Des législateurs américains démocrates et républicains ont demandé l’inscription de trois entreprises indiennes accusées d’avoir mené des cyberattaques à la solde sur la liste des entités du département américain du Commerce. La demande vise BellTroX, CyberRoot et Sunkissed Organic Farms, qui opérait auparavant sous le nom d’Appin.
Les sénateurs démocrates Ron Wyden, de l’Oregon, et Sheldon Whitehouse, du Rhode Island, ainsi que le représentant républicain Pat Harrigan, de Caroline du Nord, ont adressé mercredi une lettre au secrétaire au Commerce Howard Lutnick. Les législateurs ont demandé au département d’utiliser la liste des entités pour restreindre les transactions des entreprises américaines avec les trois sociétés.
Que signifie la liste des entités ?
L’inscription sur la liste revient, en pratique, à interdire aux entreprises américaines de faire affaire avec l’entité concernée ou à restreindre fortement ces transactions. Elle peut également limiter son accès à des technologies essentielles, telles que les licences logicielles et l’infrastructure cloud. Toutefois, la lettre constitue une demande politique et non une décision d’imposer des sanctions : on ignore si le département du Commerce l’approuvera.
Les législateurs ont déclaré que les trois entreprises avaient mené pendant plus d’une décennie des cyberattaques et des opérations d’espionnage visant des Américains, des chefs d’entreprise et des avocats. Selon la lettre, les informations volées ont été utilisées pour influencer des actions en justice en cours. Les entreprises ont également été accusées de participer à une campagne de pression et de dissimulation visant à limiter la diffusion d’informations sur leurs activités présumées.
Contexte des accusations
Cette demande intervient après des articles et des enquêtes journalistiques ayant documenté l’activité du secteur du piratage à la solde, dans lequel des clients paient des attaquants pour infiltrer les boîtes de réception et les appareils privés de dirigeants, de législateurs et de responsables militaires, afin d’obtenir un avantage dans des litiges ou d’en influencer l’issue.
Appin avait auparavant obtenu d’un tribunal indien une ordonnance judiciaire mondiale contraignant Reuters à retirer temporairement un article consacré à l’entreprise, avant que l’ordonnance ne soit levée et que l’article soit republié. L’Electronic Frontier Foundation a également déclaré avoir défendu Techdirt et la MuckRock Foundation face à des menaces juridiques liées à ce qu’elle a décrit comme une campagne d’intimidation et de censure.
La lettre des législateurs accusait également des entreprises de piratage à la solde d’avoir agi à la demande du gouvernement qatari, et indiquait que leurs cibles comprenaient un ancien législateur républicain américain. Des articles antérieurs ont établi un lien entre Appin et une campagne d’attaques visant des responsables de la FIFA, qui aurait été dirigée par le Qatar afin de protéger ses projets d’accueil de la Coupe du monde 2022. Ni le gouvernement qatari ni les entreprises concernées n’ont répondu aux demandes de commentaires avant la publication de l’article.
Pourquoi cette demande est-elle importante ?
La demande fait passer l’affaire du domaine des articles et des enquêtes à une procédure gouvernementale susceptible d’imposer des restrictions économiques et technologiques aux fournisseurs de services de piratage à la solde. Si le département du Commerce l’approuve, l’effet direct porterait sur la capacité des entreprises visées à utiliser des services et des technologies américains. Toutefois, la décision elle-même, l’étendue d’éventuelles restrictions et la question de savoir si les accusations seront officiellement établies restent ouvertes.