🗓️ Contexte

Source : SecurityAffairs, publié le 5 octobre 2026. L’article rapporte l’extradition vers les États-Unis d’Amir Barati, ressortissant irano-turc de 40 ans, arrêté au Monténégro à Kotor lors de vacances, suite à un mandat du FBI.

👤 Profil de l’acteur

  • Fondateur de l’Iran Black Hats Team et co-fondateur du Digital Boys Underground Team
  • Arrêté une première fois en 2010 par le ministère du renseignement iranien, puis recruté comme actif de renseignement selon des sources
  • A quitté l’Iran pour la Turquie en 2021, obtenu la nationalité turque et changé de nom
  • Lié au réseau Mabna Institute, opérant pour le compte des Gardiens de la Révolution islamique (IRGC)

🎯 Campagne et cibles

La campagne s’est déroulée entre 2013 et 2017 et a ciblé :

  • 144 universités américaines et 178 universités étrangères
  • 42 entreprises américaines et 11 entreprises étrangères
  • Organisations notables : NASA, Microsoft, MIT
  • Environ 8 000 comptes email de professeurs compromis

🔓 Méthodes d’attaque

  • Spearphishing ciblé pour compromettre les comptes email
  • Utilisation des identifiants volés pour maintenir l’accès aux systèmes universitaires
  • Reconnaissance réseau, construction de listes de cibles
  • Rédaction personnelle d’emails de phishing par Barati
  • Partage des identifiants volés entre membres du groupe

📦 Données volées et monétisation

  • 31 téraoctets de données académiques : journaux, thèses, dissertations, livres électroniques
  • Données transmises au gouvernement iranien
  • Données revendues via deux sites web à des universités iraniennes
  • Un site permettait de se connecter aux bibliothèques universitaires américaines avec des identifiants volés

⚖️ Charges et impact financier

  • Inculpé dans un acte d’accusation en 14 chefs contre 17 personnes
  • Chefs d’accusation : complot pour fraude informatique, piratage, vol d’identité, fraude électronique
  • Dommages estimés à 3,4 milliards de dollars
  • Coût de remédiation pour les universités affectées : environ 20 millions de dollars

📰 Nature de l’article

Article de presse spécialisée relatant une opération judiciaire internationale (arrestation et extradition) liée à une campagne de cyberespionnage étatique iranienne de grande envergure visant le secteur académique mondial.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • Mabna Institute (state-sponsored) — orkl.eu · Malpedia
  • Iran Black Hats Team (state-sponsored) —
  • Digital Boys Underground Team (state-sponsored) —

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1589.001 — Gather Victim Identity Information: Credentials (Reconnaissance)
  • T1043 — Commonly Used Port (Command and Control)
  • T1530 — Data from Cloud Storage Object (Collection)
  • T1114.002 — Email Collection: Remote Email Collection (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1583.006 — Acquire Infrastructure: Web Services (Resource Development)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ securityaffairs.com — source reconnue (liste interne) (20pts)
  • ✅ 5649 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Mabna Institute, Iran Black Hats Team, Digital Boys Underground Team (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://securityaffairs.com/200387/security/iranian-hacker-accused-of-draining-31tb-from-university-inboxes-extradited-to-the-us.html