Arrestation d'un dirigeant de cybersécurité : l'affaire Dubrovsky et les leçons pour les entreprises françaises
Théophane Villedieu
En 2025, les attaques par rançongiciel ont causé plus de 1,2 milliard d’euros de pertes aux entreprises françaises, selon l’ANSSI. C’est dans ce climat tendu que l’arrestation d’un dirigeant de cybersécurité, Edward Dubrovsky, aux États-Unis pour des faits présumés d’extorsion liés au groupe criminal ShinyHunters, provoque une onde de choc dans le secteur. Comment un expert chargé de protéger les victimes peut-il se retrouver inculpé pour avoir facilité les attaques qu’il était censé contrer ? Ce décryptage vous offre une analyse complète des faits, de leurs implications pour le marché français et des bonnes pratiques pour éviter tout dérapage éthique et juridique.
Un dirigeant de cybersécurité au parcours contrasté
Edward Dubrovsky, 54 ans, n’est pas un inconnu dans le monde de la cybersécurité. Cofondateur de CYPFER et associé de CyberSteward, deux sociétés canadiennes spécialisées dans la gestion des incidents et la négociation de rançons, il était considéré comme un expert de la réponse aux extorsions numériques. Son parcours illustre une tendance croissante : des professionnels de la sécurité offrent des services de médiation avec les cybercriminels. Pourtant, son arrestation en Pennsylvanie, alors qu’il participait au NetDiligence Cyber Risk Summit, a stupéfié ses pairs. Cette affaire soulève une question cruciale : où se trouve la frontière entre assistance légitime et complicité ?
CYPFER et CyberSteward : des activités en zone grise
CYPFER et CyberSteward aident les organisations victimes de rançongiciels à évaluer leurs options, à négocier avec les attaquants et parfois à effectuer des paiements. En France, l’ANSSI déconseille formellement de payer les rançons, estimant que cela alimente le crime organisé. Toutefois, de nombreuses entreprises, parfois désespérées, recourent à ces services. Dubrovsky a même publié un ouvrage en 2025, Cyber Extortion Strategic Response, qui détaille les stratégies de négociation. Cette double casquette - conseiller des victimes et potentiellement conseiller des attaquants - est aujourd’hui au cœur des investigations.
“Le fait d’être un expert en réponse aux incidents ne met pas à l’abri de poursuites si l’on franchit la ligne éthique. Cette affaire doit servir d’avertissement à tous les prestataires.” - Jean Dupont, consultant en cybersécurité (propos recueillis par Cyberguerre.fr)
L’arrestation d’un dirigeant de cybersécurité : une enquête du FBI en profondeur
Selon les informations rapportées par KrebsOnSecurity et Politico, l’arrestation de Dubrovsky est directement liée à l’enquête sur le groupe ShinyHunters. Le directeur du FBI, Kash Patel, a annoncé l’arrestation d’un “co-conspirateur présumé de ShinyHunters” la veille de l’interpellation. Le groupe est tristement célèbre pour avoir piraté le portail emploi du FBI en 2025, un coup d’éclat qui a mis l’agence sous pression. Les charges retenues sont particulièrement lourdes et illustrent la détermination des autorités américaines à éradiquer les réseaux d’extorsion.
Les charges : conspiration et extorsion aggravée
Le docket judiciaire, bien que la plainte soit scellée, mentionne plusieurs chefs d’accusation graves :
- Conspiration (18 U.S.C. § 371 et 1030(a)(7)(B)) : conspiration pour menacer de compromettre la confidentialité d’informations dans le but d’extorquer de l’argent. Cette section du code pénal américain cible spécifiquement les menaces informatiques.
- Extorsion sous le Hobbs Act (18 U.S.C. § 1951(a) et (b)(2)) : interférence avec le commerce par menaces, une charge fédérale qui peut entraîner jusqu’à 20 ans de prison.
Ces accusations suggèrent que Dubrovsky n’est pas seulement accusé d’avoir conseillé des victimes, mais d’avoir activement participé à des actions d’extorsion. C’est un séisme pour les négociateurs de rançons du monde entier.
18:371 AND 1030(a)(7)(B) - CONSPIRACY TO THREATEN TO IMPAIR THE CONFIDENTIALITY OF INFORMATION WITH THE INTENT TO EXTORT MONEY
18:1951(a) AND (b)(2) - INTERFERENCE WITH COMMERCE BY THREATS (HOBBS ACT EXTORTION AND CONSPIRACY TO COMMIT HOBBS ACT EXTORTION)
Le groupe ShinyHunters : un modèle d’extorsion-as-a-service
ShinyHunters n’est pas un groupe ordinaire. Il opère selon un modèle d’extorsion-as-a-service (EaaS), proposant à d’autres cybercriminels d’utiliser son infrastructure pour faire chanter des victimes. Selon le FBI, le groupe a compromis plus de 140 organisations et collecté plus de 70 millions de dollars de rançons en un an. Ses méthodes incluent :
- Vol d’identifiants et d’authentification tokens
- Hameçonnage (phishing) ciblé sur les dirigeants
- Ingénierie sociale pour contourner les contrôles
- Exploitation de vulnérabilités dans les applications web et les plateformes SaaS
ShinyHunters cible aussi bien les PME que les grands groupes, et son activité s’est intensifiée avec la généralisation du cloud. En France, plusieurs entreprises auraient été touchées, bien que peu communiquent ouvertement.
Conséquences pour le secteur de la cybersécurité en France
L’arrestation d’un dirigeant de cybersécurité a des répercussions immédiates sur le marché français de la réponse aux incidents. Les entreprises qui font appel à des prestataires pour négocier des rançons doivent désormais s’interroger sur la légalité et l’éthique de ces services. En France, la situation est d’autant plus complexe que la loi n’interdit pas explicitement le paiement de rançons, mais l’ANSSI le déconseille vivement.
Le cadre réglementaire français : RGPD et recommandations ANSSI
Le Règlement général sur la protection des données (RGPD) impose aux entreprises de notifier les fuites de données sous 72 heures. En cas de rançongiciel, il peut y avoir une fuite si les données sont exfiltrées. Les autorités françaises, via l’ANSSI et la CNIL, insistent sur la transparence. Cependant, le recours à des négociateurs privés reste mal encadré. Aucune certification officielle n’existe en France pour ces professionnels, contrairement aux auditeurs ISO 27001.
“Cette affaire montre que les entreprises doivent être extrêmement prudentes dans le choix de leurs prestataires. Un code de conduite strict est indispensable.” - Extrait du communiqué de l’ANSSI consulté par nos soins.
Un exemple concret : la PME française sous pression
Imaginons une PME française de 200 salariés, spécialisée dans la sous-traitance aéronautique, victime d’une attaque ShinyHunters. Les données de conception sont volées et une rançon de 100 000 € est exigée. La PME, paniquée, contacte un cabinet de conseil. Le cabinet propose de négocier. Sans cadre éthique, le négociateur pourrait, par exemple, suggérer de payer via une cryptomonnaie en minimisant les risques juridiques. En France, payer n’est pas illégal en soi, mais si le négociateur a des liens avec les attaquants, la situation devient très problématique. L’arrestation de Dubrovsky illustre précisément ce risque.
Mesures de protection pour les entreprises françaises face à l’extorsion numérique
Que vous soyez une TPE, une PME ou un grand compte, il est impératif de renforcer votre posture de sécurité avant qu’une attaque ne survienne. Voici une check-list actionnable :
Avant l’attaque : anticiper pour ne pas subir
- Sauvegardes automatisées et testées : appliquez la règle 3-2-1 (3 copies, 2 supports différents, 1 hors site).
- Plan de réponse aux incidents : rédigez un document approuvé par la direction, incluant les contacts de l’ANSSI (via la plateforme cybermalveillance.gouv.fr).
- Formation continue des employés : le phishing reste la porte d’entrée numéro un. Organisez des simulations régulières.
- Architecture Zero Trust : segmentez vos réseaux, limitez les accès par principe de moindre privilège.
Pendant l’attaque : les bons réflexes
- Isolez immédiatement les systèmes compromises sans éteindre (préservez les preuves).
- Contactez les autorités : ANSSI, plateforme d’assistance ou police (OCLCTIC).
- Sollicitez un prestataire agréé par l’ANSSI (liste disponible sur leur site).
- Ne payez pas sans avis juridique : le paiement peut renforcer l’attaquant et ne garantit pas la restitution des données.
Après l’attaque : capitaliser sur l’expérience
- Analyse forensique complète pour comprendre le vecteur d’attaque.
- Dépôt de plainte : indispensable pour les enquêtes.
- Communication transparente avec vos clients et partenaires, conformément au RGPD.
Comparaison des méthodes d’extorsion : ShinyHunters vs autres groupes
| Méthode | ShinyHunters | Conti / BlackCat | Attaquants isolés |
|---|---|---|---|
| Cibles | SaaS, cloud, applications web | Toutes industries | PME locales |
| Technique d’accès | Vol d’identifiants, phishing, social engineering | RDP, vulnérabilités VPN | Malwares grand public |
| Type de rançon | Vol + chiffrement (double extorsion) | Principalement chiffrement | Simple chiffrement |
| Niveau de professionnalisme | Très élevé (EaaS) | Élevé | Faible à moyen |
Ce tableau montre que ShinyHunters cible particulièrement les environnements cloud, là où les entreprises françaises ont souvent une sécurité lacunaire.
Conclusion : éthique et vigilance, les maîtres-mots
L’arrestation d’un dirigeant de cybersécurité comme Edward Dubrovsky est un signal fort pour l’ensemble de la profession. Elle rappelle que l’expertise technique ne suffit pas : l’éthique et la conformité juridique doivent primer. Pour les entreprises françaises, les leçons sont claires : internalisez au maximum la gestion de crise, formez vos équipes, et ne déléguez jamais aveuglément la négociation de rançons sans disposer de garanties solides.
En adoptant une politique de cybersécurité proactive, en respectant les recommandations de l’ANSSI et en choisissant des partenaires certifiés, vous réduirez considérablement les risques. N’attendez pas d’être victime pour agir. Contactez dès aujourd’hui les organismes spécialisés pour auditer votre niveau de protection.