MuddyWater (Mango Sandstorm) ist eine dem iranischen Geheimdienst MOIS zugeordnete Gruppe, die Regierungen, Telekommunikation und Öl-/Gassektor vor allem im Nahen Osten ausspioniert. Charakteristisch ist der Missbrauch legitimer Remote-Management-Tools (RMM), um unauffällig Zugriff zu behalten.
Aktiv
Staatlicher Akteur (Spionage)
MuddyWater, Static Kitten, Mercury, Seedworm, Mango Sandstorm
ca. 2017
Iran-nexus (MOIS)
Iran (Geheimdienstministerium MOIS)
Regierung, Telekommunikation, Öl & Gas, Verteidigung, IT
Nahost, Türkei, teils Europa und Nordamerika
kein Lösegeld – staatliche Spionage
Breite Kampagnen im Nahen Osten und darüber hinaus
keine (Spionage, keine Ransomware)
keine (Spionage)
Arsenal: POWERSTATS/Powermud, MuddyC3, PhonyC2; starker Einsatz legitimer RMM-Tools.
Besonderheit: tarnt sich hinter gängiger Fernwartungssoftware – schwer von legitimer IT-Administration zu unterscheiden.
Das Cyber Defense Center erkennt missbrauchte RMM-Tools und LOLBins 24/7 – genau die Wege, die MuddyWater nutzt.