Des hackers iraniens utilisent SpearSpecter pour cibler de hauts responsables gouvernementaux

Une campagne iranienne baptisée SpearSpecter cible discrètement de hauts responsables au moyen d’une ingénierie sociale personnalisée et de logiciels malveillants sans fichier.

Written By
Ken Underhill
Ken Underhill
Nov 17, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une opération iranienne sophistiquée de cyberespionnage, connue sous le nom de SpearSpecter, cible activement de hauts responsables gouvernementaux, militaires et de la défense dans le monde entier. 

La campagne est attribuée à des opérateurs de l’Intelligence Organization du Corps des gardiens de la révolution islamique iranien (IRGC-IO), un groupe d’activités également désigné sous les noms APT42 ou CharmingCypress. 

Des chercheurs de l’Israel National Digital Agency (INDA) ont découvert l’opération en cours et les outils malveillants qui lui sont associés, révélant un acteur malveillant qui combine une ingénierie sociale patiente et des capacités techniques avancées pour infiltrer des cibles de grande valeur.

La manipulation humaine au cœur de la campagne

SpearSpecter s’appuie largement sur l’ingénierie sociale comme méthode d’infiltration initiale. Les attaquants prennent contact via WhatsApp en utilisant des prétextes convaincants, comme de fausses invitations à des conférences, des demandes de réunion ou des propositions de participation à des événements. 

Ces communications paraissent souvent crédibles, car les opérateurs consacrent plusieurs semaines à établir une relation de confiance avant d’envoyer un lien malveillant. 

Pour multiplier leurs possibilités de compromission, APT42 a également été observé en train de cibler les membres de la famille des victimes, en tirant parti des relations personnelles pour accroître les chances d’une interaction réussie.

Déroulement de la chaîne d’infection

Une fois qu’un niveau de confiance suffisant est établi, la victime reçoit un lien vers ce qui semble être un document important hébergé sur OneDrive. 

Cliquer sur le lien déclenche l’exploitation du protocole Windows search-ms, qui invite l’utilisateur à ouvrir l’Explorateur de fichiers Windows. Si l’utilisateur l’autorise, le système se connecte automatiquement à un serveur WebDAV contrôlé par l’attaquant.

Ce partage WebDAV présente un faux fichier PDF qui est en réalité un raccourci malveillant (LNK). Une fois ouvert, celui-ci télécharge et exécute discrètement un script batch depuis Cloudflare Workers. 

Ce script charge TAMECAT, une porte dérobée modulaire basée sur PowerShell, conçue pour fonctionner exclusivement en mémoire. 

Advertisement

TAMECAT communique via plusieurs canaux chiffrés — notamment le trafic web, Telegram et Discord — et exfiltre les identifiants du navigateur, capture des captures d’écran, inventorie les documents et téléverse les données par segments chiffrés de 5 Mo. 

Pour maintenir sa persistance, TAMECAT crée des exécutions automatiques dans le registre tout en se fondant dans des processus Windows légitimes afin de réduire les risques de détection.

Une campagne d’espionnage persistante et évolutive

L’enquête de l’INDA suggère que SpearSpecter est actif depuis plusieurs mois et ne montre aucun signe de ralentissement. 

Le recours de la campagne aux logiciels malveillants sans fichier, aux infrastructures cloud légitimes et à l’ingénierie sociale personnalisée témoigne d’un acteur malveillant très adaptable. 

Ces conclusions concordent avec la mission connue d’APT42 : collecter des renseignements à long terme sur des personnes ayant accès à des informations sensibles ou stratégiques.

Principales défenses contre les menaces de SpearSpecter

Se défendre contre la campagne SpearSpecter nécessite de combiner des contrôles techniques solides et une vigilance accrue au sein de l’organisation pour contrer le mélange d’ingénierie sociale, de logiciels malveillants sans fichier et d’abus de services de confiance propre à APT42.

  • Renforcez la visibilité et la supervision en utilisant la journalisation des blocs de scripts PowerShell, Sysmon avec transfert vers un SIEM, une couverture EDR robuste, des règles comportementales alignées sur les TTP d’APT42 et des recherches rétrospectives d’IOC dans les environnements à haut risque.
  • Accroissez la sensibilisation des employés en formant le personnel aux tactiques réalistes d’ingénierie sociale d’APT42 et en exigeant la vérification des invitations, demandes de réunion ou liens vers des documents inattendus par l’intermédiaire de contacts internes de confiance.
  • Désactivez le search-ms protocole en supprimant ses clés de registre afin d’empêcher la diffusion de logiciels malveillants par exploration de fichiers à distance et de bloquer ce vecteur d’attaque de plus en plus exploité.
  • Améliorez la supervision du réseau et le filtrage en établissant des profils de référence du trafic, en déclenchant des alertes en cas d’écart et en utilisant des proxys avec inspection des paquets pour détecter les schémas suspects ou les connexions à des services comme Telegram ou Discord.
  • Renforcez les terminaux en activant le mode de langage contraint de PowerShell, AMSI et la journalisation des blocs de scripts, et en limitant les binaires, scripts et fichiers LNK non approuvés à l’aide d’outils de gestion des privilèges.
Advertisement

Ensemble, ces mesures aident les organisations à renforcer leur cyberrésilience pour lutter contre les menaces émergentes.

La campagne SpearSpecter montre la capacité d’APT42 à combiner une ingénierie sociale stratégique et une boîte à outils malveillante sophistiquée basée sur PowerShell pour pénétrer des cibles de grande valeur. 

L’évolution de l’infrastructure de l’opération, sa chaîne d’infection furtive et son orientation vers l’espionnage à long terme soulignent son rôle dans l’appareil de renseignement plus large de l’Iran.  

Ce niveau de furtivité et de persistance souligne la nécessité de principes de confiance zéro qui partent du principe que la compromission a eu lieu et vérifient chaque voie d’accès.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.