D’un côté, des hackers capables de traverser un continent entier en quelques clics, s’infiltrant dans les entrailles numériques d’une banque asiatique depuis un serveur londonien. De l’autre, une poignée de policiers taïwanais armés de simples bandes de vidéosurveillance, résolvant l’affaire en une petite semaine là où l’on aurait pu s’attendre à des mois d’enquête infructueuse. C’est tout le paradoxe de ce casse resté dans les annales de la cybercriminalité bancaire : plus le crime est sophistiqué sur le plan technique, plus la faille humaine qui le trahit finit par paraître dérisoire. En juillet 2016, ce contraste a pris une forme spectaculaire à Taïwan, où 41 distributeurs automatiques se sont mis à cracher des liasses de billets sans qu’aucune carte bancaire ne soit jamais insérée. Une attaque d’une précision chirurgicale, orchestrée depuis l’autre bout du monde, mais finalement stoppée net par l’outil le plus banal qui soit : la caméra de surveillance.
À retenir
- En juillet 2016, 41 distributeurs de la First Commercial Bank ont été piratés via le malware Ripper, introduit par le serveur téléphonique de sa succursale londonienne, permettant des retraits sans carte bancaire déclenchés par téléphone mobile.
- L’alerte n’est pas venue des systèmes bancaires mais de témoins ayant signalé des individus suspects, et l’enquête, basée sur 1500 heures de vidéosurveillance et 30 000 relevés téléphoniques, a été résolue en seulement sept jours.
- L’attaque, liée au réseau international Cobalt ayant visé plus de cent institutions financières dans le monde, a permis de récupérer 77,48 des 83,27 millions de dollars taïwanais volés.
La nuit où les distributeurs se sont mis à cracher de l’argent tout seuls
Entre le 9 et le 11 juillet 2016, quelque chose d’anormal se produit dans plusieurs agences de la First Commercial Bank, l’une des plus grandes banques de Taïwan. Sur une seule nuit, 41 distributeurs automatiques répartis dans 22 agences se mettent à délivrer des billets en continu, sans qu’aucune transaction classique n’apparaisse dans les registres. Pas de carte insérée, pas de code confidentiel tapé au clavier : les machines obéissent à un ordre invisible, venu de nulle part et de partout à la fois. Le bilan de cette nuit surréaliste s’élève à 83,27 millions de dollars taïwanais, soit l’équivalent de plusieurs millions d’euros dérobés en quelques heures à peine.
Sur place, des individus originaires d’Europe de l’Est récupèrent méthodiquement les billets, les fourrant dans des sacs avant de disparaître dans la nuit taïwanaise. Ce que l’on découvrira plus tard, c’est que ces hommes ne sont que la partie visible d’un réseau bien plus vaste : au total, 22 suspects issus de neuf pays différents, principalement la Lettonie, l’Estonie, la Roumanie et la Russie, seront identifiés par les enquêteurs. Dix-neuf d’entre eux quitteront précipitamment le territoire une fois le forfait accompli, tandis que trois resteront sur place pour tenter d’exfiltrer discrètement l’argent liquide, planqué dans des chambres d’hôtel.
Ripper, le malware qui parlait directement aux machines
Pour comprendre comment un tel braquage a pu être exécuté sans effraction physique ni carte bancaire, il faut remonter le fil jusqu’à Londres. C’est en effet via la succursale britannique de la First Commercial Bank que les pirates ont trouvé leur porte d’entrée. Leur cible initiale n’était pas directement les distributeurs, mais un maillon bien plus discret : le serveur d’enregistrement des appels téléphoniques de l’agence londonienne. Une fois ce serveur compromis, il leur a servi de relais, un peu comme un tremplin numérique, pour rebondir jusqu’au système gérant les mises à jour logicielles des distributeurs automatiques répartis à des milliers de kilomètres de là, à Taïwan.
Le logiciel malveillant déployé lors de cette opération porte un nom qui deviendra tristement célèbre quelques semaines plus tard : Ripper. Identifié par la société de cybersécurité FireEye après des attaques similaires observées en Thaïlande, ce programme s’attaque spécifiquement aux distributeurs fabriqués par le groupe allemand Wincor Nixdorf. Sa particularité tient dans sa capacité à contourner totalement le circuit classique d’une transaction bancaire : plutôt que d’exiger une carte, il permet d’activer les retraits directement via des appareils mobiles, transformant chaque distributeur infecté en simple distributeur de confiseries obéissant à une télécommande. Les mules n’avaient alors qu’à se présenter devant la machine et saisir un code spécifique pour déclencher l’éjection des billets, sans laisser la moindre trace bancaire traditionnelle.
La vidéosurveillance, angle mort oublié des cybercriminels
Voici le paradoxe qui rend cette affaire si fascinante : des criminels capables de déjouer les protections informatiques d’une banque internationale n’ont visiblement pas anticipé un détail terriblement humain. Ce ne sont ni les algorithmes de détection de fraude ni les alertes automatiques du système bancaire qui ont mis la puce à l’oreille des autorités, mais bel et bien des citoyens ordinaires, intrigués par le comportement suspect de ces individus étrangers rôdant devant les distributeurs en pleine nuit, sacs à la main. Ce sont ces témoignages spontanés qui ont déclenché l’alerte initiale auprès de la police locale.
À partir de ce signalement, l’enquête s’est emballée à une vitesse remarquable. Les policiers taïwanais ont épluché plus de 1500 heures de vidéosurveillance, croisé plus de 30 000 relevés téléphoniques et exploité des traces biologiques laissées par les suspects dans les hôtels où ils s’étaient réfugiés. Les caméras de circulation routière et celles installées près des agences bancaires ont permis de reconstituer, minute par minute, les déplacements des trois individus restés sur l’île. Résultat : l’affaire a été résolue en seulement sept jours, un délai record compte tenu de la complexité technique du piratage initial. Mieux encore, un civil a fini par retrouver un sac contenant une partie du butin, permettant aux autorités de récupérer environ 77,48 millions de dollars taïwanais sur les 83,27 millions dérobés, soit la quasi-totalité de la somme.
Ce que ce casse taïwanais a changé dans la sécurité bancaire mondiale
Ce braquage n’était en réalité que la partie émergée d’un iceberg bien plus vaste. Les investigations menées par la société de cybersécurité Group-IB ont permis de relier cette attaque à un syndicat criminel international surnommé Cobalt, soupçonné d’avoir ciblé plus d’une centaine d’institutions financières à travers le monde. Deux ans après les faits, le cerveau présumé de ce réseau, un ressortissant ukrainien, a finalement été interpellé en Espagne. Les autorités européennes évoquaient alors un préjudice global dépassant le milliard d’euros, une somme qui donne la mesure de l’ampleur réelle de cette organisation, dont le casse taïwanais ne représentait qu’un épisode parmi d’autres.
Cette affaire a durablement marqué le secteur bancaire, poussant de nombreux établissements à revoir la sécurisation de leurs serveurs de mise à jour logicielle, souvent considérés comme des maillons secondaires et donc moins protégés que les systèmes de transaction eux-mêmes. Elle a aussi rappelé une leçon simple mais essentielle : aussi sophistiquée soit une cyberattaque, elle laisse toujours quelqu’un exposé physiquement à un moment donné, que ce soit devant un distributeur ou dans le couloir d’un hôtel. Les trois complices restés à Taïwan ont d’ailleurs été condamnés à des peines de prison sur l’île, tandis que le reste du réseau continuait d’opérer ailleurs dans le monde pendant encore plusieurs années.
Ce casse resté dans les mémoires illustre à quel point la frontière entre le monde numérique et le monde physique reste poreuse, même pour les cybercriminels les plus aguerris. Aujourd’hui encore, alors que les techniques de piratage bancaire n’ont cessé de se raffiner, cette affaire taïwanaise continue de servir d’exemple dans les formations en cybersécurité, comme un rappel que la meilleure des protections informatiques ne remplace jamais la vigilance d’un simple passant. Une question demeure d’ailleurs en suspens : combien d’autres réseaux similaires à Cobalt opèrent encore aujourd’hui, à l’abri des regards, en attendant leur propre faux pas ?


1 day_ago
77



























.jpg)






French (CA)