À la mi-2025, les chercheurs en sécurité de Proofpoint ont commencé à suivre une campagne d’espionnage nouvelle et jusque-là inconnue visant des universitaires et des experts en politique étrangère.
L’acteur malveillant, désigné sous le nom de UNK_SmudgedSerpent, a utilisé des techniques d’hameçonnage hautement ciblées et des opérations de vol d’identifiants conçues pour recueillir des renseignements sur les évolutions politiques et militaires iraniennes.
Les tactiques du groupe ressemblaient étroitement à celles d’acteurs iraniens connus alignés sur l’État, comme TA453 (Charming Kitten), TA455 (Smoke Sandstorm) et TA450 (MuddyWater) — mais présentaient suffisamment de variations pour rendre toute attribution définitive incertaine.
Émergence d’UNK_SmudgedSerpent
Entre juin et août 2025, Proofpoint a identifié plusieurs campagnes d’hameçonnage provenant de cet acteur.
La première campagne a commencé par des e-mails anodins traitant de la politique intérieure iranienne et de l’incertitude économique, envoyés à des chercheurs et analystes aux États-Unis.
Les messages usurpaient souvent l’identité de personnalités bien connues de groupes de réflexion réputés comme la Brookings Institution, notamment au moyen d’un faux profil du Dr Suzanne Maloney, une éminente spécialiste de la politique iranienne.
Ces premiers messages visaient à établir une relation de confiance et un rapport avec les destinataires avant d’introduire des liens malveillants présentés comme des documents de collaboration.
Lorsque les destinataires répondaient, les attaquants poursuivaient la conversation, puis envoyaient des URL semblant héberger des documents légitimes sur des plateformes comme OnlyOffice ou Microsoft Teams.
En réalité, les liens redirigeaient les victimes vers des domaines contrôlés par les attaquants et liés au secteur de la santé, comme thebesthomehealth[.]com et mosaichealthsolutions[.]com, où les attendaient des pages personnalisées de collecte d’identifiants.
Les débuts discrets d’une attaque sophistiquée
La chaîne d’infection a commencé de manière anodine — par un e-mail légitime — avant d’évoluer vers le vol d’identifiants et, dans certains cas, le déploiement de logiciels malveillants.
Les chercheurs de Proofpoint ont observé que le style opérationnel d’UNK_SmudgedSerpent combinait des éléments de plusieurs groupes iraniens spécialisés dans les menaces.
L’infrastructure du groupe comprenait des portails de connexion usurpés, des domaines liés à la santé et au recrutement, ainsi que l’utilisation d’outils de supervision et de gestion à distance (RMM) tels que PDQConnect et ISL Online.
Si l’utilisation de logiciels RMM légitimes pour assurer la persistance et les déplacements latéraux n’est pas propre à ce groupe, elle est quelque peu inhabituelle dans les campagnes commanditées par un État.
La même technique a déjà été associée à TA450, qui utilise souvent ce type d’outils pour obtenir un accès furtif et collecter des données.
De même, la technique d’usurpation d’OnlyOffice reproduisait les opérations de TA455, tandis que l’utilisation d’amorces de conversation anodines rappelait les tactiques d’ingénierie sociale de TA453.
La chronologie établie par Proofpoint a révélé que l’activité d’UNK_SmudgedSerpent était d’actualité et se concentrait sur des évolutions régionales telles que les troubles intérieurs en Iran et les activités de politique étrangère en Amérique latine.
Des campagnes ultérieures ont impliqué l’usurpation de l’identité de Patrick Clawson, du Washington Institute, ce qui laisse penser que la stratégie d’ingénierie sociale évoluait et que les tentatives visant des experts basés aux États-Unis se poursuivaient.
Des opérations cyberiraniennes aux contours flous
Malgré d’importants recoupements entre ses tactiques, techniques et procédures (TTP) et celles de groupes iraniens établis, Proofpoint n’a pas pu attribuer avec certitude UNK_SmudgedSerpent à un acteur unique.
Les analystes ont avancé plusieurs hypothèses pour expliquer cette convergence des techniques, notamment le partage de ressources entre entreprises sous-traitantes, la circulation de personnel entre équipes, voire une collaboration institutionnelle entre le Corps des gardiens de la révolution islamique iranien (IRGC) et le ministère du Renseignement et de la Sécurité (MOIS).
Ces recoupements illustrent la complexité plus générale de l’écosystème iranien du cyberespionnage, où plusieurs groupes opèrent de manière semi-indépendante, tout en pouvant s’appuyer sur des infrastructures communes ou des viviers de développeurs.
Cette ambiguïté complique la tâche des défenseurs, qui doivent distinguer des opérations différentes ou déterminer si une campagne correspond à un nouvel acteur ou à l’évolution d’un acteur existant.
La découverte d’UNK_SmudgedSerpent met en évidence la sophistication persistante des opérations cyber iraniennes et leur intérêt constant pour la collecte de renseignements visant les institutions occidentales chargées des politiques publiques.
L’utilisation par la campagne de services cloud légitimes, de pages de connexion personnalisées et de techniques d’ingénierie sociale montre comment les acteurs malveillants exploitent la confiance et la familiarité pour contourner les défenses traditionnelles.
Une défense en profondeur contre l’hameçonnage
Se défendre contre les campagnes modernes d’hameçonnage et de vol d’identifiants exige des contrôles proactifs à plusieurs niveaux, qui vont au-delà de la simple sensibilisation des utilisateurs.
- Mettre en place une authentification robuste des e-mails : Utiliser DMARC, SPF et DKIM pour détecter et bloquer les domaines d’expéditeur usurpés.
- Déployer un filtrage avancé des e-mails et du Web : Utiliser des outils de bac à sable et de détection des menaces pour identifier les URL et pièces jointes malveillantes avant leur livraison.
- Adopter une authentification résistante à l’hameçonnage : Utiliser l’authentification multifacteur (MFA) et des clés de sécurité matérielles pour empêcher qu’un vol d’identifiants ne conduise à une compromission.
- Surveiller les comportements anormaux : Utiliser l’analyse des comportements des utilisateurs et des entités (UEBA) et des outils de détection des terminaux pour identifier les connexions suspectes ou les déploiements d’outils RMM.
- Organiser régulièrement des simulations d’hameçonnage et des formations de sensibilisation : Former les employés à repérer les tactiques d’usurpation, les invitations inattendues à des réunions et les portails de connexion inconnus.
- Restreindre et auditer l’utilisation des logiciels tiers : Limiter l’accès aux outils de gestion à distance et imposer une journalisation et des alertes strictes pour les activités administratives.
En combinant ces mesures, les organisations peuvent mettre en place une défense résiliente qui limite les déplacements des attaquants et réduit l’impact des campagnes d’ingénierie sociale.
La campagne UNK_SmudgedSerpent montre que la véritable cybersécurité repose sur une adaptation continue, la collaboration et le partage de renseignements, plutôt que sur la seule technologie.
En s’appuyant sur cette base, l’adoption d’une architecture zero trust garantit une cyberrésilience renforcée en vérifiant chaque connexion, en limitant les déplacements latéraux et en réduisant l’impact des compromissions inévitables.





