S'inscrire

Cybersécurité - 28/02/2024

Les pirates informatiques UNC1549 liés à l’Iran ciblent les secteurs de l’aérospatiale et de la défense au Moyen-Orient

Un acteur menaçant lié à l’Iran, connu sous le nom d’ UNC1549 , a été attribué avec un degré de confiance moyen à une nouvelle série d’attaques ciblant les industries de l’aérospatiale, de l’aviation et de la défense au Moyen-Orient, notamment en Israël et aux Émirats arabes unis.

D’autres cibles de l’activité de cyberespionnage incluent probablement la Turquie, l’Inde et l’Albanie, a déclaré Mandiant, propriété de Google, dans une nouvelle analyse.

UNC1549 chevaucherait Smoke Sandstorm (anciennement Bohrium) et Crimson Sandstorm (anciennement Curium), ce dernier étant un groupe affilié au Corps des Gardiens de la révolution islamique (CGRI), également connu sous le nom de Imperial Kitten, TA456, Tortoiseshell et Yellow Liderc. .

“Cette activité suspectée de l’UNC1549 est active depuis au moins juin 2022 et est toujours en cours en février 2024”, a indiqué la société . “Bien que de nature régionale et concentré principalement sur le Moyen-Orient, le ciblage inclut des entités opérant dans le monde entier.”

Les attaques impliquent l’utilisation de l’infrastructure cloud Microsoft Azure pour le commandement et le contrôle (C2) et l’ingénierie sociale impliquant des leurres liés au travail pour fournir deux portes dérobées baptisées MINIBIKE et MINIBUS.

Les e-mails de spear phishing sont conçus pour diffuser des liens vers de faux sites Web contenant du contenu lié à Israël-Hamas ou de fausses offres d’emploi, entraînant le déploiement d’une charge utile malveillante. On a également observé de fausses pages de connexion imitant les grandes entreprises pour récolter des informations d’identification.

Les portes dérobées personnalisées, lors de l’établissement de l’accès C2, agissent comme un canal pour la collecte de renseignements et pour un accès ultérieur au réseau ciblé. Un autre outil déployé à ce stade est un logiciel de tunneling appelé LIGHTRAIL qui communique à l’aide du cloud Azure.

Alors que MINIBIKE est basé sur C++ et capable d’exfiltrer et de télécharger des fichiers, ainsi que d’exécuter des commandes, MINIBUS sert de « successeur plus robuste » avec des fonctionnalités de reconnaissance améliorées.

“Les renseignements collectés sur ces entités sont pertinents pour les intérêts stratégiques iraniens et peuvent être exploités à des fins d’espionnage ainsi que d’opérations cinétiques”, a déclaré Mandiant.

« Les méthodes d’évasion déployées dans cette campagne, à savoir les leurres sur mesure sur le thème du travail combinés à l’utilisation de l’infrastructure cloud pour C2, peuvent compliquer la tâche des défenseurs des réseaux pour prévenir, détecter et atténuer cette activité.

CrowdStrike, dans son rapport sur les menaces mondiales pour 2024, a décrit comment « les faux activistes associés aux adversaires iraniens liés au lien avec l’État et les hacktivistes se présentant comme « pro-palestiniens » se sont concentrés sur le ciblage des infrastructures critiques, des systèmes d’alerte aux projectiles aériens israéliens et des activités destinées à des fins d’opérations d’information. en 2023.”

Cela inclut Banished Kitten, qui a déclenché le logiciel malveillant BiBi wiper , et Vengeful Kitten, un alias de Moses Staff qui a revendiqué une activité d’effacement de données sur les systèmes de contrôle industriel (ICS) de plus de 20 entreprises en Israël.

Cela dit, les adversaires liés au Hamas ont été visiblement absents des activités liées au conflit , ce que la société de cybersécurité a attribué aux probables perturbations du courant électrique et d’Internet dans la région.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-16232 EXPLOITÉE Check Point SmartConsole Improper Authentication Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-50522 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 22/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026