Threat Intelligence

APT34 / OilRig

OilRig ist Irans geduldiger Spion im Nahen Osten – mit Vorliebe für getarnte Kommunikation über legitime Dienste.

Kurz erklärt

APT34 (OilRig, Helix Kitten) ist eine Iran zugeordnete Spionagegruppe mit Schwerpunkt auf Regierungen, Finanzwesen, Energie und Telekommunikation im Nahen Osten. Kennzeichnend sind maßgeschneiderte Backdoors und die Tarnung von Kommunikation über legitime Dienste (z. B. DNS, E-Mail).

Aktiv

Modell

Staatlicher Akteur (Spionage)

Auch bekannt als

OilRig, Helix Kitten, Cobalt Gypsy, Hazel Sandstorm, Earth Simnavaz

Gegründet

ca. 2014

Entstanden aus

Iran-nexus (MOIS)

Herkunft

Iran (Geheimdienstministerium MOIS)

Zielsektoren

Finanzwesen, Energie, Regierung, Telekommunikation, Chemie

Zielregionen

Nahost (v. a. Golfstaaten), teils Europa

Typisches Lösegeld

kein Lösegeld – staatliche Spionage

Opferzahl

Langlebige Spionagekampagnen im Nahen Osten

File Extensions

keine (Spionage, keine Ransomware)

Ransom Note

keine (Spionage)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als potenziell staatlich motivierte Spionage behandeln – Geschäftsführung und einen spezialisierten Incident-Response-Dienstleister einbinden.
  • Betroffene Systeme isolieren, aber nicht ausschalten – flüchtige Spuren sichern.
  • DNS-Verkehr und Exchange-Server auf Tunneling/Web-Shells prüfen – OilRigs bevorzugte C2-Wege; Zugangsdaten erneuern.
  • Out-of-Band kommunizieren; Meldepflichten prüfen (DSGVO, NIS2); BSI einbeziehen.
  • 24/7-Incident-Response und Threat Intelligence hinzuziehen.
⛔ Unbedingt vermeiden
  • Nicht vorschnell neu aufsetzen, bevor Forensik und Umfang gesichert sind.
  • DNS-Verkehr nicht ungeprüft lassen – zentraler C2-Kanal.
  • Den Angreifer nicht vorzeitig alarmieren – koordinierten Eviction-Plan erstellen.
  • Interne Krisenkommunikation nicht über kompromittierbare Systeme führen.
  • IOCs nicht ungeprüft öffentlich teilen.
  • Meldepflichten nicht ignorieren.

Bekannte Angriffe

  • Regierungs- und Energieziele in den Golfstaaten
  • Kompromittierung von Lieferketten und Dienstleistern in der Region

Angriffstechniken (TTPs)

  • Initial Access: Spearphishing, kompromittierte Konten, Web-Shells auf Exchange; Exploits gegen exponierte Dienste.
    • CVE-2024-30088 (Windows Privilege Escalation)
    • MITRE: T1566, T1190, T1071.004 (DNS-Tunneling)
  • Werkzeuge: BONDUPDATER, Helminth, TONEDEAF, SideTwist, Karkoff; C2 via DNS-Tunneling und E-Mail.

Technologie & Malware

Arsenal: BONDUPDATER, Helminth, TONEDEAF, SideTwist, Karkoff.

Besonderheit: bekannt für DNS-Tunneling und E-Mail-basierte C2 zur Umgehung klassischer Netzwerküberwachung.

Indicators of Compromise (IOCs)

  • Malware: BONDUPDATER, TONEDEAF, SideTwist
  • Muster: DNS-Tunneling, E-Mail-C2, Exchange-Web-Shells
  • Ausgenutzte CVE: CVE-2024-30088

Was Unternehmen jetzt prüfen sollten

  • DNS-Monitoring auf getarnte C2-Kommunikation
  • Phishing-resistente MFA und E-Mail-Security
  • Threat Hunting nach maßgeschneiderten Backdoors

Wie Argos unterstützt

24/7-Monitoring inkl. DNS-Analyse im Cyber Defense Center erkennt die getarnte C2-Kommunikation dieser Kampagnen.