Eine hochentwickelte iranische Cyber-Spionageoperation namens SpearSpecter, nimmt weltweit hochrangige Regierungs-, Militär- und Verteidigungsvertreter aktiv ins Visier.
Die Kampagne wird Akteuren innerhalb der Nachrichtendienstorganisation des Korps der Islamischen Revolutionsgarde Irans (IRGC-IO) zugeschrieben, einer Aktivitätsgruppe, die auch als APT42 oder CharmingCypress bezeichnet wird.
Forscher der Israel National Digital Agency (INDA) entdeckten den laufenden Einsatz und die zugehörigen Malware-Tools und enthüllten damit einen Bedrohungsakteur, der geduldiges Social Engineering mit fortschrittlichen technischen Fähigkeiten verbindet, um hochwertige Ziele zu infiltrieren.
Die menschliche Manipulation hinter der Kampagne
SpearSpecter setzt bei der ersten Infiltration stark auf Social Engineering. Die Angreifer nehmen über WhatsApp Kontakt auf und verwenden überzeugende Vorwände wie gefälschte Konferenzeinladungen, Besprechungsanfragen oder Einladungen zur Teilnahme an Veranstaltungen.
Diese Nachrichten wirken häufig überzeugend, weil sich die Betreiber wochenlang um den Aufbau einer Vertrauensbeziehung bemühen, bevor sie einen schädlichen Link übermitteln.
Um ihre Möglichkeiten für eine Kompromittierung zu erweitern, APT42 wurde auch dabei beobachtet, Familienmitglieder der Opfer ins Visier zu nehmen und persönliche Beziehungen zu nutzen, um die Wahrscheinlichkeit einer erfolgreichen Kontaktaufnahme zu erhöhen.
So läuft die Infektionskette ab
Sobald ausreichend Vertrauen aufgebaut ist, erhält das Opfer einen Link zu einem vermeintlich wichtigen Dokument, das auf OneDrive gehostet wird.
Das Anklicken des Links löst die Ausnutzung des Windows-search-ms-Protokolls aus, wodurch Benutzer zum Öffnen des Windows-Explorers aufgefordert werden. Wenn dies zugelassen wird, stellt das System automatisch eine Verbindung zu einem von den Angreifern kontrollierten WebDAV-Server her.
Diese WebDAV-Freigabe stellt eine gefälschte PDF-Datei bereit, bei der es sich tatsächlich um eine schädliche Verknüpfung (LNK) handelt. Beim Öffnen lädt sie unbemerkt ein Batchskript von Cloudflare Workers herunter und führt es aus.
Dieses Skript lädt TAMECAT, eine modulare PowerShell-basierte Hintertür, die ausschließlich im Arbeitsspeicher ausgeführt wird.
TAMECAT kommuniziert über mehrere verschlüsselte Kanäle – darunter Webdatenverkehr, Telegram und Discord – und stiehlt Browser-Zugangsdaten, erstellt Screenshots, listet Dokumente auf und lädt Daten in verschlüsselten Segmenten von 5 MB hoch.
Um die Persistenz aufrechtzuerhalten, erstellt TAMECAT automatische, auf der Registrierung basierende Startmechanismen und tarnt sich zugleich in legitimen Windows-Prozessen, um die Erkennung zu erschweren.
Eine hartnäckige und sich weiterentwickelnde Spionagekampagne
Die Untersuchung der INDA legt nahe, dass SpearSpecter seit Monaten aktiv ist und keine Anzeichen für eine Verlangsamung zeigt.
Die Abhängigkeit der Kampagne von dateiloser Malware, legitimer Cloud-Infrastruktur und personalisiertem Social Engineering deutet auf einen hochgradig anpassungsfähigen Bedrohungsakteur hin.
Diese Erkenntnisse stimmen mit der bekannten Mission von APT42 überein: der langfristigen Sammlung von Informationen über Personen mit Zugang zu vertraulichen oder strategisch wichtigen Daten.
Wichtige Abwehrmaßnahmen gegen SpearSpecter-Bedrohungen
Die Abwehr der SpearSpecter-Kampagne erfordert eine Kombination aus starken technischen Kontrollen und einem geschärften Bewusstsein innerhalb der Organisation, um der Mischung aus Social Engineering, dateiloser Malware und dem Missbrauch vertrauenswürdiger Dienste durch APT42 entgegenzuwirken.
- Für umfassende Transparenz und Überwachung sorgen durch die Aktivierung der Protokollierung von PowerShell-Skriptblöcken, den Einsatz von Sysmon mit SIEM-Weiterleitung, eine umfassende EDR-Abdeckung, Verhaltensregeln nach den TTPs von APT42 sowie rückwirkende IOC-Suchen in Umgebungen mit hohem Risiko.
- Mitarbeiter sensibilisieren durch Schulungen zu den realistischen Social-Engineering-Taktiken von APT42 und die Verpflichtung, unerwartete Einladungen, Besprechungsanfragen oder Dokumentenlinks über vertrauenswürdige interne Kontakte zu verifizieren.
- Das search-ms-Protokoll deaktivieren durch das Entfernen seiner Registrierungsschlüssel, um die Zustellung von Malware über das Durchsuchen von Remotedateien zu verhindern und diesen zunehmend missbrauchten Angriffsvektor zu blockieren.
- Verbessern Sie die Netzwerküberwachung und -filterung durch die Erstellung von Datenverkehrs-Baselines, Warnungen bei Abweichungen und den Einsatz von Proxys mit Paketprüfung, um verdächtige Muster oder Verbindungen zu Diensten wie Telegram oder Discord zu erkennen.
- Endpunkte absichern durch die Aktivierung des eingeschränkten Sprachmodus von PowerShell, von AMSI und der Skriptblockprotokollierung sowie durch die Einschränkung nicht genehmigter Binärdateien, Skripte und LNK-Dateien mithilfe von Tools zur Berechtigungsverwaltung.
Zusammen helfen diese Maßnahmen Organisationen dabei, ihre Cyberresilienz zur Bekämpfung neuer Bedrohungen auszubauen.
Die SpearSpecter-Kampagne zeigt, dass APT42 strategisches Social Engineering mit einem hochentwickelten PowerShell-basierten Malware-Toolkit kombinieren kann, um hochwertige Ziele zu infiltrieren.
Die sich weiterentwickelnde Infrastruktur, die unauffällige Infektionskette und der langfristige Fokus auf Spionage unterstreichen die Rolle des Einsatzes im umfassenderen iranischen Nachrichtendienstapparat.
Dieses Maß an Unauffälligkeit und Persistenz unterstreicht den Bedarf an Zero-Trust-Prinzipien, die von einer Kompromittierung ausgehen und jeden Zugriffsweg überprüfen.

