Skip to content

Incidents attribués à :

[Unnamed group]

Au cours des dernières semaines, plusieurs fuites importantes concernant un certain nombre d'APT iraniennes ont eu lieu.

Au cours des dernières semaines, plusieurs fuites importantes concernant un certain nombre d'APT iraniennes ont eu lieu. Après avoir analysé et examiné les documents, nous concluons qu'ils sont authentiques. En conséquence, cela cause un préjudice considérable aux groupes et à leurs opérations. L'identité de l'acteur à l'origine de la fuite est actuellement inconnue, mais d'après l'ampleur et la qualité des documents et informations exposés, il apparaît qu'il s'agit d'un acteur professionnel et hautement compétent. Cette fuite va probablement paralyser les opérations des groupes dans un avenir proche. En conséquence, selon notre évaluation, cela réduira le risque d'attaques potentielles dans les prochains mois, voire peut-être même l'année à venir. Remarque : la plupart des fuites sont publiées sur des canaux Telegram créés spécifiquement à cette fin. Voici les trois principaux groupes Telegram sur lesquels les fuites ont été publiées : Lab Dookhtegam (pseudonyme signifiant « Les gens dont les lèvres sont cousues et scellées » – traduction du persan) – Dans ce canal ont été divulgués des outils d'attaque attribués au groupe « OilRig » ; notamment un webshell qui avait été inséré dans le Technion, divers outils utilisés pour des attaques DNS, et bien d'autres. Green Leakers – Dans ce canal ont été divulgués des outils d'attaque attribués au groupe « MuddyWatter ». Le nom du groupe et son symbole sont associés au « mouvement vert », qui a mené les manifestations en Iran après les élections présidentielles de 2009. Ces manifestations ont été violemment réprimées par les gardiens de la révolution (IRGC). Black Box – Contrairement aux deux canaux précédents, celui-ci existe depuis longtemps. Le vendredi 5 mai, des dizaines de documents confidentiels classés « secret » (un niveau de confidentialité élevé en Iran, juste en dessous du plus élevé – très secret) ont été publiés sur ce canal. Les documents étaient liés à l'activité de groupes d'attaque iraniens.

Références


Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).