USA verhängen Sanktionen gegen iranische Hacker nach kritischen Infrastrukturangriffen

US-Finanzministerium verhängt Sanktionen gegen iranische Hacker des Mabna-Instituts für Angriffe auf kritische Infrastruktur.

Die Sanktionen richten sich gegen fast 60 Unternehmen und Einzelpersonen, darunter Cyberakteure des MOIS.
Highlights
  • Die USA haben Sanktionen gegen fünf Hacker des Mabna-Instituts verhängt, die für Cyberangriffe auf kritische Infrastruktur verantwortlich sind.
  • Die Hacker sind in über 30 Unternehmen und Behörden eingedrungen und haben Daten gestohlen, darunter auch Kryptowährungen.
  • Pro-iranische Hacktivisten nutzen Cyberaktivitäten als asymmetrische Informationskriegsführung zur psychologischen Druckausübung.

Das US-Finanzministerium hat eine neue Runde von Sanktionen gegen iranische Cyberakteure verhängt, die im Rahmen einer als „beispiellosen, gesamtstaatlichen Wirtschaftskampagne“ bezeichneten Offensive gegen das Regime in Teheran und seine Unterstützer steht. Die unter dem Codenamen „Operation Economic Outcast“ initiierte Maßnahme zielt darauf ab, dem Iran und den Islamischen Revolutionsgarden (IRGC) alle finanziellen Verbindungen zu kappen.

Eine wirtschaftliche Offensive gegen die finanzielle Infrastruktur des Iran

Finanzminister Scott Bessent erklärte, Ziel sei es, dem Iran jede wirtschaftliche Lebensader zu durchtrennen, die das „tyrannische Regime“ am Leben erhalte, bis Teheran vollständig isoliert sei. Die Sanktionen erfassen insgesamt fast 60 mit dem Iran verbundene Unternehmen, Einzelpersonen und Schiffe aus den Bereichen Nuklear, Raketen, Öl und Cyber – einschließlich des Sektors der digitalen Vermögenswerte.

Im Zentrum der Maßnahmen steht eine bösartige Cybergruppe, die dem iranischen Ministerium für Geheimdienste und Sicherheit (MOIS) zugeordnet wird. Diese Gruppe ist für umfassende Kompromittierungen von US-Einrichtungen der kritischen Infrastruktur sowie für finanziell motivierte Cyberdiebstähle verantwortlich. Das Finanzministerium betonte, das MOIS steuere mehrere Netzwerke von Cyberakteuren, die Cyberspionage zur Unterstützung der politischen Ziele des Iran betreiben, „zu denen auch die Schädigung amerikanischer Zivilisten gehört.“

Die fünf angeklagten Hacker des Mabna-Instituts

Unter den Sanktionierten befinden sich fünf Personen, die bereits vom US-Justizministerium angeklagt wurden. Ihnen wird vorgeworfen, als Mitglieder des in Teheran ansässigen Mabna-Instituts weitreichende Angriffe auf US-Unternehmen durchgeführt zu haben. Konkret handelt es sich um Keyvan Fayyaz Ghareh Blagh, Saber Shahbazi Balujeh und Mohammad Reza Kadkhoda’i. Sie sollen seit mindestens Ende 2023 erfolgreich in mehrere Unternehmen der kritischen Infrastruktur in den USA eingedrungen sein und Daten erbeutet haben, darunter Energieversorger, Rüstungskonzerne, Gesundheitseinrichtungen, IT-Firmen und Finanzinstitute.

Das Finanzministerium erklärte, die Gruppe führe Netzwerkausspähungen im Auftrag oder zum Nutzen des iranischen MOIS durch. Gleichzeitig seien die Mitglieder stark von persönlicher Bereicherung und Gier getrieben, was einige dazu veranlasse, den Gewinn über die Interessen des MOIS zu stellen. Dies habe sogar dazu geführt, dass iranische Unternehmen ins Visier genommen wurden. Im Sommer 2024 sollen die Täter in mehrere lokale, staatliche und bundesstaatliche Regierungsbehörden in den USA eingedrungen sein. Ein Jahr später griffen Mojtaba Ghal’eh-Kuhi und Saber Shahbazi Balujeh ein iranisches Telekommunikationsunternehmen an und stahlen Daten.

Kryptowährungsdiebstahl als Teil des Geflechts

Ein weiteres Mitglied der Gruppe, Arman Kahzadian, konzentrierte sich nach Angaben des Finanzministeriums hauptsächlich auf Kryptowährungsdiebstähle. So erlangte er im Sommer 2023 die Kontrolle über eine Wallet, die Bitcoin im Wert von über 30.000 US-Dollar enthielt. Eine Analyse der Blockchain-Analysefirma TRM Labs von 30 Wallets, die mit den fünf Mabna-Mitgliedern in Verbindung stehen, ergab Gesamteingänge von rund 16,8 Millionen US-Dollar. Allein auf Keyvan Fayyaz Ghareh Blagh entfielen 10 Adressen, die zwischen Januar 2018 und August 2026 kollektiv 15,5 Millionen US-Dollar erhielten – das entspricht 92 Prozent des On-Chain-Volumens des Netzwerks.

15 Wallet-Adressen, die mit Behzad Mesri in Verbindung stehen, nahmen zwischen Juli 2019 und August 2026 insgesamt 1,2 Millionen US-Dollar ein. Der verbleibende Saldo über alle 30 Adressen beträgt lediglich 202.662 US-Dollar.

Die Rolle der digitalen Vermögenswerte und der Sekundärsanktionen

Ari Redbord, Global Head of Policy bei TRM Labs, ordnete die Maßnahmen ein: „Der Iran ist nicht das einzige Ziel. Der Fokus liegt auf Sekundärsanktionen. Das ist der maximale Druck des Finanzministeriums. Das Finanzministerium setzt jedes Land und jede Plattform, die noch Geschäfte mit dem Iran macht, in Kenntnis – und der Bereich der digitalen Vermögenswerte steht im Zentrum der Operation Economic Outcast. Es geht darum, das iranische Regime sowohl on- als auch off-chain wirklich zu isolieren.“

Bereits im Januar hatte TRM Labs aufgedeckt, wie die beiden in Großbritannien registrierten Briefkastenfirmen Zedcex und Zedxion die Betriebsfinanzierung für die IRGC ermöglichten. Die Börsen sollen dabei etwa eine Milliarde US-Dollar an Geldern verarbeitet haben, die mit dem iranischen Teilstreitkraft in Verbindung stehen. Einem Folgereport von DomainTools zufolge weist die Zedxion-Zedcex-Konstellation alle Merkmale eines finanziellen Fassadenökosystems auf.

Parallel dazu hat das „Rewards for Justice“-Programm des US-Außenministeriums eine Belohnung von bis zu zehn Millionen US-Dollar für Informationen über Personen ausgesetzt, die unter der Leitung oder Kontrolle einer ausländischen Regierung bösartige Cyberaktivitäten gegen die US-Infrastruktur durchführen.

Zusammenhang mit jüngsten Angriffen auf Wasserwerke und das FBI

Iranische Angreifer werden mit einer Reihe von Hacking-Kampagnen in Verbindung gebracht, die seit den US-amerikanischen und israelischen Luftangriffen auf den Iran im Februar 2026 stattgefunden haben. Dazu zählt der Einbruch in das persönliche E-Mail-Konto von FBI-Direktor Kash Patel. Besonders besorgniserregend sind die jüngsten Attacken auf über 30 Wasser- und Abwasserbetriebe in mindestens 12 US-Bundesstaaten.

Die Cyberaktivitäten erstrecken sich auch auf US-Verbündete wie Großbritannien. Dort sollen mutmaßliche iranische Hacker für eine viertägige Abschaltung eines kleinen Kraftwerks verantwortlich sein, das nach einem Cyberangriff im August 2026 vom Netz genommen werden musste. Die britische Regierung betonte, dass durch den Vorfall, der einen kleinen Stromerzeuger betraf, keine Gefahr für das gesamte Energiesystem bestanden habe. Der Name der Anlage wurde nicht genannt.

Ein vielschichtiges Bedrohungsbild: Von Datenklau bis Desinformation

Der Sicherheitsanbieter SentinelOne charakterisiert die mit dem Iran verbundenen Aktivitäten als vielgleisige Bedrohung, die aus verschiedenen Clustern besteht, von denen jeder seine eigene Mission, Zielsetzung und Taktik hat. Das Spektrum reicht von Datensammlung und -vernichtung über Social Engineering, Cloud-Kompromittierung und Überwachung von Dissidenten bis hin zur gezielten Ausnutzung exponierter Anlagen der Betriebstechnologie.

Sicherheitsforscher Tom Hegel warnt vor dem strategischen Risiko der „Access Optionality“: „Derselbe kompromittierte Account, Dienstanbieter oder Fernverwaltungszugang kann – je nach Aufgabenstellung – für die Nachrichtenbeschaffung, nachgelagerte Angriffe oder selektive Störungen genutzt werden.“

Das Phänomen der pro-iranischen Hacktivisten und Faktetivisten

Der anhaltende Konflikt hat zudem ein Ökosystem pro-iranischer Hacktivisten und sogenannter „Faketivisten“ hervorgebracht. Dabei handelt es sich um eine dezentrale Mischung aus dschihadistisch ausgerichteten Cyberkollektiven, nationalistischen Akteuren und staatsnahen Einflussnetzwerken. Sie agieren über Telegram-Kanäle und Websites, teilen Ziel-Listen, nutzen DDoS-for-Hire-Dienste sowie recycelte Daten und betreiben Verstärkungskampagnen für Datenlecks.

Die Motivation dieser Gruppen liegt nicht in Cyberspionage oder langfristiger Persistenz. Ihr Ziel ist es, als loses Mobilisierungsnetzwerk psychologischen, politischen und wirtschaftlichen Druck auf Gegner auszuüben und an synchronisierten Kriegs- oder anti-westlichen/israelischen Botschaften teilzunehmen. Laut DomainTools Investigations erscheinen Angriffsbehauptungen und Propaganda oft innerhalb von Stunden nach kinetischen Ereignissen.

„Der strategische Effekt entsteht weniger durch technische Fähigkeiten als durch Geschwindigkeit, Sichtbarkeit und ideologische Rahmung, die den Weg in die Nachrichtenzyklen finden. In der Praxis nutzen diese Akteure Cyberaktivitäten als skalierbare asymmetrische Informationskriegsführung.“ Der Großteil der Aktivitäten bleibt technisch anspruchslos, die Wirkung liegt in der schieren Masse und der psychologischen Komponente.

Diesen Artikel teilen