APT34 (OilRig, Helix Kitten) ist eine Iran zugeordnete Spionagegruppe mit Schwerpunkt auf Regierungen, Finanzwesen, Energie und Telekommunikation im Nahen Osten. Kennzeichnend sind maßgeschneiderte Backdoors und die Tarnung von Kommunikation über legitime Dienste (z. B. DNS, E-Mail).
Aktiv
Staatlicher Akteur (Spionage)
OilRig, Helix Kitten, Cobalt Gypsy, Hazel Sandstorm, Earth Simnavaz
ca. 2014
Iran-nexus (MOIS)
Iran (Geheimdienstministerium MOIS)
Finanzwesen, Energie, Regierung, Telekommunikation, Chemie
Nahost (v. a. Golfstaaten), teils Europa
kein Lösegeld – staatliche Spionage
Langlebige Spionagekampagnen im Nahen Osten
keine (Spionage, keine Ransomware)
keine (Spionage)
Arsenal: BONDUPDATER, Helminth, TONEDEAF, SideTwist, Karkoff.
Besonderheit: bekannt für DNS-Tunneling und E-Mail-basierte C2 zur Umgehung klassischer Netzwerküberwachung.
24/7-Monitoring inkl. DNS-Analyse im Cyber Defense Center erkennt die getarnte C2-Kommunikation dieser Kampagnen.