Arrestation d'un cadre en cybersécurité : l'affaire Dubrovsky et ses liens avec ShinyHunters secouent le secteur
Aurélien Fontevive
Le 10 octobre 2026, le FBI a procédé à l’arrestation d’Edward Dubrovsky, un cadre canadien de 54 ans, à Pittsburgh en Pennsylvanie, alors qu’il se rendait à un sommet sur les risques cyber. Cette arrestation d’un cadre en cybersécurité pour extorsion liée à ShinyHunters a immédiatement provoqué une onde de choc dans la profession. Dubrovsky était en effet un visage bien connu des spécialistes de la réponse aux incidents, cofondateur de CYPFER et associé à CyberSteward, deux entreprises spécialisées dans la négociation de rançons pour le compte de victimes de cyberattaques. L’homme venait également de publier un ouvrage intitulé « Cyber Extortion Strategic Response », censé guider les organisations confrontées à l’extorsion numérique. Son arrestation, dans le cadre d’une vaste opération du FBI contre le groupe ShinyHunters, pose une question troublante : jusqu’où les frontières entre défenseurs et attaquants peuvent-elles devenir floues ?
Un négociateur en rançon arrêté : les faits
L’arrestation de Dubrovsky n’est pas un cas isolé. Le directeur du FBI, Kash Patel, a annoncé que son service avait mis la main sur un « autre suspect co-conspirateur présumé du groupe ShinyHunters ». Politico et KrebsOnSecurity, citant des sources proches de l’enquête, ont rapidement identifié Dubrovsky comme ce suspect. Les documents judiciaires disponibles montrent que Dubrovsky a été présenté devant un tribunal du district Est de la Pennsylvanie, puis transféré dans le district Est du Texas, où les charges ont été déposées.
Les charges retenues
Bien que la plainte soit scellée, le dossier indique des chefs d’accusation pour complot et extorsion :
« 18:371 AND 1030(a)(7)(B) - CONSPIRACY TO THREATEN TO IMPAIR THE CONFIDENTIALITY OF INFORMATION WITH THE INTENT TO EXTORT MONEY ; 18:1951(a) AND (b)(2) - INTERFERENCE WITH COMMERCE BY THREATS (HOBBS ACT EXTORTION AND CONSPIRACY TO COMMIT HOBBS ACT EXTORTION) »
Ces chefs relèvent du droit fédéral américain et impliquent des peines pouvant aller jusqu’à vingt ans de prison. Le volet Hobbs Act est particulièrement grave, puisqu’il criminalise toute interférence avec le commerce par le biais de menaces violentes ou économiques.
Une présence professionnelle paradoxale
Dubrovsky avait cofondé CYPFER, une entreprise québécoise qui aide les organisations à gérer les conséquences d’une violation de données ou d’un rançongiciel. CyberSteward, une marque utilisée par CYPFER, propose des services de négociation et de paiement d’extorsion. Autrement dit, Dubrovsky était un acteur clé du marché de la réponse aux extorsions. Selon KrebsOnSecurity, il avait annoncé sur LinkedIn sa participation au NetDiligence Cyber Risk Summit à Pittsburgh, aux côtés de l’équipe CyberSteward. C’est là qu’il a été interpellé.
ShinyHunters : le groupe d’extorsion qui cible le cloud
ShinyHunters n’est pas un groupe de rançongiciel classique. Il s’agit d’une nébuleuse spécialisée dans le vol de données à partir d’applications web et de plateformes SaaS. Le groupe opère selon un modèle d’extorsion-as-a-service : il aide d’autres pirates à faire chanter les organisations déjà compromises, moyennant une commission. Au fil du temps, le nom ShinyHunters a été utilisé par de nombreux acteurs malveillants, ce qui complique l’identification précise de ses membres.
Un bilan alarmant
Selon le FBI, ShinyHunters et ses affiliés ont compromis plus de 140 organisations et perçu plus de 70 millions de dollars en rançons au cours de l’année écoulée. Ces chiffres, issus d’une source officielle, montrent l’ampleur du phénomène. Le groupe cible principalement les environnements cloud et les SaaS d’entreprise, utilisant des identifiants volés, des jetons d’authentification, du phishing et de l’ingénierie sociale.
La brèche du portail emploi du FBI
L’élément déclencheur de la répression a été le piratage du site de recrutement du FBI lui-même, en 2025. Des données internes ont été dérobées et publiées par ShinyHunters. Cette intrusion a poussé les autorités à intensifier leurs efforts, aboutissant à plusieurs arrestations ces dernières semaines. L’arrestation de Dubrovsky s’inscrit dans cette vague.
| Aspect | ShinyHunters | Groupes de rançongiciel traditionnels |
|---|---|---|
| Cible principale | Applications web, SaaS, cloud | Tous types de systèmes (souvent Windows) |
| Méthode d’accès | Identifiants volés, jetons, phishing | Exploitation de vulnérabilités, RDP |
| Monétisation | Extorsion-as-a-service, rançon + fuite | Rançon unique, double extorsion |
| Volume d’attaques | Plus de 140 organisations en 1 an | Variable, souvent moins |
| Couverture médiatique | Modérée jusqu’en 2025 | Très médiatisé |
Le rôle trouble de Dubrovsky : de la négociation à la complicité ?
L’ironie de l’affaire est que Dubrovsky écrivait et conseillait les entreprises sur la manière de gérer l’extorsion, tout en étant lui-même accusé d’y participer. Les détails de son implication présumée ne sont pas encore publics, mais plusieurs scénarios sont envisagés par les experts.
CYPFER et CyberSteward : des entreprises au cœur de la réponse aux rançongiciels
Ces sociétés offraient des services de negotiation et de paiement de rançons, souvent en cryptomonnaies. Cette activité, bien que légale, place les négociateurs en position de connaître les vulnérabilités, les seuils de tolérance et les capacités de paiement de leurs clients. Si un employé ou un dirigeant de ces firmes partageait ces informations avec des pirates, il pourrait faciliter les extorsions.
« Le fait qu’un professionnel de la cybersécurité soit accusé d’extorsion est un signal d’alarme pour toute l’industrie. Cela montre que les mécanismes de contrôle de l’intégrité ne sont pas suffisants. » - Commentaire d’un consultant en sécurité cité par Politico.
Un livre écrit par un suspect
Dubrovsky avait publié « Cyber Extortion Strategic Response » quelques mois avant son arrestation. L’ouvrage détaille les bonnes pratiques pour répondre à une demande de rançon. Les enquêteurs examineront sans doute si ce livre contient des indices sur ses activités réelles ou s’il s’agissait d’une tentative de légitimation.
Les implications pour le secteur de la cybersécurité : une confiance ébranlée
Cette affaire n’est pas un cas isolé. Elle s’ajoute à d’autres scandales où des experts en sécurité ont été accusés de collaborer avec des cybercriminels. La confiance est un élément clé dans les relations entre les entreprises et leurs prestataires de réponse aux incidents. Lorsque cette confiance est rompue, les conséquences sont multiples.
Renforcement nécessaire des contrôles et de la transparence
Les entreprises doivent désormais intégrer des due diligences renforcées avant de choisir un partenaire de réponse aux incidents. Cela inclut :
- Vérification des antécédents judiciaires et des affiliations.
- Audit indépendant des processus de négociation.
- Exigence de certifications (ISO 27001, certifications ANSSI pour les prestataires français).
- Mise en place de clauses contractuelles strictes concernant l’éthique et la confidentialité.
- Surveillance continue des transactions et des communications.
Des questions éthiques pour les négociateurs
Le métier de ransomware negotiator est lui-même sujet à débat. Doit-on négocier avec des criminels ? Est-ce éthique de payer une rançon ? Les autorités françaises, via l’ANSSI et la gendarmerie, recommandent de ne pas payer, mais la pression opérationnelle est forte. Des entreprises risquent la faillite si leurs données sont divulguées. Dans ce contexte, les négociateurs jouent un rôle ambigu.
Que risquent les entreprises ? Leçons tirées de l’affaire Dubrovsky
L’arrestation d’un cadre en cybersécurité pour extorsion liée à ShinyHunters doit servir de déclic pour toutes les organisations. Voici quelques mesures concrètes :
Vérifier l’intégrité de vos partenaires en réponse aux incidents
- Exigez des références et des témoignages.
- Assurez-vous que le prestataire ne travaille pas avec des entités suspectes.
- Privilégiez les sociétés ayant une présence légale en France et soumises au RGPD.
Mettre en place des procédures de due diligence renforcées
- Auditez les contrats et les flux financiers.
- Utilisez des plateformes de gestion des risques tiers (TPRM).
- Formez votre équipe juridique aux aspects spécifiques de la cyber-extorsion.
Élaborer un plan de réponse aux incidents incluant des scénarios « trahison interne »
- Préparez-vous à ce qu’un prestataire de confiance soit compromis.
- Isolez les informations critiques.
- Mettez en place un circuit d’approbation pour toute négociation de rançon.
Exemple de clause contractuelle à inclure :
« Le prestataire s'engage à ne pas entretenir de relations, directes ou indirectes, avec des entités ou individus impliqués dans des activités de cybercriminalité, sous peine de résiliation immédiate et de dommages-intérêts. Un audit de conformité pourra être réalisé à tout moment par un tiers indépendant. »
Vers une régulation accrue ?
L’affaire Dubrovsky relance le débat sur la régulation des activités de réponse aux incidents. Aux États-Unis, des voix s’élèvent pour exiger un agrément fédéral pour les négociateurs. En France, le rapport de l’Assemblée nationale sur la cybersécurité de 2025 évoquait déjà la création d’un « statut d’intervenant en réponse aux incidents » avec des obligations de déclaration. L’arrestation d’un cadre en cybersécurité pour extorsion liée à ShinyHunters pourrait accélérer ces réformes.
En attendant, les entreprises doivent redoubler de prudence. La frontière entre le défenseur et l’attaquant est plus mince qu’on ne le croit. Cette affaire nous rappelle que la cybersécurité n’est pas qu’une affaire de technologie : c’est aussi une question d’intégrité humaine.
Conclusion : cette arrestation est une occasion de repenser les mécanismes de confiance dans l’écosystème cyber. Ne la laissez pas passer sans examiner vos propres pratiques et celles de vos partenaires. La prochaine victime d’une extorsion pourrait être celle qui a négligé cette mise en garde.