Connexions cyber russo-iraniennes : entreprises privĂ©es au service des États

🌐 Contexte PubliĂ© le 6 mai 2026 sur Margin Research par Justin Sherman, cet article analyse les connexions cyber entre secteurs privĂ©s russe et iranien, en rĂ©ponse Ă  des rapports rĂ©cents (Reuters, Flashpoint) sur une supposĂ©e coopĂ©ration cyber russo-iranienne dans le cadre des conflits en cours. 🔗 Acteurs et groupes mentionnĂ©s NoName057(16) : groupe hacktiviste russe ciblant des entitĂ©s NATO et europĂ©ennes depuis mars 2022, ayant revendiquĂ© des attaques DDoS contre des partis politiques israĂ©liens et un contractant de dĂ©fense en mars 2026. Cyber Islamic Resistance : groupe parapluie pro-iranien coordonnant plusieurs groupes hacktivistes, dĂ©crit comme ayant collaborĂ© avec NoName057(16). Positive Technologies : entreprise russe de cybersĂ©curitĂ©, contractant de la FSB, impliquĂ©e dans le recrutement de hackers pour la FSB et le GRU, ayant des Ă©quipes locales en Iran en 2024 et approuvĂ©e par le gouvernement iranien pour fournir des services de dĂ©tection et rĂ©ponse aux menaces. Protei (Protei Ltd.) : entreprise russe de tĂ©lĂ©communications fournissant Ă  l’opĂ©rateur iranien Ariantel des capacitĂ©s d’authentification, d’inspection profonde des paquets (DPI), d’interception lĂ©gale et de surveillance des communications mobiles. Ravin Academy : entreprise iranienne de cybersĂ©curitĂ© sanctionnĂ©e par les États-Unis en 2022, fondĂ©e par deux membres du MOIS (Ministry of Intelligence and Security), ayant participĂ© Ă  la confĂ©rence Positive Hack Days en 2024. đŸ›ïž Partenariats institutionnels clĂ©s Juillet 2023 : Le ministĂšre russe du DĂ©veloppement numĂ©rique annonce des discussions avec l’Iran sur l’export de logiciels russes, impliquant Rostelecom, Rostelecom-Solar, Positive Technologies, Speech Technology Center, Protey Scientific and Technical Center. Avril 2025 : L’universitĂ© russe MPEI accueille une dĂ©lĂ©gation de l’AutoritĂ© nationale iranienne de cybersĂ©curitĂ© avec des reprĂ©sentants de Positive Technologies, discutant de cybersĂ©curitĂ© Ă©nergĂ©tique et d’IA de confiance. Juillet 2024 : Le gouvernement iranien approuve Positive Technologies (avec Acron et Sangfour) pour des services de dĂ©tection et rĂ©ponse aux menaces sous supervision du Centre de gestion stratĂ©gique prĂ©sidentiel. 2024 : ANO Digital Economy (Moscou) accueille une dĂ©lĂ©gation iranienne incluant la Chambre de commerce de TĂ©hĂ©ran et le Forum des organisations iraniennes basĂ©es sur la connaissance. 🎯 CapacitĂ©s transfĂ©rĂ©es Interception lĂ©gale des tĂ©lĂ©communications mobiles (DPI, signalisation rĂ©seau mobile) via Protei Ă  Ariantel/Iran DĂ©tection et rĂ©ponse aux menaces managĂ©es via Positive Technologies en Iran CybersĂ©curitĂ© des infrastructures IT/OT et Ă©nergĂ©tiques via Positive Technologies Formation, recrutement et entraĂźnement de hackers via Ravin Academy (MOIS) 📌 Type d’article Il s’agit d’une analyse de menace basĂ©e sur des sources ouvertes (OSINT), visant Ă  documenter et structurer les connexions entre secteurs privĂ©s cyber russe et iranien, notamment leurs liens avec les services de renseignement respectifs (FSB, GRU, SVR, IRGC, MOIS). ...

9 mai 2026 Â· 3 min

IOCTA 2026 : Europol dresse le panorama des cybermenaces – IA, chiffrement et proxies

🌐 Contexte PubliĂ© le 28 avril 2026 par Europol (European Union Agency for Law Enforcement Cooperation), l’Internet Organised Crime Threat Assessment (IOCTA) 2026 constitue l’évaluation annuelle la plus complĂšte des cybermenaces pesant sur l’Union europĂ©enne. Le rapport s’intitule « How encryption, proxies and AI are expanding cybercrime » et couvre les dĂ©veloppements observĂ©s principalement en 2025. 🎯 Principaux vecteurs de menace identifiĂ©s Ransomware Plus de 120 familles de ransomware actives observĂ©es par Europol en 2025 ModĂšle RaaS (Ransomware-as-a-Service) dominant, avec fragmentation croissante des opĂ©rations Groupes notables : Qilin, Akira, LockBit (tentatives de rebond avec LockBit 5.0), DragonForce, BlackBasta, Cl0p, Play, Fog En septembre 2025, une coalition DragonForce + LockBit + Qilin annoncĂ©e sur le dark web Tactiques d’extorsion multi-couches : exfiltration de donnĂ©es, DDoS simultanĂ©s, cold-calling, pression psychologique Shift de l’extorsion : de la demande de dĂ©chiffrement vers la menace de publication des donnĂ©es Fraude en ligne (OFS) Fraude reprĂ©sentant la zone de croissance la plus rapide de la criminalitĂ© organisĂ©e Typologies principales : fraude Ă  l’investissement (crypto), BEC, romance scam, tech support fraud, fraude aux paiements Usage massif de SIM boxes / SIM farms (ex : rĂ©seau letton de 7 individus, 1 200 dispositifs, 40 000 SIM cards, 49 millions de comptes créés) MontĂ©e des IMSI catchers et SMS blasters pour contourner les protocoles KYC Drainers de cryptomonnaies maturĂ©s en systĂšme CaaS (acquisition d’Inferno Drainer par Angel Drainer en octobre 2024) Attaques relay sur terminaux de paiement en hausse dans l’UE Adoption de l’IA gĂ©nĂ©rative pour personnaliser l’ingĂ©nierie sociale, scripts d’appel, chatbots de prĂ©-sĂ©lection des victimes Infrastructure criminelle Dark web : fragmentation des marketplaces gĂ©nĂ©ralistes, Ă©mergence de plateformes spĂ©cialisĂ©es DĂ©mantĂšlement d’Archetyp Market (600 000 utilisateurs, EUR 250M de transactions, juin 2025) ; Ă©mergence de BlackOps, TorZon, Nexus Market DarkForums successeur de BreachForums Bullet-proof hosting (BPH) avec sous-location multi-juridictionnelle Proxies rĂ©sidentiels pour masquer le trafic malveillant Abus DNS pour phishing, C2 de botnets, distribution de malwares DĂ©mantĂšlement de Cryptomixer (EUR 1,3 milliard en Bitcoin mixĂ©s depuis 2016, novembre 2025) MontĂ©e des privacy coins, chain-hopping, bridges blockchain, DEX, coinjoin pour le blanchiment Menaces hybrides et DDoS Acteurs Ă©tatiques utilisant des rĂ©seaux cybercriminels comme proxies pour des opĂ©rations de dĂ©stabilisation NoName057(16) : rĂ©seau pro-russe ciblant gouvernements et entreprises, dĂ©mantelĂ© partiellement lors de l’OpĂ©ration Eastwood (juillet 2025, 19 pays impliquĂ©s) DDoS lors du Sommet OTAN de La Haye (juin 2025) Coalition Scattered LAPSUS$ Hunters (SLSH) : Scattered Spider + ShinyHunters + LAPSUS$ (annoncĂ©e aoĂ»t 2025) Exploitation sexuelle des enfants en ligne (CSAM) Kidflix dĂ©mantelĂ© (1,8M utilisateurs, 80 000 vidĂ©os, 1 400 suspects identifiĂ©s, 39 enfants protĂ©gĂ©s) Hausse de 70% des signalements de sextorsion financiĂšre (NCMEC, H1 2025 vs H1 2024) CSAM gĂ©nĂ©rĂ© par IA en forte progression (modĂšles text-to-image, text-to-video, image-to-image) RĂ©seau The Com : communautĂ©s en ligne mĂȘlant CSE, cyberattaques, extorsion, violence extrĂȘme Plateforme Help4U lancĂ©e par Europol en novembre 2025 pour soutenir les victimes mineures 🔧 OpĂ©rations de police majeures citĂ©es OpĂ©ration Endgame : dĂ©mantĂšlement de Smokeloader, Bumblebee, Lactrodectus, Qakbot, Hijackloader, DanaBot, Trickbot, Warmcookie, Rhadamantys, VenomRAT, Elysium botnet Phobos/8Base : arrestation de 4 ressortissants russes, avertissement de 400 entreprises Cryptomixer.io : saisie de EUR 25M en cryptomonnaies, 12 To de donnĂ©es Archetyp Market : arrestation de l’administrateur Ă  Barcelone NoName057(16) : OpĂ©ration Eastwood, 9 arrestations, +100 serveurs perturbĂ©s RĂ©seau SIM box letton : 7 arrestations (octobre 2025) CSAM IA : 25 arrestations mondiales, 273 suspects identifiĂ©s 📋 Type d’article Il s’agit d’un rapport stratĂ©gique annuel publiĂ© par Europol, destinĂ© aux dĂ©cideurs stratĂ©giques, politiques et opĂ©rationnels des autoritĂ©s rĂ©pressives de l’UE. Son but principal est de fournir une Ă©valuation structurĂ©e et factuelle du paysage des cybermenaces pour orienter les prioritĂ©s opĂ©rationnelles et politiques en matiĂšre de lutte contre la cybercriminalitĂ©. ...

29 avril 2026 Â· 5 min

Des hackers pro-russes tentent de compromettre une centrale thermique en SuĂšde

đŸ—“ïž Contexte Source : The Record Media, publiĂ© le 15 avril 2026. L’information est rapportĂ©e lors d’une confĂ©rence de presse Ă  Stockholm par Carl-Oskar Bohlin, ministre suĂ©dois de la dĂ©fense civile, en rĂ©fĂ©rence Ă  un incident survenu au printemps 2025. 🎯 Incident Un groupe de hackers suspectĂ© d’ĂȘtre pro-russe a tentĂ© de perturber les opĂ©rations d’une centrale thermique situĂ©e dans l’ouest de la SuĂšde. La tentative d’intrusion a Ă©chouĂ© grĂące aux protections de sĂ©curitĂ© intĂ©grĂ©es de l’installation. Le nom de la centrale n’a pas Ă©tĂ© divulguĂ©. ...

15 avril 2026 Â· 3 min

Rapport semestriel OFCS 2025/II : panorama des cybermenaces en Suisse (juil.-déc. 2025)

📋 Contexte : Rapport semestriel publiĂ© le 30 mars 2026 par l’Office fĂ©dĂ©ral de la cybersĂ©curitĂ© (OFCS) suisse, couvrant la pĂ©riode juillet–dĂ©cembre 2025. Premier rapport intĂ©grant Ă  la fois les dĂ©clarations volontaires et les 145 dĂ©clarations obligatoires issues de la nouvelle loi en vigueur depuis le 1er avril 2025 pour les infrastructures critiques. 📊 Statistiques clĂ©s : 29 006 dĂ©clarations volontaires reçues au S2 2025 52 % des annonces concernent la fraude 57 incidents ransomware signalĂ©s directement (79 au total toutes sources confondues) 73 cas de Business Email Compromise (BEC) au S2 2025 Secteurs les plus touchĂ©s par les dĂ©clarations obligatoires : secteur public (25 %), IT/tĂ©lĂ©coms (18 %), finance/assurances (15,7 %) 🩠 Ransomware – menace dominante : ...

30 mars 2026 Â· 5 min

Guerre hybride russe : la Suisse face Ă  des cyberattaques, espionnage et survols de drones

🌐 Contexte Article de presse gĂ©nĂ©raliste publiĂ© le 28 mars 2026 par RTS, basĂ© sur une enquĂȘte de l’émission Temps PrĂ©sent. Il documente une accumulation de menaces hybrides visant la Suisse, selon les dĂ©clarations du Service de renseignement de la ConfĂ©dĂ©ration (SRC) et d’autoritĂ©s cantonales. đŸ•”ïž Espionnage physique en Argovie La police cantonale argovienne a interceptĂ© des agents Ă©trangers sur sol suisse. Sur une douzaine d’incidents recensĂ©s ces deux derniĂšres annĂ©es, huit sont qualifiĂ©s d’activitĂ©s de renseignement, attribuĂ©es principalement Ă  des services russes ou chinois. Les cibles d’intĂ©rĂȘt incluent : ...

28 mars 2026 Â· 2 min

La Poste visée par une attaque DDoS revendiquée par Noname057(16)

Selon franceinfo (Radio France), le parquet de Paris confirme que le groupe de hackers prorusse Noname057(16) a revendiquĂ© la cyberattaque contre La Poste, en cours depuis lundi 22 dĂ©cembre. À la suite de cette revendication, les gendarmes de l’UnitĂ© nationale cyber (UNC) et la DGSI ont Ă©tĂ© saisis de l’enquĂȘte, ouverte pour des faits d’entrave au fonctionnement d’un systĂšme de traitement automatisĂ© de donnĂ©es. 🚹 Impact et perturbations: AccĂšs aux comptes bancaires perturbĂ©. Suivi des colis indisponible 📩. Mardi, certains services en ligne fonctionnent Ă  nouveau, mais la situation demeure instable. Contexte sur l’acteur: Le groupe Noname057(16) a dĂ©jĂ  Ă©tĂ© impliquĂ© en France dans des attaques par dĂ©ni de service (DDoS) contre des sites officiels (ministĂšre de la Justice, prĂ©fectures, villes). En juillet, le parquet de Paris avait annoncĂ© le dĂ©mantĂšlement du service central de ce collectif, impliquĂ© dans prĂšs de 2 200 attaques en France depuis 2023. ...

26 dĂ©cembre 2025 Â· 1 min

Censys dissĂšque l’infrastructure C2 de DDoSia (NoName057(16)) et son Ă©volution post‑Eastwood

Source : Censys (blog, 15 dĂ©c. 2025). Le billet de Silas Cutler enquĂȘte sur l’infrastructure derriĂšre les attaques de DDoSia, outil DDoS participatif opĂ©rĂ© par le groupe pro-russe NoName057(16), et documente son fonctionnement, son ciblage, ainsi que les effets de la perturbation par les forces de l’ordre en juillet 2025. ‱ Contexte et mode opĂ©ratoire DDoSia, lancĂ© en mars 2022 sur Telegram, est un outil de dĂ©ni de service distribuĂ© s’appuyant sur des volontaires (ordinateurs personnels, serveurs louĂ©s, hĂŽtes compromis). La distribution passe par des binaires Golang multi-plateformes (le nom interne « Go‑Stresser » est mentionnĂ©), avec des versions historiques Python. Des liens OSINT suggĂšrent un prĂ©dĂ©cesseur possible via le malware Bobik (2020). Les volontaires ne choisissent pas les cibles ; la motivation est entretenue par des rĂ©compenses financiĂšres et une propagande pro‑Russie sur Telegram. ...

17 dĂ©cembre 2025 Â· 3 min

États-Unis: inculpation d’une Ukrainienne liĂ©e Ă  CARR et NoName pour cyberattaques contre des infrastructures critiques

Source: United States Department of Justice (justice.gov), mise Ă  jour du 10 dĂ©cembre 2025. Contexte: annonce d’inculpations, rĂ©compenses et avis conjoint d’agences amĂ©ricaines visant des groupes hacktivistes pro-russes (CARR, NoName) impliquĂ©s dans des attaques mondiales contre des infrastructures critiques. Le DOJ a dĂ©voilĂ© deux inculpations visant la ressortissante ukrainienne Victoria Eduardovna Dubranova (alias « Vika », « Tory », « SovaSonya ») pour son rĂŽle prĂ©sumĂ© au sein de CyberArmyofRussia_Reborn (CARR) et NoName057(16) (NoName). ExtradĂ©e plus tĂŽt en 2025, elle a plaidĂ© non coupable dans les deux dossiers. Son procĂšs est prĂ©vu le 3 fĂ©v. 2026 (NoName) et le 7 avr. 2026 (CARR). Les autoritĂ©s soulignent la menace des hacktivistes pro-russes soutenus ou sanctionnĂ©s par l’État russe. ...

13 dĂ©cembre 2025 Â· 3 min

Opération Eastwood : NoName057(16) rebondit et intensifie ses DDoS malgré les saisies

Selon Imperva (blog), une analyse de l’efficacitĂ© de l’OpĂ©ration Eastwood contre le groupe hacktiviste pro-russe NoName057(16) montre une perturbation temporaire suivie d’une reprise accĂ©lĂ©rĂ©e des activitĂ©s. ‱ Impact global: l’opĂ©ration internationale a saisi plus de 100 serveurs et arrĂȘtĂ© des membres clĂ©s, imposant une courte pause opĂ©rationnelle. Toutefois, le groupe a repris avec une augmentation de 80% du volume d’attaques, la formation de nouvelles alliances et l’extension des cibles aux pays impliquĂ©s dans le dĂ©mantĂšlement. Le bilan met en Ă©vidence la valeur mais aussi les limites des actions de perturbation coordonnĂ©es. ...

15 septembre 2025 Â· 2 min

DémantÚlement du réseau cybercriminel NoName057(16) par Europol

L’article publiĂ© sur europol.europa.eu relate une opĂ©ration internationale menĂ©e entre le 14 et le 17 juillet, coordonnĂ©e par Europol et Eurojust, visant le rĂ©seau cybercriminel NoName057(16). Cette opĂ©ration, appelĂ©e Eastwood, a impliquĂ© des autoritĂ©s judiciaires et de police de plusieurs pays, notamment la RĂ©publique tchĂšque, la France, la Finlande, l’Allemagne, l’Italie, la Lituanie, la Pologne, l’Espagne, la SuĂšde, la Suisse, les Pays-Bas et les États-Unis. Elle a conduit Ă  la perturbation d’une infrastructure d’attaque composĂ©e de plus de cent systĂšmes informatiques Ă  travers le monde et Ă  la mise hors ligne d’une grande partie de l’infrastructure centrale du groupe. ...

16 juillet 2025 Â· 2 min
Derniùre mise à jour le: 9 juin 2026 📝