Der Aufstieg cybergestützter Konflikte hat hochentwickelte nichtstaatliche und staatlich unterstützte Gruppen hervorgebracht, die nationale Systeme lahmlegen können.
Zu diesen zählt Predatory Sparrow – auch bekannt als Gonjeshke Darande oder Indra – als bedeutender Akteur im andauernden Cyber-Schattenkrieg zwischen Israel und Iran.
Analysten gehen weithin davon aus, dass die Gruppe israelische Interessen unterstützt und offensive Cyberoperationen durchführt, um Irans kritische Infrastruktur, Regierungsnetzwerke und Finanzsysteme zu stören.
Die Kampagnen der Gruppe veranschaulichen die Verbindung von politischer Signalwirkung und technologischer Disruption in der modernen Kriegsführung.
Geschichte der Bedrohungsakteursgruppe
Predatory Sparrow trat erstmals 2019 mit Angriffen auf in Syrien ansässige Unternehmen wie Alfadelex Trading, Afrada und die Katerji Group in Erscheinung.
Diese frühen Schläge zeigten eine regionale Reichweite, die über den Iran hinausging, und richteten sich gegen logistische und wirtschaftliche Akteure, die mit iranischen Einflussnetzwerken verbunden waren.
Bis 2021 erlangte die Gruppe internationale Bekanntheit, nachdem sie in das nationale Eisenbahnsystem Irans eingedrungen war.
Die Wiper-Malware „Meteor“ legte den Bahnbetrieb lahm, zeigte höhnische Nachrichten auf den Anzeigetafeln der Bahnhöfe an und offenbarte die Vorliebe der Gruppe für psychologische ebenso wie operative Wirkung.
Nachfolgende Kampagnen nahmen sowohl an technischer Raffinesse als auch an Folgen zu. Im Juni 2022 führte Predatory Sparrow einen Cyberangriff auf ein iranisches Stahlwerk durch, der Berichten zufolge Brände und physische Zerstörungen verursachte.
Im Dezember 2023 störte die Gruppe landesweit die Treibstoffverteilung, indem sie die meisten Tankstellen Irans außer Betrieb setzte – eine deutliche Ausweitung des Umfangs und ein Hinweis auf die Verwundbarkeit kritischer Infrastruktur.
Zuletzt, im 2025, schlug die Gruppe im Finanzzentrum Irans zu und nahm die Bank Sepah sowie die Kryptowährungsbörse Nobitex ins Visier.
Die Angriffe löschten Daten, stahlen oder „verbrannten“ Kryptowährungen im Wert von etwa 90 Millionen US-Dollar und veröffentlichten den Quellcode sowie die Forschungsdokumentation von Nobitex.
Jeder Vorfall steht im Zusammenhang mit den regionalen Spannungen zwischen Israel und Iran und legt nahe, dass die Operationen Vergeltungsmaßnahmen waren, die politisch gezielt als Reaktion auf iranische militärische oder Cyberaktivitäten terminiert wurden.
Taktiken, Techniken und Verfahren (TTPs)
Die Operationen von Predatory Sparrow bilden eine vollständige Kill Chain – von der Aufklärung bis zur Wirkung.
Bei der Aufklärung führt die Malware der Gruppe eine gezielte Host-Erkennung durch und wird nur auf ausgewählten Systemen ausgeführt, damit die beabsichtigte Störung sichtbar wird (MITRE ATT&CK T1592).
Für die Ausführung verwenden sie geplante Aufgaben (T1053.005) und Batch-Skripte (T1059), um mehrstufige Payloads bereitzustellen, die häufig mithilfe fest codierter Zugangsdaten entpackt werden.
Ihre Operationen in Syrien begannen mit Visual-Basic-Script-(VBS-)Droppern (T1059.005), die vor der Ausführung der Wiper-Payloads Antivirenprogramme deaktivierten.
Zur Umgehung von Schutzmaßnahmen verschlüsselt Predatory Sparrow Konfigurationsdateien (T1027.013), löscht Windows-Ereignisprotokolle (T1070.001) und manipuliert Ausschlusslisten von Antivirenprogrammen (T1562).
Diese Techniken erschweren die forensische Analyse und ermöglichen eine dauerhafte Präsenz vor der Datenvernichtung.
Für Command and Control kommuniziert die Gruppe über standardmäßige Webprotokolle (T1071.001) und übermittelt den Ausführungsfortschritt über strukturierte GET-Anfragen an entfernte Server – so wird der bösartige Datenverkehr in den legitimen Netzwerkverkehr eingebettet.
Die Wirkungsphase zeigt die charakteristische Zerstörungskraft der Gruppe. Mit maßgeschneiderten Wipern wie Meteor (T1485) löschen sie Daten dauerhaft und verhindern die Systemwiederherstellung, indem sie Booteinträge entfernen und Schattenkopien löschen (T1490).
Mehrschichtige Verteidigung
Die Kampagnen von Predatory Sparrow verdeutlichen einen entscheidenden Wandel in der Cyberkriegsführung: den Übergang von Spionage zu Störungen auf kinetischem Niveau.
Durch die Verbindung technischer Präzision mit politischen Botschaften macht die Gruppe Informationstechnologie zur Waffe, um ohne direkten militärischen Einsatz Macht zu demonstrieren.
Der wiederholte Einsatz zerstörerischer Malware unterstreicht die Bedeutung von Resilienzplanung und mehrschichtiger Verteidigung für die nationale Infrastruktur.
Organisationen können ihre Widerstandsfähigkeit gegen Bedrohungsakteure wie Predatory Sparrow stärken, indem sie mehrschichtige Sicherheitskontrollen einführen, die Prävention, Erkennung und Reaktion abdecken.
- Netzwerksegmentierung und Zero Trust: OT- von IT-Netzwerken isolieren, Zero-Trust-Prinzipien anwenden und laterale Bewegungen einschränken, um die Angriffsfläche zu verkleinern.
- Zugriffs- und Authentifizierungskontrollen: Prinzip der geringsten Rechte durchsetzen, MFA für Administratoren verlangen und privilegierte Aktivitäten auf Anomalien überwachen.
- Erkennungs- und Reaktionsfähigkeiten: EDR- und IDS/IPS-Tools einsetzen, um Verhaltensanomalien, bösartige Skripte und C2-Datenverkehr zu erkennen.
- Patch-, Backup- und Wiederherstellungsmanagement: Systeme aktuell halten, unveränderliche Backups außerhalb des Standorts vorhalten und Wiederherstellungsverfahren regelmäßig testen.
- Zentralisiertes Protokollieren und Überwachung: Protokolle an ein sicheres SIEM senden, die automatisierte Erkennung von Anomalien aktivieren und die Integrität forensischer Daten schützen.
- Simulationen und Sicherheitsschulungen: Tools zur Simulation von Sicherheitsverletzungen und Angriffen (BAS) sowie Planspiele durchführen, um die Abwehr zu testen, und Mitarbeitende darin schulen, Social Engineering und Phishing zu erkennen.
Zusammen schaffen diese Maßnahmen einen umfassenden Verteidigungsrahmen, der Schwachstellen minimiert, die Erkennung verbessert und die Cyberresilienz stärkt.
Predatory Sparrow steht beispielhaft für die moderne Entwicklung staatlich verbundener Cyberkriegsführung: Die Gruppe verbindet hochentwickelte Malware-Entwicklung, präzises Timing und psychologische Manipulation, um das Vertrauen und die Fähigkeiten eines Gegners zu untergraben.
Die Kampagnen der Gruppe gegen Irans Verkehrs-, Industrie- und Finanzsektoren zeigen nicht nur technische Raffinesse, sondern auch ein ausgeprägtes Bewusstsein für die geopolitischen Interessen, die auf dem Spiel stehen.
Da Cyberkonflikte zu einer integralen Erweiterung der traditionellen Kriegsführung werden, müssen sich Regierungen und Organisationen auf Gegner vorbereiten, deren Ziele über die Infiltration hinausgehen – und die stattdessen Daten löschen, Abläufe stören und demoralisieren wollen.





