Un groupe de hackers lié à l'Iran cible le cyberréseau turc

Short Url
Publié le Vendredi 18 février 2022

Un groupe de hackers lié à l'Iran cible le cyberréseau turc

  • Avec le rapprochement en cours avec Israël et les pays du Golfe, on peut s'attendre à davantage d'attaques de logiciels malveillants, déclare un analyste à Arab News
  • Téhéran utilise la guerre informatique comme extension de sa politique étrangère et de sécurité, affirme un expert

ANKARA: L'Iran a intensifié sa cyber campagne de longue date contre la Turquie par le biais de pirates informatiques parrainés par l'État, qui ciblent des sites gouvernementaux et privés de premier plan depuis novembre 2021.

Les experts estiment que cette intensification est une réaction contre les tentatives d’Ankara de normaliser ses relations avec des pays tels que les Émirats arabes unis, l'Arabie saoudite et Israël.

MuddyWater, un groupe de pirates informatiques lié au ministère iranien du Renseignement et de la Sécurité, serait à l'origine de ces cyberattaques, qui font intervenir des vecteurs d'infection tels que des pièces jointes PDF malveillantes et des documents Microsoft Office intégrés dans des courriels de phishing.

Ces documents malveillants étaient intitulés en langue turque afin qu'ils soient présentés comme des textes légitimes provenant des ministères turcs de la Santé et de l'Intérieur.

L'attaque de logiciels malveillants a été observée pour la première fois par CISCO Talos Intelligence Group, l'une des plus grandes équipes de renseignement axées sur les menaces commerciales au monde.

Les courriels destinés à l'entreprise cible contenaient un lien vers un site Web malveillant et utilisaient le nom de l'institution cible comme paramètre dans l'URL.

CONTEXTE

MuddyWater, un groupe de pirates informatiques lié au ministère iranien du Renseignement et de la Sécurité, serait à l'origine de ces cyberattaques, qui font intervenir des vecteurs d'infection tels que des pièces jointes PDF malveillantes et des documents Microsoft Office intégrés dans des courriels de phishing.

Dans le cadre d'une tactique connue sous le nom de web bug, les liens sont utilisés pour suivre le moment où les messages sont ouverts par le point d’accès.

Lorsque l'accès initial à la victime est obtenu, le groupe de pirates collecte des informations sensibles sur son réseau.

MuddyWater est connu pour ses attaques contre les réseaux gouvernementaux aux États-Unis, en Europe, au Moyen-Orient et en Asie du Sud au cours des deux dernières années. Il a pour but de mener des activités de cyber espionnage pour les intérêts de l'État, de déployer des rançongiciels et des logiciels malveillants destructeurs et de voler la propriété intellectuelle de haute valeur économique.

«L'Iran est devenu un cyber acteur de plus en plus compétent et sophistiqué depuis 2007», a déclaré Rich Outzen, colonel à la retraite de l'armée américaine et chercheur principal à la Jamestown Foundation, à Arab News.

«Jusqu'à présent, il y avait des cyberattaques et des cybercrimes émanant de l'Iran, mais peu de preuves d'une direction étatique», a souligné Outzen.

«À partir de la répression du Mouvement vert et la propre expérience de l'Iran en tant que cible de cyberattaques contre son programme nucléaire sanctionné, l'émergence d'une ‘cyber armée iranienne’ sous la direction du Corps des gardiens de la révolution islamique a été documentée», a-t-il expliqué.

Le groupe est principalement motivé par les événements géopolitiques et conçoit ses tentatives de piratage en fonction d'objectifs stratégiques à long terme.

«L'Iran mène désormais régulièrement des attaques de suppression de données, des attaques de déni de service distribué et des attaques de perturbation industrielle contre des cibles aux États-Unis, en Europe, en Israël et dans le Golfe, ainsi que contre des cibles nationales en Iran», a indiqué Outzen.

«Les attaques contre la Turquie ont été moins fréquentes, mais semblent se multiplier depuis deux ou trois ans. Avec le rapprochement en cours avec Israël et les pays du Golfe, on peut s'attendre à davantage», a-t-il avisé.

La semaine dernière, la Turquie et Israël ont conjointement déjoué une tentative d'assassinat menée par l'Iran contre un homme d'affaires israélo-turc de 75 ans en Turquie, après une longue opération de renseignement qui a permis de dévoiler une cellule iranienne.

Le moment de la tentative d'assassinat a coïncidé avec les discussions de la Turquie en vue de normaliser les relations diplomatiques avec Israël, alors que le président, Isaac Herzog, devait se rendre prochainement dans le pays.

Elle est également survenue quelques jours avant la visite prévue du président turc, Recep Tayyip Erdogan, aux Émirats arabes unis dans le but de renforcer les relations et développer des projets de coopération conjoints pour la région.

Cette fois, les cibles du groupe de pirates en Turquie comprenaient le Conseil de la recherche scientifique et technologique de Turquie.

«Téhéran utilise la guerre électronique comme une extension de sa politique étrangère et de sécurité», a déclaré Jason M. Brodsky, directeur politique de United Against Nuclear Iran (Unis contre un Iran nucléaire), à Arab News.

«Les tactiques iraniennes comprennent le cyber espionnage, les cyberattaques et les opérations d'influence étrangère», a signalé Brodsky.

«La Turquie est depuis longtemps la cible de la cyber activité iranienne», a-t-il ajouté.

«Par exemple, en 2015, certains rapports ont retracé une importante panne de courant en Turquie à l’Iran. Le gouvernement américain a allégué que l'Institut Mabna, une société iranienne qui a parfois passé des contrats avec des entités gouvernementales iraniennes pour mener des opérations de piratage, a ciblé des universités en Turquie», a déclaré Brodsky.

Les experts conseillent aux institutions turques d'évaluer la cybermenace, d'appliquer périodiquement des mises à jour de sécurité à tous leurs systèmes, d'améliorer la préparation de leurs réseaux contre l'exposition aux activités malveillantes et de développer des solutions d'accès à distance à jour et d’accès à la messagerie électronique en ligne actualisées avec authentification multifactorielle.

Plus tôt cette année, l’US Cyber Command a attribué les activités de MuddyWater au ministère du Renseignement et de la Sécurité (MOIS) et a publié des échantillons de codes malveillants prétendument utilisés par les pirates iraniens pour aider les alliés américains à se défendre contre de futures tentatives d'intrusion.

Selon le service de recherche du Congrès américain, le MOIS «effectue une surveillance nationale pour identifier les opposants au régime. Il surveille également les militants anti-régime à l'étranger grâce à son réseau d'agents placés dans les ambassades iraniennes».

Brodsky a signalé que, dans le contexte actuel, les motivations de l'Iran peuvent être multiples pour des raisons économiques, de renseignement et politiques.

«Téhéran a largement essayé de tirer un prix de ses concurrents régionaux qui sont en train d'améliorer ou de normaliser leurs relations avec Israël, et une telle intensification en Turquie ne serait pas surprenante», a-t-il déclaré.

«Sans compter que les cyberattaques pourraient être liées aux allégations très publiques d'Ankara concernant l'activité des services de renseignement iraniens dans le pays, ciblant des dissidents et récemment un homme d'affaires israélien», a-t-il éclairci.

Selon Outzen, les sanctions contre les pays qui seraient à l'origine de ces attaques sont d'une utilité limitée car les principaux cyber acteurs préoccupants pour les États-Unis et leurs alliés, la Russie, la Chine et l'Iran, sont déjà lourdement sanctionnés.

«Les cyber collectifs qui mènent les attaques opèrent souvent sous la direction de l'appareil d'État, sans en faire formellement partie», a-t-il déclaré.

«Les sanctions doivent donc être combinées à la fois à une campagne de sensibilisation du public et à des pratiques de cybersécurité qui rendent les cibles plus difficiles à atteindre, ainsi qu’à des cyber opérations menées par les États-Unis et de leurs alliés contre les sources des attaques», a-t-il ajouté.

Outzen a avoué qu'il s'agit d'une guerre électronique de bas niveau en cours, dont la Turquie fait désormais partie.

«L’essentiel est de protéger ses propres actifs et d’imposer aux acteurs malveillants, en l’occurrence l'Iran, des coûts croissants pour leurs attaques», a-t-il soutenu.

Les relations entre Ankara et Téhéran ont récemment fluctué, les deux pays se livrant à une rivalité géopolitique dans la province d'Idlib, au nord-ouest de la Syrie, et dans le nord de l'Irak, notamment dans le district contesté de Sinjar.

La semaine dernière, la Turquie et Israël ont conjointement déjoué une tentative d'assassinat menée par l'Iran contre un homme d'affaires israélo-turc de 75 ans en Turquie, après une longue opération de renseignement qui a dévoilé une cellule iranienne.

Le 20 janvier, l'Iran a brusquement interrompu le flux de gaz naturel vers la Turquie. Cette perturbation a duré une dizaine de jours, sapant les opérations dans les usines.

 

Ce texte est la traduction d’un article paru sur Arabnews.com


L'Arabie saoudite abat 4 missiles balistiques visant Riyad

Les défenses aériennes de l'Arabie saoudite ont réussi à intercepter des drones et des missiles tirés sur le Royaume depuis le début du conflit. (Capture d'écran du ministère saoudien de la Défense)
Les défenses aériennes de l'Arabie saoudite ont réussi à intercepter des drones et des missiles tirés sur le Royaume depuis le début du conflit. (Capture d'écran du ministère saoudien de la Défense)
Short Url
  • Le quartier des ambassades à Riyad est la cible d'un drone, des débris de missiles balistiques tombent près de la base aérienne Prince Sultan.
  • Les Émirats arabes unis, le Qatar et le Koweït interceptent également les attaques de drones

RIYAD: Les systèmes de défense aérienne de l'Arabie saoudite ont intercepté des vagues de drones et de missiles balistiques tirés sur le Royaume mercredi.

Un drone a été intercepté et détruit alors qu'il s'approchait du quartier diplomatique de Riyad, a déclaré un porte-parole du ministère de la défense vers midi.

Vers 19h30, le ministère a déclaré que les défenses aériennes traitaient une menace balistique à Riyad.

Plus tôt, un missile balistique lancé vers le gouvernorat d'Al-Kharj a été abattu et les débris de l'interception sont tombés près de la base aérienne Prince Sultan "sans causer de dommages", a déclaré un porte-parole.

Deux autres missiles balistiques lancés vers la province orientale ont été interceptés et détruits dans la soirée.

Le ministère a fait état de neuf drones ciblant la même région depuis minuit heure locale.

Les attaques contre l'Arabie saoudite s'inscrivent dans le cadre d'une nouvelle journée de tentatives iraniennes de frapper les pays du Golfe.

Aux Émirats arabes unis, le ministère de la défense a déclaré avoir abattu 13 missiles balistiques et 27 drones lancés depuis l'Iran mercredi.

De fortes détonations ont été entendues au-dessus de Dubaï dans la matinée.

Les Émirats ont également cité les six victimes civiles des attaques iraniennes depuis le début du conflit, le 28 février.

Il s'agit notamment de la Palestinienne Alaa Mushtaha, qui a été tuée lundi à Abou Dhabi lorsqu'un missile est tombé sur sa voiture. Ses funérailles ont eu lieu mardi soir, ont rapporté les médias locaux.

Le ministre des affaires étrangères, Sheikh Abdullah, a exprimé mercredi ses "sincères condoléances et sa profonde sympathie aux familles des victimes des attaques terroristes non provoquées de l'Iran contre les Émirats arabes unis".

Il a condamné les attaques de missiles et de drones iraniens visant des infrastructures civiles essentielles, des aéroports, des zones résidentielles et des sites civils dans l'ensemble des Émirats arabes unis.

Le Qatar et le Koweït ont également signalé avoir intercepté des attaques de drones mercredi.


Liban: effroi et destructions au coeur de Beyrouth, pilonné par Israël avec et sans avertissement

Des nuages de cendre flottent dans l’air et des cris venant d'un bâtiment, derrière une fenêtre éventrée, mettent en garde les passants qu'une vitre est sur le point de tomber. Un scooter endommagé est laissé près du trottoir. (AFP)
Des nuages de cendre flottent dans l’air et des cris venant d'un bâtiment, derrière une fenêtre éventrée, mettent en garde les passants qu'une vitre est sur le point de tomber. Un scooter endommagé est laissé près du trottoir. (AFP)
Ces frappes israéliennes à répétition, qui ont fait au moins 12 morts et 41 blessés, selon les autorités, sont les plus intenses sur la capitale depuis le début de la guerre le 2 mars entre le Hezbollah pro-iranien et Israël. (AFP)
Ces frappes israéliennes à répétition, qui ont fait au moins 12 morts et 41 blessés, selon les autorités, sont les plus intenses sur la capitale depuis le début de la guerre le 2 mars entre le Hezbollah pro-iranien et Israël. (AFP)
Ces frappes israéliennes à répétition, qui ont fait au moins 12 morts et 41 blessés, selon les autorités, sont les plus intenses sur la capitale depuis le début de la guerre le 2 mars entre le Hezbollah pro-iranien et Israël. (AFP)
Ces frappes israéliennes à répétition, qui ont fait au moins 12 morts et 41 blessés, selon les autorités, sont les plus intenses sur la capitale depuis le début de la guerre le 2 mars entre le Hezbollah pro-iranien et Israël. (AFP)
Short Url
  • Ces frappes israéliennes à répétition, qui ont fait au moins 12 morts et 41 blessés, selon les autorités, sont les plus intenses sur la capitale depuis le début de la guerre le 2 mars entre le Hezbollah pro-iranien et Israël
  • "Il était quatre heures du matin (02H00 GMT), on dormait" lorsque l'armée israélienne a lancé son avertissement, raconte à l'AFP Sarah Saleh, 29 ans, qui dit avoir entendu des tirs alertant les habitants du danger

BEYROUTH: Sarah Saleh et sa famille ont fui en pyjama mercredi, après que l'armée israélienne a averti d'une frappe sur un immeuble du coeur de Beyrouth, proche de l'école reconvertie en centre d'accueil qui les abrite.

Mais plusieurs autres bombardements contre deux quartiers populaires voisins, sans avertissement, ont violemment pris par surprise les habitants, en pleine nuit et au petit matin.

Ces frappes israéliennes à répétition, qui ont fait au moins 12 morts et 41 blessés, selon les autorités, sont les plus intenses sur la capitale depuis le début de la guerre le 2 mars entre le Hezbollah pro-iranien et Israël.

"Il était quatre heures du matin (02H00 GMT), on dormait" lorsque l'armée israélienne a lancé son avertissement, raconte à l'AFP Sarah Saleh, 29 ans, qui dit avoir entendu des tirs alertant les habitants du danger.

Avec ses parents, son frère, ses soeurs et leurs enfants, "nous avons fui en pyjama", vers une place du centre-ville, ajoute-t-elle.

Les enfants "se sont mis à pleurer et à paniquer, c'était déchirant", dit-elle, portant un masque pour se protéger de la poussière qui se dégage des décombres du bâtiment visé, dans le quartier de Bachoura, proche d'une des principales artères de la capitale.

"Le bruit était terrifiant (...) Tout Beyrouth a été secoué", affirme cette déplacée de la banlieue sud de Beyrouth, réfugiée dans la même école qui l'avait abritée lors de la guerre précédente de 2024.

Le Hezbollah a entraîné le Liban dans la guerre régionale avec l'Iran en menant une attaque contre Israël en représailles des frappes israélo-américaines ayant tué le guide suprême iranien Ali Khamenei.

Israël a riposté en lançant une vaste campagne de frappes aériennes, notamment sur la banlieue sud de Beyrouth, bastion du Hezbollah, en parallèle d'opérations terrestres dans le sud du Liban.

L'armée israélienne a également bombardé à plusieurs reprises des bâtiments en plein coeur de la capitale, parfois sans avertissement.

"Ce qui est effrayant, c'est qu’ils sont en train de frapper sans prévenir", déclare la jeune femme.

"Heureusement qu'ils ont émis un avertissement ici, parce que dans l’école qui nous accueille il y a des enfants et des bébés", ainsi que des personnes âgées, soupire-t-elle.

"Terrifiant" 

A quelques encablures de là, à Zokak al-Blatt, quartier densément peuplé proche du siège du gouvernement et de plusieurs ambassades, des habitants déblayent les débris et les éclats de verre laissés par la dernière frappe sur les voitures et dans les rues.

Des engins dégagent la route et transportent les décombres, tandis que des commerçants vont et viennent devant des devantures brisées, sous le bourdonnement d'un drone israélien survolant la capitale.

Des nuages de cendre flottent dans l’air et des cris venant d'un bâtiment, derrière une fenêtre éventrée, mettent en garde les passants qu'une vitre est sur le point de tomber. Un scooter endommagé est laissé près du trottoir.

"Ma famille et moi avons été terrifiés", raconte Haidar, 68 ans, qui habite à proximité. "Quand il n’y a pas d’avertissement, c’est très difficile", ajoute ce commerçant.

Il explique que sa femme, cédant à l'effroi, tente de trouver refuge ailleurs après que le quartier a été visé plusieurs fois depuis le début de la guerre.

Dans la rue, une femme pleure et une famille avec enfants, portant des sacs et une poupée rose, quitte les lieux.

L'une des frappes, menée sans avertissement, a tué le directeur des programmes politiques de la télévision du Hezbollah, al-Manar, selon la chaîne.

Les bombardements israéliens ont tué au moins 912 personnes, dont 111 enfants, depuis début mars, et jeté sur les routes plus d'un million de personnes - plus du sixième de la population du petit pays.

"Nous pouvons à peine parler (...) Nous sommes épuisés", dit Zainab, 65 ans, qui vit à proximité  et se trouvait chez elle avec des proches lors de la dernière frappe.

Le bombardement "était très fort (..) comme s'il se produisait au-dessus de nos têtes", dit-elle.

"Nous avons peur (..) toutes les heures ou deux heures, ils frappent quelque part", ajoute-t-elle. Mais "où sommes-nous censés partir?".


Iran: les Etats-Unis et Israël frappent l'installation gazière de South Pars 

Une frappe menée mercredi par Israël et les Etats-Unis a touché des installations iraniennes sur un important site gazier du Golfe, provoquant un incendie, a annoncé la télévision d'Etat, alors que la guerre est dans sa troisième semaine. (AFP)
Une frappe menée mercredi par Israël et les Etats-Unis a touché des installations iraniennes sur un important site gazier du Golfe, provoquant un incendie, a annoncé la télévision d'Etat, alors que la guerre est dans sa troisième semaine. (AFP)
Short Url
  • "Il y a quelques instants, certaines parties des installations gazières" du gisement de South Pars/North Dome, située dans la ville portuaire de Kangan, "ont été frappées par des projectiles de l'ennemi américano-sioniste"
  • L'immense champ gazier de South Pars/North Dome est la plus grande réserve de gaz connue au monde, que l'Iran partage avec le Qatar. Il fournit environ 70 % du gaz naturel consommé en Iran, qui l'exploite depuis la fin des années 1990

TEHERAN: Une frappe menée mercredi par Israël et les Etats-Unis a touché des installations iraniennes sur un important site gazier du Golfe, provoquant un incendie, a annoncé la télévision d'Etat, alors que la guerre est dans sa troisième semaine.

"Il y a quelques instants, certaines parties des installations gazières" du gisement de South Pars/North Dome, située dans la ville portuaire de Kangan, "ont été frappées par des projectiles de l'ennemi américano-sioniste", a déclaré la télévision, citant le gouverneur adjoint de la province méridionale de Bouchehr.

Elle a ajouté que des équipes de pompiers avaient été dépêchées sur les lieux pour maîtriser l'incendie.

L'immense champ gazier de South Pars/North Dome est la plus grande réserve de gaz connue au monde, que l'Iran partage avec le Qatar. Il fournit environ 70 % du gaz naturel consommé en Iran, qui l'exploite depuis la fin des années 1990.

Israël avait déjà frappé des installations iraniennes de ce site au cours de la guerre des 12 jours de juin 2025.

Le pays a lancé de nouvelles frappes contre l'Iran le 28 février, conjointement avec les Etats-Unis, tuant au premier jour son guide suprême, l'ayatollah Ali Khamenei, et déclenchant une guerre qui s'est étendue à tout le Moyen-Orient.