Cybercriminalité : comment Interpol et la police algérienne ont mis fin à “SniperDZ”

6 min de lecture
201 cybercriminels sont tombés dans le filet de l'Opération Ramz, menée par Interpol

Le hacker algérien, connu sous le pseudonyme “Guedz”, a été arrêté par la Police nationale algérienne dans le cadre de l’Opération Ramz, une vaste action coordonnée par Interpol menée entre octobre 2025 et février 2026 dans 13 pays du Moyen-Orient et d’Afrique du Nord. L’opération a débouché sur 201 arrestations au total.

Guedz est le principal développeur et administrateur de SniperDz, une plateforme de phishing-as-a-service (PhaaS) active depuis au moins 2015. La plateforme avait au fil des années changé d’identité — rebaptisée tour à tour Joker Dz, Storm Dz et Spam Dz — sans jamais cesser ses activités.

Ce que SniperDz était réellement

SniperDz n’était pas une opération artisanale. La plateforme fournissait aux cybercriminels des kits de phishing prêts à l’emploi, une infrastructure d’hébergement et un support opérationnel. Ce qui la rendait particulièrement dangereuse : elle était entièrement gratuite pour ses utilisateurs, abaissant ainsi le seuil d’entrée pour tout aspirant cybercriminel sans compétences techniques avancées.

La monétisation reposait sur le vol direct de données d’identification ou, à défaut, sur la redirection des victimes vers des arnaques parallèles : abonnements SMS surtaxés, exploitation des notifications de navigateur, ou fraude à la facturation opérateur.

Les chiffres sont éloquents. Plus de 20 000 domaines uniques associés à la plateforme ont été identifiés au fil des années. Les kits de phishing ciblaient plus de 30 organisations mondiales majeures, dont PayPal, Facebook, Instagram, Yahoo, Netflix et Steam, à travers 80 modèles déployés en cinq langues : arabe, anglais, français, espagnol et hébreu. Selon des statistiques publiées par la plateforme elle-même en 2016, les campagnes opérées via SniperDz avaient déjà collecté plus de 45 000 enregistrements de victimes.

Au-delà du vol de données classique, des acteurs malveillants ont créé de faux comptes sur les réseaux sociaux usurpant l’identité de personnalités politiques connues dans la région MENA, pour y diffuser des liens de phishing déguisés en offres promotionnelles ou en accès internet gratuit.

Comment l’identification a été possible

La firme de cybersécurité singapourienne, Group-IB, a affirmé dans un communiqué publié dans son site qu’elle a fourni le renseignement décisif à Interpol. Après avoir détecté SniperDz en surveillant des campagnes de phishing à grande échelle, ses enquêteurs ont conduit une investigation de plusieurs mois croisant analyse d’infrastructure, renseignement en sources ouvertes (OSINT) et corrélation d’empreintes numériques.

La faille de Guedz était d’une banalité presque déconcertante : des vidéos tutoriels publiées pour recruter et former ses affiliés avaient par inadvertance exposé des informations administratives et des identifiants de compte. Les chercheurs ont également mis au jour des années d’activité sur les réseaux sociaux documentant l’évolution de la plateforme, les efforts de recrutement d’affiliés et la publication de nouveaux modèles de phishing.

Une chaîne Telegram avec plus de 7 300 abonnés et un compte Facebook suivi par plus de 19 000 utilisateurs ont fourni des preuves supplémentaires reliant le suspect aux activités de la plateforme entre 2015 et 2025.

Le bilan de l’opération Ramz

Dans le cadre de la même opération, le site web utilisé pour offrir des capacités PhaaS à d’autres cybercriminels a été mis hors ligne, et du matériel contenant des logiciels et des scripts de phishing a été saisi.

Au-delà de l’arrestation de Guedz, l’opération Ramz a permis d’identifier 382 suspects supplémentaires, de recenser 3 867 victimes et de saisir 53 serveurs.

Neal Jetton, directeur de la cybercriminalité à Interpol, a déclaré que le résultat est “la conséquence directe de partenariats solides qui conduisent à la réponse la plus efficace contre la cybercriminalité”, saluant le rôle de Group-IB dans la fourniture de renseignements exploitables.

Dmitry Volkov, PDG de Group-IB, a de son côté souligné que “perturber la cybercriminalité nécessite bien plus que de démanteler des pages de phishing — cela exige de comprendre les personnes, l’infrastructure et les écosystèmes criminels qui les sous-tendent”.

Ce que ça change — et ce que ça ne change pas

L’arrestation met fin à une opération qui a tenu presque une décennie. Mais le modèle PhaaS — plateformes clés en main, infrastructure mutualisée, affiliés recrutés via Telegram — ne disparaît pas avec SniperDz. D’autres existent. D’autres émergeront.

Ce qui retient l’attention dans cette affaire, c’est moins l’opération elle-même que la méthode d’attribution : un opérateur qui s’est exposé lui-même, sur des années, via des tutoriels publics et une présence sociale active. Une leçon pour les enquêteurs — et, ironiquement, pour ses successeurs.

Partager cet article