Mitte 2025 begannen Sicherheitsforscher von Proofpoint, eine neue und bislang nicht identifizierte Spionagekampagne zu verfolgen, die sich gegen Wissenschaftler und außenpolitische Experten richtete.
Der als UNK_SmudgedSerpentbezeichnete Bedrohungsakteur setzte hochgradig zielgerichtete Phishing-Techniken und Operationen zum Diebstahl von Zugangsdaten ein, um Informationen über politische und militärische Entwicklungen im Iran zu sammeln.
Die Taktiken der Gruppe ähnelten stark denen bekannter, dem iranischen Staat nahestehender Akteure wie TA453 (Charming Kitten), TA455 (Smoke Sandstorm) und TA450 (MuddyWater) – wiesen jedoch genügend Variationen auf, um eine eindeutige Zuordnung zu erschweren.
Auftreten von UNK_SmudgedSerpent
Zwischen Juni und August 2025 identifizierte Proofpoint mehrere von diesem Akteur ausgehende Phishing-Kampagnen.
Die erste Kampagne begann mit harmlosen E-Mails über die Innenpolitik und wirtschaftliche Unsicherheit im Iran, die an Forscher und Analysten in den USA gesendet wurden.
Die Nachrichten gaben sich häufig als bekannte Persönlichkeiten angesehener Thinktanks wie der Brookings Institution aus, darunter eine gefälschte Identität von Dr. Suzanne Maloney, einer renommierten Iran-Expertin.
Mit diesen ersten Nachrichten sollte zunächst Glaubwürdigkeit und eine persönliche Gesprächsbasis geschaffen werden, bevor sich als Materialien zur Zusammenarbeit getarnte schädliche Links darin fanden.
Wenn die Empfänger antworteten, setzten die Angreifer das Gespräch fort und schickten später URLs, die scheinbar über Plattformen wie OnlyOffice oder Microsoft Teams legitime Dokumente bereitstellten.
Stattdessen leiteten die Links die Opfer auf von den Angreifern kontrollierte Domains mit Gesundheitsthemen wie thebesthomehealth[.]com und mosaichealthsolutions[.]com weiter, wo individuell angepasste Seiten zum Abgreifen von Zugangsdaten warteten.
Ein unscheinbarer Beginn eines ausgeklügelten Angriffs
Die Infektionskette begann harmlos – mit einer unbedenklichen E-Mail – und führte dann zum Diebstahl von Zugangsdaten sowie in einigen Fällen zur Verteilung von Malware.
Die Proofpoint-Forscher stellten fest, dass der operative Stil von UNK_SmudgedSerpent Elemente mehrerer iranischer Bedrohungsgruppen kombinierte.
Zur Infrastruktur der Gruppe gehörten gefälschte Anmeldeportale, Domains mit Gesundheits- und Rekrutierungsthemen sowie der Einsatz von Remote Monitoring & Management (RMM)-Tools wie PDQConnect und ISL Online.
Die Nutzung legitimer RMM-Software zur Persistenz und lateralen Bewegung ist zwar nicht einzigartig, bei staatlich unterstützten Kampagnen jedoch eher ungewöhnlich.
Dieselbe Technik wurde zuvor mit TA450 in Verbindung gebracht, das solche Tools häufig für verdeckten Zugriff und Datensammlung nutzt.
Auch die Täuschung durch gefälschte OnlyOffice-Seiten ähnelte den Aktivitäten von TA455, während die Verwendung harmloser Gesprächseinstiege an die Social-Engineering-Taktiken von TA453 erinnerte.
Die von Proofpoint erstellte Zeitleiste zeigte, dass die Aktivitäten von UNK_SmudgedSerpent aktuelle Themen aufgriffen und sich auf regionale Entwicklungen wie innenpolitische Unruhen im Iran und außenpolitische Aktivitäten in Lateinamerika konzentrierten.
Spätere Kampagnen umfassten die Nachahmung von Patrick Clawson vom Washington Institute – ein Hinweis auf eine sich weiterentwickelnde Social-Engineering-Strategie und anhaltende Versuche, Experten mit Sitz in den USA ins Visier zu nehmen.
Die Grenzen iranischer Cyberoperationen verschwimmen
Trotz umfangreicher Überschneidungen bei Taktiken, Techniken und Vorgehensweisen (TTPs) mit etablierten iranischen Gruppen konnte Proofpoint UNK_SmudgedSerpent keinem einzelnen Akteur mit Sicherheit zuordnen.
Analysten schlugen mehrere Hypothesen zur Erklärung dieser Konvergenz der Techniken vor, darunter gemeinsam genutzte Ressourcen von Auftragnehmern, den Wechsel von Mitarbeitern zwischen Teams oder sogar eine institutionelle Zusammenarbeit zwischen den iranischen Revolutionsgarden (IRGC) und dem Ministerium für Nachrichtendienste und Sicherheit (MOIS).
Diese Überschneidungen spiegeln die umfassendere Komplexität des iranischen Cyber-Spionage-Ökosystems wider, in dem mehrere Gruppen halbautonom agieren, aber möglicherweise auf eine gemeinsame Infrastruktur oder gemeinsame Entwicklerpools zurückgreifen.
Diese Unklarheit erschwert es Verteidigern, zwischen verschiedenen Operationen zu unterscheiden oder zu bestimmen, wann eine Kampagne einen neuen Akteur darstellt und wann sie eine Weiterentwicklung eines bestehenden Akteurs ist.
Die Entdeckung von UNK_SmudgedSerpent unterstreicht die anhaltende Raffinesse iranischer Cyberoperationen und ihren dauerhaften Fokus auf die Informationsbeschaffung gegen westliche Institutionen aus dem politischen Bereich.
Der Einsatz legitimer Cloud-Dienste, individuell angepasster Anmeldeseiten und Social Engineering in der Kampagne zeigt, wie Bedrohungsakteure Vertrauen und Vertrautheit ausnutzen, um herkömmliche Abwehrmaßnahmen zu umgehen.
Mehrschichtige Abwehr gegen Phishing
Der Schutz vor modernen Phishing- und Kampagnen zum Diebstahl von Zugangsdaten erfordert mehrschichtige, proaktive Kontrollen, die über die bloße Sensibilisierung der Nutzer hinausgehen.
- Starke E-Mail-Authentifizierung implementieren: DMARC, SPF und DKIM verwenden, um gefälschte Absenderdomains zu erkennen und zu blockieren.
- Erweiterte E-Mail- und Webfilter einsetzen: Sandboxing- und Bedrohungserkennungstools verwenden, um schädliche URLs und Anhänge vor der Zustellung zu identifizieren.
- Phishing-resistente Authentifizierung einführen: Multi-Faktor-Authentifizierung (MFA) und Hardwaresicherheitsschlüssel einsetzen, damit der Diebstahl von Zugangsdaten nicht zu einer Kompromittierung führt.
- Auf anomales Verhalten achten: User and Entity Behavior Analytics (UEBA) und Endpoint Detection-Tools verwenden, um verdächtige Anmeldungen oder die Bereitstellung von RMM-Tools zu erkennen.
- Regelmäßige Phishing-Simulationen und Sensibilisierungsschulungen durchführen: Mitarbeiter darin schulen, Identitätsvortäuschungen, unerwartete Besprechungseinladungen und unbekannte Anmeldeportale zu erkennen.
- Nutzung von Drittanbietersoftware beschränken und prüfen: Den Zugriff auf Fernverwaltungstools begrenzen sowie eine strenge Protokollierung und Alarmierung bei administrativen Aktivitäten durchsetzen.
Durch die Kombination dieser Maßnahmen können Unternehmen eine widerstandsfähige Abwehr aufbauen, die die Bewegungsfreiheit von Angreifern einschränkt und die Auswirkungen von Social-Engineering-Kampagnen reduziert.
Die UNK_SmudgedSerpent-Kampagne zeigt, dass echte Cybersicherheit auf kontinuierlicher Anpassung, Zusammenarbeit und dem Austausch von Informationen beruht – nicht allein auf Technologie.
Durch die Einführung einer Zero-Trust-Architektur wird die Cyberresilienz gestärkt, indem jede Verbindung überprüft, laterale Bewegung eingeschränkt und die Auswirkung unvermeidlicher Sicherheitsverletzungen minimiert wird.





