🗓️ Contexte
Source : SecurityAffairs, publié le 5 octobre 2026. L’article rapporte l’extradition vers les États-Unis d’Amir Barati, ressortissant irano-turc de 40 ans, arrêté au Monténégro à Kotor lors de vacances, suite à un mandat du FBI.
👤 Profil de l’acteur
- Fondateur de l’Iran Black Hats Team et co-fondateur du Digital Boys Underground Team
- Arrêté une première fois en 2010 par le ministère du renseignement iranien, puis recruté comme actif de renseignement selon des sources
- A quitté l’Iran pour la Turquie en 2021, obtenu la nationalité turque et changé de nom
- Lié au réseau Mabna Institute, opérant pour le compte des Gardiens de la Révolution islamique (IRGC)
🎯 Campagne et cibles
La campagne s’est déroulée entre 2013 et 2017 et a ciblé :
- 144 universités américaines et 178 universités étrangères
- 42 entreprises américaines et 11 entreprises étrangères
- Organisations notables : NASA, Microsoft, MIT
- Environ 8 000 comptes email de professeurs compromis
🔓 Méthodes d’attaque
- Spearphishing ciblé pour compromettre les comptes email
- Utilisation des identifiants volés pour maintenir l’accès aux systèmes universitaires
- Reconnaissance réseau, construction de listes de cibles
- Rédaction personnelle d’emails de phishing par Barati
- Partage des identifiants volés entre membres du groupe
📦 Données volées et monétisation
- 31 téraoctets de données académiques : journaux, thèses, dissertations, livres électroniques
- Données transmises au gouvernement iranien
- Données revendues via deux sites web à des universités iraniennes
- Un site permettait de se connecter aux bibliothèques universitaires américaines avec des identifiants volés
⚖️ Charges et impact financier
- Inculpé dans un acte d’accusation en 14 chefs contre 17 personnes
- Chefs d’accusation : complot pour fraude informatique, piratage, vol d’identité, fraude électronique
- Dommages estimés à 3,4 milliards de dollars
- Coût de remédiation pour les universités affectées : environ 20 millions de dollars
📰 Nature de l’article
Article de presse spécialisée relatant une opération judiciaire internationale (arrestation et extradition) liée à une campagne de cyberespionnage étatique iranienne de grande envergure visant le secteur académique mondial.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Mabna Institute (state-sponsored) — orkl.eu · Malpedia
- Iran Black Hats Team (state-sponsored) —
- Digital Boys Underground Team (state-sponsored) —
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1589.001 — Gather Victim Identity Information: Credentials (Reconnaissance)
- T1043 — Commonly Used Port (Command and Control)
- T1530 — Data from Cloud Storage Object (Collection)
- T1114.002 — Email Collection: Remote Email Collection (Collection)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
- T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
🟢 Indice de vérification factuelle : 65/100 (haute)
- ✅ securityaffairs.com — source reconnue (liste interne) (20pts)
- ✅ 5649 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Mabna Institute, Iran Black Hats Team, Digital Boys Underground Team (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://securityaffairs.com/200387/security/iranian-hacker-accused-of-draining-31tb-from-university-inboxes-extradited-to-the-us.html