CHRYSENE APT OT (Iran)
otDéfinition
CHRYSENE est un groupe APT suivi par Dragos, attribué à l'Iran et ciblant principalement les secteurs pétrolier et gazier au Moyen-Orient, en particulier en Arabie Saoudite et dans les pays du Golfe Persique. CHRYSENE opère depuis au moins 2016 et est considéré comme un acteur sophistiqué disposant de capacités de reconnaissance OT avancées. Les secteurs ciblés par CHRYSENE incluent principalement les sociétés pétrolières nationales, les opérateurs de pipelines et les installations de traitement du gaz dans la région du Golfe. Le groupe a utilisé des techniques de spear phishing spécifiquement adaptées au secteur pétrolier (leurres liés aux processus industriels, aux certifications techniques, aux appels d'offres de l'industrie pétrolière) pour obtenir des accès initiaux dans les réseaux de ses cibles. CHRYSENE est lié à plusieurs autres groupes APT iraniens ciblant les infrastructures critiques. Des analyses ont établi des connexions techniques avec APT34 (OilRig) et Magnallium/APT33, suggérant une coordination ou un partage de ressources au sein de l'écosystème cyber iranien. La capacité à maintenir des présences persistantes dans les réseaux de l'industrie pétrolière pendant de longues périodes est une caractéristique documentée. Après l'attaque TRITON/TRISIS en 2017 (attribuée à XENOTIME), qui ciblait une installation pétrolière de la région, CHRYSENE a également été observé dans des activités de reconnaissance des systèmes de sécurité industrielle (SIS), suggérant un intérêt potentiel similaire pour le ciblage des couches de sécurité. La corrélation géographique et sectorielle entre CHRYSENE et XENOTIME a été notée par plusieurs chercheurs en sécurité OT.
Fonctionnement et ciblage sectoriel
CHRYSENE cible spécifiquement les organisations du secteur pétrolier et gazier avec des techniques adaptées : les leurres de spear phishing utilisent la terminologie technique de l'industrie (rapports HSE, certifications API, documents de normes OSHA/IOGP), les accès initiaux exploitent les VPN et portails d'accès distant des entreprises pétrolières, et les mouvements latéraux recherchent spécifiquement les systèmes de gestion des opérations (SCADA pétrolier, historian, systèmes de gestion de pipeline). L'accent sur la reconnaissance OT suggère une préparation à des opérations de sabotage potentielles plutôt qu'un simple espionnage.
Contexte OT/ICS et tension géopolitique
CHRYSENE opère dans un contexte géopolitique de tensions entre l'Iran et les pays du Golfe (Arabie Saoudite, Émirats Arabes Unis) et leurs alliés occidentaux. Les cyberattaques contre l'industrie pétrolière de la région s'inscrivent dans une stratégie de pression et de dissuasion. L'attaque Shamoon/DistTrack contre Saudi Aramco en 2012, qui a détruit les disques durs de 35 000 ordinateurs, avait déjà illustré la capacité iranienne à mener des opérations destructrices contre des cibles pétrolières. CHRYSENE représente une évolution vers des cibles OT plus spécifiques.
Sécurité et mitigation
Mesures défensives contre CHRYSENE pour les opérateurs pétroliers : renforcer la protection anti-phishing avec simulation d'attaques sectorielles spécifiques (leurres pétroliers), sécuriser les accès distants (VPN avec MFA, jump servers), réaliser des threat assessments OT spécifiques au secteur pétrolier/gazier, surveiller les communications vers les systèmes SCADA de pipeline et les SIS depuis des réseaux non autorisés, et s'abonner aux feeds de threat intelligence OT spécialisés (Dragos WorldView, Claroty Team82) pour les IoC liés à CHRYSENE.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.