|
Le (non) retour de YggTorrent
Le site a-t-il vraiment fermé définitivement ?
≫ La réponse est OUI - dernières nouvelles ICI ≪
Retrouvez également l'archive du leak sur la page principale
L'affaire du piratage de YggTorrent vire au rocambolesque !
L'infrastructure du plus gros site de torrents francophone a subi une intrusion massive,
à la date annoncée du 03 mars 2026. Le pirate, se présentant sous le nom de Gr0lum,
publie sur
yggleak.top une
longue page à charge, détaillant les pratiques des fondateurs du site (Oracle et YggFlop)
ainsi que le mode opératoire détaillé qu'il a employé pour accompir son forfait.
Le lendemain, l'équipe de YggTorrent confirme le piratage et le vol de données,
puis annonce que le site est définitivement fermé.
Mais que s'est-il passé réellement ? Les serveurs ont supposément été
irrémédiablement effacés - le terme utilisé par Gr0lum étant
« détruits ». Cela semblait signer l'arrêt de mort
de YggTorrent, mais il s'est avéré qu'en réalité, nous n'étions qu'au point de départ
d'un feuilleton aux multiples rebondissements...
La Revue a mené l'enquête en suivant tous les événements, et je vous ai rassemblé
sur cette page toutes les différentes étapes de cette marade.
Celle-ci a été écrite au fil de l'eau, donc chaque petite nouvelle datée apporte
son lot d'informations au fur et à mesure.
Cela va vous permettre de suivre tout ce qu'il s'est passé, à la manière d'une véritable
mini-série !
25 février 2026 - Les origines ?
La page de Gr0lum relatant le piratage est datée du 26 février 2026, et non du 03 mars.
L'intrusion aurait donc eu lieu une bonne semaine auparavant
la « fin » annoncée du site. D'ailleurs, si
vous regardez attentivement la capture d'écran du fameux serveur de développement
de Oracle, vous constatez qu'elle date du 25 février 2026, peu de temps
avant minuit (horloge Windows en bas, à doite).
Je vous ai remis cette capture (venant de la page principale)
ci-dessous :
Cliquez pour ouvrir en grand dans un nouvel onglet
Cependant, l'équipe de YggTorrent a bien confirmé la date du 03 mars comme étant
celle de l'intrusion. Par ailleurs, je peux aussi vous confirmer qu'au moins
jusqu'au 02 mars, YggTorrent était accessible normalement.
Que s'est-il donc passé entre le 25 février et le 03 mars ? YggTorrent semble
avoir été en freeleech durant cette période (téléchargements illimités sans tenir
compte du ratio), et le fameux « mode Turbo » a même été désactivé
pendant quelques jours.
Le site était-il déjà compromis sans que la team ne s'en rende compte ? Il y a-t-il eu
une tentative de takeover ? Une négociation a-t-elle été tentée ?
Tout cela ne sont bien sûr que des théories de ma part, je n'ai aucune preuve. Mais
pour sûr, il s'est passé quelque chose dans l'ombre sur YggTorrent durant
la dernière semaine de février, ce freeleech ainsi que la désactivation puis
réactivation du Turbo semblant plus que suspicieuse...
03 mars 2026 - La mise hors ligne et la « fin »
[ Un résumé de la manière dont YggTorrent a été piraté est disponible sur la page principale. ]
C'est à cette date (et probablement pendant la nuit suivante) que YggTorrent
a été « détruit », selon les propres termes de Gr0lum.
Je peux vous confirmer que le 04 mars au matin, le site n'affiche plus
rien d'autre qu'une ligne de texte noire en petits caractères sur fond blanc :
Fermeture définitive.
Sur sa page, Gr0lum parle de defacement, terme utilisé par un pirate qui
remplace le contenu de la page d'accueil d'un site par le sien. Mon avis c'est
que la page « YggLeak » a effectivement été visible lorsqu'on
tentait d'accéder à YggTorrent durant la nuit, et qu'au petit matin la team a repris
la main sur ses serveurs pour y placer le laconique message ci-dessus.
05 mars 2026 - Le communiqué « officiel »
La nouvelle annonçant que YggTorrent a suivi un piratage massif, un vol de données et
l'effacement complet de ses serveurs se répand sur les forums Internet.
C'est à ce moment-là que l'équipe décide de publier un communiqué pour mettre
plusieurs choses au clair, et dans lequel la fin définitive de YggTorrent semble actée.
Communiqué originel de l'équipe YggTorrent – Cliquez pour afficher
Fort heureusement, quelqu'un avait fait une capture d'écran de ce tout premier
communiqué, et j'ai pu la récupérer à temps !
Cliquez pour ouvrir en grand dans un nouvel onglet
Désolé, je n'ai pas de meilleure résolution, y compris pour la version en grand format.
|
Par suite, à partir du 06 mars ce message apparaît sur la page d'accueil de YggTorrent
dans une version légèrement modifiée. Notamment, la mention concernant
le vol de portefeuilles de cryptomonnaies semble avoir mystérieusement disparue...
Toutefois un des points-clé du communiqué, c'est que l'équipe de YggTorrent avertit
que dans les jours à venir, d'autres personnes pourraient être amenées à tenter de
réutiliser leur nom et qu'il convient de s'en méfier.
07 mars 2026 - L'apparition d'une nouvelle page d'accueil intriguante
Très peu de temps après, la page de garde de YggTorrent est à nouveau remplacée
par une autre annonçant le retour imminent du site, avec même un compte-à-rebours !
Tout en bas du site - non repris sur cette capture en taille réduite,
car ça n'aurait pas été lisible - apparaît une phrase en latin : non omnis moriar,
ce qui signifie « tout le monde ne mourra pas ». C'est assez
théâtral... Digne d'une véritable série !
La page semble aussi encourager à continuer de seed, car aucune donnée n'aurait
été en réalité perdue. Un compteur est également présent, et celui-ci
affiche le nombre de peers du tracker, lequel est à nouveau en ligne.
08 mars 2026 - Le retournement de veste ?
Le lendemain, un nouveau communiqué (disponible en français et en anglais) est
accessible via un bouton, très justement libellé ainsi.
En voici une capture d'écran, à cette date (première partie du texte seulement) :
Cliquez pour ouvrir en grand dans un nouvel onglet
Le ton « bon enfant » du premier message
semble avoir laissé place à quelque chose de beaucoup plus grave, mais néanmoins
le fond en reste très similaire. Cela semble indiquer que la même équipe est
à l'origine de ces multiples communiqués, dont j'ai probablement manqué d'autres
versions intermédiaires...
Quel est mon avis sur la question ?
Tout a toujours été accessible via le dernier
nom de domaine qu'utilisait YggTorrent avant son piratage, toujours protégé par
Cloudflare. S'il a été possible de pirater l'intégralité des serveurs, cela me paraît
beaucoup plus compliqué de s'approprier les noms de domaine et les services fournis
par des sociétés tierces en si peu de temps. Gr0lum ne précise pas l'existence
d'un serveur DNS dans l'infrastructure de YggTorrent, ceux-ci sont donc gérés
par leurs registres, qui eux ne se sont pas fait pirater.
La team de YggTorrent semble avoir donc décidé, quelques
jours à peine après avoir annoncé la fermeture en grande pompe, de rempiler !
Le discours à base de « revenir pour repartir sous la menace constante
n'aurait plus de sens » semble être déjà obsolète. L'appel de l'argent ?
Un passage de main de Oracle et/ou YggFlop vers l'équipe des modérateurs,
qui se serait faite en douceur ?
Ce qui est intéressant, c'est que la partie du texte d'origine précisant que
d'autres personnes pourraient réutiliser le nom de YggTorrent a disparu...
Faut-il donc se méfier ?
Le compte-à-rebours s'achève le lundi 16 mars, la suite très prochainement !
11 mars 2026 - La fermeture prétendue, une stratégie délibérée ?
L'horloge continue de s'écouler sur la page de garde du site - dont le nouveau
nom de domaine est ygg.guru - avec toujours la
même échéance au 16 mars, à 20 h 00 UTC. Ce qui a changé depuis le
08 mars, c'est que le site ne semble plus être protégé
par Cloudflare. Le compteur de peers du tracker affiche des nombres relativement
élevés : il était à plus de 4,5 millions, puis est redescendu à 2,8 millions
pour remonter aux environs des 3,4 millions.
Mais ce qui est intéressant c'est que depuis, de nombreux medias traditionnels
ont couvert le piratage et la « fermeture ».
C'est allé bien au-delà de la communauté du torrent :
D'autres journaux majeurs ont également publié des articles comme Le Figaro, que
je n'ai pas cités ci-dessus car l'accès en est payant.
Il ne me paraît pas exclu que cette fermeture définitive annoncée avec moult fracas
fasse partie d'une stratégie délibérée dans l'idée de
« réinitialiser les compteurs ».
Je m'explique : il va être compliqué pour YggTorrent (ou Ygg, peu importe) de
continuer en toute confiance avec leur « passif ». Dans un
premier temps, il s'agit donc de garder captive la partie de la communauté qui se moque
des actualités, en annonçant un nouveau projet à ceux qui ne se seront pas
contentés d'oublier le site après avoir vu écrit
« fermeture définitive ». Puis quelques temps après, on redirige
ceux-ci vers un nouveau site complètement différent. Il semblerait
que Oracle travaillait notamment sur un projet nommé RageTorrent dont
il avait déjà fait les logos...
Cela ouvre la possibilité de faire vivre une nouvelle communauté, sans être
handicapé par l'historique de Ygg et sans non plus devoir repartir de zéro.
Comme l'indique d'ailleurs le nouveau communiqué,
« personne n'a jamais été forcé à utiliser YggTorrent »,
sous-entendant par là
« si vous n'êtes pas satisfaits, passez votre chemin », et
d'ailleurs Gr0lum avance que les plus gros contributeurs du site ont été
traités de cette manière lorsqu'ils ont protesté contre le Turbo.
Il semblerait bien que ce soit toujours la même équipe derrière tout cela.
12 mars 2026 - Contact perdu avec le Titanic...
Depuis quelques heures, le site de YggTorrent affichant le fameux compte-à-rebours
n'est plus accessible, et le problème se situe au niveau DNS.
Il n'est pas non plus possible d'accéder au site via les anciens domaines, puisqu'ils
ont tous été redirigés vers ce nouveau nom (avec un code 301). Et ce n'est pas non plus
un blocage DNS ou un problème avec Chrome qui ferait des choses inavouables,
car j'utilise mon propre résolveur.
J'ai tenté de faire parler le registre du TLD .guru mais malheureusement
celui-ci n'est pas très bavard... Bien qu'un serveur whois existe,
il ne fournit aucune information. Impossible de savoir si le domaine a été
censuré par l'hébergeur ou si c'est l'équipe de Ygg qui est à l'origine
de cette interruption...
13 mars 2026 - C'est la fin des haricots ?
Chers amis, c'est peut-être déjà l'heure du dernier épisode de notre feuilleton.
Installez-vous confortablement, prenez du pop-corn, car vous n'allez pas être déçus !
Il est de nouveau possible d'accéder à « quelque chose », non
via ygg.guru, mais via les anciens domaines ygg.re ou
yggtorrent.org, qui eux sont toujours derrière Cloudflare. Et on peut
y lire un nouveau communiqué, que je vous reproduis ci-dessous en intégralité.
Cliquez pour ouvrir en grand dans un nouvel onglet
Il y a un lien pas forcément évident à voir
(huitième ligne, mot « ici ») qui risque d'échapper à pas mal
de gens qui visiteraient à nouveau le site... C'est peut-être intentionnel.
Celui-ci pointe vers une page où l'équipe de YggTorrent a publié
un récapitulatif complet de « l'affaire Gr0lum » mais cette
fois de leur point de vue. Et comme vous allez le voir,
ils ont mené leur petite enquête et c'est assez croustillant !
≫ L'adresse de cette page est gr0leak.fun, pour ceux qui l'auraient manquée.
Ce que j'évoquais dès le début de cet article est donc
confirmé. Gr0lum a tenté une « négociation » (ou disons-le plus
clairement : un rançonnage) directement avec Oracle avant de décider
de diffuser toutes les données puis d'effacer le contenu des serveurs.
Pour ceux qui ne suivent pas trop les cours des cryptomonnaies, les 300 XMR demandés
représentent environ 90 000 €.
La suite nous apprend que c'est bien l'équipe d'origine qui était derrière
ygg.guru et son compte-à-rebours (avec visiblement toujours Oracle à sa
tête), et que le domaine a bien été désactivé par le registre du TLD, après
que Gr0lum ait conduit une nouvelle attaque pour entraver le retour du tracker.
Oui, c'est un peu de l'acharnement...
En revanche, cette page ne donne aucune explication sur la raison pour laquelle
la team dit fermer définitivement le site dans un premier communiqué, pour changer d'avis
le lendemain... Cependant le vol de cryptomonnaies, dont la mention avait disparue
entre le premier message et le communiqué intermédiaire, est à nouveau mentionné
sur cette nouvelle page, ce qui me laisse à penser qu'il a réellement eu lieu.
Qui est donc Gr0lum ?
La page ne donne aucun nom, mais se contente de retracer un profil. Ce n'est
pas la partie la plus passionnante, qui ne fait que lier un pseudonyme à
un autre.
|
Je trouve assez étrange l'utilisation de l'expression « gros PD »
pour un sympathisant LGBT... Mais ce ne serait pas la première fois que le
camp du bien ferait preuve d'incohérence.
|
Le pirate semble lié à un tracker concurrent, mais ce qui est sûr c'est qu'il
s'agit de l'auteur d'une extension de navigateur qui permettait de contourner
certaines restrictions du fameux « mode Turbo », notamment
le délai de 30 secondes. Celle-ci avait été rendu non-fonctionnelle par Oracle,
en corrigeant la faille qu'elle exploitait sur le site.
C'est probablement en cherchant davantage d'informations pour pouvoir
de nouveau contourner le Turbo (par exemple, le code source du site) qui a mené
Gr0lum vers le fameux serveur de développement, puis finalement
vers le piratage complet.
Notre histoire semble se terminer avec
l'annonce de la fin « définitivement définitive » (?) de YggTorrent, et la mise en vente des noms de domaine.
Je vous reproduits également le communiqué qui était
présent avec le compte-à-rebours, en entier cette fois, afin d'en garder une trace.
C'est plus ou moins le même que celui du
08 mars, la différence majeure étant qu'il est
en noir sur fond blanc, plutôt qu'en blanc sur fond noir.
Communiqué intermédiaire YggTorrent – Cliquez pour afficher
Il est à noter que celui-ci est prétenduement daté du 05 mars, mais en réalité
à cette date c'était la version initiale légèrement
différente qui avait été publiée.
Cliquez pour ouvrir en grand dans un nouvel onglet
Bien évidemment, la mention
« restez en partage » est désormais obsolète...
|
Quant à la machine assurant les services de tracker, et qui avait encore plusieurs
millions de peers il y a quelques jours, elle a été débranchée.
A ce stade, tout semble indiquer qu'officiellement, YggTorrent est mort.
Mais histoire de ne pas en rester là, je vais continer de suivre ce qu'il se passe...
En attendant, je vous reproduits ici un dernier petit message piquant de la part
de l'équipe Ygg, cette fois clairement dissimulé en pied de page du site
« gr0leak ». J'ai du augmenter sensiblement le contraste
de la capture pour qu'il puisse être lisible.
Comptent-ils se délecter des déboires des autres, avant un retour avec un nouvelle
plateforme meilleure que toutes celles existantes réunies ? Je ne pense pas que
ce sera de suite, ni sous le nom RageTorrent... Mais rien ne semble impossible !
22 mars 2026 - La redirection des noms de domaine
Les deux derniers domaines qui étaient encore en activité
redirigent désormais vers un site de paris en ligne.
Cela signifie que l'ultime page dont il est question ci-dessus
est désormais inaccessible. Etant donné que les Homo Journalisticus
se sont empressés d'oublier YggTorrent immédiatement après avoir publié leurs pages
concernant le piratage, ces quelques pages sur mon site sont désormais les seuls témoins
de la mise hors ligne de ce qui fut le plus gros tracker francophone,
et de sa tentative de retour.
Conséquence intéressante, le site
gr0leak.fun - qui détaille les
investigations menées par la team de Ygg au sujet du fameux Gr0lum - peut toujours
être consulté. Mais le lien qui y menait figurait sur cette fameuse
page du 13 mars... Si aucun effort de référencement
n'a été fait pour ce site, c'est également cet article qui reste le seul moyen d'y
accéder. Du moins tant que c'est encore en ligne...
11 avril 2026 - Coup de théâtre !
Pour rappel, au moment de la fermeture de YggTorrent, il restait deux noms de domaines
actifs : ygg.re et yggtorrent.org.
Chacun d'entre eux était toujours derrière Cloudflare, et redirigeait vers le site
de paris en ligne dont je parle dans la news du 22 mars.
Mais ce n'est désormais plus le cas !
Le domaine ygg.re, bien qu'existant toujours, renvoie vers une page semblant
non fonctionnelle. Par contre, pour ce qui est de yggtorrent.org...
Oui, vous n'avez pas la berlue. Et ce site est opérationnel,
il est notamment possible de parcourir la liste des torrents. Mais ce n'est
pas encore ça qui est le plus étonnant...
Il est possible de se connecter avec son ancien compte utilisateur.
Votre serviteur a en effet pris le risque pour vous - normalement il vaut mieux éviter
d'employer sur un site inconnu un nom d'utilisateur et un mot de passe provenant
d'un site différent, même s'ils ont l'air similaires. Mais étant donné que je
n'utilise cette combinaison nulle part ailleurs, c'était l'occasion.
Les valeurs de téléchargement et le ratio qu'avaient mon vieux compte semblent
à jour. Mon historique d'utilisation est également visible. Donc ce qui est sûr,
c'est que ce site dispose de la base de données de YggTorrent.
Mais qui est donc derrière tout cela !?
Au pied de la page, en petits caractères gris foncé sur noir (donc relativement caché),
un lien « Disclaimer » mène à un message apportant quelques
informations.
Je passe vite fait sur le début du texte évoquant une
« promotion de services numériques », c'est grosso-modo un
laïus relatif au service de VPN dont il est question dès la page d'accueil (le message
« téléchargez en toute anonymité » écrit en vert), mais
nous y reviendrons. Ce qui est véritablement intéressant ici, c'est le troisième
paragraphe :
La fin du texte informe ensuite que les liens présents sur le site peuvent correspondre
à des partenariats commerciaux ou générer une rémunération. On n'y apprend
rien de plus sur l'identité des opérateurs du site - bon vu la nature, ça ce n'est pas
très étonnant en vrai...
La base de données de YggTorrent étant dans la nature, n'importe qui aurait pu relancer
le site... Par contre, même s'il ne s'agit pas d'un retour déguisé de Oracle et de
son orchestre mais bien de nouveaux exploitants, ce qui est sûr
c'est que les uns et les autres se sont parlés, puisque le nom de domaine
d'origine leur a été transmis.
Par contre, inutile de vous emballer de suite, et de ressortir la seedbox.
En effet, lorsque l'on souhaite télécharger un torrent, le message suivant
apparaît :
Il est impossible de passer outre ; et même sans cliquer, vous finissez par être
redirigé vers le site de Trust.Zone, le fameux VPN. Et comme d'habitude avec
ces margoulins, c'est prétenduement « gratuit » mais
il ne s'agit bien sûr que d'une période d'essai. Et à priori, à moins d'arriver
sur yggtorrent.org via une de leurs adresses IP, il n'est pas possible
de télécharger quoi que ce soit.
Ce « nouveau » Ygg n'est en rien un revival, mais
seulement un site de « pull » pour un fournisseur de VPN,
se revendiquant comme n'étant pas « aux ordres »
(c'est déjà au moins ça...) car domicilié aux Seychelles.
Au passage si vous souhaitez y jeter un oeil, vous ne pourrez pas du tout
accéder au site si vous utilisez un bloqueur de publicités, car ils ont
un bloqueur de bloqueur.
Néanmoins si vous disposez du navigateur
Brave, vous pourrez accéder au
site sans problème... Et vous n'y verrez aucune publicité.
J'aurais personnellement tendance à pencher pour un nouvel exploitant, car aussi
bien sur le disclaimer que sur le site de Trust.Zone, le français est quelque
peu approximatif... Et ce n'était pas le cas sur l'ancien site YggTorrent et dans
les différents communiqués de l'équipe d'origine.
Les torrents de ce nouveau site semblent avoir assez peu de seeders... On va voir
combien de temps cette « chose » va rester en ligne, je vais
continuer de suivre l'affaire !
19 avril 2026 - Court mais intense... Ou pas
Le (faux) retour dont il est question sur la news précédente du
11 avril semble déjà avoir fait long feu...
Inutile de commenter en détail, il s'agit ici du message standard de Cloudflare
lorsqu'un site protégé ne répond pas.
A l'heure d'écriture de cette brève, cela fait maintenant plus de 24 heures que
le fameux site de pull est inacessible. Si vous vous demandez, il y a exactement
le même résultat avec ygg.re.
Est-ce déjà la fin de ce pseudo « revival » sans intérêt ?
21 avril 2026 - La patate chaude
Qu'est-ce qu'on rigole... Ah non mais quelle marade. Même
le sketch du blocage de PornHub n'est pas au niveau.
Le domaine yggtorrent.org répond à nouveau, mais redirige maintenant vers
un site encore différent, lié à un autre fournisseur de VPN.
Cette fois en revanche, inutile d'essayer d'entrer son nom d'utilisateur
YggTorrent et son mot de passe : ce site est bidon.
Le bouton « Se connecter » est inerte, et les petits
textes habituels « Inscription » et
« Mot de passe oublié »... Ne sont que du texte (il n'y a
pas de lien). C'est même à se demander pourquoi ils se sont donnés la peine de
les ajouter, mais bon passons...
En réalité il n'y a aucune ambigüité, car un petit texte en pied-de-page
(encore difficilement lisible, c'est une manie) annonce clairement la couleur :
Autant chez Trust.Zone, le précédent service cité dans la news du
11 avril, on faisait illusion en reprenant la base
de données de torrents de Ygg... Bien que je n'aie pas testé, tout semblait
indiquer qu'une fois leur VPN souscrit, les torrents étaient accessibles. Rien
que le fait qu'ils aient un bloqueur de bloqueur de pub tendait à indiquer
qu'il était question de développer un vrai tracker - en préparant les
camions-citerne de pubs à vous coller dans le fiac.
Mais là, chez Surfshark ils ne se sont pas faits chier. Ils n'ont
d'ailleurs même pas changé la couleur du logo, c'est vraiment de la reprise
bête et méchante du nom de domaine.
En attendant, ces VPN « offshore » semblent se multiplier
comme des petits africains. S'il y a une information intéressante à retenir de tout ça,
c'est que de plus en plus de personnes semblent intéressées par le contournement de la
censure et des restrictions d'accès à Internet.
Par ailleurs, je commence à me demander si Oracle et sa secte ne se chachent pas derrière
ce cirque invraissemblable... Depuis le jeu en ligne jusqu'aux VPN exotiques,
est-ce à chaque fois des campagnes temporaires vendues au plus offrant ?
Ou des périodes « d'essai » qui s'avèrent non concluantes ?
C'est très facile de garder ainsi le contrôle du domaine en le laissant chez Cloudflare,
et en changeant la redirection à la volée...
Combien de temps celle-ci va-t-elle tenir ? On prend les paris mais
je pense qu'il y aura une nouvelle brève sur cette page avant la fin du mois...
22 avril 2026 - La patate chaude, acte Ⅱ
Je ne pensais pas devoir m'y remettre si vite !
Nous sommes de retour à la situation du 11 avril avec
Trust.Zone, son site au logo Ygg recoloré en jaune, sa possibilité de se connecter
et de parcourir la liste des torrents... Et son bloqueur de bloqueur.
Mais que se passe-t-il au juste ??
Toujours inutile d'envisager de dépoussiérer la seedbox, aucun torrent n'est accessible
sans passer par leur VPN abscons, rien n'a changé à ce niveau.... Combien de temps
cela v-t-il tenir maintenant ?
La Revue de TheRaphit.com
![[Compteur]](https://webcounter.theraphit.com/scripts/Count.cgi?dd=B&ft=1&df=revue.dat)
Nombre de visiteurs
depuis le 13 mai 1997.
[Accueil]
[C'est quoi ?]
TheRaphit's Web Site - La dernière homepage du Web
[(Tout)2 Evangelion]
Webzine : La Revue
[Manga Pink Zone]
[Mathématiques]
[Nouveautés]
[Zone de téléchargement]
Site créé le 16 janvier 1997
©1997-2026 by TheRaphit
www.theraphit.com
|