Threat Intelligence

APT33 / Elfin

APT33 hat es auf Luftfahrt und Energie abgesehen – mit Spionage, die zeitweise in Sabotage kippte.

Kurz erklärt

APT33 (Elfin, Peach Sandstorm) ist eine Iran zugeordnete Gruppe, die vor allem Luftfahrt-, Verteidigungs- und Energieunternehmen ausspioniert. Es gibt Verbindungen zu destruktiven Wiper-Werkzeugen, was das Spionage- um ein Sabotagerisiko ergänzt.

Aktiv

Modell

Staatlicher Akteur (Spionage & Sabotage)

Auch bekannt als

Elfin, Refined Kitten, HOLMIUM, Peach Sandstorm

Gegründet

ca. 2013

Entstanden aus

Iran-nexus (Revolutionsgarde IRGC)

Herkunft

Iran (IRGC-nah)

Zielsektoren

Luft- und Raumfahrt, Energie/Öl & Gas, Verteidigung, Petrochemie

Zielregionen

Saudi-Arabien, USA, Südkorea, Europa

Typisches Lösegeld

kein Lösegeld – staatliche Spionage/Sabotage

Opferzahl

Anhaltende Kampagnen gegen Energie- und Luftfahrtsektor; Bezüge zu Shamoon-Wiper

File Extensions

keine (Spionage; Sabotage-Bezüge zu Shamoon-Wiper)

Ransom Note

keine (Spionage)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als potenziell staatlich motivierte Spionage/Sabotage behandeln – Geschäftsführung und einen spezialisierten Incident-Response-Dienstleister einbinden.
  • Betroffene Systeme isolieren, aber nicht ausschalten – flüchtige Spuren sichern; bei Energie/OT: IT/OT trennen und Wiper-Risiko einkalkulieren.
  • Cloud-/VPN-Konten prüfen (Passwort-Spraying) und Zugangsdaten erneuern.
  • Out-of-Band kommunizieren; Meldepflichten prüfen (NIS2, KRITIS, DSGVO); BSI einbeziehen.
  • 24/7-Incident-Response und Threat Intelligence hinzuziehen.
⛔ Unbedingt vermeiden
  • Nicht vorschnell neu aufsetzen, bevor Forensik und Umfang gesichert sind.
  • Bei Energie/OT nicht annehmen, es gehe nur um Datendiebstahl – Wiper-Risiko einplanen.
  • Cloud-/VPN-Konten nicht ohne MFA und Monitoring betreiben.
  • Interne Krisenkommunikation nicht über kompromittierbare Systeme führen.
  • IOCs nicht ungeprüft öffentlich teilen.
  • Meldepflichten nicht ignorieren.

Bekannte Angriffe

  • Luftfahrt- und Petrochemieunternehmen in Saudi-Arabien und den USA
  • Passwort-Spraying-Kampagnen (Peach Sandstorm) gegen Rüstung/Energie (2023–2024)

Angriffstechniken (TTPs)

  • Initial Access: Spearphishing mit Job-Ködern (Luftfahrt), Passwort-Spraying gegen Cloud/VPN, Exploits gegen exponierte Dienste.
    • MITRE: T1566, T1110, T1190
  • Werkzeuge: TURNEDUP-Backdoor, DROPSHOT/StoneDrill (Wiper), njRAT/NanoCore.

Technologie & Malware

Arsenal: TURNEDUP, DROPSHOT/StoneDrill (Wiper), njRAT, NanoCore.

Charakter: Spionage mit potenziell zerstörerischer Komponente (Verbindung zum Shamoon-Umfeld gegen Energieziele).

Indicators of Compromise (IOCs)

  • Malware: TURNEDUP, StoneDrill/DROPSHOT
  • Muster: Job-Köder-Phishing, Passwort-Spraying
  • Fokus: Energie, Luftfahrt, Verteidigung

Was Unternehmen jetzt prüfen sollten

  • Passwort-Spraying-Erkennung und phishing-resistente MFA
  • Absicherung von Cloud- und Identitätsdiensten
  • IT/OT-Segmentierung im Energiesektor

Wie Argos unterstützt

Identity- und Cloud-Monitoring im Cyber Defense Center erkennt Passwort-Spraying früh; OT-Security adressiert das Sabotagerisiko.