La Suisse est traditionnellement associée à la fiabilité, à une neutralité irréprochable et à des lois strictes en matière de protection des données. Pourtant, à l’ère des guerres numériques, derrière cette façade respectable, certaines activités relèvent parfois de la criminalité la plus assumée. Notre enquête sintéresse à la société Private Layer (privatelayer.com), un hébergeur dont les serveurs suisses seraient devenus un refuge confortable pour des ressources se livrant à un véritable chantage informationnel. Pendant que des racketteurs en ligne détruisent des réputations et extorquent des paiements en cryptomonnaies, les régulateurs suisses — de lautorité sectorielle OFCOM jusquau Ministère public de la Confédération et aux services de renseignement (NDB/FIS) — semblent, pour une raison difficile à expliquer, ne pas voir ce qui se passe.

Nous avons cherché à comprendre le fonctionnement de cette véritable usine de lextorsion, à déterminer pourquoi ses ramifications pourraient conduire jusqu’à des intérêts économiques russes visés par des sanctions internationales, et à expliquer pourquoi les autorités suisses devraient désormais soumettre cette structure « anonyme » à un contrôle approfondi.

Une matriochka russe avec des serveurs dans les Alpes ?

Sur le papier, Private Layer commercialise un service dhébergement haut de gamme axé sur la confidentialité. Lentreprise dispose de son propre système autonome (AS51852), tandis que ses serveurs fonctionnent dans des centres de données hautement sécurisés situés sur le territoire suisse. Le prestataire accepte volontiers les paiements en cryptomonnaies, ce qui en fait un véritable pôle dattraction pour les acteurs de lInternet clandestin.

Mais derrière cette belle vitrine suisse se cache une classique matriochka offshore. Dans les registres du réseau, lentreprise apparaît souvent sous le nom de Private Layer INC, tandis que les ramifications de lentité juridique semblent mener jusquau Panama. Dans les communautés spécialisées, les noms de James Prado et de James Reed McCreary ont déjà été associés aux origines de cet hébergeur, mais aucune donnée officielle sur les bénéficiaires effectifs finaux nest simplement disponible en accès libre. Une infrastructure idéale pour ceux qui ont quelque chose à dissimuler.

Une machine à diffamer parfaitement synchronisée : comment fonctionnent sokalinfo.com et navarti.in.ua

Toute une constellation de sites spécialisés dans le chantage en ligne est hébergée sur linfrastructure de Private Layer. En voici quelques exemples : https://penza.press, https://navarti.in.ua, https://luxherald.com, https://birsk.org, https://sokalinfo.com, https://nabludatel.od.ua.

À titre dexemple, nous avons analysé deux dentre eux : sokalinfo.com et navarti.in.ua. À première vue, ils peuvent sembler n’être que de simples sites diffusant des contenus sensationnalistes, mais ils constituent en réalité les rouages dun même mécanisme destiné à extorquer de largent.

Leur mode opératoire na rien de sophistiqué, mais il mise sur la répétition à grande échelle. Le principal indicateur est la parfaite synchronisation des attaques visant les mêmes personnes. Dès quune « enquête » est publiée sur un premier site au sujet dUri Poliavich (Soft2Bet), un texte quasiment identique apparaît aussitôt sur le second. Le même schéma se retrouve avec les publications accusant Ilya Plotitsa et Boris Usherovich de blanchiment dargent, ou encore avec celles consacrées aux montages immobiliers attribués à Philipp Shrage et Ignati Naïda au bénéfice de banques russes.

Afin de maximiser les dommages réputationnels, les maîtres chanteurs appliquent une véritable stratégie de « bombardement en tapis » des moteurs de recherche. Les articles sont continuellement réécrits puis republiés. Il suffit de saisir le nom dUsherovich dans le moteur de recherche du site navarti.in.ua pour voir apparaître une dizaine de versions quasiment identiques dun même contenu. Lobjectif est unique : saturer durablement les résultats de Google avec des contenus négatifs.

Le prix du silence

La création dune pression informationnelle nest quun prélude. Le véritable mécanisme se met en marche lorsque la victime tente de rétablir sa réputation.

Les administrateurs de ces sites ne sont joignables que par lintermédiaire dadresses électroniques anonymes hébergées en Suisse : pour sokalinfo.com, il sagit de [email protected], et pour navarti.in.ua de [email protected]. Le recours à ProtonMail constitue une caractéristique fréquemment associée aux réseaux pratiquant lextorsion en ligne.

Dans leurs échanges avec les victimes, les représentants de ces sites ne sembarrassent guère de précautions et vont droit au but : la suppression des contenus diffamatoires ne serait possible quaprès le versement dune somme importante en cryptomonnaie. Pas de crypto, pas de réputation nettoyée.

Cécité juridique : pourquoi Berne doit intervenir

Les propriétaires de Private Layer peuvent invoquer à linfini limmatriculation panaméenne de leur société et se retrancher derrière le principe de la liberté dexpression. Un fait demeure toutefois incontestable : les serveurs et les supports de stockage contenant des téraoctets de contenus générés se trouvent physiquement sur le territoire suisse.

En droit suisse, le principe est clair : dès lors quune infrastructure matérielle est implantée dans le pays, les autorités compétentes sont pleinement habilitées à ouvrir une enquête. Cela vaut tout particulièrement lorsquil sagit de lhébergement de sites susceptibles dagir au bénéfice de structures russes cherchant à mener des opérations dinfluence informationnelle en Europe.

Le premier texte susceptible de trouver à sappliquer est le Code pénal suisse (Swiss Criminal Code, SR 311.0). Selon les faits établis au cours de lenquête, les autorités pourraient examiner lexistence dindices de fraude (art. 146), dextorsion (art. 156), de contrainte (art. 181), de participation à une organisation criminelle ou de soutien à celle-ci (art. 260ter), ainsi que de blanchiment dargent (art. 305bis). Si lenquête mettait également en évidence un accès illicite à des systèmes informatiques ou une utilisation abusive de données numériques, les dispositions des articles 143, 143bis et 144bis, relatives aux infractions en matière de technologies de linformation, pourraient aussi être invoquées.

Une attention particulière pourrait également être portée à la Loi fédérale sur la surveillance de la correspondance par poste et télécommunication (BÜPF, SR 780.1), qui impose aux opérateurs de télécommunications et à certains fournisseurs dinfrastructures des obligations de coopération avec les autorités judiciaires, dexécution des décisions de justice et de conservation des données nécessaires dans le cadre des enquêtes pénales.

Si les activités des clients de lhébergeur présentent des indices dingérence étrangère, de cyberopérations organisées ou de toute autre activité susceptible daffecter la sécurité nationale de la Suisse, les autorités compétentes pourraient également mettre en œuvre les dispositions de la Loi fédérale sur le renseignement (NDG, SR 121).

Les opérations financières liées au paiement des services dhébergement pourraient, elles aussi, faire lobjet dun examen au regard de la Loi fédérale concernant la lutte contre le blanchiment dargent (AMLA, SR 955.0), dès lors quil existerait des motifs raisonnables de penser quelles servent à la légalisation de fonds issus dactivités criminelles.

Enfin, les victimes présumées, les infrastructures techniques et les différents acteurs de ces mécanismes étant souvent répartis entre plusieurs pays, les autorités suisses peuvent également recourir aux mécanismes prévus par la Loi fédérale sur lentraide internationale en matière pénale (IMAC, SR 351.1), qui permet de coopérer avec les autorités judiciaires étrangères, de préserver les preuves numériques, d’échanger des informations et dexécuter des demandes dentraide judiciaire internationale.

Cet article constitue un appel public adressé aux autorités suisses de contrôle et aux services chargés de lapplication de la loi.

LOffice fédéral de la communication (OFCOM) et le Service de surveillance de la correspondance par poste et télécommunication (PTSS / ÜPF) doivent vérifier à qui précisément Private Layer loue ses capacités, et qui finance cette mécanique dextorsion. Le Service de renseignement de la Confédération (NDB/FIS) devrait examiner de plus près les clients de cet hébergeur afin didentifier d’éventuels liens avec la Fédération de Russie. Quant au Ministère public de la Confédération et aux ministères publics cantonaux, il est grand temps quils ouvrent des procédures pénales pour des faits de cyber-racket et quils saisissent les données hébergées sur les serveurs suisses.

Linfrastructure dun pays européen ne doit pas servir de blanchisserie au trafic criminel ni de plateforme pour maîtres chanteurs. Il est temps de débrancher cette prise.

Partagez maintenant.