đ Contexte
Source : Profero Threat Intelligence, publiĂ©e le 24 mai 2026. L’article documente une opĂ©ration de sabotage combinĂ©e IT/OT menĂ©e contre une usine de production alimentaire israĂ©lienne, attribuĂ©e avec haute confiance Ă Cyber Isnaad Front, persona opĂ©rĂ©e par ou aux cĂŽtĂ©s d’Aria Sepehr Ayandehsazan (ASA), successeur de l’entitĂ© sanctionnĂ©e Emennet Pasargad, affiliĂ©e Ă l’IRGC.
đ Acteur de la menace
- Cyber Isnaad Front : persona arabophone présentée comme un collectif hacktiviste pro-palestinien, active depuis juin 2025
- OpĂ©rĂ©e par/avec ASA (Aria Sepehr Ayandehsazan), successeur d’Emennet Pasargad (sanctionnĂ© par l’OFAC pour ingĂ©rence Ă©lectorale US 2020)
- ModÚle opératoire : hack-and-leak public + destruction silencieuse en arriÚre-plan
- Cibles déclarées : sous-traitants défense israéliens, logistique carburant (~5 To), opérateurs télécom (>160 clients data center)
đ» Volet IT : malware GRAT (Go Remote Access Toolkit)
GRAT est un binaire Go unique (~10,4 Mo) intégrant 11 sous-systÚmes :
- Persistance : tĂąche planifiĂ©e “OneDrive Update” (relance toutes les minutes et au dĂ©marrage), rĂ©pertoires utilisateur
- Déguisement : noms de fichiers (
SpellChecker.exe,WindowsUpdater.exe,Checker.exe.exe) et chemins imitant Microsoft - Capacités : énumération systÚme (AV, BitLocker), gestion processus/registre/services, serveur VNC, exfiltration vers cloud
- Module ransomware : chiffrement nommĂ© “BigBang”
- Module wiper : écrasement du disque physique + destruction de la table de partitions (variante multi-passes : zéro, aléatoire, 0xFF via syscalls directs)
- C2 dual-channel : commandes via RabbitMQ over TLS (port 7878), résultats via Redis plain TCP (port 9988), serveur
84.201.6.131 - ParamÚtres de connexion chiffrés AES-256 par build (architecture builder : une clé par cible)
đ Volet OT : sabotage physique de la rĂ©frigĂ©ration CO2
L’attaquant a compromis deux systĂšmes de rĂ©frigĂ©ration industrielle (rĂ©frigĂ©rant R-744/CO2) :
SystĂšme ancien :
- Modification des setpoints, seuils de protection, limites d’alarme
- Restauration possible en quelques heures
SystÚme récent (impact majeur) :
- Effacement et réinitialisation complÚte de la configuration du contrÎleur (entrées/sorties numériques et analogiques)
- Vannes motorisées passées en mode manuel et bloquées ouvertes (gas cooler + receiver)
- Changement des credentials du contrĂŽleur central â lockout des ingĂ©nieurs
- ConsĂ©quence physique : arrivĂ©e de liquide dans les compresseurs â destruction de 3 compresseurs (le liquide CO2 est incompressible), dĂ©charge du circuit via soupapes de sĂ©curitĂ©
- Durée de remise en service : plusieurs jours, remplacement de compresseurs, vannes, filtres, re-cùblage, tests pression/vide, recharge R-744
- Aucun malware dĂ©ployĂ© sur les contrĂŽleurs OT : sabotage rĂ©alisĂ© dans le langage natif de l’Ă©quipement
đ Type d’article
Rapport d’incident technique dĂ©taillĂ© publiĂ© par Profero IRT, visant Ă documenter une opĂ©ration hybride IT/OT, fournir des IoCs exploitables, une rĂšgle YARA, un mapping MITRE ATT&CK (Enterprise + ICS) et des indicateurs de dĂ©tection pour les dĂ©fenseurs.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Cyber Isnaad Front (state-sponsored) â
- Aria Sepehr Ayandehsazan (state-sponsored) â
- Emennet Pasargad (state-sponsored) â orkl.eu · Malpedia
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1547.001 â Registry Run Keys / Startup Folder (Persistence)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1070.001 â Indicator Removal: Clear Windows Event Logs (Defense Evasion)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1082 â System Information Discovery (Discovery)
- T1518.001 â Security Software Discovery (Discovery)
- T1071 â Application Layer Protocol (Command and Control)
- T1573.001 â Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1571 â Non-Standard Port (Command and Control)
- T1567.002 â Exfiltration to Cloud Storage (Exfiltration)
- T1486 â Data Encrypted for Impact (Impact)
- T1561.001 â Disk Wipe: Disk Content Wipe (Impact)
- T1561.002 â Disk Wipe: Disk Structure Wipe (Impact)
- T1490 â Inhibit System Recovery (Impact)
- T0892 â Change Credential (Persistence / Evasion)
- T0836 â Modify Parameter (Impair Process Control)
- T0889 â Modify Program (Inhibit Response Function)
- T0858 â Change Operating Mode (Impair Process Control)
- T0831 â Manipulation of Control (Impair Process Control)
- T0879 â Damage to Property (Impact)
- T0826 â Loss of Availability (Impact)
- T0809 â Data Destruction (Impact)
IOC
- IPv4 :
84.201.6.131â AbuseIPDB · VT · ThreatFox - IPv4 :
146.103.40.190â AbuseIPDB · VT · ThreatFox - IPv4 :
193.29.104.5â AbuseIPDB · VT · ThreatFox - IPv4 :
45.82.66.163â AbuseIPDB · VT · ThreatFox - IPv4 :
84.201.6.128â AbuseIPDB · VT · ThreatFox - IPv4 :
84.201.6.129â AbuseIPDB · VT · ThreatFox - IPv4 :
85.137.56.9â AbuseIPDB · VT · ThreatFox - IPv4 :
85.17.55.232â AbuseIPDB · VT · ThreatFox - SHA256 :
6f5f427d96656ae51405e6a5e65253759db45ea0a17da2d70f881404a4ed717bâ VT · MalwareBazaar - SHA256 :
0ad128e813314e4562489478e6def8c6dfcc251e006d7f55b24273e93d3bc7fbâ VT · MalwareBazaar - SHA256 :
c4909b2d7a7f813b5a3d729fe64535033e716ae89dc39c402a6cb8ccbccaadcaâ VT · MalwareBazaar - SHA256 :
86194eb5c5abcfe763899aaad7eb64894c71e816dd7d27427c8bac4ab280533dâ VT · MalwareBazaar - Fichiers :
SpellChecker.exe - Fichiers :
WindowsUpdater.exe - Fichiers :
Checker.exe.exe - Chemins :
C:\Users\<user>\AppData\Roaming\Microsoft\Spelling\SpellChecker.exe - Chemins :
C:\ProgramData\WindowsUpdater.exe
Malware / Outils
- GRAT (Go Remote Access Toolkit) (rat)
đą Indice de vĂ©rification factuelle : 72/100 (haute)
- ⏠profero.io â source non rĂ©fĂ©rencĂ©e (0pts)
- â 20940 chars â texte complet (fulltext extrait) (15pts)
- â 17 IOCs dont des hashes (15pts)
- â 2/6 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, VirusTotal) (12pts)
- â 25 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Cyber Isnaad Front, Aria Sepehr Ayandehsazan, Emennet Pasargad (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
146.103.40.190(ip) â AbuseIPDB (45% confiance, 101 signalements) + VT (18/91 dĂ©tections)193.29.104.5(ip) â VT (8/91 dĂ©tections)
đ Source originale : https://profero.io/blog/war-between-wars/