🏛️ Contexte
Source : Communiqué officiel du Département de Justice américain (DOJ), publié le 18 août 2026. Un acte d’accusation révisé (S2) en 14 chefs d’accusation a été descellé, ciblant 17 membres du Mabna Institute, une société iranienne fondée vers 2013 à Téhéran. Neuf des 17 accusés avaient déjà été inculpés dans un premier acte de mars 2018.
🎯 Acteurs et commanditaires
- Fondateurs : Gholamreza Rafatnejad et Ehsan Mohammadi
- Commanditaire principal : Islamic Revolutionary Guard Corps (IRGC), ainsi que d’autres entités gouvernementales et universitaires iraniennes
- Le Mabna Institute opérait comme une structure de hacking-for-hire, employant des contractuels dont Behzad Mesri (alias « Skote Vahshat »), Keyvan Fayaz (alias « Achilles », « The Joker », « bc.monster »), Mojtaba Galekuhi, Arman Kahzadian, Saber Shahbazi Ballojeh, et d’autres
🏫 Campagne universitaire
- Cibles : plus de 100 000 comptes de professeurs dans le monde
- Compromis : ~8 000 comptes de professeurs dans 144 universités américaines et 178 universités étrangères (Australie, Canada, Chine, Allemagne, Israël, Japon, Royaume-Uni, etc.)
- Période : 2013 – décembre 2017 au minimum
- Volume volé : 31,5 téraoctets de données académiques et propriété intellectuelle
- Technique principale : spearphishing pour obtenir des identifiants, puis accès non autorisé aux systèmes universitaires
- Revente : données revendues via deux sites web — Megapaper.ir (opéré par Falinoos Company, contrôlée par Abdollah Karima) et Gigapaper.ir — à des universités et institutions iraniennes
🏢 Campagnes secteur privé et gouvernemental
- Victimes : au moins 42 entreprises privées américaines, 11 entreprises étrangères (Allemagne, Italie, Suisse, Suède, Royaume-Uni), 5 agences gouvernementales fédérales et étatiques américaines, 2 ONG
- Entités nommées : Département du Travail américain, Federal Energy Regulatory Commission, État d’Hawaï, État d’Indiana, Nations Unies, UNICEF
- Cas HBO : Behzad Mesri, avec Houshyar, Hashemloo, Fayaz, Ballojeh et Kahzadian, a piraté les systèmes de Home Box Office (HBO), volé des données propriétaires et tenté une extorsion de ~6 millions USD en Bitcoin
- Techniques : password spray attacks, accès non autorisé, exfiltration de données — coûts de remédiation dépassant 20 millions USD pour les victimes
⚖️ Charges et sanctions
Les 17 accusés font face à 14 chefs d’accusation incluant :
- Complot pour intrusion informatique (max. 5 ans)
- Complot pour fraude électronique (max. 20 ans)
- Vol d’identité aggravé (peine obligatoire de 2 ans)
Le programme Rewards for Justice du Département d’État offre jusqu’à 10 millions USD pour des informations sur Mesri, Galekuhi, Kahzadian, Fayaz et Ballojeh.
📌 Type d’article
Communiqué officiel de mise en accusation judiciaire (opération de police / cybergéopolitique), visant à documenter publiquement une campagne de cyberespionnage étatique iranienne et à exercer une pression sur les accusés.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1110.003 — Brute Force: Password Spraying (Credential Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1530 — Data from Cloud Storage (Collection)
- T1114 — Email Collection (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1598 — Phishing for Information (Reconnaissance)
- T1657 — Financial Theft (Impact)
IOC
- Domaines :
megapaper.ir— VT · URLhaus · ThreatFox - Domaines :
gigapaper.ir— VT · URLhaus · ThreatFox
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 79/100 (haute)
- ✅ justice.gov — source institutionnelle (.gov) (20pts)
- ✅ 15562 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ✅ 1/2 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Mabna Institute (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
megapaper.ir(domain) → VT (3/91 détections)
🔗 Source originale : https://www.justice.gov/opa/pr/17-iranians-charged-conducting-massive-cyber-theft-campaign-behalf-islamic-revolutionary?utm_source=substack&utm_medium=email