Ce que le conflit au Moyen-Orient révèle sur la mécanique des crises cyber majeures

Threat Signal EP02 — Analyse par Alix Cocard, CTI Analyst, Citalid
Introduction
Fin février 2026, les États-Unis et Israël ont lancé les opérations militaires Epic Fury et Roaring Lion contre l’Iran. Dans les heures qui suivent, un deuxième théâtre s’ouvre en parallèle : espionnage étatique, sabotage d’infrastructures, campagnes coordonnées d’hacktivistes, opérations de désinformation à grande échelle. Une confrontation cyber dont les impacts ne se sont pas arrêtés aux frontières du Moyen-Orient.
C’est ce que le deuxième épisode de Threat Signal documente en 30 minutes : qui agit, selon quelle logique et pourquoi des organisations européennes qui ne se considèrent ni comme des cibles ni comme des belligérants sont néanmoins exposées.
Un conflit qui dépasse largement le Moyen-Orient
Le lancement des opérations militaires américano-israéliennes Epic Fury et Roaring Lion s’explique par la convergence de plusieurs facteurs structurels : la crainte persistante de l’obtention de l’arme nucléaire par l’Iran, le soutien de Téhéran à ses proxies régionaux — Hamas, Hezbollah, Houthis — malgré leur affaiblissement progressif depuis 2023, et une instabilité intérieure iranienne qui s’est aggravée depuis décembre 2025.
Découvrez comment Citalid cartographie et suit les acteurs qui ciblent votre secteur
EXPLORER LA CARTOGRAPHIE DES MENACESCe conflit n’est pas un épisode isolé. Les confrontations directes et indirectes entre ces acteurs sont fréquentes et documentées depuis plus de deux décennies. Stuxnet, découvert en 2010 et attribué avec un haut niveau de confiance à Israël et aux États-Unis, demeure la référence historique : premier malware conçu pour du sabotage physique d’infrastructure industrielle, il a contribué à structurer les capacités cyber offensives iraniennes. Des découvertes récentes suggèrent d’ailleurs que des opérations de sabotage précédaient Stuxnet, notamment le ver Fast16, identifié en 2026 mais probablement antérieur.
Ce que distingue le cycle actuel des épisodes précédents, c’est son échelle et sa durée. Durant les semaines précédents les opérations, les États-Unis ont déployé leur plus importante force militaire au Moyen-Orient depuis 2003. Toutefois, le régime iranien, structuré autour d’une doctrine de défense dite « en mosaïque » avec des structures de commandement décentralisées, s’est avéré particulièrement résilient face à l’élimination de hauts responsables. Résultat : les administrations Trump et Netanyahu continuent de faire face à cette stratégie sans avoir pu durablement neutraliser le régime des mollahs.
Cinq catégories d’opérations iraniennes, une logique cohérente
Depuis le début du conflit, Citalid a identifié cinq grandes catégories d’opérations attribuées à des acteurs iraniens, qui ensemble, forment un écosystème cohérent plutôt qu’un ensemble d’actions distinctes.
Les campagnes d’espionnage ciblent des secteurs d’intérêt stratégique pour le régime, menées avant et pendant le conflit, dans un objectif de collecte de renseignement.
Les opérations de sabotage ont mobilisé environ 70 acteurs hacktivistes, principalement pro-iraniens, pro-palestiniens et pro-russes. Ces derniers ont conduit des attaques DDoS sous les bannières des campagnes hacktivistes historiques #OpIran et #OpIsrael. L’activité observée reste cependant en deçà des niveaux enregistrés lors de la Guerre des Douze Jours de juin 2025, probablement en raison des coupures internet imposées par le régime iranien lui-même, empêchant certains acteurs d’agir depuis l’Iran.
Les opérations destructives constituent la catégorie la plus préoccupante sur le plan opérationnel, notamment via le déploiement de wiper, maliciel conçu pour effacer durablement les données stockées dans un système informatique. L’attaque contre Stryker le 11 mars en est l’exemple le plus saillant : le persona hacktiviste pro-iranien Handala a revendiqué le déploiement d’un wiper ayant effacé plus de 200 000 systèmes, serveurs et appareils mobiles internes.
Les opérations hack-and-leak combinent l’exfiltration de données sensibles et leur publication publique dans un objectif de déstabilisation, d’humiliation et de pression sur la cible. Le 27 mars, Handala a revendiqué la compromission du compte email personnel du directeur du FBI Kash Patel, publiant en suivant, des photographies et des échanges privés sur les réseaux sociaux. Aucune donnée gouvernementale n’a été divulguée. En effet, l’objectif était purement symbolique, et s’inscrivait en représailles aux actions juridiques du FBI contre le MOA quelques jours plus tôt.
Les campagnes de désinformation illustrent une intégration croissante de l’intelligence artificielle dans les mécanismes de production de propagande iraniens : la campagne Lego, produisant des contenus visuels tournant en dérision Trump et Netanyahu dans un univers graphique universel et fortement partageable, a généré près d’un milliard de vues en 50 jours.
Enfin, les attaques par rançongiciels, même si leur motivation finale reste indéterminée entre gain financier et déstabilisation.
Derrière les hacktivistes, l’État : les quatre piliers de l’écosystème iranien
L’une des contributions analytiques les plus importantes de cet épisode concerne la structure réelle de l’écosystème cyber iranien, constitué de différents acteurs et souvent réduit à tort à un ensemble monolithique.
Les structures étatiques au sommet, composées du Corps des Gardiens de la Révolution islamique (CGRI), qui dépend directement du Guide Suprême, et le Ministère du Renseignement et de la Sécurité (MOIS), placé sous l’autorité du Président.
Les MOA (modes opératoires d’attaque) étatiques, opérant sous la direction de ces deux structures. Ils conduisent principalement des campagnes d’espionnage à basse visibilité.
Les personas hacktivistes — dont Handala, Ababil of Minab et Homeland Justice — qui se présentent publiquement comme des acteurs indépendants mais dont certains éléments convergent vers l’hypothèse qu’ils opèrent sous la direction des MOA étatiques.
Les hacktivistes indépendants, enfin, alignés avec les intérêts iraniens et l’idéologie du régime, sans nécessairement entretenir de liens directs avec les autorités.
La distinction entre personas hacktivistes et acteurs hacktivistes indépendants repose sur plusieurs critères analytiques : la sophistication des outils et infrastructures employés, les logiques de ciblage cohérents avec les objectifs stratégiques de l’État iranien, la gestion temporelle des divulgations alignée sur des événements géopolitiques, et la sélection délibérée des données publiées pour maximiser l’impact politique et psychologique. Comme le souligne Alix Cocard, analyste CTI :
Il n’existe pas d’indicateur unique et définitif, c’est un faisceau de preuves convergentes qui permet de construire et de renforcer une hypothèse d’attribution.
Mustang Panda en 48 heures : la leçon de l’opportunisme
Un élément stratégique à prendre en compte dans ce contexte est qu’en cas de conflit, ou à minima de tension géopolitique, des acteurs tiers opportunistes vont probablement chercher à exploiter la situation à leur avantage. Leurs objectifs peuvent être doubles : collecter du renseignement sur les intentions et capacités des belligérants et/ou soutenir indirectement l’une des parties.
Un exemple concret concerne un acteur étatique chinois : selon l’éditeur de sécurité américain Zscaler, Mustang Panda a lancé une campagne d’espionnage ciblant la région du Golfe moins de 48 heures après le début des frappes.
Cette vitesse d’action n’est pas anodine et ce n’est pas un cas isolé. Elle signale une intention délibérée de capitaliser immédiatement sur le contexte pour collecter du renseignement auprès d’institutions stratégiques, dans un moment où les équipes de sécurité des organisations ciblées sont saturées et les capacités de réponse restreintes. Ce type d’acteurs profite de ce contexte pour conduire des opérations qui seraient significativement plus difficiles à exécuter en temps normal. C’est une dynamique que les RSSI doivent intégrer dans leurs modèles de menace.
Trois dimensions de risque pour votre organisation
La première question à poser aux responsables sécurité et aux directions financières est la suivante : en quoi ce conflit vous concerne-t-il concrètement si votre organisation n’opère pas au Moyen-Orient ?
Alix Cocard identifie trois dimensions de risque distinctes qui permettent de répondre à cette question sans approximation.
La première est le risque cyber direct : compromission de systèmes, indisponibilité de services, violations de données et coûts de remédiation. Ces impacts peuvent toucher une organisation parce qu’elle opère dans un secteur d’intérêt stratégique, parce qu’elle représente un point d’entrée vers une cible plus visible, ou simplement parce qu’elle se trouve dans le périmètre d’une campagne à spectre large.
La deuxième est le risque économique indirect : perturbation des flux d’approvisionnement, exposition des fournisseurs tiers ou rupture de dépendances critiques. Un conflit de cette nature ne suit pas une logique directe d’attaque. La fermeture du Détroit d’Ormuz par les autorités iraniennes depuis le début du conflit illustre parfaitement comment une décision géopolitique se traduit en conséquences économiques pour des organisations dont la chaîne de valeur dépend de ces flux.
La troisième est le risque réputationnel : dans ce type de conflit, une organisation peut être impactée non seulement dans ses systèmes, mais dans sa réputation, son image publique, sa crédibilité et la confiance de ses parties prenantes, notamment si des données sont exfiltrées et publiées dans le cadre d’une opération hack-and-leak.
À retenir
- L’Iran opère à travers un écosystème structuré en quatre couches où des personas hacktivistes comme Handala servent probablement de vecteurs d’opérations étatiques, permettant au régime de maintenir un déni plausible.
- Dans un conflit de cette échelle, des acteurs opportunistes tiers capitalisent sur la saturation des équipes de sécurité en quelques heures, comme l’illustre Mustang Panda dans le Golfe.
- Les risques pour une organisation européenne sont de trois ordres distincts : risque cyber direct, risque économique indirect via les dépendances de chaîne d’approvisionnement, et risque réputationnel via les opérations hack-and-leak.
Regarder le replay
Retrouvez l’intégralité de l’analyse d’Alix Cocard sur le conflit cyber Iran-Israël-États-Unis, les acteurs impliqués et les implications pour votre organisation.
