Der Fall Mabna Institute führt mutmaßlichen Universitäts-Hacker in die USA
Amir Barati an USA ausgeliefert: Vorwurf Spear-Phishing auf Unis für Mabna Institute und IRGC, 31 TB Daten gestohlen.
Illustration mit KI erzeugt
Amir Barati, 40 Jahre alt und Staatsbürger des Iran und der Türkei, ist aus Montenegro an die USA ausgeliefert worden. Ihm wird vorgeworfen, an einer Kampagne gegen Universitäten und Forschungseinrichtungen mitgewirkt zu haben. Laut Anklage wurden dabei in großem Umfang akademische Informationen und geistiges Eigentum gestohlen.
Im Mittelpunkt des Falls stehen mutmaßliche Aktivitäten des iranischen Mabna Institute und der Islamischen Revolutionsgarde des Iran (IRGC). Den Berichten zufolge kamen Spear-Phishing und gestohlene Zugangsdaten zum Einsatz. Eine konkrete Software-Schwachstelle, CVE, Malware-Familie oder ein betroffenes Produkt wird jedoch nicht genannt.
Festnahme und Auslieferung nach FBI-Haftbefehl
Die montenegrinischen Behörden nahmen Barati am 25. Juni fest, nachdem das FBI einen Haftbefehl gegen ihn erlassen hatte. In den Berichten wird das Jahr der Festnahme nicht genannt. Wie The Record berichtet, wurde er während eines Urlaubs in Kotor, einer Küstengemeinde, festgenommen.
The Record nennt den Verdächtigen Barati. SecurityWeek berichtet, dass die montenegrinischen Behörden seinen Namen nicht öffentlich machten. Sie bezeichneten ihn lediglich mit den Initialen A. B. und gaben sein Alter mit 40 Jahren an.
Beide Berichte sprechen von einer Auslieferung „in dieser Woche“, nennen dafür aber kein konkretes Datum. Laut The Record hatte ein montenegrinisches Gericht in derselben Woche die endgültige Entscheidung über die Auslieferung getroffen.
Im August erhob das US-Justizministerium (DOJ) Anklage gegen Barati und 16 weitere Personen, die mit dem Mabna Institute in Verbindung gebracht werden. Das Jahr wird nicht genannt. The Record spricht von einer Anklageschrift mit 14 Anklagepunkten, SecurityWeek von einer ergänzenden Anklageschrift mit 14 Anklagepunkten.
Laut Staatsanwaltschaft wurde die Kampagne im Auftrag der IRGC durchgeführt. SecurityWeek zufolge schreibt die Anklageschrift den Beschuldigten außerdem Aktivitäten im Auftrag privater Organisationen zu. Dabei handelt es sich um Vorwürfe im US-Verfahren, nicht um durch die Berichte bestätigte Feststellungen.
Staatsanwaltschaft wirft Spear-Phishing und Datendiebstahl vor
Bei der mutmaßlichen Kampagne sollen Angreifer E-Mail-Konten mithilfe von Spear-Phishing kompromittiert haben. Die Staatsanwaltschaft wirft den Beschuldigten vor, anschließend mit gestohlenen Zugangsdaten auf die Konten von Professoren und auf Ressourcen der Einrichtungen zugegriffen zu haben.
The Record berichtet, dass zwischen 2013 und 2017 rund 8.000 E-Mail-Konten von Professoren erfolgreich ins Visier genommen wurden. SecurityWeek zufolge begannen die Angriffe auf US-amerikanische Organisationen im Jahr 2013.
Die Staatsanwaltschaft schreibt Barati mehrere mutmaßliche Aufgaben innerhalb der Operation zu: Er soll Spear-Phishing-Aktivitäten überwacht, Zugangsdaten kompromittierter Konten mit Mitverschwörern geteilt, Ziellisten zusammengestellt, Computernetzwerke ausgekundschaftet und Phishing-Nachrichten verfasst haben. Welche Software oder technische Plattform dabei zum Einsatz kam, geht aus den Berichten nicht hervor.
Die mutmaßlichen Ziele gingen weit über Universitäten hinaus. Den von beiden Medien wiedergegebenen Zahlen aus der Anklageschrift zufolge waren 144 US-amerikanische Universitäten, 178 ausländische Universitäten, 42 US-amerikanische Unternehmen und 11 ausländische Unternehmen betroffen. The Record spricht bei den ausländischen Unternehmen von mindestens 11. SecurityWeek führt außerdem fünf US-Bundesbehörden und mindestens zwei Nichtregierungsorganisationen auf.
Gestohlenes akademisches Material soll in den Iran gelangt sein
Zu den mutmaßlich gestohlenen Daten gehörten wissenschaftliche Fachzeitschriften, Abschlussarbeiten und Dissertationen, E-Books, wissenschaftliche Ressourcen, E-Mail-Konten von Beschäftigten sowie weitere akademische Daten und geistiges Eigentum. The Record beziffert die Menge auf mindestens 31 Terabyte, SecurityWeek auf mehr als 31 Terabyte.
Laut der vom The Record zitierten Darstellung des DOJ wurden Dokumente an die iranische Regierung weitergegeben und über zwei Websites an Universitäten im Iran verkauft. Über eine der Websites konnten Kunden im Iran demnach mit gestohlenen Konten von Professoren auf die Online-Bibliothekssysteme mehrerer US-amerikanischer Universitäten zugreifen. Auch SecurityWeek berichtet, dass die Informationen an die iranische Regierung weitergegeben und an iranische Universitäten verkauft wurden.
Die Berichte beschreiben mutmaßliche Nutzungen gestohlener Informationen und Zugangsdaten. Ein konkreter technischer Exploit wird nicht genannt. Auch fehlen Angaben zu einer bestimmten Schwachstelle oder Produktversion, die betroffene Organisationen patchen könnten.
Finanzielle Angaben und Anklagepunkte unterschiedlich beziffert
The Record zufolge bezifferten US-Beamte den Schaden durch die Gruppe Baratis auf 3,4 Milliarden US-Dollar. SecurityWeek berichtet von Verlusten in Höhe von mehr als 3,4 Milliarden US-Dollar. Ob die beiden Angaben auf derselben Berechnung beruhen, geht aus den Berichten nicht hervor.
Die Staatsanwaltschaft soll erklärt haben, dass die betroffenen Universitäten rund 20 Millionen US-Dollar für die Untersuchung und Behebung der Sicherheitsvorfälle aufwendeten. Diese Summe ist eine separate Schätzung der Kosten für die Reaktion auf die Vorfälle und keine Aufschlüsselung des höheren Schadens- oder Verlustbetrags.
Laut The Record umfassen die Anklagepunkte gegen Barati eine mutmaßliche Verschwörung im Zusammenhang mit dem Eindringen in Computersysteme sowie Drahtbetrug, Computerbetrug und Identitätsdiebstahl. Die Berichte nennen für die mutmaßlichen Aktivitäten weder eine formale Schweregradbewertung noch einen CVSS-Score.
SecurityWeek berichtet außerdem, dass die US-Regierung für Hinweise zu fünf iranischen Hackern – Mesri, Galekuhi, Kahzadian, Fayaz und Ballojeh – Belohnungen von bis zu 10 Millionen US-Dollar auslobt. Aus dem Bericht geht nicht hervor, ob es sich dabei um einen Gesamtbetrag oder um eine Höchstsumme pro Person handelt.
Frühere biografische Angaben gehen auf Iran International zurück
Iran International beschrieb Barati laut The Record als langjährigen Hacker im Iran, der die Iran Black Hats Team und die Digital Boys Underground Team gegründet habe. Den Gruppen wurden Angriffe auf Microsoft, MIT und weitere Institutionen vorgeworfen.
Demselben Medium zufolge nahm das iranische Geheimdienstministerium Barati 2010 fest und zwang ihn, mehrere Jahre für das Ministerium zu arbeiten. The Record berichtet, dass er nach seiner Ausreise aus dem Iran und einer Namensänderung im Jahr 2021 die türkische Staatsbürgerschaft erhielt. Auch SecurityWeek datiert seinen Umzug in die Türkei auf 2021 und schreibt, dass er später eingebürgert wurde und Vor- und Nachnamen legal änderte. Diese biografischen Angaben stammen von Iran International; die beiden Berichte bestätigen sie nicht unabhängig.
Öffentliche Berichte enthalten keine kampagnenspezifischen Gegenmaßnahmen
Die Berichte nennen Spear-Phishing und den Missbrauch gestohlener Zugangsdaten als mutmaßliche Methoden, enthalten aber weder Indicators of Compromise noch Schutzmaßnahmen oder konkrete Anweisungen zur Behebung. Diese Einschränkung bezieht sich auf das hier berichtete Material und bedeutet nicht, dass solche Informationen anderswo nicht verfügbar sind.
Für Universitäten und andere Organisationen legen die Vorwürfe nahe, dass kompromittierte Konten und der Zugriff auf institutionelle Ressourcen im Zentrum der Kampagne standen. Konkrete Konten, Domains, IP-Adressen, Nachrichten oder technische Indikatoren, anhand derer sich die Kampagne erkennen ließe, nennen die Berichte jedoch nicht.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




