ESET : Le Groupe Iranien MuddyWater Intensifie ses Attaques – Israël et Égypte Ciblé par une Nouvelle Backdoor Inédite

Date:

ESET Research a découvert une campagne de cyberespionnage inédite menée par le groupe étatique iranien MuddyWater (aussi connu sous les noms Mango Sandstorm ou TA450). Utilisant un arsenal inédit incluant la backdoor MuddyViper et le loader Fooder, l'opération vise principalement les infrastructures critiques en Israël (technologie, ingénierie, industrie, éducation) avec une victime confirmée en Égypte. Le groupe renforce sa furtivité et sa persistance pour ses attaques contre les administrations et infrastructures critiques.

Une nouvelle opération de cyberespionnage ciblant Israël et l’Égypte

Les chercheurs d’ESET ont détecté une campagne inédite menée par MuddyWater, groupe de cyberespionnage aligné sur les intérêts de l’Iran. Les attaques visent principalement des infrastructures critiques et des organisations israéliennes, tandis qu’une victime a également été confirmée en Égypte. En Israël, les secteurs touchés comprennent la technologie, l’ingénierie, l’industrie/manufacture, les administrations locales et l’éducation.

MuddyWater, également connu sous les noms Mango Sandstorm ou TA450, reste l’un des groupes les plus actifs au Moyen-Orient. Historiquement lié au ministère iranien du Renseignement et de la Sécurité nationale, il mène régulièrement des opérations persistantes contre des gouvernements et des infrastructures stratégiques.

MuddyViper : une backdoor avancée pour renforcer furtivité et persistance

Cette nouvelle campagne se distingue par l’introduction d’un arsenal inédit, conçu pour améliorer la furtivité et la persistance. Au cœur de ces outils, MuddyViper, une backdoor capable de :

  • Collecter des informations système
  • Exécuter des commandes distantes
  • Transférer des fichiers
  • Exfiltrer les identifiants Windows et les données des navigateurs

La présence de voleurs d’identifiants supplémentaires et du chargeur évolué Fooder, déguisé en jeu Snake, renforce l’accès initial et la capacité d’exfiltration.

Spearphishing et utilisation de plateformes légitimes

L’accès initial repose sur des campagnes de spearphishing intégrant des PDF piégés. Ces documents redirigent vers des installateurs RMM (Remote Monitoring & Management) hébergés sur des services légitimes tels que :

  • OneHub
  • Egnyte
  • Mega

Les liens permettent de télécharger des outils authentiques comme Atera, Level, PDQ ou SimpleHelp, facilitant l’implantation furtive. L’opération intègre également la backdoor VAX One, se faisant passer pour des logiciels connus tels que Veeam, AnyDesk, Xerox ou OneDrive Update.

Fooder : un chargeur furtif inspiré du jeu Snake

MuddyWater introduit une évolution majeure de ses techniques : Fooder, un chargeur sophistiqué injectant MuddyViper directement en mémoire via un chargement réfléchissant, évitant toute écriture sur le disque.

Plusieurs variantes de Fooder se déguisent en jeu Snake, ce qui a inspiré le nom MuddyViper. Le chargeur intègre des mécanismes visant à contourner l’analyse automatisée :

  • Fonction de délai inspirée de la logique du jeu Snake
  • Appels API espacés pour ralentir l’exécution
  • Utilisation de CNG, l’API cryptographique Windows de nouvelle génération
  • Réduction des sessions interactives pour minimiser les traces

Cette sophistication marque une nette montée en capacité opérationnelle du groupe.

Un arsenal étendu de voleurs d’identifiants

Après compromission, plusieurs infostealers dédiés sont déployés, dont :

  • CE-Notes : ciblant les navigateurs basés sur Chromium
  • LP-Notes : préparation et validation des identifiants volés
  • Blub : extraction des données d’authentification depuis Chrome, Edge, Firefox et Opera

Cet ensemble renforce la capacité de MuddyWater à mener un cyberespionnage approfondi et durable.

Historique et évolution des opérations de MuddyWater

Attribué publiquement pour la première fois en 2017 par Unit 42, MuddyWater s’est spécialisé dans les documents piégés et l’ingénierie sociale. Ses opérations marquantes incluent :

  • Campagne Quicksand (2020) : espionnage contre des entités gouvernementales israéliennes et des télécoms
  • Attaques contre des organisations politiques en Turquie
  • Campagne mars–avril 2023 : victime non identifiée en Arabie Saoudite
  • Campagne janvier–février 2025 : chevauchement avec Lyceum, un sous-groupe d’OilRig

Ce dernier point suggère que MuddyWater pourrait jouer ponctuellement le rôle de fournisseur d’accès initial pour d’autres groupes alignés sur l’Iran.

Pour aller plus loin

L’analyse technique complète est disponible dans l’article ESET Research “MuddyWater : Serpents sur la rive de la rivière” sur WeLiveSecurity.com.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

BNA : le produit net bancaire progresse de 4,1% au premier semestre 2026, les dépôts bondissent de 18,8%

Les dépôts de la clientèle de la BNA progressent de 18,8% à fin juin 2026, à 15.351 MD, quand l'encours des créances croît de 4,8%. Le PNB s'établit à 559 MD, en hausse de 4,1%.

Tunisie : le déficit commercial énergétique grimpe de 32% à fin mai 2026

: Le déficit énergétique tunisien bondit de 32% à fin mai 2026, à 5,7 milliards de dinars, sous l'effet de la hausse du Brent liée aux tensions irano-américaines, malgré une redevance gazière algérienne en repli.

ATL Leasing : l’engagement global grimpe de 11% au premier semestre 2026

ATL Leasing enregistre au S1 2026 une hausse de 11% de son engagement global et de 22% de ses mises en force, portée par une amélioration continue de la qualité de ses actifs, avec un NPL ratio à 6,7%.

UIB : le PNB bondit de 5,7% au premier semestre 2026, porté par les revenus du portefeuille-titres

L'UIB publie ses indicateurs financiers au 30 juin 2026 : PNB en hausse de 5,7% à 273,2 MTND, revenus du portefeuille-titres en bond de 26,8%, crédits à la clientèle en progression de 2,2%.

A lire également
A lire également

Puces IA : le pari de Samsung sur Anthropic

Samsung consoliderait sa reconquête de l'activité fonderie avec un contrat portant sur les puces IA d'Anthropic, dans un marché des semi-conducteurs toujours dominé par TSMC et Nvidia.

Smartphones pliables : sept ans après le pari Samsung, un marché de plusieurs milliards de dollars

Retour sur sept ans d'innovations qui ont transformé un concept de niche en marché mature, entre avancées techniques, durabilité renforcée et perspectives pour l'été 2026.

ESET : l’IA accroît le risque cyber et financier des entreprises en 2026

Ransomwares, vol de comptes cloud, phishing par QR code : ESET dresse un état des lieux qui invite les dirigeants maghrébins à réévaluer leur exposition au risque cyber.

Galaxy Unpacked juillet 2026 : Samsung convoque la presse à Londres pour dévoiler ses nouveaux pliables

Le 22 juillet, Samsung tiendra à Londres son deuxième Galaxy Unpacked de l'année. Au menu attendu : nouveaux pliables Galaxy Z Fold8 et Flip8, puces dernière génération et fonctionnalités IA. L'événement sera retransmis en direct dès 14h, heure de Tunis.

Epson lance en Tunisie deux nouveaux scanners professionnels pour accélérer la dématérialisation des entreprises

Epson dévoile en Tunisie deux scanners professionnels, DS-1730 et DS-1760WN, destinés à accélérer la dématérialisation des entreprises grâce à l'OCR, l'automatisation des flux et la connectivité réseau.

ESET Research alerte : le ransomware Gentlemen déjoue les antivirus des entreprises dans le monde entier

ESET Research dévoile comment Gentlemen, groupe de ransomware mondial, équipe ses affiliés d'outils anti-EDR pour contourner les défenses des entreprises.

ESET Research : le cyberespionnage vietnamien se recentre sur ses propres frontières, un signal à surveiller pour les investisseurs du Maghreb

Le groupe de cyberespionnage OceanLotus recentre ses attaques sur le Vietnam, révèle ESET Research, via une compromission supply chain visant des plateformes d'investissement financier.

ESET Research découvre deux nouvelles portes dérobées Windows du groupe espion FishMonger

Baptisées WIN_DRV et WIN_PLUS, ces portes dérobées exploitent des pilotes noyau pour dissimuler leurs connexions réseau et résister à la détection.