Votre navigateur (${ userBrowser.name + ' ' + userBrowser.version }) est obsolète. Pour améliorer la sécurité et la navigation sur notre site, prenez le temps de mettre à jour votre navigateur.      

Coup d'arrêt pour le service First VPN, prisé des cybercriminels

| AFP | 207 | Aucun vote sur cette news
Un écran d'ordinateur portable affiche le site web d'Europol présentant le site web du service First VPN avec le message
Un écran d'ordinateur portable affiche le site web d'Europol présentant le site web du service First VPN avec le message "Ce service a été saisi", le 21 mai 2026 à Quimper, dans le Finistère  ( Fred TANNEAU / AFP )

Les autorités judiciaires viennent de porter un nouveau coup aux cybercriminels en démantelant First VPN, un réseau virtuel privé utilisé pour dissimuler leur identité, après avoir neutralisé en mars le service Socks Escort leur permettant d'attaquer dans l'ombre.

First VPN a été démantelé mardi au cours d'une opération internationale diligentée par les autorités judiciaires françaises et néerlandaises, avec l'appui notamment d'Eurojust et Europol, a annoncé jeudi la procureure de Paris Laure Beccuau.

"Trente-trois serveurs ont été saisis dans différents pays d'Europe" et "le principal administrateur, localisé en Ukraine, y a été entendu à la demande du juge d'instruction français, en présence des enquêteurs de la brigade de lutte contre la cybercriminalité", a-t-elle ajouté dans un communiqué.

Une enquête avait été ouverte en décembre 2021 par la section de lutte contre la cybercriminalité du parquet de Paris, "devant le constat récurrent de l'utilisation de ce service VPN" pour commettre "de nombreuses infractions au préjudice de victimes françaises".

"Ce dispositif permettant de rediriger les connexions au travers d'un serveur tiers, empêchant ainsi d'en identifier l'origine, se présentait comme mettant ses utilisateurs à l'abri de toute identification, et comme non coopérant avec les services de police", a rappelé la magistrate.

Elle a souligné que le service, qui proposait des "offres tarifaires différentes selon le degré de complexité des relais de connexions", faisait "de la publicité exclusivement sur des forums cybercriminels".

"5.000 comptes"

Les investigations diligentées par la brigade de lutte contre la cybercriminalité de la police judiciaire de la préfecture de police de Paris et par l'Ofac (Office anti-cybercriminalité) ont permis d'établir que ce service, qui existait depuis 2014, "avait pu être utilisé par plus de 5.000 comptes" et "de recueillir des éléments intéressant des enquêtes sur des ransomwares, comme Phobos", a encore mentionné Mme Beccuau.

La procureure de Paris, Laure Beccuau, le 25 mars 2026 à Paris
La procureure de Paris, Laure Beccuau, le 25 mars 2026 à Paris ( Blanca CRUZ / AFP/Archives )

Une information judiciaire, procédure permettant la saisine de juges d'instruction pour superviser les investigations, a été ouverte en mars 2022, notamment pour "complicité d'accès, maintien et introduction frauduleuse de données dans un système de traitement automatisé de données (STAD)", et "complicité d'extorsion en bande organisée et d'association de malfaiteurs en vue de la préparation d'un crime".

L'équipe commune d'enquête mise en place en 2023 avec les Pays-Bas a débouché sur une équipe opérationnelle à Europol, avec l'appui de l'Espagne et de la Suède.

"Au total, 83 dossiers de renseignements concernant 506 usagers ont pu être adressés aux pays partenaires", a précisé la procureure de Paris.

Les Etats-Unis, le Canada et l'Allemagne ont contribué à l'enquête, tandis que l'Ukraine, la Suisse, le Royaume-Uni, le Luxembourg et la Roumanie ont participé à la journée de l'opération.

Appareils zombies

En mars, une opération transnationale avait déjà permis de neutraliser un service qui permettait aux cybercriminels d'attaquer dans l'ombre, en profitant des box internet et objets connectés de particuliers.

Le logo du site web de First VPN sur un écran d'ordinateur, le 21 mai 2026 à Quimper, dans le Finistère
Le logo du site web de First VPN sur un écran d'ordinateur, le 21 mai 2026 à Quimper, dans le Finistère ( Fred TANNEAU / AFP )

Au total, "un million de modems infectés ont (...) été déconnectés du réseau criminel. Quarante mille euros ont été saisis en France et trois millions d'euros ont été gelés par les Etats-Unis, en cryptomonnaie", avait précisé la procureure de Paris à l'époque.

La justice française avait là aussi œuvré, au côté de ses homologues américaine et néerlandaise, et avec le soutien d'Europol et d'Eurojust. Les autorités allemandes, autrichiennes, bulgares, hongroises ou encore roumaines avaient aussi été associées à l'opération.

Le but des autorités, "c'est que les attaques informatiques coûtent plus cher à être exécutées, d'où l'intérêt de ce type d'opérations" qui s'en prennent aux infrastructures, avait expliqué à l'AFP l'expert Baptiste Robert, président de Predicta Lab, société spécialisée dans le domaine.

Socks Escort reposait sur des centaines de milliers de box internet, routeurs et autres objets connectés, appartenant à des particuliers et infectés à leur insu par un virus informatique, avait indiqué à l'AFP la commissaire de police Julie Benoit, à la manœuvre à l'Ofac.

Ces appareils zombies étaient loués à des cybercriminels, pour qu'ils puissent dissimuler leur véritable adresse IP, celle qui permet d'identifier chaque internaute, et commettre divers délits, attaques informatiques ou même échanges de fichiers pédopornographiques.

 ■

Copyright © 2026 AFP. Tous droits de reproduction et de représentation réservés.

Toutes les informations reproduites dans cette rubrique (dépêches, photos, logos) sont protégées par des droits de propriété intellectuelle détenus par l'AFP. Par conséquent, aucune de ces informations ne peut être reproduite, modifiée, transmise, rediffusée, traduite, vendue, exploitée commercialement ou utilisée de quelque manière que ce soit sans l'accord préalable écrit de l'AFP. l'AFP ne pourra être tenue pour responsable des délais, erreurs, omissions, qui ne peuvent être exclus ni des conséquences des actions ou transactions effectuées sur la base de ces informations.

Votez pour cet article
0 avis
Note moyenne : 0
  • 0 vote
  • 0 vote
  • 0 vote
  • 0 vote
  • 0 vote
SUR LE MÊME SUJET
Publié le 23/05/2026

Le président américain Donald Trump dans le bureau ovale de la Maison Blanche, à Washington, le 11 mai 2026 ( Kent NISHIMURA / AFP/Archives )Pourquoi Donald Trump a-t-il renoncé à signer un…

À LIRE AUSSI SUR MES ACTIONS
Publié le 22/05/2026

Le CAC40 cash a clôturé la séance en baisse de 0,39% à 8 086,00 points dans un volume moyen de 3.886 MD€.

Publié le 22/05/2026

La Bourse de New York a terminé en légère progression jeudi, soutenue par le repli des cours du pétrole et par l’espoir d’un compromis entre les États-Unis et l’Iran, malgré des…

Publié le 22/05/2026

Votre rendez-vous quotidien avec les petites et moyennes capitalisations ! Chaque jour, retrouvez l’analyse d’Eric Lewin sur les valeurs Small & Mid Caps du moment qui font l’actualité.

Publié le 22/05/2026

(Zonebourse.com) - Les Bourses européennes ont clôturé la dernière séance de la semaine en territoire positif, portées par des signes de détente entre les Etats-Unis et l'Iran. Le haut…

Publié le 22/05/2026

(Zonebourse.com) - Les marchés américains ont progressé vendredi avant le week-end prolongé du Memorial Day, soutenus par la détente des rendements obligataires, des résultats d'entreprises bien…