Opération Gamework : Des chevauchements d’infrastructures ont été découverts entre BlueAlpha et les APT iraniens.​​ 

Opération Gamework : Des chevauchements d’infrastructures ont été découverts entre BlueAlpha et les APT iraniens.​​ 

insikt-group-logo-updated-2.png​​ 
Cliquez ici​​  to download the complete analysis as a PDF.​​ 

Plus tôt cette année, Insikt Group de Recorded Futurea publié une étude intitulée « acteur malveillant iranien amasse un vaste réseau d'infrastructures pour cibler des organisations saoudiennes », qui analysait l'infrastructure réseau d' acteur malveillant présumé, parrainé par l'État iranien. Nous avons continué à surveiller l'activité jusqu'à fin juillet 2019 en utilisant TTPs propriétaires, notamment l'analyse du trafic réseau Recorded Future et l'analyse de domaine Recorded Future .​​ 

Les sources de données comprenaient la plateforme Recorded Future®, la base de données DNSDB de Farsight Security, ReversingLabs, VirusTotal, Shodan et des sources courantes.​​  Outils OSINT.​​ 

Le public cible de cette recherche comprend des professionnels de la sécurité et des professionnels de la renseignement sur les menaces qui manifestent un intérêt pour l’activité opérationnelle des réseaux informatiques des États-nations russes et iraniens.​​ 

Executive Summary​​ 

Au cours de l’année 2019, plusieurs cas documentés de groupes acteur malveillant russes ont détourné l’infrastructure iranienne, le plus récent étant le plus récent avec le National Cyber Security Center (NCSC) du Royaume-Uni et la National Security Agency (NSA) des États-Unis ayant publié conjointement un avis expliquant comment le groupe de menace Turla, attribué à la Russie, avait récupéré deux familles de malwares iraniens, probablement sans que l’Iran en soit informé.​​ 

Dans notre analyse, nous avons découvert des preuves d’un chevauchement dans l’infrastructure opérationnelle entre un acteur malveillant Insikt Group les traces de BlueAlpha et une activité présumée d’un État-nation iranien. Il existe un fort chevauchement entre BlueAlpha et les logiciels malveillants et infrastructures du groupe Gamaredon TTPs; par conséquent, nous évaluons avec une confiance modérée que BlueAlpha est un acteur malveillantparrainé par l’État russe. Notamment, le Service de sécurité d’Ukraine (SBU) a attribué le groupe de Gamaredon aux 16e et 18e divisions du FSB.​​ 

De plus, nous avons constaté davantage de chevauchements entre les infrastructures associées à plusieurs groupes de acteur malveillant iraniens bien documentés, dont APT33 (Elfin), APT35 (Charming Kitten) et MUDDYWATER. APT33 et APT35 sont considérés comme opérant conformément aux priorités stratégiques fixées par le Corps des gardiens de la révolution iranienne (CGRI) ; l’attribution organisationnelle à MUDDYWATER est moins claire à ce stade. Pour faciliter la compréhension, nous qualifierons le regroupement des infrastructures APT33, APT35 et MUDDYWATER comme le « nexus de l’Iran » dans ce rapport. Veuillez noter qu’à ce stade, nous n’évaluons pas que ces groupes forment un acteur malveillantiranien homogène unique, mais plutôt qu’ils présentent tous des TTPsremarquables qui se chevauchent.​​ 

Key Judgments​​ 

Nous continuons de découvrir des recoupements d'infrastructures entre plusieurs groupes acteur malveillant iraniens. Si l'on considère nos recherches antérieures sur l'approche hiérarchisée de l'administration opérationnelle cybernétique iranienne, nous estimons que les distinctions entre ces groupes acteur malveillant continuent de s'estomper, ce qui nous amène à envisager les hypothèses suivantes, qui ne sont pas mutuellement exclusives :​​ 

Dans deux cas distincts, nous avons identifié des caractéristiques de domaine uniques qui reliaient un domaine usurpant l'identité de la Saudi International Petrochemical Company et utilisé par le groupe acteur malveillant lié à l'Iran à l'infrastructure opérationnelle de l' acteur malveillant BlueAlpha, soupçonné d'être parrainé par l'État russe. Nous avons une grande confiance dans l'association de ces domaines et de l'activité opérationnelle qui leur est associée à BlueAlpha en 2019, ce qui suggère les hypothèses potentielles suivantes :​​ 

Outlook​​ 

Le 21 octobre, le Centre national britannique de cybersécurité (NCSC) et l'Agence nationale américaine de sécurité (NSA) ont publié conjointement un avis décrivant comment le groupe de menaces attribué à la Russie, Turla, avait coopté deux outils iraniens, probablement à l'insu de l'Iran. Le NCSC et la NSA ont pu faire la distinction entre l'activité iranienne utilisant ces outils et l'activité de Turla sur la base de trois facteurs :​​ 

  1. Administration des infrastructures à partir d’adresses IP associées à Turla ou à l’Iran​​ 
  2. Le groupe Turla a cherché des portes dérobées associées à l’Iran​​ 
  3. Turla compromet l'infrastructure iranienne en déployant ses propres implants.​​ 

Les services de renseignement estoniens et le gouvernement tchèque attribuent l'attaque de Turla au Service fédéral de sécurité russe (FSB). Les services de sécurité ukrainiens ainsi que les chercheurs spécialisés dans le renseignement sur les menaces ont également attribué le groupe Gamaredon au FSB.​​ 

Dans nos recherches, nous avons observé un chevauchement important des infrastructures opérationnelles entre les groupes iraniens APT33, APT35 et MUDDYWATER. Nous estimons avec un degré de confiance modéré que les trois groupes sont probablement liés au Corps des gardiens de la révolution islamique (CGRI) et que le flou persistant des TTPs entre les trois groupes continuera probablement d'inhiber le regroupement des activités menaçantes émanant du CGRI.​​ 

Nous avons également mis en lumière des chevauchements importants entre l’infrastructure opérationnelle du groupe Iran-nexus et celle du groupe Gamaredon. Le nombre de domaines qui se chevauchent indique que nos observations constituent une différence majeure par rapport à l’activité Gamaredon précédemment rapportée. Ce départ était une cible apparente du Moyen-Orient, car Gamaredon avait généralement ciblé les intérêts ukrainiens par le passé. Pour cette raison, nous avons opté pour la désignation BlueAlpha pour le acteur malveillantprésumé d’État russe. Nous estimons que BlueAlpha et Gamaredon Group sont des groupes étroitement alignés avec des TTPs similaires et sont tous deux probablement liés au FSB russe. Insikt Group évalue que les groupes parrainés par l’État russe continueront de mener des opérations cybernétiques utilisant des TTPs tels que les faux drapeaux ou exploitant les infrastructures opérationnelles vulnérables d’autres acteur malveillant afin d’obscurcir les activités et d’entraver les efforts d’attribution.​​