Iranian Cyber Espionage: Proofpoint Uncovers UNK_SmudgedSerpent

Proofpoint hat UNK_SmudgedSerpent aufgedeckt, eine mit Iran verbundene Spionagekampagne, die Vertrauen ausnutzt und die Zuordnung verschleiert.

Written By
Ken Underhill
Ken Underhill
Nov 10, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Mitte 2025 begannen Sicherheitsforscher von Proofpoint, eine neue und bislang nicht identifizierte Spionagekampagne zu verfolgen, die sich gegen Wissenschaftler und außenpolitische Experten richtete. 

Der als UNK_SmudgedSerpentbezeichnete Bedrohungsakteur setzte hochgradig zielgerichtete Phishing-Techniken und Operationen zum Diebstahl von Zugangsdaten ein, um Informationen über politische und militärische Entwicklungen im Iran zu sammeln. 

Die Taktiken der Gruppe ähnelten stark denen bekannter, dem iranischen Staat nahestehender Akteure wie TA453 (Charming Kitten), TA455 (Smoke Sandstorm) und TA450 (MuddyWater) – wiesen jedoch genügend Variationen auf, um eine eindeutige Zuordnung zu erschweren.

Auftreten von UNK_SmudgedSerpent

Zwischen Juni und August 2025 identifizierte Proofpoint mehrere von diesem Akteur ausgehende Phishing-Kampagnen. 

Die erste Kampagne begann mit harmlosen E-Mails über die Innenpolitik und wirtschaftliche Unsicherheit im Iran, die an Forscher und Analysten in den USA gesendet wurden. 

Die Nachrichten gaben sich häufig als bekannte Persönlichkeiten angesehener Thinktanks wie der Brookings Institution aus, darunter eine gefälschte Identität von Dr. Suzanne Maloney, einer renommierten Iran-Expertin.

Mit diesen ersten Nachrichten sollte zunächst Glaubwürdigkeit und eine persönliche Gesprächsbasis geschaffen werden, bevor sich als Materialien zur Zusammenarbeit getarnte schädliche Links darin fanden. 

Wenn die Empfänger antworteten, setzten die Angreifer das Gespräch fort und schickten später URLs, die scheinbar über Plattformen wie OnlyOffice oder Microsoft Teams legitime Dokumente bereitstellten. 

Stattdessen leiteten die Links die Opfer auf von den Angreifern kontrollierte Domains mit Gesundheitsthemen wie thebesthomehealth[.]com und mosaichealthsolutions[.]com weiter, wo individuell angepasste Seiten zum Abgreifen von Zugangsdaten warteten.

Advertisement

Ein unscheinbarer Beginn eines ausgeklügelten Angriffs

Die Infektionskette begann harmlos – mit einer unbedenklichen E-Mail – und führte dann zum Diebstahl von Zugangsdaten sowie in einigen Fällen zur Verteilung von Malware. 

Die Proofpoint-Forscher stellten fest, dass der operative Stil von UNK_SmudgedSerpent Elemente mehrerer iranischer Bedrohungsgruppen kombinierte. 

Zur Infrastruktur der Gruppe gehörten gefälschte Anmeldeportale, Domains mit Gesundheits- und Rekrutierungsthemen sowie der Einsatz von Remote Monitoring & Management (RMM)-Tools wie PDQConnect und ISL Online.

Die Nutzung legitimer RMM-Software zur Persistenz und lateralen Bewegung ist zwar nicht einzigartig, bei staatlich unterstützten Kampagnen jedoch eher ungewöhnlich. 

Dieselbe Technik wurde zuvor mit TA450 in Verbindung gebracht, das solche Tools häufig für verdeckten Zugriff und Datensammlung nutzt. 

Auch die Täuschung durch gefälschte OnlyOffice-Seiten ähnelte den Aktivitäten von TA455, während die Verwendung harmloser Gesprächseinstiege an die Social-Engineering-Taktiken von TA453 erinnerte.

Die von Proofpoint erstellte Zeitleiste zeigte, dass die Aktivitäten von UNK_SmudgedSerpent aktuelle Themen aufgriffen und sich auf regionale Entwicklungen wie innenpolitische Unruhen im Iran und außenpolitische Aktivitäten in Lateinamerika konzentrierten. 

Spätere Kampagnen umfassten die Nachahmung von Patrick Clawson vom Washington Institute – ein Hinweis auf eine sich weiterentwickelnde Social-Engineering-Strategie und anhaltende Versuche, Experten mit Sitz in den USA ins Visier zu nehmen.

Die Grenzen iranischer Cyberoperationen verschwimmen

Trotz umfangreicher Überschneidungen bei Taktiken, Techniken und Vorgehensweisen (TTPs) mit etablierten iranischen Gruppen konnte Proofpoint UNK_SmudgedSerpent keinem einzelnen Akteur mit Sicherheit zuordnen. 

Analysten schlugen mehrere Hypothesen zur Erklärung dieser Konvergenz der Techniken vor, darunter gemeinsam genutzte Ressourcen von Auftragnehmern, den Wechsel von Mitarbeitern zwischen Teams oder sogar eine institutionelle Zusammenarbeit zwischen den iranischen Revolutionsgarden (IRGC) und dem Ministerium für Nachrichtendienste und Sicherheit (MOIS).

Diese Überschneidungen spiegeln die umfassendere Komplexität des iranischen Cyber-Spionage-Ökosystems wider, in dem mehrere Gruppen halbautonom agieren, aber möglicherweise auf eine gemeinsame Infrastruktur oder gemeinsame Entwicklerpools zurückgreifen. 

Advertisement

Diese Unklarheit erschwert es Verteidigern, zwischen verschiedenen Operationen zu unterscheiden oder zu bestimmen, wann eine Kampagne einen neuen Akteur darstellt und wann sie eine Weiterentwicklung eines bestehenden Akteurs ist.

Die Entdeckung von UNK_SmudgedSerpent unterstreicht die anhaltende Raffinesse iranischer Cyberoperationen und ihren dauerhaften Fokus auf die Informationsbeschaffung gegen westliche Institutionen aus dem politischen Bereich. 

Der Einsatz legitimer Cloud-Dienste, individuell angepasster Anmeldeseiten und Social Engineering in der Kampagne zeigt, wie Bedrohungsakteure Vertrauen und Vertrautheit ausnutzen, um herkömmliche Abwehrmaßnahmen zu umgehen.

Mehrschichtige Abwehr gegen Phishing

Der Schutz vor modernen Phishing- und Kampagnen zum Diebstahl von Zugangsdaten erfordert mehrschichtige, proaktive Kontrollen, die über die bloße Sensibilisierung der Nutzer hinausgehen.

  • Starke E-Mail-Authentifizierung implementieren: DMARC, SPF und DKIM verwenden, um gefälschte Absenderdomains zu erkennen und zu blockieren.
  • Erweiterte E-Mail- und Webfilter einsetzen: Sandboxing- und Bedrohungserkennungstools verwenden, um schädliche URLs und Anhänge vor der Zustellung zu identifizieren.
  • Phishing-resistente Authentifizierung einführen: Multi-Faktor-Authentifizierung (MFA) und Hardwaresicherheitsschlüssel einsetzen, damit der Diebstahl von Zugangsdaten nicht zu einer Kompromittierung führt.
  • Auf anomales Verhalten achten: User and Entity Behavior Analytics (UEBA) und Endpoint Detection-Tools verwenden, um verdächtige Anmeldungen oder die Bereitstellung von RMM-Tools zu erkennen.
  • Regelmäßige Phishing-Simulationen und Sensibilisierungsschulungen durchführen: Mitarbeiter darin schulen, Identitätsvortäuschungen, unerwartete Besprechungseinladungen und unbekannte Anmeldeportale zu erkennen.
  • Nutzung von Drittanbietersoftware beschränken und prüfen: Den Zugriff auf Fernverwaltungstools begrenzen sowie eine strenge Protokollierung und Alarmierung bei administrativen Aktivitäten durchsetzen.

Durch die Kombination dieser Maßnahmen können Unternehmen eine widerstandsfähige Abwehr aufbauen, die die Bewegungsfreiheit von Angreifern einschränkt und die Auswirkungen von Social-Engineering-Kampagnen reduziert.

Die UNK_SmudgedSerpent-Kampagne zeigt, dass echte Cybersicherheit auf kontinuierlicher Anpassung, Zusammenarbeit und dem Austausch von Informationen beruht – nicht allein auf Technologie. 

Durch die Einführung einer Zero-Trust-Architektur wird die Cyberresilienz gestärkt, indem jede Verbindung überprüft, laterale Bewegung eingeschränkt und die Auswirkung unvermeidlicher Sicherheitsverletzungen minimiert wird.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.