Cet acteur malveillant emploie des techniques de spear-phishing pour cibler des parlements, des ministères, des universitaires et des organisations médiatiques, principalement au Moyen-Orient, à des fins d'espionnage. D'après nos constatations, nous estimons que les attaquants représentent un acteur malveillant à motivation géopolitique jusqu'alors inconnu. La campagne a débuté en 2017, les attaquants se contentant de faire juste ce qu'il fallait pour atteindre leurs objectifs. Ils disposent très probablement d'outils supplémentaires en cas de besoin et semblent avoir accès à une base de données élaborée de contacts au sein d'organisations sensibles et de personnels dans le monde entier, en particulier de membres du personnel vulnérables et non formés. Les systèmes des victimes vont des ordinateurs de bureau ou portables personnels à de grands serveurs assurant des rôles de contrôleur de domaine ou similaires. La nature des ministères ciblés variait, incluant ceux responsables des télécommunications, de la santé, de l'énergie, de la justice, des finances, et ainsi de suite. Operation Parliament semble être un autre symptôme de l'escalade des tensions dans la région du Moyen-Orient. Les attaquants ont pris grand soin de rester sous le radar, en imitant un autre groupe d'attaquants de la région. Ils se sont montrés particulièrement vigilants pour vérifier les appareils des victimes avant de procéder à l'infection, protégeant ainsi leurs serveurs de commande et de contrôle. Le ciblage semble avoir ralenti depuis le début de l'année 2018, s'estompant probablement une fois les données ou l'accès souhaités obtenus. Le ciblage de victimes spécifiques diffère des comportements observés précédemment dans les campagnes régionales de Gaza Cybergang ou Desert Falcons et témoigne d'un travail élaboré de collecte d'informations mené avant les attaques (physique et/ou numérique). La duperie et les faux indices étant de plus en plus employés par les acteurs malveillants, l'attribution est une tâche ardue et complexe qui exige des preuves solides, en particulier dans des régions complexes telles que le Moyen-Orient.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).