Handala-Leak zeigt Risiko für Telegram-Konten, nicht für iPhone-Hacks

Der Handala-Vorfall zeigt, wie die Übernahme von Telegram-Konten sensible Daten offenlegen kann, ohne ganze Geräte zu kompromittieren.

Verfasst von
Ken Underhill
Ken Underhill
Jan 5, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine mit dem Iran verbundene Hackergruppe behauptet, die Telefone ranghoher israelischer Amtsträger vollständig kompromittiert zu haben, doch Ermittler erklären, dass die tatsächliche Geschichte nuancierter ist. 

Im Dezember 2025 behauptete die als Handala bekannte Gruppe, vollständigen Zugriff auf die Mobilgeräte des ehemaligen israelischen Ministerpräsidenten Naftali Bennett und des israelischen Generalstabschefs Tzachi Braverman erlangt zu haben. 

„Die … Analyse zeigt, dass die Sicherheitsverletzungen auf Telegram-Konten beschränkt waren und keinen vollständigen Telefonzugriff ermöglichten“, sagten die Kela-Forscher.

Was die Offenlegung der Telegram-Daten zeigte

Auch ohne vollständigen Gerätezugriff kann die Kontrolle über ein von ranghohen Amtsträgern genutztes Messaging-Konto sensible Kommunikation, Kontaktnetzwerke und operative Zusammenhänge offenlegen. 

Der Vorfall macht deutlich, dass die Übernahme von Konten – insbesondere auf vertrauenswürdigen Messaging-Plattformen – einen nachrichtendienstlichen Nutzen haben kann, der mit ausgefeilteren malwarebasierten Angriffen vergleichbar ist.

Die Analyse von Kela ergab, dass die Bennett zugeschriebenen geleakten Daten direkt aus Telegram stammten und nicht aus einer forensischen Extraktion eines iPhones. 

Handala behauptete, auf rund 1.900 Unterhaltungen sowie auf Fotos, Videos und Kontaktlisten zugegriffen zu haben. 

Tatsächlich handelte es sich bei den meisten offengelegten Chats um leere Kontaktkarten, die während der Telegram-Synchronisierung automatisch erstellt wurden. 

Nur etwa 40 Unterhaltungen enthielten tatsächliche Nachrichten, und noch weniger wiesen substanzielle Gespräche auf.

Alle offengelegten Kontakte waren mit aktiven Telegram-Konten verknüpft, was zusätzlich bestätigt, dass die Sicherheitsverletzung auf den Kontozugriff und nicht auf eine Kompromittierung der Geräte zurückging.

Advertisement

So kompromittierte Handala Telegram-Konten

Die Forscher vermuten, dass Handala eine Kombination bekannter, aber weiterhin wirksamer Techniken nutzte, um Telegram-Konten zu kompromittieren. 

Ein wahrscheinlicher Angriffsvektor war SIM-Swapping, durch das Angreifer die Anmeldebestätigungscodes von Telegram empfangen können, indem sie die Kontrolle über die Telefonnummer des Opfers übernehmen. 

Eine weitere Möglichkeit ist die Ausnutzung von Schwachstellen im SS7-Signalisierungsprotokoll von Telekommunikationsnetzen, wodurch das Abfangen SMS-basierter Einmalpasswörter ermöglicht wird.

Die Angreifer könnten außerdem gefälschte Telegram-Anmeldeseiten, manipulierte QR-Codes oder die Imitation von Supportmitarbeitern eingesetzt haben, um Opfer zur Preisgabe ihrer Bestätigungscodes zu bewegen. 

In einigen Fällen könnten Angreifer die Zustellung von Einmalpasswörtern per Sprachanruf ausgelöst und diese aus Voicemail-Systemen abgerufen haben, die durch standardmäßige oder unveränderte PINs geschützt waren.

Die Übernahme von Telegram-Desktop-Sitzungen erklärt

Ein besorgniserregender, von den Forschern identifizierter Angriffsvektor ist die Übernahme von Sitzungen über Telegram Desktop. 

Die Anwendung speichert aktive Authentifizierungsdaten in einem Verzeichnis namens tdata . 

Wenn Angreifer dieses Verzeichnis erlangen – etwa durch vorherigen Systemzugriff, Malware auf einem Zweitgerät oder eine Kompromittierung durch Insider –, können sie es auf einem anderen System wiederherstellen und vollständigen Kontozugriff erlangen, ohne Einmalpasswörter oder Multi-Faktor-Authentifizierung auszulösen.

Das optionale Cloud-Passwort von Telegram, das einen zweiten Authentifizierungsfaktor hinzufügt, ist standardmäßig deaktiviert. 

Daher kann der Besitz eines einzigen gültigen Bestätigungscodes vollständigen Kontozugriff gewähren. 

Standardmäßige Telegram-Chats sind außerdem nicht Ende-zu-Ende-verschlüsselt und werden als Cloud-Chats auf den Telegram-Servern gespeichert, wodurch sich die Menge der bei einer Kontoübernahme offengelegten Daten erhöht.

Advertisement

Risiken bei der Sicherheit von Messaging-Apps reduzieren

Die Risikoreduzierung erfordert eine Kombination aus stärkeren Identitätskontrollen, einer strikteren Plattform-Governance und besserer Transparenz über das Verhalten von Konten. 

  • Phishing-resistente Authentifizierung durchsetzen, die Cloud-Passwortfunktion von Telegram aktivieren und aktive Sitzungen regelmäßig überprüfen, um das Risiko einer Kontoübernahme zu verringern.
  • Die Angriffsfläche für SIM-basierte Angriffe durch Schutzmaßnahmen auf Betreiberebene reduzieren und bei Hochrisikonutzerinnen und -nutzern die Abhängigkeit von SMS- oder sprachbasierter Verifizierung minimieren.
  • Auf ungewöhnliches Verhalten bei Messaging-Konten achten, einschließlich neuer Geräteanmeldungen, unerwartet fortbestehender Sitzungen und Änderungen an den Sicherheitseinstellungen.
  • Die Endgeräte-Sicherheit auf Geräten von Führungskräften härten, um die Übernahme von Sitzungen zu verhindern, einschließlich der Überwachung des Zugriffs auf Authentifizierungsdateien von Messaging-Anwendungen.
  • Die Nutzung von Messaging-Plattformen durch Richtlinien einschränken , die sensible Diskussionen begrenzen und für risikoreiche Kommunikation sichere Alternativen vorschreiben.
  • Gezielte Schulungen zum Sicherheitsbewusstsein für Führungskräfte und Mitarbeitende bereitstellen, die am wahrscheinlichsten von staatlich unterstützten Bedrohungsakteuren ins Visier genommen werden.

Diese Maßnahmen tragen dazu bei, die Cyberresilienz zu stärken und den Explosionsradius zu begrenzen.

Politischer Hacktivismus trifft auf Messaging-Plattformen

Handala trat erstmals Ende 2023 in Erscheinung und konzentriert sich seither kontinuierlich auf israelische Organisationen und Einzelpersonen. Dabei verbindet die Gruppe ihre Aktivitäten mit offen proiranischen und propalästinensischen Botschaften. 

Nach den Telegram-Sicherheitsverletzungen verbreitete die Gruppe die gestohlenen Daten auf Plattformen wie BreachForums und stellte die Operation eher als psychologische und politische Stellungnahme denn als Beleg technischer Raffinesse dar. 

Die Fokussierung auf Öffentlichkeit und Wirkung der Erzählung zeigt, wie Datendiebstahl zunehmend eingesetzt wird, um die Wahrnehmung zu beeinflussen, Ziele einzuschüchtern und ideologische Ziele zu verstärken.

Generell unterstreicht die Aktivität eine anhaltende Realität: Messaging-Plattformen, Tools für die Zusammenarbeit und Cloud-Dienste bleiben attraktive Ziele, wenn Standardkonfigurationen, Sitzungskontrollen und Identitätsschutz nicht ausreichen. 

Advertisement

Übernehmen Sie Zero-Trust-Prinzipien, die Nutzer und Verhalten kontinuierlich überprüfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.