Un groupe de hackers lié à l’Iran affirme avoir entièrement compromis les téléphones de hauts responsables israéliens, mais les enquêteurs estiment que la réalité est plus nuancée.
En décembre 2025, le groupe connu sous le nom de Handala a affirmé avoir obtenu un accès complet aux appareils mobiles de l’ancien Premier ministre israélien Naftali Bennett et du chef d’état-major israélien Tzachi Braverman.
« … l’analyse révèle que les compromissions se limitaient aux comptes Telegram, et non à un accès complet au téléphone », ont déclaré les chercheurs de Kela.
Ce que l’exposition des données Telegram a révélé
Même sans accès complet à l’appareil, le contrôle du compte de messagerie utilisé par de hauts responsables peut exposer des communications sensibles, des réseaux de contacts et le contexte opérationnel.
L’incident souligne que les prises de contrôle de comptes — en particulier sur des plateformes de messagerie de confiance — peuvent fournir un renseignement d’une valeur comparable à celle d’attaques plus sophistiquées fondées sur des logiciels malveillants.
L’analyse de Kela a établi que les données divulguées attribuées à Bennett provenaient de Telegram lui-même, et non d’une extraction forensique d’un iPhone.
Handala a affirmé avoir accédé à environ 1 900 conversations, ainsi qu’à des photos, des vidéos et des listes de contacts.
En réalité, la plupart des discussions exposées étaient des fiches de contact vides générées automatiquement lors de la synchronisation de Telegram.
Seules environ 40 conversations contenaient de véritables messages, et encore moins faisaient apparaître des échanges substantiels.
Tous les contacts exposés étaient associés à des comptes Telegram actifs, ce qui confirme que la compromission résultait d’un accès au compte plutôt que d’une compromission de l’appareil.
Comment Handala a compromis les comptes Telegram
Les chercheurs pensent que Handala s’est appuyé sur un ensemble de techniques bien connues, mais toujours efficaces, pour compromettre des comptes Telegram.
L’un des vecteurs probables était le SIM swapping, qui permet aux attaquants de recevoir les codes de vérification de connexion à Telegram en prenant le contrôle du numéro de téléphone de la victime.
Une autre possibilité serait l’exploitation des faiblesses de la signalisation SS7 dans les réseaux de télécommunications, permettant d’intercepter les mots de passe à usage unique envoyés par SMS.
Les attaquants ont également pu utiliser de fausses pages de connexion Telegram, des codes QR malveillants ou se faire passer pour des agents du support afin de tromper les victimes et de leur faire révéler leurs codes de vérification.
Dans certains cas, les attaquants pouvaient déclencher l’envoi des mots de passe à usage unique par appel vocal et les récupérer dans des systèmes de messagerie vocale protégés par des codes PIN par défaut ou inchangés.
Le détournement des sessions Telegram Desktop expliqué
Les chercheurs ont identifié un vecteur préoccupant : le détournement de session via Telegram Desktop.
L’application stocke les données d’authentification actives dans un répertoire appelé tdata .
Si les attaquants obtiennent ce répertoire — par un accès préalable au système, la présence d’un logiciel malveillant sur un appareil secondaire ou la compromission d’un membre de l’organisation — ils peuvent le restaurer sur un autre système et obtenir un accès complet au compte sans déclencher de mots de passe à usage unique ni d’authentification à plusieurs facteurs.
Le mot de passe cloud facultatif de Telegram, qui ajoute un second facteur d’authentification, est désactivé par défaut.
Par conséquent, la possession d’un seul code de vérification valide peut suffire à obtenir un accès complet au compte.
En outre, les discussions standard de Telegram ne sont pas chiffrées de bout en bout et sont stockées sous forme de discussions cloud sur les serveurs de Telegram, ce qui accroît le volume de données exposées lors d’une prise de contrôle de compte.
Réduire les risques liés à la sécurité des applications de messagerie
Réduire les risques nécessite de renforcer les contrôles d’identité, d’améliorer la gouvernance des plateformes et d’accroître la visibilité sur le comportement des comptes.
- Imposez une authentification résistante à l’hameçonnage, activez la fonction de mot de passe cloud de Telegram et auditez régulièrement les sessions actives afin de réduire le risque de prise de contrôle de compte.
- Réduisez l’exposition aux attaques fondées sur les cartes SIM en mettant en place des protections contre les portages frauduleux au niveau des opérateurs et en limitant le recours à la vérification par SMS ou par appel vocal pour les utilisateurs à haut risque.
- Surveillez lecomportement anormal des comptes de messagerie, notamment les nouvelles connexions depuis un appareil, la persistance inattendue de sessions et les changements de paramètres de sécurité.
- Renforcez la sécurité desterminaux pour prévenir le détournement de session, notamment en surveillant l’accès aux fichiers d’authentification des applications de messagerie.
- Limitez l’usage des plateformes de messagerie en définissant des politiques qui restreignent les discussions sensibles et imposent des solutions sécurisées pour les communications à haut risque.
- Mettez en place uneformation ciblée de sensibilisation à la sécurité pour les cadres et les employés les plus susceptibles d’être pris pour cibles par des acteurs étatiques malveillants.
Ces mesures contribuent à renforcer la cyberrésilience et à réduire le périmètre d’impact.
Quand l’hacktivisme politique s’empare des plateformes de messagerie
Handala est apparu pour la première fois fin 2023 et s’est depuis concentré durablement sur les organisations et les personnes israéliennes, en associant ses opérations à des messages ouvertement pro-iraniens et pro-palestiniens.
À la suite des compromissions de Telegram, le groupe a fait la promotion des données volées sur des plateformes telles que BreachForums, présentant l’opération comme une déclaration psychologique et politique plutôt que comme une démonstration de sophistication technique.
L’importance accordée à la publicité et à l’impact narratif montre comment le vol de données sert de plus en plus à influencer les perceptions, intimider les cibles et amplifier des objectifs idéologiques.
Plus largement, cette activité souligne une réalité persistante : les plateformes de messagerie, les outils collaboratifs et les services cloud restent des cibles attrayantes lorsque les configurations par défaut, les contrôles de session et les protections de l’identité sont insuffisants.
Alors que des groupes comme Handala exploitent les faiblesses des contrôles d’identité et de session, les organisations doivent adopter des principes de confiance zéro qui vérifient en continu les utilisateurs et leur comportement.

