Accueil
Glossaire
AridViper
Sommaire
5 min
H2 title on one or more lines.
Partager
Mis à jour le
13.08.2026

Acteur de la menace AridViper (alias APT-C-23, Desert Falcons)

AridViper est un ensemble d'intrusion de cyberespionnage actif depuis au moins 2012, largement évalué comme étant associé au Hamas, l'organisation politico-militaire palestinienne. Il mène des opérations de surveillance et de collecte de renseignement contre des cibles en Israël et au Moyen-Orient, ainsi que contre des personnes et organisations palestiniennes. Sa caractéristique principale est de cibler les personnes plutôt que les infrastructures. Au lieu de chercher une faille dans un réseau, le groupe crée de faux personas sur les réseaux sociaux, échange avec ses cibles et les persuade d'installer elles-mêmes un spyware sur leur téléphone ou leur ordinateur. Il est également suivi sous les noms APT-C-23, Desert Falcon et MoleRATs, entre autres désignations. Deux éléments rendent AridViper important au-delà de sa zone géographique. C'est l'un des acteurs d'espionnage les plus durablement orientés vers les appareils mobiles, avec une longue expérience des spywares Android et iOS, alors que de nombreuses organisations surveillent encore moins bien les appareils mobiles que les ordinateurs portables. Son ciblage se déploie aussi dans deux directions, vers l'extérieur contre des adversaires géopolitiques et vers l'intérieur contre l'opposition politique. Cette particularité détermine les personnes réellement exposées. Cette page présente les noms d'AridViper, son attribution, ses cibles, son mode opératoire et les moyens de défense, en s'appuyant sur les recherches de première main de l'équipe Threat Detection & Research (TDR) de Sekoia.

Ce qu'il faut retenir

  • AridViper est un ensemble d'intrusion de cyberespionnage, actif depuis au moins 2012 et largement évalué comme étant associé au Hamas.
  • Il cible les personnes, pas les périmètres. De faux personas sur les réseaux sociaux et un hameçonnage ciblé adapté à la cible la poussent à installer elle-même un spyware.
  • Les appareils mobiles sont au cœur de son mode opératoire. Le groupe maintient depuis des années des spywares Android et iOS, ainsi que des outils Windows, ce qui le place souvent hors du champ de visibilité des défenseurs.
  • Son ciblage se déploie dans deux directions. Espionnage contre des cibles israéliennes et régionales, et surveillance de l'opposition politique palestinienne, de la société civile et des journalistes.
  • L'attribution reste une évaluation, pas un fait établi par une autorité judiciaire. Aucun acte d'accusation gouvernemental ni attribution officielle n'existe. Les analyses, y compris celle de Sekoia, emploient donc une formulation prudente.

Les autres noms d'AridViper

Cet acteur porte un ensemble de désignations particulièrement complexe. Cette confusion est substantielle, et pas seulement liée aux conventions de nommage. Les noms que vous rencontrerez comprennent :

  • Arid Viper, écrit en un ou deux mots
  • APT-C-23
  • Desert Falcon, parfois Desert Falcons
  • MoleRATs, également écrit Molerats
  • Gaza Cybergang
  • Two-Tailed Scorpion
  • Mantis
  • Renegade Jackal

Ces noms ne sont pas strictement interchangeables et les analystes ne s'accordent pas toujours sur leurs périmètres. Certains rapports traitent MoleRATs et Gaza Cybergang comme des clusters distincts qui recoupent AridViper, tandis que d'autres analyses, dont celle de Sekoia, évaluent MoleRATs comme un alias du même ensemble d'intrusion. Il ne s'agit pas d'une simple question de vocabulaire. Si vous consultez un rapport pour déterminer s'il décrit une menace pour votre organisation, le périmètre retenu par son auteur compte. Recoupez les désignations et vérifiez l'activité effectivement documentée par chaque rapport au lieu de supposer que deux noms désignent la même chose.

Attribution et niveau de confiance

AridViper est largement évalué comme étant associé au Hamas, l'organisation politico-militaire palestinienne qui exerce de facto l'autorité gouvernementale dans la bande de Gaza depuis 2007 et qui est désignée comme organisation terroriste par l'Union européenne et plusieurs autres juridictions. Cette évaluation repose sur un ciblage cohérent avec les intérêts politiques et militaires du Hamas, à l'extérieur comme contre ses rivaux internes, ainsi que sur plus d'une décennie d'analyses menées par la communauté de recherche.

Il faut être précis sur le niveau de confiance de cette attribution, car il diffère de celui d'autres acteurs présentés dans ce glossaire. Des groupes associés aux services étatiques russes ou chinois ont été nommés dans des actes d'accusation gouvernementaux, des désignations de sanctions et des attributions officielles conjointes. Ce n'est pas le cas d'AridViper. Il existe un consensus analytique, exprimé avec des précautions, et les recherches publiées par Sekoia décrivent le groupe comme étant prétendument ou probablement associé au Hamas, plutôt que comme un acteur confirmé. Sekoia évalue comme probable la contribution de cet ensemble d'intrusion à la collecte de renseignement sur les adversaires géopolitiques du Hamas, et comme possible sa contribution à la surveillance de l'opposition politique palestinienne. Ces nuances sont délibérées et sont conservées sur cette page.

Ce qu'AridViper cible

La double orientation du ciblage est l'élément le plus intéressant à analyser chez cet acteur. Les recherches de Sekoia la présentent sous la forme de deux volets distincts.

Volets de ciblage d'AridViper
Volet d'activité Cibles
Espionnage contre des adversaires régionaux Bureaux gouvernementaux, organisations et personnels militaires, institutions universitaires, forces de l'ordre et services de secours israéliens, ainsi que des organisations de télécommunications, d'assurance, de vente au détail et de médias au Moyen-Orient. Des entités à Bahreïn et en Algérie ont également été signalées comme cibles, ainsi que des journalistes et des défenseurs des droits humains en Turquie.
Surveillance de cibles palestiniennes Personnes travaillant dans le secteur bancaire palestinien, individus liés à des mouvements politiques palestiniens, membres d'organisations non gouvernementales opérant à Gaza et en Cisjordanie, ainsi que des journalistes. Sekoia évalue que ce volet pourrait servir à surveiller l'opposition politique, notamment les mouvements rivaux et les groupes de la société civile critiques du Hamas.

Les thèmes des leurres suivent de près la politique régionale. Le groupe s'appuie sur des événements majeurs et les tensions entre mouvements palestiniens rivaux, ce qui correspond à une opération qui suit l'attention de ses cibles plutôt qu'à un modèle fixe. Pour les défenseurs situés hors de la région, le point important est que les journalistes, chercheurs, organisations non gouvernementales et universitaires qui travaillent sur les affaires du Moyen-Orient peuvent être ciblés, même si leur employeur n'a aucune présence régionale.

Comment AridViper opère

Le mode opératoire d'AridViper repose sur la patience et l'usurpation plutôt que sur l'innovation technique. C'est ce choix qui le rend efficace.

  • Faux personas sur les réseaux sociaux. Le groupe crée des comptes conçus pour ressembler à de vraies personnes, puis échange avec ses cibles avant qu'un contenu malveillant n'apparaisse. Lorsqu'un fichier ou une application est finalement suggéré, une relation existe déjà. Cette méthode a été documentée à plusieurs reprises contre des membres du personnel militaire, en exploitant la sociabilité ordinaire plutôt qu'une faiblesse technique.
  • Hameçonnage ciblé adapté à la victime. Les messages et documents leurres s'appuient sur des sujets qui intéressent réellement la cible, notamment les évolutions politiques régionales.
  • Spywares mobiles. Des implants Android et iOS sont distribués sous la forme d'applications que la cible est persuadée d'installer, souvent via des canaux situés en dehors des boutiques officielles. Cette partie de l'arsenal est la plus susceptible d'échapper à la surveillance d'une organisation.
  • Outils de bureau multiplateformes. Des implants Windows sont maintenus et réécrits depuis des années. Le groupe porte ses propres malwares vers de nouveaux langages de programmation plutôt que de les abandonner.
  • Collecte étendue après l'installation. Les capacités documentées comprennent l'envoi et le téléchargement de fichiers, l'enregistrement des frappes clavier, l'enregistrement du microphone et l'exécution de commandes reçues d'un serveur de commande et contrôle. Sur mobile, cette collecte s'étend aux capteurs et aux messages stockés sur le téléphone.

Les familles de malwares associées au groupe montrent sa longévité : un implant Windows ancien réimplémenté plus tard en Python, un backdoor distinct écrit en Go et, plus récemment, un outil développé en Rust. Un acteur qui reconstruit la même capacité dans de nouveaux langages cherche délibérément à garder une longueur d'avance sur les détections fondées sur les anciennes versions.

Les recherches de Sekoia sur AridViper

En octobre 2023, l'équipe TDR de Sekoia a publié une analyse d'AridViper, combinant une étude de la victimologie et sa propre investigation technique. L'analyse de la victimologie a permis de dégager le modèle en deux volets présenté plus haut, en séparant l'espionnage tourné vers l'extérieur de la surveillance de cibles palestiniennes. Cette grille de lecture rend le comportement de l'acteur cohérent plutôt que dispersé.

Sur le plan technique, les analystes TDR ont enrichi les indicateurs déjà publiés et identifié des domaines de commande et contrôle qui n'avaient pas encore été documentés et qui étaient toujours actifs au moment de la rédaction. En observant la date à laquelle ces domaines ont commencé à résoudre, l'équipe a évalué que l'infrastructure du groupe était régulièrement maintenue et mise à jour, et a confirmé que l'ensemble d'intrusion était actif et toujours opérationnel à ce moment-là.

Il est également important de noter ce que Sekoia n'a pas affirmé. L'étude a été publiée peu après une forte escalade du conflit régional, alors que la tentation était grande de relier l'activité cyber aux événements sur le terrain. TDR a indiqué clairement ne disposer d'aucune preuve d'une hausse de l'activité d'AridViper avant ou pendant cette période. L'équipe a aussi précisé ne disposer d'aucune preuve technique étayant l'hypothèse d'une coordination avec des ensembles d'intrusion iraniens, malgré le caractère raisonnable de cette hypothèse. Refuser de combler une lacune du renseignement par une histoire plausible renforce la fiabilité du reste de l'évaluation.

Comment se défendre contre AridViper

Parce que cet acteur cible les personnes via des relations et des appareils mobiles, sa défense diffère de celle d'un intrus centré sur le réseau :

  1. Inclure les appareils mobiles dans le périmètre. Si un téléphone peut accéder aux e-mails, aux outils de chat ou aux documents de l'entreprise, il doit être traité comme un ordinateur portable. L'orientation mobile de l'acteur fait des appareils non gérés la faille la plus probable.
  2. Limiter l'installation aux boutiques officielles. Les applications installées depuis une source externe constituent une voie de distribution importante. Bloquer l'installation depuis des sources inconnues en supprime une grande partie.
  3. Sensibiliser les personnes réellement exposées. Les équipes travaillant sur les affaires régionales, les journalistes, les chercheurs et les personnes exerçant dans la défense ou le secteur public doivent savoir qu'un inconnu chaleureux et persistant sur les réseaux sociaux correspond à une technique documentée, et non à un scénario théorique.
  4. Étendre la sensibilisation au-delà des e-mails. Une formation limitée aux pièces jointes suspectes ne couvre pas une approche qui commence par plusieurs semaines de conversation ordinaire sur une plateforme sociale.
  5. Surveiller les comportements après l'installation. Rechercher les applications inconnues qui accèdent au microphone, capturent les entrées utilisateur ou établissent régulièrement des connexions sortantes vers une infrastructure inconnue. Ces comportements persistent même lorsque les implants sont réécrits.
  6. Utiliser un renseignement à jour. Comme le groupe reconstruit régulièrement ses outils, le suivi de son infrastructure et de ses techniques compte davantage que la correspondance avec des fichiers connus.

Pourquoi un acteur qui cible les personnes est difficile à tenir à distance

La plupart des architectures de sécurité partent du principe qu'un adversaire cherche à franchir quelque chose : un périmètre, une étape d'authentification ou un service vulnérable. AridViper ne fonctionne généralement pas ainsi. Il cherche à devenir une personne à laquelle la cible fait confiance, puis à lui rendre service. Le moment malveillant survient quand une personne installe volontairement une application parce qu'un contact avec lequel elle échange depuis plusieurs semaines le lui a conseillé. Aucun contrôle n'a été contourné. L'utilisateur disposait des permissions qu'il a utilisées.

C'est pourquoi la dimension mobile compte autant. Un téléphone regroupe un microphone, une caméra, un historique de localisation et une copie des messages de son propriétaire. Dans de nombreuses organisations, c'est aussi l'appareil le moins surveillé parmi ceux qui peuvent accéder aux ressources de l'entreprise. Un acteur qui développe des spywares mobiles depuis dix ans et sait convaincre les utilisateurs d'installer des applications vise précisément cette faille. Sekoia est un éditeur européen de cybersécurité dont l'équipe TDR interne suit directement cet ensemble d'intrusion, cartographie sa victimologie et identifie une infrastructure active qui n'avait pas encore été publiée. Ces renseignements alimentent la plateforme AI SOC de Sekoia, où les signaux issus des endpoints, du réseau, de l'identité et du cloud sont corrélés et mis en correspondance avec des règles mappées sur le framework MITRE ATT&CK.

La position honnête pour un défenseur est que la prévention peut parfois échouer face à cette approche, car elle cible le jugement plutôt que la technologie. Ce qui peut être préparé à l'avance, c'est une visibilité sur les appareils importants, une sensibilisation des personnes les plus susceptibles d'être approchées et une détection centrée sur ce que fait un implant après son installation, plutôt que sur la reconnaissance du fichier qui l'a installé. Le comportement dure plus longtemps que l'outil, et les outils de cet acteur changent souvent.