La montée des conflits facilités par le cyberespace a fait émerger des groupes sophistiqués, non étatiques ou soutenus par des États, capables de paralyser des systèmes nationaux.
Parmi eux, Predatory Sparrow — également connu sous le nom de Gonjeshke Darande ou Indra — s’est imposé comme un acteur majeur de la cyberguerre de l’ombre qui oppose actuellement Israël et l’Iran.
Les analystes estiment largement que le groupe sert les intérêts israéliens et mène des opérations cyber offensives pour perturber les infrastructures critiques, les réseaux gouvernementaux et les systèmes financiers iraniens.
Leurs campagnes illustrent la convergence entre signal politique et perturbation technologique dans la guerre moderne.
Historique du groupe à l’origine de la menace
Predatory Sparrow est apparu pour la première fois en 2019, lors d’attaques visant des entreprises basées en Syrie, comme Alfadelex Trading, Afrada et Katerji Group.
Ces premières frappes ont démontré une portée régionale dépassant les frontières iraniennes et ciblé des entités logistiques et économiques liées aux réseaux d’influence iraniens.
En 2021, le groupe a acquis une notoriété internationale après avoir compromis le réseau ferroviaire national iranien.
Le malware d’effacement « Meteor » a paralysé les opérations ferroviaires, affiché des messages provocateurs sur les panneaux des gares et révélé le goût du groupe pour un impact aussi bien psychologique qu’opérationnel.
Les campagnes suivantes ont gagné en sophistication comme en conséquences. En juin 2022, Predatory Sparrow a mené une cyberattaque contre une usine sidérurgique iranienne, provoquant apparemment des incendies et des destructions matérielles.
En décembre 2023, le groupe a perturbé la distribution de carburant dans tout le pays en mettant hors service la plupart des stations-service iraniennes — une nette extension de son périmètre d’action et un avertissement sur la vulnérabilité des infrastructures critiques.
Plus récemment, en 2025, le groupe a frappé le cœur financier de l’Iran en ciblant Bank Sepah et la plateforme d’échange de cryptomonnaies Nobitex.
Les attaques ont effacé des données, volé ou « brûlé » environ 90 millions de dollars en cryptomonnaies et divulgué le code source ainsi que la documentation de recherche de Nobitex.
Chaque incident coïncide avec les tensions régionales entre Israël et l’Iran, ce qui laisse penser que ces opérations sont des représailles programmées politiquement en réponse à des actions militaires ou cyber iraniennes.
Tactiques, techniques et procédures (TTP)
Les opérations de Predatory Sparrow couvrent l’intégralité de la chaîne d’attaque, de la reconnaissance à l’impact.
Lors de la reconnaissance, le malware du groupe effectue une découverte ciblée des hôtes et ne s’exécute que sur certains systèmes afin de garantir que la perturbation prévue soit visible (MITRE ATT&CK T1592).
Pour l’exécution, le groupe utilise des tâches planifiées (T1053.005) et des scripts batch (T1059) pour déployer des charges utiles en plusieurs étapes, souvent décompressées à l’aide d’identifiants codés en dur.
Ses opérations en Syrie ont commencé par des droppers en Visual Basic Script (VBS) (T1059.005) qui désactivaient les antivirus avant de déclencher les charges utiles d’effacement.
En matière de contournement des défenses, Predatory Sparrow chiffre les fichiers de configuration (T1027.013), supprime les journaux d’événements Windows (T1070.001), et manipule les listes d’exclusion des antivirus (T1562 ).
Ces techniques compliquent l’analyse forensique et permettent de maintenir une présence durable avant la destruction des données.
Pour le commandement et le contrôle, le groupe communique via des protocoles web standard (T1071.001), en transmettant la progression de l’exécution à des serveurs distants au moyen de requêtes GET structurées — ce qui noie le trafic malveillant dans le bruit légitime du réseau.
La phase d’impact illustre le caractère destructeur emblématique du groupe. À l’aide de wipers personnalisés comme Meteor (T1485), il efface définitivement les données et empêche la récupération des systèmes en supprimant les entrées de démarrage et les clichés instantanés (T1490 ).
Défense en profondeur
Les campagnes de Predatory Sparrow mettent en évidence une évolution cruciale de la cyberguerre : le passage de l’espionnage à des perturbations de niveau cinétique.
En combinant précision technique et messages politiques, le groupe transforme les technologies de l’information en armes pour projeter sa puissance sans engagement militaire direct.
L’utilisation répétée de malwares destructeurs souligne l’importance de la planification de la résilience et de la défense en profondeur pour les infrastructures nationales.
Les organisations peuvent renforcer leur résilience face à des acteurs malveillants comme Predatory Sparrow en mettant en place des contrôles de sécurité en profondeur couvrant la prévention, la détection et la réponse.
- Segmentation réseau et modèle Zero Trust : Isolez les réseaux OT des réseaux IT, appliquez les principes zero trust et limitez les mouvements latéraux afin de réduire la surface d’attaque.
- Contrôles des accès et de l’authentification : Appliquez le principe du moindre privilège, imposez l’authentification multifacteur aux administrateurs et surveillez les activités privilégiées à la recherche d’anomalies.
- Capacités de détection et de réponse : Utilisez EDR et des outils IDS/IPS pour détecter les anomalies comportementales, les scripts malveillants et le trafic C2.
- Gestion des correctifs, des sauvegardes et de la restauration : Maintenez les systèmes à jour, conservez des sauvegardes hors site immuables et testez régulièrement les procédures de restauration.
- Journalisation centralisée et supervision : Envoyez les journaux vers un SIEM sécurisé, activez la détection automatisée des anomalies et protégez l’intégrité des données forensiques.
- Simulations et formation à la sécurité : Exécutez des outils de simulation de compromission et d’attaque (BAS) ainsi que des exercices sur table pour tester les défenses, et formez le personnel à reconnaître l’ingénierie sociale et l’hameçonnage.
Ensemble, ces mesures créent un cadre de défense complet qui réduit les vulnérabilités, améliore la détection et renforce la cyberrésilience.
Predatory Sparrow illustre l’évolution moderne de la cyberguerre liée aux États, en combinant ingénierie avancée des malwares, timing précis et manipulation psychologique pour éroder la confiance et les capacités de l’adversaire.
Les campagnes du groupe contre les secteurs iraniens des transports, de l’industrie et de la finance démontrent non seulement une grande sophistication technique, mais aussi une conscience aiguë des enjeux géopolitiques à l’œuvre.
À mesure que le conflit cyber devient un prolongement à part entière de la guerre traditionnelle, les gouvernements et les organisations doivent se préparer à affronter des adversaires dont les objectifs vont au-delà de l’infiltration — qui cherchent plutôt à effacer, perturber et démoraliser.





