🏛️ Contexte

Source : Communiqué officiel du Département de Justice américain (DOJ), publié le 18 août 2026. Un acte d’accusation révisé (S2) en 14 chefs d’accusation a été descellé, ciblant 17 membres du Mabna Institute, une société iranienne fondée vers 2013 à Téhéran. Neuf des 17 accusés avaient déjà été inculpés dans un premier acte de mars 2018.

🎯 Acteurs et commanditaires

  • Fondateurs : Gholamreza Rafatnejad et Ehsan Mohammadi
  • Commanditaire principal : Islamic Revolutionary Guard Corps (IRGC), ainsi que d’autres entités gouvernementales et universitaires iraniennes
  • Le Mabna Institute opérait comme une structure de hacking-for-hire, employant des contractuels dont Behzad Mesri (alias « Skote Vahshat »), Keyvan Fayaz (alias « Achilles », « The Joker », « bc.monster »), Mojtaba Galekuhi, Arman Kahzadian, Saber Shahbazi Ballojeh, et d’autres

🏫 Campagne universitaire

  • Cibles : plus de 100 000 comptes de professeurs dans le monde
  • Compromis : ~8 000 comptes de professeurs dans 144 universités américaines et 178 universités étrangères (Australie, Canada, Chine, Allemagne, Israël, Japon, Royaume-Uni, etc.)
  • Période : 2013 – décembre 2017 au minimum
  • Volume volé : 31,5 téraoctets de données académiques et propriété intellectuelle
  • Technique principale : spearphishing pour obtenir des identifiants, puis accès non autorisé aux systèmes universitaires
  • Revente : données revendues via deux sites web — Megapaper.ir (opéré par Falinoos Company, contrôlée par Abdollah Karima) et Gigapaper.ir — à des universités et institutions iraniennes

🏢 Campagnes secteur privé et gouvernemental

  • Victimes : au moins 42 entreprises privées américaines, 11 entreprises étrangères (Allemagne, Italie, Suisse, Suède, Royaume-Uni), 5 agences gouvernementales fédérales et étatiques américaines, 2 ONG
  • Entités nommées : Département du Travail américain, Federal Energy Regulatory Commission, État d’Hawaï, État d’Indiana, Nations Unies, UNICEF
  • Cas HBO : Behzad Mesri, avec Houshyar, Hashemloo, Fayaz, Ballojeh et Kahzadian, a piraté les systèmes de Home Box Office (HBO), volé des données propriétaires et tenté une extorsion de ~6 millions USD en Bitcoin
  • Techniques : password spray attacks, accès non autorisé, exfiltration de données — coûts de remédiation dépassant 20 millions USD pour les victimes

⚖️ Charges et sanctions

Les 17 accusés font face à 14 chefs d’accusation incluant :

  • Complot pour intrusion informatique (max. 5 ans)
  • Complot pour fraude électronique (max. 20 ans)
  • Vol d’identité aggravé (peine obligatoire de 2 ans)

Le programme Rewards for Justice du Département d’État offre jusqu’à 10 millions USD pour des informations sur Mesri, Galekuhi, Kahzadian, Fayaz et Ballojeh.

📌 Type d’article

Communiqué officiel de mise en accusation judiciaire (opération de police / cybergéopolitique), visant à documenter publiquement une campagne de cyberespionnage étatique iranienne et à exercer une pression sur les accusés.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1110.003 — Brute Force: Password Spraying (Credential Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1530 — Data from Cloud Storage (Collection)
  • T1114 — Email Collection (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1657 — Financial Theft (Impact)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 79/100 (haute)

  • ✅ justice.gov — source institutionnelle (.gov) (20pts)
  • ✅ 15562 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ✅ 1/2 IOC(s) confirmé(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Mabna Institute (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • megapaper.ir (domain) → VT (3/91 détections)

🔗 Source originale : https://www.justice.gov/opa/pr/17-iranians-charged-conducting-massive-cyber-theft-campaign-behalf-islamic-revolutionary?utm_source=substack&utm_medium=email