La guerre de l’ombre : Predatory Sparrow contre les infrastructures iraniennes

Dans les coulisses de la cyberguerre de l’ombre où Predatory Sparrow cible les systèmes vitaux de l’Iran.

Écrit par
Ken Underhill
Ken Underhill
Oct 28, 2025
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La montée des conflits facilités par le cyberespace a fait émerger des groupes sophistiqués, non étatiques ou soutenus par des États, capables de paralyser des systèmes nationaux. 

Parmi eux, Predatory Sparrow — également connu sous le nom de Gonjeshke Darande ou Indra — s’est imposé comme un acteur majeur de la cyberguerre de l’ombre qui oppose actuellement Israël et l’Iran. 

Les analystes estiment largement que le groupe sert les intérêts israéliens et mène des opérations cyber offensives pour perturber les infrastructures critiques, les réseaux gouvernementaux et les systèmes financiers iraniens. 

Leurs campagnes illustrent la convergence entre signal politique et perturbation technologique dans la guerre moderne.

Historique du groupe à l’origine de la menace

Predatory Sparrow est apparu pour la première fois en 2019, lors d’attaques visant des entreprises basées en Syrie, comme Alfadelex Trading, Afrada et Katerji Group.

Ces premières frappes ont démontré une portée régionale dépassant les frontières iraniennes et ciblé des entités logistiques et économiques liées aux réseaux d’influence iraniens. 

En 2021, le groupe a acquis une notoriété internationale après avoir compromis le réseau ferroviaire national iranien. 

Le malware d’effacement « Meteor » a paralysé les opérations ferroviaires, affiché des messages provocateurs sur les panneaux des gares et révélé le goût du groupe pour un impact aussi bien psychologique qu’opérationnel.

Les campagnes suivantes ont gagné en sophistication comme en conséquences. En juin 2022, Predatory Sparrow a mené une cyberattaque contre une usine sidérurgique iranienne, provoquant apparemment des incendies et des destructions matérielles.

En décembre 2023, le groupe a perturbé la distribution de carburant dans tout le pays en mettant hors service la plupart des stations-service iraniennes — une nette extension de son périmètre d’action et un avertissement sur la vulnérabilité des infrastructures critiques. 

Plus récemment, en 2025, le groupe a frappé le cœur financier de l’Iran en ciblant Bank Sepah et la plateforme d’échange de cryptomonnaies Nobitex. 

Advertisement

Les attaques ont effacé des données, volé ou « brûlé » environ 90 millions de dollars en cryptomonnaies et divulgué le code source ainsi que la documentation de recherche de Nobitex.

Chaque incident coïncide avec les tensions régionales entre Israël et l’Iran, ce qui laisse penser que ces opérations sont des représailles programmées politiquement en réponse à des actions militaires ou cyber iraniennes.

Tactiques, techniques et procédures (TTP)

Les opérations de Predatory Sparrow couvrent l’intégralité de la chaîne d’attaque, de la reconnaissance à l’impact. 

Lors de la reconnaissance, le malware du groupe effectue une découverte ciblée des hôtes et ne s’exécute que sur certains systèmes afin de garantir que la perturbation prévue soit visible (MITRE ATT&CK T1592).

Pour l’exécution, le groupe utilise des tâches planifiées (T1053.005) et des scripts batch (T1059) pour déployer des charges utiles en plusieurs étapes, souvent décompressées à l’aide d’identifiants codés en dur. 

Ses opérations en Syrie ont commencé par des droppers en Visual Basic Script (VBS) (T1059.005) qui désactivaient les antivirus avant de déclencher les charges utiles d’effacement.

En matière de contournement des défenses, Predatory Sparrow chiffre les fichiers de configuration (T1027.013), supprime les journaux d’événements Windows (T1070.001), et manipule les listes d’exclusion des antivirus (T1562 ). 

Ces techniques compliquent l’analyse forensique et permettent de maintenir une présence durable avant la destruction des données. 

Pour le commandement et le contrôle, le groupe communique via des protocoles web standard (T1071.001), en transmettant la progression de l’exécution à des serveurs distants au moyen de requêtes GET structurées — ce qui noie le trafic malveillant dans le bruit légitime du réseau.

La phase d’impact illustre le caractère destructeur emblématique du groupe. À l’aide de wipers personnalisés comme Meteor (T1485), il efface définitivement les données et empêche la récupération des systèmes en supprimant les entrées de démarrage et les clichés instantanés (T1490 ). 

Advertisement

Défense en profondeur

Les campagnes de Predatory Sparrow mettent en évidence une évolution cruciale de la cyberguerre : le passage de l’espionnage à des perturbations de niveau cinétique. 

En combinant précision technique et messages politiques, le groupe transforme les technologies de l’information en armes pour projeter sa puissance sans engagement militaire direct. 

L’utilisation répétée de malwares destructeurs souligne l’importance de la planification de la résilience et de la défense en profondeur pour les infrastructures nationales.

Les organisations peuvent renforcer leur résilience face à des acteurs malveillants comme Predatory Sparrow en mettant en place des contrôles de sécurité en profondeur couvrant la prévention, la détection et la réponse.

  • Segmentation réseau et modèle Zero Trust : Isolez les réseaux OT des réseaux IT, appliquez les principes zero trust et limitez les mouvements latéraux afin de réduire la surface d’attaque.
  • Contrôles des accès et de l’authentification : Appliquez le principe du moindre privilège, imposez l’authentification multifacteur aux administrateurs et surveillez les activités privilégiées à la recherche d’anomalies.
  • Capacités de détection et de réponse : Utilisez EDR et des outils IDS/IPS pour détecter les anomalies comportementales, les scripts malveillants et le trafic C2.
  • Gestion des correctifs, des sauvegardes et de la restauration : Maintenez les systèmes à jour, conservez des sauvegardes hors site immuables et testez régulièrement les procédures de restauration.
  • Journalisation centralisée et supervision : Envoyez les journaux vers un SIEM sécurisé, activez la détection automatisée des anomalies et protégez l’intégrité des données forensiques.
  • Simulations et formation à la sécurité : Exécutez des outils de simulation de compromission et d’attaque (BAS) ainsi que des exercices sur table pour tester les défenses, et formez le personnel à reconnaître l’ingénierie sociale et l’hameçonnage.

Ensemble, ces mesures créent un cadre de défense complet qui réduit les vulnérabilités, améliore la détection et renforce la cyberrésilience.

Predatory Sparrow illustre l’évolution moderne de la cyberguerre liée aux États, en combinant ingénierie avancée des malwares, timing précis et manipulation psychologique pour éroder la confiance et les capacités de l’adversaire. 

Les campagnes du groupe contre les secteurs iraniens des transports, de l’industrie et de la finance démontrent non seulement une grande sophistication technique, mais aussi une conscience aiguë des enjeux géopolitiques à l’œuvre. 

À mesure que le conflit cyber devient un prolongement à part entière de la guerre traditionnelle, les gouvernements et les organisations doivent se préparer à affronter des adversaires dont les objectifs vont au-delà de l’infiltration — qui cherchent plutôt à effacer, perturber et démoraliser. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.