Numéro 191 | Septembre 2026, Semaine 4
24 septembre 2026À lire également: un affilié de Ryuk condamné à 2 ans ; le service de hameçonnage EvilTokens interrompu ; et plus.

Un hacker du groupe Scattered Spider plaide coupable
Un membre clé du groupe cybercriminel Scattered Spider aurait plaidé coupable aux États-Unis de chefs d’accusation fédéraux liés à une série d’attaques d’extorsion et de vol de cryptomonnaies.
Ahmed Hossam Eldin Elbadawy, originaire du Texas, âgé de 24 ans, a plaidé coupable l'année dernière de conspiration pour commettre une fraude électronique et une usurpation d'identité aggravée. Son plaidoyer n'avait pas été rendu public à l'époque. Les procureurs ont indiqué qu'Elbadawy avait collaboré avec Noah Michael Urban et Tyler Robert Buchanan au sein de Scattered Spider, un groupe lié à un réseau de cybercriminalité plus vaste connu sous le nom de The Com.
Scattered Spider a utilisé l'ingénierie sociale pour voler des identifiants de connexion et accéder à des données sensibles des entreprises. Le groupe a ciblé des entreprises dans des secteurs tels que la technologie, les télécommunications, le divertissement et les cryptomonnaies. Certaines attaques ont donné lieu à d’importants vols de cryptomonnaies, notamment près de 6,35 millions de dollars en septembre 2021 et près de 1,7 million de dollars en décembre 2022.
En août 2025, Noah Urban a été condamné à 10 ans de prison ; Tyler Buchanan, un ressortissant britannique, a plaidé coupable aux États-Unis en avril de cette année et attend son procès. La date du prononcé de la peine d’Elbadawy et les termes complets de son accord de plaider coupable n’ont pas encore été rendus publics.
Le service de hameçonnage EvilTokens, utilisé pour voler l'accès aux comptes Microsoft 365, a été désactivé.
Microsoft et les forces de l’ordre aux États-Unis et au Royaume-Uni ont démantelé EvilTokens, un service de hameçonnage utilisé par des criminels pour voler l’accès aux comptes Microsoft 365.
EvilTokens, apparu pour la première fois en février, a été utilisé pour compromettre environ 12 000 comptes e-mail au sein de plus de 10 000 organisations à travers le monde. Le service était vendu aux criminels sous forme d'abonnement. Il aidait les acteurs de menace à contourner l'authentification multifactorielle (MFA) et à accéder aux comptes Microsoft 365 des victimes. EvilTokens utilisait également l'IA pour analyser les courriels des victimes. Cet outil permettait aux criminels d'identifier des contacts importants, de choisir qui usurper et comment mener à bien des escroqueries.
Dans le cadre de cette opération, Microsoft a saisi plus de 50 sites web liés à EvilTokens et désactivé plus de 150 autres domaines. Le 18 septembre, la police de Londres a arrêté deux hommes, âgés de 32 et 38 ans, soupçonnés de diriger ce service.
Les deux hommes ont été libérés sous caution tandis que l’enquête se poursuit. Microsoft et les forces de l’ordre informent également les personnes dont les comptes e-mail auraient pu avoir été compromis.
Un affilié de Ryuk condamné à 2 ans de prison après avoir volé plus d'un million de dollars
Un citoyen arménien extradé d’Ukraine aux États-Unis a été condamné à deux ans de prison fédérale pour son rôle dans les attaques par rançongiciel Ryuk visant des entreprises, des écoles et d’autres organisations. Karen Vardanyan, 35 ans, a été condamné à 24 mois de prison et à trois ans de liberté surveillée. Il a également été condamné à verser plus de 1,2 million de dollars de restitution aux victimes.
Selon les documents judiciaires, Vardanyan utilisait les pseudonymes «Maneeken» et «Karl Lagerfeld» et faisait partie d’un groupe qui a mené des attaques par le ransomware Ryuk de mars 2019 à juin 2020. Ces attaques bloquaient l’accès des victimes à leurs systèmes informatiques et exigeaient un paiement, généralement en cryptomonnaie. Le groupe a extorqué plus d’un million de dollars à plusieurs victimes, selon les procureurs.
Vardanyan a été inculpé par un grand jury fédéral à Portland en février 2024. Il a été extradé d’Ukraine et a comparu devant un tribunal fédéral américain en juin 2025. Il a plaidé coupable des chefs d’accusation de complot et de fraude informatique le 8 juillet 2026.
Dans une affaire distincte, la police lettone a arrêté un homme de 23 ans soupçonné de pirater au moins deux entreprises, de voler des données personnelles et d'exiger de l'argent pour garder ces données confidentielles. Il aurait exploité des failles de sécurité des sites web et utilisé des outils pour masquerer son identité et sa localisation.
Les autorités ont indiqué que l’une des victimes était la société TSC, spécialisée dans la réparation d’appareils électroménagers et d’appareils connectés, filiale du groupe LMT. TSC a divulgué l’intrusion début septembre, précisant qu’un attaquant a exploité une vulnérabilité sur son site web et a ainsi accédé à des données personnelles liées au traitement des demandes de réparation de ses clients.
La police a trouvé des indices d'attaques possibles contre d'autres entreprises en Lettonie et à l'étranger. Le suspect risque jusqu'à cinq ans de prison. Les autorités ont déclaré qu'il n'y avait aucune preuve que les données volées aient été partagées avec des tiers.
La police lutte contre les réseaux de cyberescroquerie en Ukraine
La police ukrainienne a démantelé plusieurs réseaux d’escroquerie et bloqué des milliers de sites web de hameçonnage lors d’une opération de grande envergure visant la fraude en ligne.
L’opération, baptisée «WallHack», s’est déroulée de juillet à août 2026. Les forces de l’ordre ont perquisitionné des lieux à Kiev et dans 19 régions d’Ukraine. Les suspects auraient utilisé des applications de messagerie pour organiser des fraudes et partager des liens vers de faux sites web.
Ces sites web imitaient des boutiques en ligne, des banques, des services publics et des organisations internationales et servaient à voler les détails de paiement et à accéder aux comptes bancaires en ligne des victimes en Ukraine et dans l'Union européenne.
La police a effectué 239 perquisitions et saisi près de 600 équipements informatiques. Les autorités ont également bloqué des milliers de liens de phishing et fermé 300 canaux Telegram comptant au total plus de 5 000 membres. À ce jour, 23 personnes ont été formellement mises en examen, tandis que huit ont été interpellées. Quatre d’entre elles ont été placées en détention provisoire. Cinq dossiers pénaux ont déjà été transmis au tribunal, dont un impliquant un groupe criminel organisé.
La police espagnole démantèle un réseau criminel à l'origine d'arnaques en ligne à grande échelle
La police espagnole a démantelé une organisation criminelle accusée de commettre des escroqueries en ligne à grande échelle et de blanchir l'argent via des cryptomonnaies.
La police a arrêté 44 personnes et identifié au moins 146 victimes qui ont perdu plus de 430 000 € au total. Le groupe aurait eu recours à des escroqueries par téléphone et par SMS, à de fausses annonces de location et à des billets frauduleux pour des concerts et d’autres événements.
L'enquête a débuté en mai 2024 après qu'une victime a signalé la perte de 0,5 Bitcoin. La police a suivi l'argent et découvert que le groupe convertissait les profits illicites en cryptomonnaies pour rendre les fonds plus difficiles à tracer.
La police a mené 14 perquisitions à Tarragone, Barcelone, Almería, Cadix, Málaga et Ciudad Real. Les agents ont saisi de l'argent liquide, des cryptomonnaies d'une valeur d'environ 54 000 €, 57 cartes bancaires, 43 cartes SIM, 24 téléphones portables et d'autres appareils électroniques.
Les suspects sont poursuivis notamment pour fraude, blanchiment d’argent et participation à une organisation criminelle.
Prochaines étapes:
- Demandez une démonstration gratuite du produit ou un devis
- Inscrivez-vous à nos webinaires et formations produits.
- Lisez notre blog hebdomadaire Cybercrime Investigations.
- Suivez-nous sur LinkedIn, X, Telegram et WhatsApp
- Abonnez-vous à notre Newsletter
- Rejoignez notre programme de partenariat
Numéro 190 | Septembre 2026, semaine 3