Threat Intelligence

APT35 / Charming Kitten

Charming Kitten baut geduldig Vertrauen auf – bis das Opfer die eigenen Zugangsdaten preisgibt.

Kurz erklärt

APT35 (Charming Kitten, Mint Sandstorm) ist eine Iran zugeordnete Gruppe, die über ausgefeiltes Social Engineering an Zugangsdaten gelangt. Zielpersonen sind Journalisten, Akademiker, Aktivisten und politiknahe Personen; die Angreifer bauen über gefälschte Personas oft über Wochen Vertrauen auf.

Aktiv

Modell

Staatlicher Akteur (Spionage, Social Engineering)

Auch bekannt als

Charming Kitten, Phosphorus, Mint Sandstorm, TA453, Magic Hound

Gegründet

ca. 2014

Entstanden aus

Iran-nexus (Revolutionsgarde IRGC)

Herkunft

Iran (IRGC-nah)

Zielsektoren

Journalisten, Akademiker, NGOs, Dissidenten, Regierung, Verteidigung

Zielregionen

USA, Israel, Europa (inkl. DACH), Nahost

Typisches Lösegeld

kein Lösegeld – staatliche Spionage

Opferzahl

Anhaltende, personenbezogene Phishing-Kampagnen gegen Einzelpersonen

File Extensions

keine (Spionage, keine Ransomware)

Ransom Note

keine (Spionage)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als potenziell staatlich motivierte Spionage behandeln – Geschäftsführung und einen spezialisierten Incident-Response-Dienstleister einbinden.
  • Betroffene Konten sofort sperren, Sitzungen widerrufen, Passwörter/MFA neu ausrollen; Postfach-Regeln prüfen.
  • Zielpersonen (Kommunikation, Forschung, Leitung) gesondert warnen – der Angriff läuft über persönliches Vertrauen.
  • Auf phishing-resistente MFA (FIDO2) umstellen; Out-of-Band kommunizieren.
  • Meldepflichten prüfen (DSGVO, NIS2); BSI und ggf. Verfassungsschutz einbeziehen.
⛔ Unbedingt vermeiden
  • Vermeintlichen Journalisten/Forschern nicht ungeprüft Dokumente/Logins anvertrauen – auch nach längerem Kontakt.
  • Push-basierte MFA nicht als sicher betrachten.
  • Kompromittierte Konten nicht nur zurücksetzen, ohne Sitzungen/Tokens zu widerrufen.
  • Interne Krisenkommunikation nicht über betroffene Postfächer führen.
  • IOCs nicht ungeprüft öffentlich teilen.
  • Meldepflichten nicht ignorieren.

Bekannte Angriffe

  • Journalisten, Wissenschaftler und Nahost-Experten (fortlaufend)
  • Gefälschte Konferenz-/Interview-Einladungen als Köder

Angriffstechniken (TTPs)

  • Initial Access: aufwändiges, persona-basiertes Social Engineering (gefälschte Journalisten/Forscher), Credential-Phishing, gefälschte Login-Seiten.
    • MITRE: T1566, T1598, T1656 (Impersonation)
  • Werkzeuge: POWERSTAR/CharmPower, HYPERSCRAPE (E-Mail-Exfiltration), BellaCiao.

Technologie & Malware

Arsenal: POWERSTAR/CharmPower, HYPERSCRAPE, BellaCiao.

Charakter: geduldiges, über Wochen aufgebautes Vertrauen mit gefälschten Identitäten – der Mensch ist das Ziel, nicht die Technik.

Indicators of Compromise (IOCs)

  • Malware: POWERSTAR/CharmPower, HYPERSCRAPE
  • Muster: gefälschte Personas, Konferenz-/Interview-Köder, Credential-Phishing
  • Ziel: Einzelpersonen (Journalisten, Forscher)

Was Unternehmen jetzt prüfen sollten

  • Phishing-resistente MFA (FIDO2/Passkeys)
  • Awareness für längerfristige Vertrauensaufbau-Maschen
  • Prüfung ungewohnter Login-Aufforderungen

Wie Argos unterstützt

Security Awareness gegen Persona-basiertes Social Engineering und Identity-Monitoring im Cyber Defense Center.