Il caso Mabna Institute porta negli Stati Uniti il sospettato di aver violato i sistemi di università
Amir Barati estradato dal Montenegro agli USA: accusato di spearphishing contro università per il Mabna Institute e furto di 31TB di dati accademici.
Immagine illustrativa generata con AI
Amir Barati, cittadino iraniano e turco di 40 anni, è stato estradato dal Montenegro agli Stati Uniti, dove è accusato di aver contribuito a gestire una campagna che ha preso di mira università e organizzazioni di ricerca. Secondo i procuratori, l’operazione ha sottratto su vasta scala informazioni accademiche e proprietà intellettuale.
Il caso riguarda presunte attività legate al Mabna Institute, con sede in Iran, e al Corpo delle guardie della rivoluzione islamica iraniana (IRGC). Le ricostruzioni parlano di spearphishing e uso di credenziali rubate, ma non indicano una specifica vulnerabilità software, un CVE, una famiglia di malware o un prodotto interessato.
L’arresto e l’estradizione sono avvenuti in seguito a un mandato dell’FBI
Le autorità montenegrine hanno arrestato Barati il 25 giugno, dopo che l’FBI aveva emesso un mandato di arresto. Le fonti non specificano l’anno. Secondo The Record, è stato fermato mentre era in vacanza a Kotor, comune costiero.
The Record identifica il sospettato come Barati. SecurityWeek riferisce che le autorità montenegrine non ne hanno reso pubblico il nome e si sono limitate a indicarlo con le iniziali A.B., precisando che ha 40 anni.
Entrambe le testate affermano che l’estradizione è avvenuta «questa settimana», ma nessuna indica la data esatta del trasferimento. The Record aggiunge che un tribunale montenegrino ha deliberato in via definitiva la sua estradizione proprio questa settimana.
Ad agosto, il Dipartimento di Giustizia degli Stati Uniti (DOJ) ha inserito Barati in un atto d’accusa che coinvolge 17 persone legate al Mabna Institute. L’anno non è specificato. The Record parla di un atto d’accusa con 14 capi d’imputazione; SecurityWeek lo descrive come un atto d’accusa sostitutivo con 14 capi.
I procuratori sostengono che la campagna sia stata condotta per conto dell’IRGC. Secondo SecurityWeek, l’atto d’accusa attribuisce agli imputati anche attività svolte per conto di organizzazioni private. Si tratta di accuse formulate nell’ambito del procedimento statunitense, non di fatti accertati dalle ricostruzioni giornalistiche.
I procuratori descrivono spearphishing e furto di credenziali
La presunta campagna avrebbe usato lo spearphishing per compromettere account di posta elettronica. Secondo i procuratori, le credenziali rubate sarebbero poi servite per accedere agli account dei docenti e alle risorse degli istituti.
The Record riferisce che tra il 2013 e il 2017 sono stati presi di mira con successo circa 8.000 account email di docenti. SecurityWeek afferma che gli attacchi contro le organizzazioni statunitensi sono iniziati nel 2013.
I procuratori attribuiscono a Barati diversi ruoli nell’operazione: monitorare le attività di spearphishing, condividere con i complici le credenziali degli account compromessi, compilare elenchi di obiettivi, svolgere attività di ricognizione sulle reti informatiche e redigere messaggi di phishing. Le fonti non specificano quali software o piattaforme tecniche siano stati usati per queste attività.
Gli obiettivi indicati andavano ben oltre le università. Secondo i dati dell’atto d’accusa riportati dalle due testate, sarebbero state coinvolte 144 università statunitensi, 178 università straniere, 42 aziende statunitensi e 11 aziende straniere. The Record parla di almeno 11 aziende straniere. SecurityWeek cita inoltre cinque agenzie governative statunitensi e almeno due organizzazioni non governative.
Secondo le accuse, il materiale accademico rubato è finito in Iran
Tra i materiali che, secondo i procuratori, sarebbero stati sottratti figurano riviste accademiche, tesi, dissertazioni, libri elettronici, risorse scientifiche, account email dei dipendenti e altri dati accademici e proprietà intellettuale. The Record quantifica il materiale in almeno 31 terabyte; SecurityWeek parla di oltre 31 terabyte.
Secondo quanto riferito dal DOJ e citato da The Record, i documenti sarebbero stati forniti al governo iraniano e venduti tramite due siti web alle università in Iran. Uno dei siti avrebbe consentito agli utenti in Iran di usare gli account rubati dei docenti per accedere ai sistemi bibliotecari online di diversi atenei statunitensi. Anche SecurityWeek riferisce che le informazioni sarebbero state consegnate al governo iraniano e vendute alle università del Paese.
Queste ricostruzioni descrivono presunti usi delle informazioni e delle credenziali rubate, senza indicare uno specifico exploit tecnico. Le fonti non riportano una vulnerabilità precisa né una versione di prodotto da aggiornare.
Le cifre sui danni e le accuse sono formulate in modo diverso
The Record riferisce che le autorità statunitensi hanno attribuito al gruppo di Barati danni per 3,4 miliardi di dollari. SecurityWeek descrive gli attacchi come causa di perdite superiori a 3,4 miliardi di dollari. Le due testate non chiariscono se le cifre siano state calcolate con gli stessi criteri.
Secondo quanto riferito, i procuratori hanno dichiarato che le università coinvolte avrebbero speso circa 20 milioni di dollari per indagare sulle violazioni e porvi rimedio. Si tratta di una stima distinta dei costi di risposta, non di una suddivisione della cifra più ampia relativa ai danni o alle perdite.
The Record afferma che le accuse a carico di Barati comprendono una presunta cospirazione finalizzata a intrusioni informatiche, oltre a frode telematica, frode informatica e furto d’identità. Le ricostruzioni non riportano una valutazione formale della gravità né un punteggio CVSS per le attività contestate.
SecurityWeek riferisce inoltre che il governo statunitense offre ricompense fino a 10 milioni di dollari per informazioni su cinque hacker iraniani: Mesri, Galekuhi, Kahzadian, Fayaz e Ballojeh. La testata non chiarisce se si tratti di una somma massima complessiva o di un importo previsto per ciascuna persona.
Le precedenti notizie biografiche sono attribuite a Iran International
Iran International, citata da The Record, ha descritto Barati come un hacker iraniano di lunga esperienza e come fondatore dell’Iran Black Hats Team e del Digital Boys Underground Team. A questi gruppi sono stati attribuiti attacchi contro Microsoft, MIT e altre istituzioni.
Secondo quanto riferito dalla stessa testata, nel 2010 il ministero dell’Intelligence iraniano avrebbe arrestato Barati e lo avrebbe costretto a lavorare per il ministero per diversi anni. The Record afferma che, dopo aver lasciato l’Iran e cambiato nome nel 2021, Barati è diventato cittadino turco. Anche SecurityWeek colloca il suo trasferimento in Turchia nel 2021 e riferisce che in seguito ha ottenuto la cittadinanza e cambiato legalmente nome e cognome. Queste informazioni biografiche sono attribuite a Iran International e non sono verificate in modo indipendente dalle due testate.
Le fonti pubbliche non indicano misure correttive specifiche per la campagna
Le ricostruzioni citano lo spearphishing e l’uso improprio di credenziali rubate come metodi presunti, ma non forniscono indicatori di compromissione, misure di difesa o istruzioni specifiche per porre rimedio. Questa limitazione riguarda le informazioni riportate qui e non significa che tali indicazioni non siano disponibili altrove.
Per le università e le altre organizzazioni, le accuse mettono in evidenza la compromissione degli account e l’accesso alle risorse istituzionali. Le fonti, tuttavia, non indicano account, domini, indirizzi IP, messaggi o indicatori tecnici specifici che possano essere usati per rilevare la campagna.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




