Threat Intelligence

MuddyWater

MuddyWater missbraucht legitime Fernwartungssoftware, um in Behörden und Telekom-Netze zu gelangen.

Kurz erklärt

MuddyWater (Mango Sandstorm) ist eine dem iranischen Geheimdienst MOIS zugeordnete Gruppe, die Regierungen, Telekommunikation und Öl-/Gassektor vor allem im Nahen Osten ausspioniert. Charakteristisch ist der Missbrauch legitimer Remote-Management-Tools (RMM), um unauffällig Zugriff zu behalten.

Aktiv

Modell

Staatlicher Akteur (Spionage)

Auch bekannt als

MuddyWater, Static Kitten, Mercury, Seedworm, Mango Sandstorm

Gegründet

ca. 2017

Entstanden aus

Iran-nexus (MOIS)

Herkunft

Iran (Geheimdienstministerium MOIS)

Zielsektoren

Regierung, Telekommunikation, Öl & Gas, Verteidigung, IT

Zielregionen

Nahost, Türkei, teils Europa und Nordamerika

Typisches Lösegeld

kein Lösegeld – staatliche Spionage

Opferzahl

Breite Kampagnen im Nahen Osten und darüber hinaus

File Extensions

keine (Spionage, keine Ransomware)

Ransom Note

keine (Spionage)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als potenziell staatlich motivierte Spionage behandeln – Geschäftsführung und einen spezialisierten Incident-Response-Dienstleister einbinden.
  • Installierte Remote-Management-Tools inventarisieren – nicht autorisierte RMM sofort entfernen und blockieren (MuddyWaters Hauptmasche).
  • Betroffene Systeme isolieren, aber nicht ausschalten; Zugangsdaten erneuern.
  • Out-of-Band kommunizieren; Meldepflichten prüfen (DSGVO, NIS2); BSI einbeziehen.
  • 24/7-Incident-Response und Threat Intelligence hinzuziehen.
⛔ Unbedingt vermeiden
  • RMM-Software nicht ungeprüft laufen lassen – MuddyWater missbraucht legitime Fernwartung.
  • Office-Makros nicht generell zulassen.
  • Nicht vorschnell neu aufsetzen, bevor Forensik und Umfang gesichert sind.
  • Interne Krisenkommunikation nicht über kompromittierbare Systeme führen.
  • IOCs nicht ungeprüft öffentlich teilen.
  • Meldepflichten nicht ignorieren.

Bekannte Angriffe

  • Regierungs- und Telekommunikationsziele im Nahen Osten und in der Türkei
  • Kampagnen mit missbrauchten Remote-Management-Tools (Atera, ScreenConnect)

Angriffstechniken (TTPs)

  • Initial Access: Spearphishing mit Makro-Dokumenten, Exploits gegen Exchange; Missbrauch legitimer Remote-Management-Software (RMM).
    • Atera, ScreenConnect, Syncro, SimpleHelp
    • MITRE: T1566, T1219 (RMM), T1190
  • Werkzeuge: POWERSTATS/Powermud, MuddyC3, PhonyC2.

Technologie & Malware

Arsenal: POWERSTATS/Powermud, MuddyC3, PhonyC2; starker Einsatz legitimer RMM-Tools.

Besonderheit: tarnt sich hinter gängiger Fernwartungssoftware – schwer von legitimer IT-Administration zu unterscheiden.

Indicators of Compromise (IOCs)

  • Muster: unerwartete RMM-Installationen (Atera, ScreenConnect, Syncro)
  • Malware: POWERSTATS, PhonyC2
  • Vektor: Makro-Dokumente, Exchange-Exploits

Was Unternehmen jetzt prüfen sollten

  • Whitelisting und Überwachung von RMM-Software
  • Phishing-resistente MFA
  • Erkennung von Living-off-the-Land-Aktivität

Wie Argos unterstützt

Das Cyber Defense Center erkennt missbrauchte RMM-Tools und LOLBins 24/7 – genau die Wege, die MuddyWater nutzt.