Une opération iranienne sophistiquée de cyberespionnage, connue sous le nom de SpearSpecter, cible activement de hauts responsables gouvernementaux, militaires et de la défense dans le monde entier.
La campagne est attribuée à des opérateurs de l’Intelligence Organization du Corps des gardiens de la révolution islamique iranien (IRGC-IO), un groupe d’activités également désigné sous les noms APT42 ou CharmingCypress.
Des chercheurs de l’Israel National Digital Agency (INDA) ont découvert l’opération en cours et les outils malveillants qui lui sont associés, révélant un acteur malveillant qui combine une ingénierie sociale patiente et des capacités techniques avancées pour infiltrer des cibles de grande valeur.
La manipulation humaine au cœur de la campagne
SpearSpecter s’appuie largement sur l’ingénierie sociale comme méthode d’infiltration initiale. Les attaquants prennent contact via WhatsApp en utilisant des prétextes convaincants, comme de fausses invitations à des conférences, des demandes de réunion ou des propositions de participation à des événements.
Ces communications paraissent souvent crédibles, car les opérateurs consacrent plusieurs semaines à établir une relation de confiance avant d’envoyer un lien malveillant.
Pour multiplier leurs possibilités de compromission, APT42 a également été observé en train de cibler les membres de la famille des victimes, en tirant parti des relations personnelles pour accroître les chances d’une interaction réussie.
Déroulement de la chaîne d’infection
Une fois qu’un niveau de confiance suffisant est établi, la victime reçoit un lien vers ce qui semble être un document important hébergé sur OneDrive.
Cliquer sur le lien déclenche l’exploitation du protocole Windows search-ms, qui invite l’utilisateur à ouvrir l’Explorateur de fichiers Windows. Si l’utilisateur l’autorise, le système se connecte automatiquement à un serveur WebDAV contrôlé par l’attaquant.
Ce partage WebDAV présente un faux fichier PDF qui est en réalité un raccourci malveillant (LNK). Une fois ouvert, celui-ci télécharge et exécute discrètement un script batch depuis Cloudflare Workers.
Ce script charge TAMECAT, une porte dérobée modulaire basée sur PowerShell, conçue pour fonctionner exclusivement en mémoire.
TAMECAT communique via plusieurs canaux chiffrés — notamment le trafic web, Telegram et Discord — et exfiltre les identifiants du navigateur, capture des captures d’écran, inventorie les documents et téléverse les données par segments chiffrés de 5 Mo.
Pour maintenir sa persistance, TAMECAT crée des exécutions automatiques dans le registre tout en se fondant dans des processus Windows légitimes afin de réduire les risques de détection.
Une campagne d’espionnage persistante et évolutive
L’enquête de l’INDA suggère que SpearSpecter est actif depuis plusieurs mois et ne montre aucun signe de ralentissement.
Le recours de la campagne aux logiciels malveillants sans fichier, aux infrastructures cloud légitimes et à l’ingénierie sociale personnalisée témoigne d’un acteur malveillant très adaptable.
Ces conclusions concordent avec la mission connue d’APT42 : collecter des renseignements à long terme sur des personnes ayant accès à des informations sensibles ou stratégiques.
Principales défenses contre les menaces de SpearSpecter
Se défendre contre la campagne SpearSpecter nécessite de combiner des contrôles techniques solides et une vigilance accrue au sein de l’organisation pour contrer le mélange d’ingénierie sociale, de logiciels malveillants sans fichier et d’abus de services de confiance propre à APT42.
- Renforcez la visibilité et la supervision en utilisant la journalisation des blocs de scripts PowerShell, Sysmon avec transfert vers un SIEM, une couverture EDR robuste, des règles comportementales alignées sur les TTP d’APT42 et des recherches rétrospectives d’IOC dans les environnements à haut risque.
- Accroissez la sensibilisation des employés en formant le personnel aux tactiques réalistes d’ingénierie sociale d’APT42 et en exigeant la vérification des invitations, demandes de réunion ou liens vers des documents inattendus par l’intermédiaire de contacts internes de confiance.
- Désactivez le search-ms protocole en supprimant ses clés de registre afin d’empêcher la diffusion de logiciels malveillants par exploration de fichiers à distance et de bloquer ce vecteur d’attaque de plus en plus exploité.
- Améliorez la supervision du réseau et le filtrage en établissant des profils de référence du trafic, en déclenchant des alertes en cas d’écart et en utilisant des proxys avec inspection des paquets pour détecter les schémas suspects ou les connexions à des services comme Telegram ou Discord.
- Renforcez les terminaux en activant le mode de langage contraint de PowerShell, AMSI et la journalisation des blocs de scripts, et en limitant les binaires, scripts et fichiers LNK non approuvés à l’aide d’outils de gestion des privilèges.
Ensemble, ces mesures aident les organisations à renforcer leur cyberrésilience pour lutter contre les menaces émergentes.
La campagne SpearSpecter montre la capacité d’APT42 à combiner une ingénierie sociale stratégique et une boîte à outils malveillante sophistiquée basée sur PowerShell pour pénétrer des cibles de grande valeur.
L’évolution de l’infrastructure de l’opération, sa chaîne d’infection furtive et son orientation vers l’espionnage à long terme soulignent son rôle dans l’appareil de renseignement plus large de l’Iran.
Ce niveau de furtivité et de persistance souligne la nécessité de principes de confiance zéro qui partent du principe que la compromission a eu lieu et vérifient chaque voie d’accès.





