel point les dépenses de reprise, les perturbations opérationnelles, l’enquête, la restauration des systèmes et les pertes commerciales peuvent dépasser largement toute demande de rançon.
Pendant la pandémie de COVID-19, en 2020, le FBI et d’autres agences américaines ont averti que les opérateurs de Ryuk ciblaient activement les hôpitaux à travers les États-Unis. Les établissements de santé fonctionnaient déjà sous une forte pression, ce qui amplifiait l’impact potentiel des interruptions touchant les systèmes cliniques et administratifs.
Les municipalités étaient exposées à un risque similaire. Les administrations locales dépendent souvent de systèmes interconnectés pour les communications, la gestion publique et la prestation de services. Un incident de rançongiciel peut ainsi propager ses conséquences opérationnelles à plusieurs services.
L’impact technique de Ryuk reposait principalement sur le blocage des données et la perturbation des activités
Ryuk a été détecté pour la première fois en août 2018 et a déjà été associé à des cybercriminels russes. Des chercheurs en sécurité ont également établi un lien entre le groupe de rançongiciel et un groupe russe exploitant le malware TrickBot.
Cette association situe Ryuk dans un écosystème criminel plus large, plutôt que de le considérer comme un simple outil de chiffrement isolé. Dans ce type d’écosystème, l’exploitation du malware, l’intrusion, l’extorsion, la gestion des paiements et le blanchiment d’argent peuvent être répartis entre différents participants.
Toutefois, les éléments rendus publics dans cette affaire ne précisent pas les techniques d’accès initial utilisées lors des attaques spécifiquement attribuées à Vardanyan. Ils ne fournissent pas non plus d’informations sur les vulnérabilités exploitées, les méthodes de chiffrement, l’infrastructure de commande et de contrôle, les extensions de fichiers, les noms des notes de rançon ou d’autres indicateurs techniques.
Aucune version logicielle ni aucun correctif de sécurité ne sont concernés par cette affaire telle qu’elle est décrite. Il s’agit d’une procédure pénale portant sur des opérations de rançongiciel, et non de la divulgation d’une vulnérabilité produit. Il n’existe donc aucun CVE associé ni aucune entrée correspondante dans le catalogue CISA Known Exploited Vulnerabilities.
L’issue technique documentée reste néanmoins claire : les victimes ont perdu l’accès à leurs données, les communications ont été interrompues et des fonctions essentielles ont été dégradées. Pour les équipes de défense, ces effets sont plus importants que la seule marque du rançongiciel, car d’autres groupes d’extorsion peuvent produire des conséquences opérationnelles similaires.
Les enquêteurs ont ciblé à la fois les opérateurs et l’infrastructure financière
Les autorités américaines n’ont pas limité leurs efforts aux systèmes utilisés pour chiffrer les données. Elles ont également démantelé les opérations de blanchiment d’argent de Ryuk, en s’attaquant à l’infrastructure financière indispensable pour convertir les rançons en fonds utilisables.
L’enquête élargie a permis d’identifier plusieurs autres membres présumés. Parmi eux figuraient le ressortissant arménien Levon Georgiyovych Avetisyan et deux ressortissants ukrainiens âgés de 53 ans, Oleg Nikolayevich Lyulyava et Andrii Leonydovich Prykhodchenko.
En 2023, un ressortissant russe a plaidé coupable devant un tribunal fédéral de l’Oregon pour avoir blanchi des fonds issus de Ryuk pendant trois ans. Il était accusé d’avoir servi d’intermédiaire financier au groupe avec 13 complices non identifiés.
Ces affaires révèlent une division du travail au sein du réseau de rançongiciel. Les intrus et les opérateurs du rançongiciel pouvaient perturber les activités des victimes et négocier les paiements, tandis que d’autres participants se chargeaient de transférer et de blanchir les fonds ainsi obtenus.
Perturber ce volet financier peut rendre une opération plus difficile à maintenir, même lorsque tous les participants techniques n’ont pas été arrêtés. Les extraditions et les poursuites accroissent également les risques pour les membres qui voyagent ou opèrent depuis des pays disposés à coopérer avec les autorités américaines.
Les hôpitaux et les municipalités doivent se préparer à une paralysie opérationnelle
Aucun indicateur de compromission, aucune procédure de reprise ni aucune solution technique propres à cette affaire n’ont été communiqués. Les organisations ne peuvent donc pas s’appuyer sur cette procédure pour obtenir des hachages, des adresses réseau, des signatures de détection ou des recommandations de correctifs.
Elles peuvent toutefois se préparer aux conditions opérationnelles observées lors des attaques de Ryuk :
- Conserver des sauvegardes hors ligne ou isolées d’une autre manière et vérifier régulièrement que les systèmes critiques peuvent être restaurés.
- Limiter les accès privilégiés afin qu’un compte compromis ne puisse pas atteindre facilement tous les systèmes administratifs ou dépôts de sauvegarde.
- Surveiller les déplacements latéraux, les activités administratives inhabituelles, l’accès massif aux fichiers et la préparation d’une attaque par rançongiciel.
- Séparer, lorsque cela est possible, les communications critiques et les services opérationnels des réseaux d’entreprise généralistes.
- Préparer des procédures d’intervention pour les situations dans lesquelles les systèmes habituels de messagerie, de gestion des identités ou d’administration des terminaux deviennent indisponibles.
- Coordonner les plans de réponse à incident avec les autorités avant qu’une attaque ne survienne, en particulier dans les secteurs de la santé et des administrations locales.
Les sauvegardes ne suffisent pas à elles seules si les attaquants peuvent les supprimer, les chiffrer ou compromettre les identifiants utilisés pour les administrer. Les exercices de reprise doivent donc tester les systèmes d’identité, les communications, les dépendances et l’ordre dans lequel les services essentiels doivent être rétablis.
La condamnation de Vardanyan élimine un participant présumé essentiel et impose une indemnisation pour les pertes subies par les victimes. Elle ne fait pas disparaître le modèle de rançongiciel plus large illustré par Ryuk : des opérateurs répartis à l’international, des perturbations aux conséquences majeures et une infrastructure spécialisée pour transformer les attaques en revenus.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
