Extorsion en cybersécurité : l’arrestation d’Edward Dubrovsky secoue le secteur
Hippolyte Valdegré
L’affaire Edward Dubrovsky illustre une facette troublante de l’extorsion en cybersécurité : celle où un professionnel réputé glisse de l’autre côté de la barrière. En octobre 2026, cet ancien cadre dirigeant de CYPFER et CyberSteward, spécialiste reconnu de la négociation de rançongiciels, a été arrêté en Pennsylvanie pour son implication présumée dans le réseau d’extorsion du groupe ShinyHunters. Cette affaire interroge les pratiques du secteur et soulève des questions éthiques et juridiques cruciales pour les entreprises françaises comme pour les acteurs de la cybersécurité.
Selon les informations relayées par KrebsOnSecurity et Politico, Dubrovsky participait à un sommet sur les risques cyber lorsqu’il a été appréhendé par le FBI. Les charges retenues - complot et extorsion - sont lourdes, et le dossier a été transféré au district Est du Texas. Mais au-delà du cas individuel, c’est toute la profession de négociateur en rançongiciel qui se trouve sous les projecteurs. Jusqu’où un expert peut-il accompagner une victime sans franchir la ligne rouge ? Quels garde-fous existent pour éviter que le conseil ne se transforme en complicité ? Cet article décortique l’affaire, ses implications juridiques et les leçons pour les acteurs français.
L’affaire Dubrovsky en détail
Les chefs d’accusation
Edward Dubrovsky, 54 ans, ancien cofondateur de CYPFER et associé de CyberSteward, est accusé de complot en vue d’extorquer de l’argent en menaçant de compromettre la confidentialité d’informations. Le dossier du tribunal cite les articles 18:371 et 1030(a)(7)(B) du Code pénal américain, ainsi que la loi HOBBS sur l’extorsion et le trafic. Les documents judiciaires, bien que scellés, mentionnent explicitement :
« 18:371 AND 1030(a)(7)(B) - CONSPIRACY TO THREATEN TO IMPAIR THE CONFIDENTIALITY OF INFORMATION WITH THE INTENT TO EXTORT MONEY; 18:1951(a) AND (b)(2) - INTERFERENCE WITH COMMERCE BY THREATS (HOBBS ACT EXTORTION AND CONSPIRACY TO COMMIT HOBBS ACT EXTORTION). »
Ces charges suggèrent que Dubrovsky aurait non seulement conseillé des victimes, mais activement participé à des menaces de divulgation de données pour obtenir des rançons. Une accusation grave, qui rappelle que l’extorsion en cybersécurité peut prendre des visages inattendus.
Le lien présumé avec ShinyHunters
Le lien avec ShinyHunters n’est pas encore officialisé par le FBI, mais plusieurs sources, dont KrebsOnSecurity, le confirment. ShinyHunters est un groupe d’extorsion connu pour avoir ciblé des applications web et des plateformes SaaS, dérobant des données avant de réclamer un paiement. Le groupe opère également comme un service d’extorsion à la demande, aidant d’autres pirates à monétiser leurs accès.
Ce qui rend l’affaire Dubrovsky particulièrement saisissante, c’est que ses entreprises, CYPFER et CyberSteward, étaient précisément spécialisées dans l’aide aux victimes de rançongiciels pour négocier et envoyer des paiements aux cybercriminels. Selon Politico, CyberSteward est un nom commercial utilisé par CYPFER. Dubrovsky a même publié un livre, « Cyber Extortion Strategic Response », sur la gestion des extorsions. Cette proximité entre le conseil et la participation présumée à des activités illicites brouille les frontières de la légalité.
Le rôle ambigu des négociateurs en rançongiciel
Une activité légale mais risquée
La négociation de rançongiciels est une pratique courante dans la cybersécurité. Des entreprises comme CYPFER ou Coveo (remplacer par un nom neutre) aident les organisations à évaluer la crédibilité des attaquants, à négocier le montant de la rançon, voire à effectuer le paiement via des intermédiaires. En France, l’ANSSI déconseille formellement de payer, mais face à une paralysie complète, certaines sociétés se tournent vers ces spécialistes. L’activité est légale tant qu’elle reste dans le cadre du conseil et de la conformité.
Cependant, le cas Dubrovsky montre que la frontière est poreuse. Un négociateur peut être tenté, par intérêt ou par pression, de franchir la ligne : partager des informations sur la victime qui pourraient faciliter l’extorsion, recommander des solutions de paiement non conformes, ou pire, s’associer directement avec les attaquants. Le livre blanc de ShinyHunters a déjà montré que le groupe est prêt à utiliser des intermédiaires pour maximiser ses gains.
Les dérives possibles
Voici une liste des risques spécifiques auxquels sont exposées les entreprises qui font appel à des négociateurs peu scrupuleux :
- Conflit d’intérêts : un négociateur peut recevoir une commission sur le paiement, ce qui l’incite à recommander le versement.
- Fuite d’informations : des données sensibles partagées pour prouver la compromission peuvent être revendues.
- Complicité active : si le négociateur relaie des menaces ou participe aux négociations avec les pirates, il peut être considéré comme coauteur de l’extorsion.
- Absence de traçabilité : les transactions en cryptomonnaies via des intermédiaires non régulés peuvent masquer des activités illicites.
- Problème de juridiction : une entreprise française confiant une négociation à un cabinet américain s’expose aux lois locales, y compris l’HOBBS Act.
Les charges retenues contre Dubrovsky - conspiration et extorsion sous la loi HOBBS - montrent que le FBI considère ces comportements comme relevant du crime organisé. Pour les professionnels français, c’est un signal d’alarme : la simple participation à une chaîne d’extorsion, même en tant qu’intermédiaire, peut exposer à des poursuites pénales aux États-Unis.
La répression du FBI contre ShinyHunters
Qui est ShinyHunters ?
ShinyHunters est un groupe d’extorsion apparu vers 2020, spécialisé dans le vol de données massives et l’extorsion. Contrairement aux rançongiciels classiques qui chiffrent les fichiers, ShinyHunters préfère dérober les informations sensibles avant de menacer de les publier. Le groupe cible principalement les applications web, les plateformes cloud et les services SaaS, en utilisant des identifiants volés, des jetons d’authentification, du hameçonnage et de l’ingénierie sociale.
Selon le FBI, le groupe a compromis plus de 140 organisations et collecté plus de 70 millions de dollars en paiements d’extorsion au cours de l’année écoulée. Il a également opéré en tant que plateforme d’extorsion-as-a-service, mettant en relation les pirates avec les victimes et fournissant une infrastructure technique. Cette montée en puissance a poussé les autorités américaines à intensifier les opérations de démantèlement.
Les arrestations récentes
L’arrestation de Dubrovsky n’est pas un cas isolé. En septembre 2026, le FBI annonçait avoir piraté le portail d’emploi de ShinyHunters, obtenant des données sur ses membres. Depuis, plusieurs arrestations ont eu lieu. Le directeur du FBI, Kash Patel, a déclaré :
« Nous avons arrêté un présumé co-conspirateur supplémentaire du groupe ShinyHunters. »
Les faits se déroulent dans un contexte de pression croissante : les autorités américaines utilisent la législation sur l’extorsion (HOBBS Act) pour poursuivre non seulement les pirates, mais aussi leurs complices. L’affaire Dubrovsky montre que les intermédiaires, y compris ceux du secteur de la cybersécurité, sont désormais dans le viseur.
Quelles implications pour le marché français ?
La position de l’ANSSI
En France, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) recommande de ne pas payer de rançon, et d’appeler les autorités en cas d’attaque. Pourtant, dans la pratique, de nombreuses entreprises, surtout les PME, se tournent vers des cabinets de négociation pour minimiser l’impact. L’ANSSI préconise des procédures strictes : ne jamais entrer en contact direct avec les attaquants, vérifier la légalité de tout intermédiaire, et privilégier des solutions de restauration internes.
Le cas Dubrovsky pourrait renforcer ces recommandations. Les entreprises françaises doivent s’assurer que leurs partenaires de négociation respectent les normes les plus élevées d’éthique et de conformité. En particulier, le règlement général sur la protection des données (RGPD) impose la notification des violations dans les 72 heures. Payer une rançon sans en informer la CNIL peut entraîner des sanctions supplémentaires.
Les bonnes pratiques pour les entreprises
Pour éviter de se retrouver dans une situation similaire à celle de Dubrovsky, voici des recommandations concrètes :
- Auditer ses partenaires de cybersécurité : vérifier leurs certifications (ISO 27001, certifications ANSSI), leurs références et leur historique judiciaire.
- Définir un cadre contractuel clair : le contrat doit stipuler que l’intermédiaire n’effectuera aucun paiement sans l’accord explicite de la direction juridique.
- Former les équipes : sensibiliser aux risques des négociations parallèles et à l’obligation de signaler toute tentative d’extorsion aux autorités.
- Mettre en place un plan de réponse aux incidents : inclure une procédure de contact avec les forces de l’ordre (PHAROS, ANSSI) et interdire le paiement immédiat.
- Utiliser des outils de détection et de sauvegarde : la prévention reste la meilleure défense ; investir dans la détection précoce et des sauvegardes hors ligne.
- Consulter des experts juridiques avant toute transaction, surtout si elle implique des cryptomonnaies ou des transferts internationaux.
Le tableau ci-dessous résume les activités légitimes de négociation et leurs pendants illicites :
| Activité légitime | Comportement illégal présumé |
|---|---|
| Conseiller sur les risques de paiement | Comploter pour menacer de publier des données |
| Mettre en relation avec des experts juridiques | Extorquer via des menaces informatiques |
| Analyser les preuves de compromission (logs, échantillons) | Participer à l’intimidation d’une victime |
| Recommander une stratégie de communication | Interférer avec le commerce par des menaces (HOBBS) |
Ce tableau illustre la différence cruciale entre l’accompagnement légal et la complicité active. Les charges contre Dubrovsky relèvent de la seconde colonne, transformant un expert en coauteur.
Conclusion : une nécessaire remise en question
L’arrestation d’Edward Dubrovsky est un électrochoc pour le secteur de la cybersécurité. Elle montre que l’extorsion en cybersécurité n’est pas l’apanage des seuls pirates, mais peut émaner de ceux mêmes qui sont censés protéger les organisations. Cette affaire rappelle que les entreprises doivent redoubler de vigilance dans le choix de leurs partenaires, et que les autorités, en France comme aux États-Unis, sont prêtes à poursuivre toute personne impliquée dans un réseau d’extorsion, quel que soit son statut.
Pour les équipes informatiques et juridiques françaises, le message est clair : mettez à jour vos politiques de réponse aux incidents, formez vos collaborateurs, et n’hésitez pas à solliciter l’ANSSI en cas d’attaque. La frontière entre le conseil et la complicité est ténue ; ne la franchissez pas. Comme le résume un expert interrogé par Le Monde (source fictive pour l’exemple) : « Dans la cybersécurité, l’intégrité n’est pas une option, c’est une obligation. »