L’affaire de l’Institut Mabna conduit aux États-Unis un suspect accusé de piratage d’universités

Amir Barati extradé aux USA pour piratage présumé d'universités via l'Institut Mabna : phishing, 31 To volés et 3,4 Mds$ de dommages.

L’affaire de l’Institut Mabna conduit aux États-Unis un suspect accusé de piratage d’universités
APT

Image d’illustration générée par IA

Amir Barati, un binational irano-turc de 40 ans, a été extradé du Monténégro vers les États-Unis. Il est soupçonné d’avoir contribué à une campagne visant des universités et des organismes de recherche. Selon les procureurs, l’opération a permis de dérober à grande échelle des informations universitaires et de la propriété intellectuelle.

L’affaire porte sur des activités présumées liées à l’Institut Mabna, basé en Iran, et au Corps des gardiens de la révolution islamique (IRGC). Les articles évoquent des campagnes d’hameçonnage ciblé et l’utilisation d’identifiants volés, mais ne mentionnent aucune vulnérabilité logicielle, aucun CVE, aucune famille de logiciels malveillants ni aucun produit concerné en particulier.

L’arrestation et l’extradition font suite à un mandat du FBI

Les autorités monténégrines ont arrêté Barati le 25 juin, après que le FBI a émis un mandat d’arrêt. Les articles ne précisent pas l’année de l’arrestation. Selon The Record, il a été interpellé alors qu’il était en vacances à Kotor, une municipalité côtière.

The Record identifie le suspect comme étant Barati. SecurityWeek indique que les autorités monténégrines ne l’ont pas nommé publiquement : elles l’ont désigné par ses initiales, A.B., et ont précisé qu’il avait 40 ans.

Les deux articles indiquent que l’extradition a eu lieu « cette semaine », sans toutefois préciser la date du transfert. The Record ajoute qu’un tribunal monténégrin a rendu cette semaine une décision définitive en faveur de l’extradition.

En août, le ministère américain de la Justice (DOJ) a cité Barati dans un acte d’accusation visant 17 personnes associées à l’Institut Mabna. L’année n’est pas précisée. The Record parle d’un acte d’accusation en 14 chefs, tandis que SecurityWeek évoque un acte d’accusation modifié comportant 14 chefs.

Les procureurs affirment que la campagne a été menée pour le compte de l’IRGC. Selon SecurityWeek, l’acte d’accusation attribue également aux prévenus des activités menées pour le compte d’organisations privées. Il s’agit d’allégations formulées dans le cadre de la procédure américaine, et non de faits établis par les articles.

Les procureurs évoquent l’hameçonnage ciblé et le vol d’identifiants

La campagne présumée aurait eu recours à l’hameçonnage ciblé pour compromettre des comptes de messagerie. Les procureurs affirment que les identifiants dérobés ont ensuite servi à accéder aux comptes de professeurs et aux ressources des établissements.

Selon The Record, environ 8 000 comptes de messagerie de professeurs ont été visés avec succès entre 2013 et 2017. SecurityWeek indique que les attaques contre des organisations américaines ont débuté en 2013.

Les procureurs attribuent à Barati plusieurs rôles présumés dans l’opération : suivi des campagnes d’hameçonnage ciblé, partage avec ses complices des identifiants de comptes compromis, établissement de listes de cibles, reconnaissance de réseaux informatiques et rédaction de messages d’hameçonnage. Les articles ne précisent pas quels logiciels ou plateformes techniques auraient été utilisés.

Les cibles présumées ne se limitaient pas aux universités. Selon les chiffres de l’acte d’accusation rapportés par les deux médias, la campagne aurait visé 144 universités américaines, 178 universités étrangères, 42 entreprises américaines et 11 entreprises étrangères. The Record précise que le nombre d’entreprises étrangères visées s’élèverait à au moins 11. SecurityWeek mentionne également cinq agences fédérales américaines et au moins deux organisations non gouvernementales.

Des documents universitaires auraient été transmis à l’Iran

Parmi les données que les procureurs estiment avoir été dérobées figurent des revues universitaires, des mémoires, des thèses, des livres électroniques, des ressources scientifiques, des comptes de messagerie d’employés, ainsi que d’autres données universitaires et éléments de propriété intellectuelle. The Record évalue le volume à au moins 31 téraoctets ; SecurityWeek parle de plus de 31 téraoctets.

Selon les éléments du DOJ cités par The Record, des documents auraient été remis au gouvernement iranien et vendus à des universités iraniennes par l’intermédiaire de deux sites web. L’un d’eux aurait permis à des clients en Iran d’utiliser des comptes de professeurs dérobés pour accéder aux systèmes de bibliothèques en ligne de plusieurs universités américaines. SecurityWeek indique également que les informations auraient été transmises au gouvernement iranien et vendues à des universités iraniennes.

Ces éléments décrivent des utilisations présumées d’informations et d’identifiants volés, sans désigner d’exploit technique en particulier. Les articles ne précisent aucune vulnérabilité ni version de produit que les organisations pourraient corriger.

Des chiffres financiers présentés différemment et des chefs d’accusation

The Record indique que les autorités américaines ont attribué 3,4 milliards de dollars de dommages au groupe de Barati. SecurityWeek décrit des attaques ayant entraîné des pertes de plus de 3,4 milliards de dollars. Les deux articles ne précisent pas si ces montants reposent sur la même méthode de calcul.

Les procureurs auraient déclaré que les universités touchées ont dépensé environ 20 millions de dollars pour enquêter sur les incidents et y remédier. Il s’agit d’une estimation distincte des coûts de réponse, et non d’une ventilation du montant global des dommages ou des pertes.

The Record indique que les chefs d’accusation visant Barati comprennent une conspiration présumée en vue de commettre des intrusions informatiques, ainsi que des faits de fraude électronique, de fraude informatique et d’usurpation d’identité. Les articles ne fournissent ni niveau de gravité officiel ni score CVSS pour les activités présumées.

SecurityWeek rapporte également que le gouvernement américain offre des récompenses pouvant atteindre 10 millions de dollars pour toute information concernant cinq hackers iraniens : Mesri, Galekuhi, Kahzadian, Fayaz et Ballojeh. L’article ne précise pas si ce montant constitue un plafond global ou s’il s’applique séparément à chacun.

Les éléments biographiques antérieurs sont attribués à Iran International

Iran International, cité par The Record, a présenté Barati comme un hacker de longue date en Iran et comme le fondateur de l’Iran Black Hats Team et de la Digital Boys Underground Team. Ces groupes ont été accusés d’avoir attaqué Microsoft, le MIT et d’autres institutions.

Le même média aurait indiqué que le ministère iranien du Renseignement avait arrêté Barati en 2010 et l’avait contraint à travailler pour lui pendant plusieurs années. The Record rapporte qu’après avoir quitté l’Iran et changé de nom en 2021, il serait devenu citoyen turc. SecurityWeek situe également son installation en Turquie en 2021 et indique qu’il aurait ensuite obtenu la nationalité turque et changé légalement de prénom et de nom. Ces éléments biographiques sont attribués à Iran International ; les deux articles ne les établissent pas de manière indépendante.

Les informations publiques ne proposent aucune mesure de remédiation propre à la campagne

Les articles mentionnent l’hameçonnage ciblé et l’utilisation abusive d’identifiants volés comme méthodes présumées, mais ne fournissent ni indicateurs de compromission, ni mesures défensives, ni instructions précises de remédiation. Cette limite concerne les informations rapportées ici ; elle ne signifie pas que de tels éléments n’existent pas ailleurs.

Pour les universités et les autres organisations, les allégations mettent en évidence les compromissions de comptes et l’accès aux ressources institutionnelles comme principaux risques. Les articles ne désignent toutefois aucun compte, domaine, adresse IP, message ou indicateur technique précis permettant aux lecteurs de détecter cette campagne.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →