Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Ces dernières semaines, les enquêteurs de la sécurité ont lancé une campagne d'espionnage numérique qui cible directement ceux qui documentent et cherchent des informations sur les abus en Iran depuis la fin de 2025. La société française HarfangLab a désigné cette opération comme RedKitten après avoir identifié une chaîne d'infection qui commence par un fichier compressé 7-Zip et se termine par un implant persistant capable de recevoir des instructions par Telegram. Vous pouvez lire l'analyse technique de HarfangLab ici: Il s'agit d'un projet de loi..
Le contexte n'est pas moins : la campagne coïncide avec une vague de protestations nationales qui ont éclaté à la fin de 2025 en raison de la hausse des prix et de la dépréciation de la monnaie, et qui, selon des organisations comme Amnesty International ils ont déclenché une forte répression, de nombreuses victimes et de vastes tribunaux Internet qui ont compliqué le flux d'information. Des reportages de presse ont également documenté l'impact très grave sur la vie quotidienne lors de ces blackouts numériques: voir par exemple la couverture de Flux nuageux sur les fermetures de connectivité et la difficulté de communiquer.

Le piège initial est apparemment simple et émotionnellement puissant : un fichier XLSM avec un nom farsi qui promet des listes de personnes disparues ou décédées dans les manifestations. Mais derrière l'apparence compatissante est une macro VBA malveillante qui, si l'utilisateur permet les macros, agit comme une goutte d'eau pour une bibliothèque C # qui est injectée dans le processus par une technique connue sous le nom d'injection AppDomainManager. Le fichier détecté par la communauté est archivé dans VirusTotal: 7-Zip record.
L'un des aspects les plus frappants du rapport est l'observation d'analystes sur la paternité du code VBA: style, noms de variables et certains commentaires suggèrent que le code aurait pu être généré à l'aide d'un modèle de langue. Cela correspond à une tendance croissante dans laquelle les acteurs malveillants utilisent des outils d'intelligence artificielle pour accélérer le phishing et la création de logiciels malveillants, ce qui complique à la fois l'attribution et la détection.
L'implant résultant a été appelé SloppyMIO et possède une architecture modulaire. Au lieu de s'appuyer sur sa propre infrastructure exposée, les opérateurs utilisent des services publics tels que GitHub et Google Drive pour masquer la manière dont ils récupèrent leur configuration : un dépôt public agit comme une résolution de « goutte morte » qui pointe vers les URL de Google Drive où il y a des images qui, téléchargées, contiennent la configuration cachée en utilisant des techniques stéganographiques. Cette configuration inclut le jeton d'un robot Telegram et l'identificateur de chat que les logiciels malveillants utilisent pour communiquer avec son opérateur.
Avec ce canal, SloppyMIO peut télécharger des modules supplémentaires et exécuter des commandes à distance. Ses capacités comprennent l'exécution de commandes à distance, la collecte et la compression de fichiers pour l'exfiltration dans les limites de l'API Telegram, le déploiement de binaires codés dans les images et l'établissement de la persistance par des tâches programmées. Bref, c'est un outil complet d'espionnage et d'exfiltration qui évite d'utiliser des serveurs traditionnels et rend donc difficile leur suivi, bien que l'utilisation de services partagés laisse des métadonnées qui peuvent également être utiles pour les défenseurs.
Les signes qui indiquent un lien avec les intérêts de l'État iranien ne se limitent pas au langage des dossiers : la question du leurre, les techniques utilisées et les parallèles tactiques avec les campagnes précédentes font que les chercheurs établissent un lien avec des groupes comme Téhéran. Ce n'est pas la première fois que les acteurs utilisent des plateformes légitimes comme GitHub pour laisser des « messages » ou des liens que les logiciels malveillants interprètent alors; des rapports précédents avaient déjà documenté des campagnes avec des tactiques similaires. L'utilisation de l'infrastructure de tiers pose également un dilemme : d'une part, il est difficile de bloquer la tradition, mais d'autre part, elle laisse des traces que les équipes de réponse peuvent utiliser pour tracer l'opération.
Cet épisode fait également partie d'un contexte plus vaste d'activité hostile dans la région : au cours des dernières semaines, le chercheur et activiste Nariman Gharib a publié des échantillons d'une campagne d'hameçonnage qui supplante WhatsApp pour voler des sessions QR et demande même des permissions de caméra et de microphone pour transformer le navigateur en un outil de surveillance. Votre rapport et vos artefacts sont accessibles au public à GitHub et sur place : github.com / narimangharib et blog.narimangharib.com.
L'enquête journalistique et technique sur ces attaques a également découvert un ensemble de victimes qui va au-delà des militants et des journalistes : des universitaires, des dirigeants communautaires, des entrepreneurs et des fonctionnaires ont été la cible de techniques conçues pour voler des justificatifs d'identité - y compris la falsification de pages de connexion qui demandent des mots de passe et des codes de vérification à deux facteurs -, comme TechCrunch l'a expliqué dans un récent rapport : techcrunch.com.
Les divulgations de groupes tels que Charming Kitten et les outils de surveillance interne ajoutent une autre source de préoccupation : les fuites antérieures ont montré des systèmes de suivi et des plates-formes de collecte de données associés à différents centres d'énergie en Iran, et ont également exposé des réseaux de formation et de recrutement avec des liens avec des institutions étatiques qui compliquent la séparation entre les activités civiles et les opérations de renseignement. Certains documents publiés par des chercheurs externes donnent des détails sur ces structures et entités qui ont été sanctionnées dans le passé, comme en témoigne l'information du Département du Trésor des États-Unis : Accueil.treasury.gov.

Alors que les enquêtes techniques sont cruciales, cette affaire met en évidence quelque chose de plus humain : les agresseurs exploitent les préoccupations légitimes des victimes, produisant des listes qui semblent être des preuves de vies perdues ou disparues pour provoquer des réactions impulsives. L'analyse des dossiers publiés par les chercheurs a révélé des incohérences dans les données (dates et âges contradictoires, par exemple), suggérant que les leurres étaient artificiellement construits pour attirer les clics.
Plus généralement, RedKitten est un signal d'avertissement sur la convergence entre les menaces traditionnelles et les nouveaux outils : la combinaison de leurres émotionnels, d'infrastructures publiques et éventuellement d'assistants de production de code accélère la capacité opérationnelle des acteurs hostiles. Pour les défenseurs et les utilisateurs, il s'agit d'un double défi : éduquer les communautés vulnérables sur les risques d'ouverture de pièces jointes non vérifiées, et en même temps améliorer les défenses techniques pour détecter les modèles de comportement malveillant qui ne sont pas seulement basés sur la présence d'un serveur C2 "classique".
Les pièces du puzzle - rapports techniques, analyses médico-légales et fuites précédentes - aujourd'hui ne donnent pas une réponse définitive à l'intérêt ultime derrière chaque opération, mais ils montrent une sophistication croissante dans la façon de mener des campagnes d'espionnage. Lorsque les récits utilisés pour tromper touchent de véritables blessures, la responsabilité des chercheurs, des médias et des plateformes est double : documenter et expliquer sans récidiver, et aider à concevoir des obstacles qui réduisent le succès de ceux qui profitent de la douleur des autres. Pour ceux qui cherchent à suivre de près la recherche, les rapports et les échantillons techniques partagés par HarfangLab et d'autres chercheurs constituent un bon point de départ: Il s'agit d'un projet de loi., le dossier de Nariman Gharib C'est pas vrai. et la couverture des moyens techniques tels que TechCrunch.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...