Contexte de l’offre de récompense

Le programme Rewards for Justice du Département d’État américain propose jusqu’à 10 millions de dollars pour toute information menant à l’identification ou à la localisation de Zhang Yu. Ce programme, actif depuis 1984, a déjà versé plus de 250 millions de dollars à plus de 125 personnes. L’offre actuelle reprend la même formulation que celle publiée en janvier 2025, ciblant les acteurs qui « hackent les infrastructures critiques américaines sur ordre d’un gouvernement étranger ». L’objectif affiché est de décourager les opérations de cyber‑espionnage en augmentant le coût de la dissimulation.

Accusations contre Zhang Yu et cadre juridique

Zhang Yu, ressortissant chinois, est décrit par les autorités comme directeur de la société Shanghai Firetech Information Science and Technology et comme opérateur sous la direction du Bureau de la sécurité d’État de Shanghai, branche du ministère de la Sécurité d’État (MSS). L’acte d’accusation, rendu public en juillet 2025, comporte neuf chefs d’inculpation et date de novembre 2023. Il le place comme coordinateur de l’intrusion, supervisant d’autres employés de Firetech et collaborant avec Xu Zewei, arrêté à Milan en juillet 2025 et extradé aux États‑Unis en avril 2026. Les chefs d’inculpation incluent la participation à des « activités cybernétiques malveillantes contre les infrastructures critiques américaines », sans que les accusations n’aient encore été jugées en cour.

Analyse technique de la campagne HAFNUM

La campagne HAFNUM, révélée par Microsoft le 2 mars 2021, a exploité quatre failles zero‑day du serveur Microsoft Exchange, dont la plus connue sous le nom de ProxyLogon. Ces vulnérabilités permettaient une exécution de code à distance et la prise de contrôle complète du serveur de messagerie. Entre février 2020 et juin 2021, les acteurs ont ciblé plus de 12 700 organisations américaines, incluant des universités, des cabinets d’avocats et des entités publiques. La première phase visait des chercheurs travaillant sur les vaccins COVID‑19, tandis que la seconde phase, à partir de fin 2020, a concentré les attaques sur les serveurs Exchange. Microsoft a publié des correctifs dès la découverte, mais la diffusion rapide de l’exploit a permis à d’autres groupes de réutiliser les mêmes vecteurs, aggravant la portée de l’incident.

Implications et limites de la traque

Le recours à une récompense financière souligne la difficulté d’attribuer les attaques à des individus précis, surtout lorsqu’ils opèrent via des sociétés privées comme Firetech ou Powerock, utilisées par le MSS pour masquer son implication. L’arrestation et l’extradition de Xu Zewei démontrent l’efficacité de la coopération internationale, mais la localisation de Zhang Yu reste incertaine, reflétant les limites du suivi lorsqu’un acteur se cache derrière plusieurs entités juridiques. De plus, l’absence de procès rend les accusations non vérifiées, ce qui complique l’évaluation du risque réel posé par le suspect. Enfin, la divulgation publique de l’offre de récompense peut inciter des informateurs, mais elle risque aussi d’attirer des faux‑pistes, augmentant la charge de travail des services de renseignement.