WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Laut Unit 42 von Palo Alto Networks intensivieren Iran-gebundene Angreifer ihre Cyber-Spionage in den USA und im Nahen Osten. Im Fokus stehen vor allem Luft- und Raumfahrt, Verteidigung sowie Telekommunikation. Neue Remote-Access-Trojaner (RATs) werden dabei mit stark personalisierten Ködern kombiniert, sodass Opfer den Infektionsprozess selbst anstoßen. Für Unternehmen wird damit einmal mehr deutlich, wie eng Social Engineering, Zugriffsrechte und Malware-Entwicklung in modernen Angriffsketten verzahnt sind.

Mitten in der geopolitischen Eskalation zeigen Sicherheitsforscher, wie schnell sich Cyberangriffe von „Begleitfeuer“ zu strategischer Spionage entwickeln. Unit 42 von Palo Alto Networks berichtet über Iran-gebundene Hacker, die Spear-Phishing-Nachrichten und Remote-Access-Trojaner (RATs) einsetzen, um „High-Value“-Zielumgebungen auszuspionieren. Besonders alarmierend ist dabei der Fokus auf Sektoren wie Luft- und Raumfahrt, Verteidigung und Telekommunikation – also genau jene Branchen, in denen Datenhoheit, Lieferketteninformationen und Systemintegrität direkt auf Geschäfts- und Sicherheitsrisiken einzahlen. Aus Sicht von Führungskräften ist weniger der einzelne Payload entscheidend, sondern die Kombination aus Timing, Zielkenntnis und wiederkehrender Anpassung.
Im Zentrum der aktuellen Meldung steht eine Angreifergruppe, die Unit 42 als „Screening Serpens“ bezeichnet. Andere Analysten ordnen dieselbe oder eng verwandte Aktivität unter Namen wie UNC1549, Smoke Sandstorm und Nimbus Manticore ein. Laut Bericht hat die Gruppe ihre Operationen seit Beginn der Auseinandersetzungen spürbar ausgeweitet; die eingesetzten Malware-Metadaten deuten auf Ziele in den USA, Israel sowie im Umfeld der Vereinigten Arabischen Emirate hin, ergänzt durch zwei weitere Organisationen im Nahen Osten. Damit wird erneut sichtbar, wie Threat Actors geografisch streuen, aber im Kern eine fokussierte Industriestrategie verfolgen, statt „breit“ zu phishen.
Technisch beschreibt Unit 42 sechs neue RATs, die zu zwei Malware-Familien gruppiert sind. Die erste Familie, „MiniUpdate“, trat in zwei Kampagnen Ende März in Erscheinung und adressierte US- und israelische Organisationen. Danach folgte Mitte April ein weiterer Wellenangriff, der vorrangig auf Ziele in den UAE hindeutete und möglicherweise einen weiteren Staat im Nahen Osten einschließt. Auffällig ist die Ausgestaltung der Köder: In den US-Operationen imitiert die Nachricht eine große Fluggesellschaft, während in den Nahost-Angriffen zunächst ein Healthcare-Anbieter und anschließend eine Institution aus dem Finanzsektor als Absender fungiert. Aus Verteidigungsperspektive ist das mehr als „Glaubwürdigkeit“: Es geht um das Erzeugen von Handlungssicherheit beim Empfänger, damit der Start des Infektionspfads nahtlos gelingt.
Ein Kernpunkt des Reports ist die Tiefe der Personalisierung, die als „defining characteristic“ der Kampagnen bezeichnet wird. Die Forscher berichten, dass die Angreifer auf maßgeschneiderte Social-Engineering-Mechanismen setzen: Dazu gehören gefälschte Stellenanzeigen ebenso wie gespoofte Einladungen zu Video-Meetings. Gerade im Unternehmensalltag sind solche Elemente in Kollaborationstools und Postfächern längst normalisiert, weshalb sie ohne zusätzliche Sicherheitsbarrieren oft nicht auffallen. Unit 42 argumentiert, dass die Täter dadurch nicht nur Klicks erzwingen, sondern den Opfern aktiv die Initiierung der Infektionskette überlassen. Verglichen mit klassischen Massenphishing-Ansätzen verschiebt sich damit der Angriff vom „Eindringen durch Zufall“ hin zu „Zugriff durch Prozessintegration“.
Nicht minder wichtig ist die zweite Malware-Familie: „MiniJunk V2“. Unit 42 sieht, dass diese RATs bereits in Februar- und März-Angriffen auftauchten. Dabei wird ein Beispiel genannt, das auf einen IT-Profi im Nahen Osten zielt. Entscheidender als der reine Fund eines RATs ist hier das Muster der mehrmonatigen Vorbereitungszeit: Die Malware-Entwicklung soll erst gegen Ende 2025 gestartet sein, nachdem die Angreifer die Job-Suche des Ziels beobachtet hatten. Für Unternehmen ist das eine ernüchternde Erkenntnis, denn sie zeigt, wie Threat Actors OSINT und Verhaltenssignale aus legitimen Lebensbereichen (Recruiting-Ökosysteme) nutzen, um technische Angriffs- und Social-Engineering-Teile ineinander greifen zu lassen.
„The threat actor conducted careful reconnaissance“ lautet der sinngemäße Tenor der Unit-42-Beschreibung: Die Täter sollen die aktive Job-Hunting-Aktivität des Ziels ausgenutzt haben, um eine maßgeschneiderte Ansprache zu konstruieren. Um die Ausführung des Payloads zu erzwingen, verwendeten sie zudem einen gespooften Rekrutierungslink, der von einer bekannten, seriösen Job-Website abgeleitet gewesen sein soll. Genau hier liegt ein Markt- und Sicherheits-Realitätscheck: In Branchen wie Enterprise-IT und Security Operations wird der Fokus seit Jahren auf E-Mail-Gateways und URL-Filtering gelegt, doch wenn Angriffe sich in „authentisch wirkende“ Recruiting- und Meeting-Abläufe einklinken, braucht es zusätzliche Kontrollen auf Prozess- und Identitätsebene. Sicherheitsanbieter wie Microsoft (Defender, Identity) oder CrowdStrike (Threat Hunting und Device Protection) adressieren genau diese Lücke, indem sie Telemetrie, Zugriffskontrollen und Verhaltensanalysen enger koppeln.
Auch der Einsatzkontext lässt sich in einen historischen Verlauf einordnen. RATs sind nicht neu; seit den frühen Phasen der Remote-Administrationstools und späterer Botnet-Varianten hat sich die Grundidee immer wieder bewährt: persistenter Zugriff, interne Ausweitung (Lateral Movement) und datengestützte Spionage. Neu ist weniger die Technik als die Ausgestaltung der „Initialisierung“: Die Angreifer investieren stärker in personalisierte Lures, die mit Unternehmensprozessen, Rollenprofilen und Kommunikationskanälen kompatibel sind. Historisch haben Staaten und staatlich nahe Gruppen wiederholt gezeigt, dass die effektivsten Kampagnen nicht zwangsläufig die technisch „spektakulärsten“ sind, sondern die, die Nutzerhandlungen vorhersehen und ausnutzen. In der Folge steigt die Relevanz von Schulung, Incident-Response-Playbooks und harten Identitätsprüfungen.
Für die Marktseite bedeutet das: Der Angriffstyp ist ein Signal für anhaltende, „sustained, adaptive global cyber campaigns“, wie Unit 42 formuliert. Unternehmen sollten deshalb nicht auf „einmalige Bereinigung“ setzen, sondern Sicherheitsmaßnahmen als Zyklus betrachten. Dazu zählen das Härtungsvorgehen der Endpunkte, die Absicherung privilegierter Zugriffe und eine konsequente Verifikation von Absendern sowie von Meeting- und Bewerbungsanfragen – insbesondere, wenn ungewöhnliche Anhänge oder Links auftreten. Der technische Vergleich liegt auf der Hand: Während Cloud-basierte E-Mail- und Web-Schutzfunktionen oft in Echtzeit blockieren können, bleibt bei besonders gut personalisierten Ködern ein Restrisiko, das sich nur durch Kombination aus Telemetrie, Least-Privilege und präzisem Monitoring wirksam senken lässt.
Im Ausblick wird ein weiterer Faktor wichtig: Unit 42 warnt ausdrücklich, dass Organisationen in der nahen Zeit mit weiteren Versuchen rechnen sollten und ihre Defensive Posture entsprechend vorbereiten sollten. Daraus lässt sich ableiten, dass die Täter nicht nur Infrastruktur nachladen, sondern auch Köder-Varianten testen und ihre Kampagnen an Abwehrreaktionen anpassen werden. Für Entwickler und Security-Teams folgt daraus eine praktische Priorisierung: Logging-Qualität erhöhen, Incident-Detektion auf Spear-Phishing-typische Muster ergänzen, und die „Kette“ von Social Engineering bis zur Ausführung messbar machen. Wenn identitäts- und zugriffsseitige Kontrollen mit Malware-Detektion verzahnt werden, sinkt die Wahrscheinlichkeit, dass RATs überhaupt in die Post-Exploitation-Phase gelangen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Iran-gebundene Hacker setzen auf Spear-Phishing und neue RATs für Espionage" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Iran-gebundene Hacker setzen auf Spear-Phishing und neue RATs für Espionage" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Iran-gebundene Hacker setzen auf Spear-Phishing und neue RATs für Espionage« bei Google Deutschland suchen, bei Bing oder Google News!