Le hacker iranien Amir Barati extradé par le Monténégro

Le hacker iranien Amir Barati extradé par le Monténégro

Le Monténégro a extradé un ressortissant iranien que la justice américaine accuse d'avoir joué un rôle central dans une campagne de longue haleine qui a permis de dérober des travaux de recherche et de la propriété intellectuelle à des universités du monde entier.

Amir Barati, 40 ans, possède la double nationalité iranienne et turque. La Direction de la police du Monténégro, l'autorité policière nationale du pays, l'a interpellé le 25 juin après l'émission d'un mandat par le FBI. Il a été arrêté alors qu'il passait des vacances à Kotor, une commune du littoral. Un tribunal monténégrin a validé cette semaine de manière définitive sa remise aux États-Unis.

Un acte d'accusation de 14 chefs visant 17 personnes

En août, le ministère américain de la Justice a désigné Barati dans un acte d'accusation de 14 chefs d'inculpation visant 17 personnes. Selon le parquet, l'opération était menée par l'intermédiaire d'une société iranienne, le Mabna Institute, pour le compte du Corps des gardiens de la révolution islamique (IRGC), une composante des forces armées iraniennes.

Barati est poursuivi pour plusieurs chefs d'association de malfaiteurs en vue de commettre des intrusions informatiques, ainsi que pour fraude électronique, fraude informatique et usurpation d'identité.

D'après le parquet, Barati "participait au suivi de l'avancement des campagnes de spearphishing, échangeait avec d'autres complices les identifiants de connexion de comptes compromis, établissait des listes de cibles, effectuait des reconnaissances de réseaux informatiques et rédigeait des messages d'hameçonnage".

Les boîtes mail des professeurs comme porte d'entrée

La campagne ciblait les comptes de messagerie d'universités et d'autres établissements de recherche. Entre 2013 et 2017, le groupe aurait pénétré environ 8 000 comptes mail appartenant à des professeurs, avant d'utiliser les identifiants volés pour étendre son accès.

Selon le DOJ, les victimes comprennent :

  • 144 universités américaines
  • 42 entreprises américaines
  • 178 universités étrangères
  • au moins 11 entreprises étrangères

Au moins 31 téraoctets de données ont été dérobés. Le butin comprenait notamment des revues scientifiques, des mémoires, des thèses et des livres électroniques couvrant des dizaines de disciplines. Les autorités américaines évaluent le préjudice total lié au groupe de Barati à 3,4 milliards de dollars. Les universités touchées ont dépensé environ 20 millions de dollars pour enquêter sur les intrusions et y remédier, selon le parquet.

Des recherches volées revendues en Iran

D'après le DOJ, les documents volés ont été transmis au gouvernement iranien. Ils ont aussi été vendus à des universités iraniennes via deux sites web. L'un d'eux permettait à des clients en Iran d'utiliser des comptes de professeurs compromis pour se connecter aux bibliothèques en ligne de plusieurs universités américaines.

Ce détail mérite qu'on s'y arrête. L'accès lui-même est devenu un produit, et pas seulement les fichiers qu'il permettait de récupérer.

Un long parcours dans la scène du piratage iranienne

Selon Iran International, Barati a derrière lui un long passé de hacker en Iran. Le média affirme qu'il a fondé plusieurs groupes connus, dont l'Iran Black Hats Team et le Digital Boys Underground Team. Ces groupes ont été accusés d'attaques contre Microsoft, le MIT et d'autres institutions.

Toujours selon cette source, le ministère iranien du Renseignement a arrêté Barati en 2010 et l'a contraint à travailler pour lui pendant plusieurs années. Après avoir quitté l'Iran, il a changé de nom en 2021 et obtenu la nationalité turque.

Notre analyse

Les poursuites contre des hackers soutenus par un État se terminent rarement avec un accusé devant un tribunal américain. La plupart des actes d'accusation de ce type restent symboliques, car les personnes visées ne quittent jamais leur pays. L'arrestation de Barati montre ce qui change la donne le plus souvent : les déplacements. Des vacances dans un pays prêt à donner suite à un mandat du FBI ont suffi. C'est un rappel que la pression exercée par les forces de l'ordre sur les cybercriminels, comme on l'a vu récemment avec l'offensive du FBI contre les membres de ShinyHunters, repose de plus en plus sur la coopération internationale.

Pour les universités et les organismes de recherche, la technique compte davantage que l'arrestation. La campagne présumée ne s'appuyait pas sur des failles exotiques. Elle reposait sur l'hameçonnage et la réutilisation d'identifiants, un peu comme l'hameçonnage étatique visant les soutiens de l'Ukraine et les récentes campagnes ciblant des experts en IA. Les comptes universitaires restent attractifs, car ils ouvrent les portes de bibliothèques de recherche payantes et de travaux non publiés.

Reste à voir si le procès américain en révélera davantage sur le fonctionnement du Mabna Institute, et si d'autres accusés nommés seront retrouvés de la même manière.