August 28, 2024 · 4 min read

La semaine dernière, CrowdStrike a révélé l'identité du célèbre hacker USDoD et aujourd'hui nous allons retracer comment il a été découvert grâce à notre propre enquête en sources ouvertes !
Le 22 août, Tecmundo a publié un article révélant que « Le probable leader du groupe USDoD est un homme de 33 ans nommé Luan BG, qui vit à Minas Gerais, au Brésil ». L'article fournit également quelques pseudos et profils sur les réseaux sociaux, mais ne retrace pas la suite d'éléments qui relie le profil Twitter officiel d'USDoD à Luan BG. Cet article va présenter deux façons d'arriver à cette conclusion.
Pour rappel, USDoD est largement reconnu comme un groupe de hackers particulièrement redoutable. En avril dernier, on lui a attribué la fuite de 2,7 milliards d'enregistrements provenant des États-Unis, du Royaume-Uni et du Canada, incluant numéros de sécurité sociale, noms, adresses, numéros de téléphone, etc.
Découvrons qui se cache derrière ce pseudo !
Avant sa suspension le mois dernier, USDoD utilisait le compte Twitter @equationcorp. La bio du compte était « I protect the hive. When the system is out of balance, I correct it » (29 avril 2024).

Nous avons trouvé une légende quasiment identique sur le compte Instagram @zerodaycorp (elle a depuis été modifiée). Cela pourrait être une coïncidence, mais cela mérite d'être creusé.

Le nom « Luan Gonçalves » a mené à un compte Threads supprimé retrouvé en cache : @barbosa.luan_ Ce compte semble lui aussi lié à la cybersécurité.

S'il existe un compte Threads, il doit forcément exister un compte Instagram lié sous le même pseudo. Ce compte a été identifié dans une publication d'un tatoueur : la mention a depuis été supprimée, mais @zerodaycorp figure toujours parmi les likes. Cela laisse penser que Luan Gonçalves a changé son pseudo Instagram de @barbosa.luan_ (utilisé au moment de la publication du tatouage) à @zerodaycorp.


À force de dorking et d'essais autour du pseudo « barbosa.luan_ », nous avons retrouvé ce même pseudo sur un profil Soundcloud au nom de LBG91.
Luan s'y décrit comme « Goa Trance producer from Brazil and CEO and Founder of LBGRecords ». Ce profil renvoie vers un Spotify et un compte Twitter désormais supprimé.

Grâce à une recherche d'image inversée sur Tineye, nous avons pu retrouver le compte Medium de Luan : natsec.medium.com. Cela ajoute un nouveau pseudo à notre liste.

On y trouve un article qui renvoie à sa publication sur la plateforme de threat intelligence Alien Vault/LevelBlue Labs.

Le nom indiqué dans la section auteur correspond à celui trouvé sur son ancien pseudo Instagram, et l'URL Medium nous donne également un nouveau pseudo « luanbgs22 ».

Grâce à l'excellent WhatsMyName, nous trouvons un compte Gravatar utilisant le pseudo luanbgs22. Et nous reconnaissons le même visage sur la photo de profil : c'est bien notre homme.
Saviez-vous qu'on peut obtenir un email à partir d'un profil Gravatar ? Grâce à hashtray, nous avons trouvé l'adresse [email protected].

C'est là que les choses sérieuses commencent ! Grâce à Predicta Search, nous avons trouvé de nombreuses informations liées à cet email : GitHub, Gravatar, TV Time, des données ayant fuité, ainsi que des noms de domaine enregistrés avec cette adresse.

Dans la fuite de données de RaidForums, un forum de hacking, on voit que cet email est lié au pseudo « LLTV ». Cette adresse a par ailleurs été utilisée pour enregistrer blacksuse.org, blacksuse.wiki et blacksuse.systems. Le système BlackSuse est mentionné sur Reddit par l'utilisateur « LLTV ».

En revenant sur son compte GitHub, sa bio est « Linux User/Gray Hat/Pet's lover/Future Ruby Programmer/Os-Dev. » et, à en juger par ses dépôts, Luan semble apprécier le reverse engineering.

Luan a beaucoup travaillé sur BlackSUSE : une distribution Linux basée sur OpenSUSE.
En recherchant BlackSUSE sur les moteurs de recherche, nous avons trouvé ce post à propos de BlackSUSE de l'utilisateur « ElmagoLoko » sur Hack Forums.

Sur un autre post du même forum, ElmagoLoko a publié un lien vers son profil GitHub, qui est… celui que nous avions trouvé plus tôt.
Il est raisonnable de supposer que Luan est Elmagoko, un passionné de reverse engineering et de pentesting.
Et sur encore un autre post de Hack Forums, ElmagoLoko a publié une adresse Jabber : [email protected]

Cet email est mentionné sur Guiado Hacker (un autre forum de hacking) par un utilisateur nommé CryptoSystem.

CryptoSystem était actif sur Guiado Hacker en 2020 et 2021, et a publié plusieurs fuites de données : BlackWater, le Parti communiste chinois, Cayman National Bank… Cela ressemble beaucoup à ce que faisait USDoD !

Résumons :
Luan Gonçalves Barbosa a depuis confirmé être USDoD :

Si vous souhaitez en lire davantage, retrouvez notre prochain article où nous montrerons une autre façon de découvrir l'identité d'USDoD.
Merci de votre lecture, et n'oubliez pas que #OPSEC c'est difficile !
🚀 Essayez dès maintenant nos outils OSINT Predicta Search et Predicta Graph, gratuitement 🚀
Get the latest OSINT news, monthly recaps and product updates in your inbox.

August 29, 2024 · 3 min read
Une seconde série de découvertes en sources ouvertes menant du profil Twitter du hacker USDoD à son identité réelle.

May 15, 2024 · 4 min read
Le 7 mai 2024, l'Office of Foreign Assets Control, en collaboration avec d'autres agences gouvernementales américaines, a révélé plusieurs informations sur le chef de LockBit, Lockbitsupp. Voyons ce que nous pouvons découvrir à son sujet à partir de ces informations.

February 22, 2024 · 3 min read
Après que le FBI et la NCA ont révélé leur enquête de plusieurs années sur le groupe de ransomware Lockbit, nous retraçons tout ce qu'une simple adresse email tirée de la liste de sanctions de l'OFAC peut révéler grâce à Predicta Search.

December 1, 2021 · 4 min read
Le New York Times a rapporté que le nombre de vols hebdomadaires en provenance du Moyen-Orient vers Minsk avait doublé entre octobre et novembre 2021. Predicta Lab retrace cette analyse étape par étape afin de vérifier la véracité de ces conclusions.