Digitale Bedrohung – mit dem Regime in Iran verbundene Gruppen sorgen für Störungen und Chaos. Eine Übersicht, mit wem wir es im Westen zu tun bekommen könnten.
Das Regime in Iran gehört zu den aktivsten staatlichen Akteuren im digitalen Feld. Das Regime musste früh lernen, dass Israel und die USA in der Lage sind, der Infrastruktur im Land über digitale Wege Schaden zuzufügen. Wir erinnern uns an das Stuxnet Virus, das 2010 grosse Schäden im Atomkraftwerk Buschehr verursachte.
In Windeseile wurden Spezialisten herangezogen, ausgebildet und finanziert, um ähnliche Angriffe bei Gegnern ausführen zu können. Ebenso früh begann die neu gegründete Cyberarmee mit der Verbreitung von Propaganda zu Gunsten der Ideologie des Regimes.
Angriffe im digitalen Bereich zielen darauf ab, sensible Daten zu stehlen, dauerhafte Zugänge zu schaffen und Möglichkeiten für künftige Störungen oder strategische Einflussnahme zu erschliessen. Ihre opportunistischen und sich rasch weiterentwickelnden Taktiken erhöhen das Risiko für Netzwerke in den Bereichen Regierung, Bildung und kritische Infrastruktur.
Im September 2024 fassten Ernesto Fernández Provecho, Pham Duy Phuc und John Fokker auf der Webseite Trellix die einzelnen iranischen Gruppen und Aktivitäten zusammen. Wir haben einen Ausschnitt übersetzt und stellen ihn deutschen Lesern zur Verfügung.

Digitale Bedrohung: decken die Bedrohung aus dem Iran auf: Ernesto Fernández Provecho, Pham Duy Phuc und John Fokker
MuddyWater
MuddyWater, auch bekannt als Seedworm, Mango Sandstorm oder Static Kitten, ist ein Akteur, von dem angenommen wird, dass er dem iranischen MOIS angehört. Die Gruppe ist seit etwa 2017 aktiv und hat weltweit eine Vielzahl von Organisationen im staatlichen und privaten Sektor ins Visier genommen, wobei ihr besonderes Interesse den Ländern des Nahen Ostens gilt.
Die Taktiken, Techniken und Vorgehensweisen (TTPs) von MuddyWater umfassen in erster Linie Spear-Phishing-Kampagnen. Dabei werden die Opfer dazu verleitet, schädliche ZIP-Dateien herunterzuladen, die als legitime Dokumente getarnt sind. Diese Dateien nutzen native Windows-Dienstprogramme – eine als „Living off the land“ (LOLBins) bekannte Technik –, um entweder eine massgeschneiderte oder eine handelsübliche Backdoor wie Cobalt Strike zu installieren. Diese Backdoors ermöglichen den Fernzugriff, wodurch die Angreifer Daten stehlen, Überwachungsmassnahmen durchführen und potenziell weitere Malware einsetzen können.
Die Gruppe zeigt eine Vorliebe für den Einsatz von PowerShell in ihrem Toolset und nutzt dessen native Funktionen für die Command-and-Control-Kommunikation (C2) sowie für böswillige Aktivitäten. Zu den weiteren Tools, die MuddyWater zugeschrieben werden, gehört Malware, die in der Lage ist, Dateien hoch zu laden, Code auszuführen, Screenshots aufzunehmen und nach Sicherheitssoftware zu suchen.
Jüngste Kampagnen deuten auf eine kontinuierliche Weiterentwicklung der Taktiken von MuddyWater hin, wobei Fernverwaltungstools und Command-and-Control-Frameworks wie PhonyC2, MuddyC2Go oder DarkBeatC2 zum Einsatz kommen. Die Gruppe hat jedoch auch neue, massgeschneiderte Malware wie BugSleep verwendet, was ihr anhaltendes Interesse an der Umgehung von Sicherheitssoftware unterstreicht.
APT35
APT35, auch bekannt als „Magic Hound“, „Charming Kitten“ oder „Educated Manticore“, ist ein mutmasslich von dem Regime finanzierter Akteur, der seit 2014 aktiv ist. Die Gruppe hat umfangreiche Cyberspionageoperationen durchgeführt, die sich gegen Regierungsbehörden, militärische Organisationen, Medienunternehmen und Energiekonzerne richteten, vor allem in den Vereinigten Staaten, Israel und anderen Ländern des Nahen Ostens. Ihre Aktivitäten haben sich jedoch auch auf Europa und andere Regionen ausgeweitet.
APT35 ist berüchtigt für ihre hartnäckigen und ressourcenintensiven Kampagnen. Die Gruppe setzt in erster Linie Spear-Phishing-Angriffe ein, bei denen Social Engineering genutzt wird, um Opfer dazu zu verleiten, bösartige Anhänge zu öffnen oder auf bösartige Links zu klicken, die auf gefälschte Unternehmenswebsites weiterleiten, um die Anmeldedaten der Nutzer auszuspähen. In einigen Kampagnen hat die Gruppe jedoch auch Schwachstellen ausgenutzt und Watering-Hole- sowie Supply-Chain-Angriffe als erste Infektionsvektoren durchgeführt.
Sobald der Erstzugang erlangt ist, setzt APT35 eine Vielzahl maßgeschneiderter Backdoors und Open-Source-Tools wie Sponsor, Soldier, BellaCiao, DownPaper, Mimikatz oder PsExec ein, um Persistenz aufrechtzuerhalten und sensible Daten zu exfiltrieren.
Die Gruppe teilt Techniken und Tools mit APT42 – eine Überschneidung, die auf eine enge Zusammenarbeit zwischen beiden Gruppen hindeuten könnte. Die Ziele, Fähigkeiten und Angriffsziele unterscheiden sich jedoch.
APT42
APT42 ist ein Bedrohungsakteur, der vermutlich mit dem iranischen IRGC in Verbindung steht und seit mindestens 2015 aktiv ist. Die Gruppe konzentriert sich auf Personen und Organisationen, die für die iranische Regierung von Interesse sind, darunter Diplomaten, Regierungsvertreter, Militärangehörige und Journalisten aus verschiedenen Ländern, wobei ein besonderes Augenmerk auf die Vereinigten Staaten, Israel und den Iran selbst gerichtet ist.
Die Operationen von APT42 lassen sich in drei Kategorien unterteilen: das Sammeln von Zugangsdaten, Überwachungsoperationen und der Einsatz von Malware. Was die erste Kategorie betrifft – das Stehlen von Zugangsdaten –, versendet der Akteur Spear-Phishing-E-Mails, die auf gefälschte Websites von Cloud-Anbietern oder auf als andere Organisationen getarnte Seiten weiterleiten, um die Empfänger dazu zu zwingen, ihre Zugangsdaten einzugeben. In der zweiten Kategorie, den Überwachungsoperationen, hat sich APT42 häufig auf maßgeschneiderte Hintertüren verlassen, die in gefälschten Android-Anwendungen versteckt sind und sensible Informationen wie Textnachrichten, Telefonanrufe und Bilder stehlen. In Bezug auf die dritte Kategorie hat APT42 maßgeschneiderte Malware in kompromittierten Systemen eingesetzt. Einige davon, wie beispielsweise PowerLess, NICECURL, TABBYCAT oder TAMECAT, sind in Skriptsprachen wie PowerShell und Visual Basic geschrieben, was die Vorliebe der Gruppe für diese Art von Programmiersprachen unterstreicht. Zudem hat die Gruppe bei der Ausführung der Payloads LOLBINs, Verschlüsselung und Verschleierungstechniken eingesetzt, um die Erkennung zu erschweren und eine erfolgreiche Ausführung sicherzustellen.
Die Gruppe nutzt zwar dieselben Techniken und Werkzeuge wie APT35, doch unterscheiden sich Ziele, Fähigkeiten und Angriffsziele. Diese Überschneidungen könnten auf eine enge Zusammenarbeit zwischen beiden Gruppen hindeuten.
Dune
Dune, auch bekannt als Void Manticore oder Banished Kitten, ist ein vermutlich iranischer Akteur, der dem MOIS nahesteht und seit 2023, nach dem Terroranschlag der Hamas im Oktober, aktiv ist. Die Gruppe ist berüchtigt für ihre zerstörerischen Cyberangriffe, die sich in erster Linie gegen Regierungsbehörden, kritische Infrastruktur und Organisationen des privaten Sektors in Israel richten [6]. Die Taktiken von Dune stimmen mit denen der Handala-Gruppe überein, die während des „Iron Swords“-Kriegs ebenfalls an koordinierten Cyberoperationen gegen israelische Einrichtungen beteiligt war.
Hexane
Hexane, auch bekannt als „MarnanBridge“, „Lyceum“ oder „Chrono Kitten“, ist eine Cyberspionagegruppe, die vor allem die Sektoren Öl und Gas, Telekommunikation, Regierung, Energie sowie Internetdienstanbieter ins Visier nimmt. Die Gruppe ist seit mindestens 2017 aktiv und konzentriert ihre Operationen auf den Nahen Osten und Afrika, wobei Länder wie Israel, Saudi-Arabien, Kuwait, Marokko und Tunesien die Hauptziele darstellen.
Die wichtigste Technik, die Hexane als Einstiegspunkt nutzt, sind Spear-Phishing-E-Mails mit bösartigen Anhängen oder Links. Sobald die Gruppe in das Netzwerk eingedrungen ist, nutzt sie Tools wie PowerShell und WMI, um sich lateral zu bewegen und Zugang zu mehreren Systemen zu erlangen, wo sie mithilfe verschiedener Tools und Hintertüren sensible Daten sammelt. Anschliessend exfiltriert die Gruppe diese Daten über verschiedene Kanäle, darunter Command-and-Control-Server, E-Mail und Dateiübertragungsprotokolle.
APT33
APT33, auch bekannt als Cobalt Trinity, Curious Serpens oder Peach Sandstorm, ist ein Akteur, von dem angenommen wird, dass er im Auftrag der iranischen Regierung agiert. Die Gruppe tauchte um das Jahr 2013 auf und konzentrierte sich zunächst auf die petrochemische Industrie, um sich nach und nach auf den Luftfahrtsektor – sowohl den militärischen als auch den zivilen – zu verlagern und schließlich Organisationen aus verschiedenen Branchen in den Vereinigten Staaten, Saudi-Arabien und Südkorea ins Visier zu nehmen.
Das Hauptziel von APT33 hat sich im Laufe der Zeit gewandelt; anfangs standen Cyberspionage-Operationen im Vordergrund, doch im Laufe der Zeit wurden zerstörerische Kampagnen mittels maßgeschneiderter Wiper-Malware wie Shamoon immer häufiger.
Um einen ersten Zugriff zu erlangen, werden Spear-Phishing-Angriffe unter Verwendung öffentlich zugänglicher Stellenanzeigen eingesetzt, um gezielte, karrierebezogene Nachrichten zu erstellen und so ihre Opfer anzulocken. In der Vergangenheit nutzten sie zudem bekannte Sicherheitslücken, um Systeme zu kompromittieren.
Sobald der Erstzugang erlangt ist, setzt die Gruppe öffentlich verfügbare Malware wie Nanocore, NetWire, AlphaShell, Mimikatz, PowerSploit und PoshC2 ein; sowie weniger bekannte Programme wie TurnedUp, DropShot, ShapeShift, Shamoon und Powerton.
Parisite
Parisite, auch bekannt als Fox Kitten, Pioneer Kitten oder Lemon Sandstorm, ist ein Akteur, der mutmaßlich unter der Leitung der iranischen Regierung operiert. Die Gruppe tauchte um das Jahr 2017 in der Cyberszene auf und hat ein anhaltendes Interesse daran gezeigt, Länder im Nahen Osten, in Nordafrika, Europa, Australien und Nordamerika ins Visier zu nehmen. Ihr Hauptaugenmerk liegt darauf, Zugang zu Organisationen zu erlangen und aufrechtzuerhalten, die über sensible Informationen verfügen, die für die iranische Regierung von nachrichtendienstlichem Interesse sein könnten. Dazu gehören Sektoren wie Verteidigung, Energie und kritische Infrastruktur.
Um die Netzwerkinfrastruktur einer Organisation zu kompromittieren, hat der Angreifer in erster Linie bekannte Schwachstellen in VPN-Systemen ausgenutzt. Einmal im System, erweitert Parisite seine Berechtigungen und bewegt sich lateral durch das Netzwerk, bevor die endgültige Payload eingesetzt wird. Für diese Aufgabe stützt sich die Gruppe auf bekannte und maßgeschneiderte Post-Exploitation-Tools wie Juicy Potato, Procdump, STSRCheck oder Mimikatz.
Um Persistenz herzustellen, nutzt der Angreifer häufig SSH-Tunneling für die Kommunikation mit dem Command-and-Control-Server. Dies geschieht mithilfe eigens entwickelter Backdoors wie SSHMinion oder POWSSHNET oder Open-Source-Tools wie Ngrok, Plink oder Fast Reverse Proxy (FRP).
Diese kompromittierten Infrastrukturen werden später von anderen iranischen Bedrohungsakteuren wie APT33, APT34 oder APT35 genutzt, die vermutlich sensible Informationen daraus gewinnen werden. Zudem werden diese Zugänge in einigen Fällen in Untergrundforen verkauft – was bereits in der Vergangenheit geschehen ist –, wodurch eine neue Einnahmequelle für die Gruppe geschaffen wird.
Im Laufe des Jahres 2024 änderte der Angreifer seine Vorgehensweise und arbeitete nach der Kompromittierung der Infrastruktur der Opfer mit Ransomware-Betreibern zusammen. Auf diese Weise erhält die Gruppe einen Anteil des Lösegeldes, falls sich die Opfer zur Zahlung entschließen.
APT34
APT34, auch bekannt als OilRig, Helix Kitten oder Hazel Sandstorm, ist ein hochentwickelter Cyber-Angreifer, von dem vermutet wird, dass er seit 2014 unter der Leitung der iranischen Regierung operiert. Die Gruppe hat ein besonderes Interesse daran gezeigt, Regierungsbehörden sowie die Finanz-, Telekommunikations-, Energie- und Chemieindustrie im Nahen Osten, aber auch in einigen Ländern Nordafrikas, Europas, Australiens und Nordamerikas ins Visier zu nehmen.
Die Gruppe hat Organisationen durch Spear-Phishing-E-Mails, Nachrichten über LinkedIn oder mithilfe gefälschter Stellenanzeigen als Köder kompromittiert. Bei der eingesetzten Malware handelt es sich in der Regel um maßgeschneiderte Backdoors wie OilRig, SideTwist, Karkoff oder TONEDEAF; sie hat jedoch auch LOLBins und frei verfügbare Tools wie Mimikatz oder LaZagne genutzt, um ihre Ziele zu erreichen.
Agrius
Agrius, auch bekannt als Pink Sandstorm, BlackShadow, Agonizing Serpens oder SharpBoys, ist ein Akteur, von dem angenommen wird, dass er unter der Leitung des iranischen MOIS operiert. Seit seinem Auftreten um das Jahr 2020 herum hat Agrius unerbittlich Angriffe durchgeführt, die sich in erster Linie gegen Organisationen in Israel richten.
Der Erstzugang zu solchen Opfern erfolgt in der Regel durch die Ausnutzung einer bekannten Sicherheitslücke und das Einschleusen einer Backdoor oder einer Webshell. Anschließend besteht die Vorgehensweise der Gruppe hauptsächlich darin, die normalen Aktivitäten der Opfer durch den Einsatz von Ransomware oder einem Wiper zu stören. Die anhaltende Aktivität von Agrius und die Konzentration auf zerstörerische Taktiken unterstreichen seine Rolle als beständige und sich weiterentwickelnde Bedrohung in der Region.
Emennet Pasargad
Emennet Pasargad ist ein iranisches Unternehmen, das zuvor unter den Namen Eeleyanet Gostar und Net Peygard Samavat Company firmierte und vermutlich seit 2020 im Auftrag der iranischen Regierung Cyberoperationen gegen Institutionen aus den Vereinigten Staaten, Europa, Israel und anderen Ländern des Nahen Ostens durchführt. Diese Aktivitäten wurden von der Sicherheitsgemeinschaft unter derselben Gruppe mit verschiedenen Namen wie „Cotton Sandstorm“ oder „MarnanBridge“ beobachtet.
Hack-and-Leak-Operationen sind die Hauptvorgehensweise von Emennet Pasargad. Die Gruppe dringt in die Infrastruktur von Institutionen ein, um sensible Informationen zu extrahieren, die sie anschließend veröffentlichen kann, was erhebliche Auswirkungen auf den Betrieb der betroffenen Einrichtungen hat.
Die Opfer der Angriffe von Emennet Pasargad sind in der Regel große Institutionen mit einem umfangreichen Kundenstamm. Die Auswahl erfolgt jedoch danach, wie leicht sie kompromittiert werden können, wobei Organisationen mit Webdiensten, die PHP-Code ausführen, oder mit MySQL-Datenbanken besonders bevorzugt werden, da diese mit öffentlich verfügbaren Pentesting-Tools leicht analysiert werden können.
Cobalt Mirage
Cobalt Mirage, auch bekannt als Phosphorus oder Nemesis Kitten, ist ein vermutlich im Iran ansässiger Bedrohungsakteur, der seine Aktivitäten um das Jahr 2020 herum aufnahm. Die Gruppe hat verschiedene Sektoren in Israel, den Vereinigten Staaten, Europa und Australien ins Visier genommen und nutzt bekannte Schwachstellen aus, um Ransomware eher zu finanziellen Zwecken als zu zerstörerischen Zwecken einzusetzen.
Tortoiseshell
Tortoiseshell, auch bekannt als Imperial Kitten, Crimson Sandstorm oder DustyCave, ist ein auf Cyberspionage spezialisierter Akteur, der vermutlich von der iranischen IRGC unterstützt wird. Zu ihren Hauptzielen zählen die Technologie-, Verteidigungs-, NGO-, Regierungs-, Finanz- und Transportbranche mit Sitz in Israel und anderen Ländern des Nahen Ostens.
Die Gruppe nutzt verschiedene Techniken, um sich einen ersten Zugriff auf das Netzwerk des Opfers zu verschaffen, darunter die Ausnutzung öffentlich zugänglicher Anwendungen, das Versenden von Phishing-E-Mails oder die Verwendung gestohlener VPN-Zugangsdaten. Sobald sie sich Zugang verschafft hat, stiehlt Tortoiseshell mit Tools wie ProcDump Zugangsdaten und versucht, sich mithilfe von PsExec-ähnlichen Anwendungen wie PAExec lateral im Netzwerk zu bewegen. Anschließend setzen sie eine Open-Source- oder eigens entwickelte Hintertür wie „MeshAgent“ oder „SugarRush“ ein, um so viele Informationen wie möglich zu sammeln und zu exfiltrieren.
Moses Staff
Moses Staff, auch bekannt als „Marigold Sandstorm“, ist eine Hacktivisten-Gruppe, die vermutlich von der iranischen Regierung unterstützt wird. Sie nahm ihre Aktivitäten im Jahr 2021 auf und verschlüsselte sowie veröffentlichte Informationen mehrerer israelischer Unternehmen.
Die Vorgehensweise der Gruppe beim Zugriff auf die Infrastruktur von Unternehmen besteht darin, eine bekannte Schwachstelle in einer öffentlich zugänglichen Anwendung auszunutzen. Sobald sie sich Zugang verschafft haben, breiten sich die Angreifer mithilfe von Tools wie PsExec, WMIC und PowerShell im Netzwerk aus. Anschließend installieren sie eine Hintertür, um sensible Daten zu sammeln und zu exfiltrieren, sowie eine Ransomware, um die Daten zu verschlüsseln, ohne ein Lösegeld zu fordern.
APT39
APT39, auch bekannt als Chafer, Radio Serpens oder Remix Kitten, ist ein Bedrohungsakteur, der vermutlich von der iranischen Regierung unterstützt wird und seit 2014 aktiv ist. Er zielt auf Organisationen in den Bereichen Regierung, Telekommunikation, Luftfahrt, Hochtechnologie und Transport in den Vereinigten Staaten, Europa und dem Nahen Osten ab.
Um in die Infrastruktur der Opfer einzudringen, setzte die Gruppe auf Spear-Phishing-E-Mails, die eine Art maßgeschneiderte Hintertür enthielten. Anschließend wurden verschiedene Tools wie ein modifiziertes Mimikatz, PsExec oder ProcDump eingesetzt, um Berechtigungen zu erweitern oder sich lateral zu bewegen.
In den letzten Jahren wurden keine neuen nennenswerten Kampagnen entdeckt, was darauf hindeutet, dass die Gruppe entweder von anderen bekannten iranischen Bedrohungsakteuren übernommen wurde oder nicht mehr aktiv ist.
Fähigkeiten (TTPs)
Gruppen, bei denen der Verdacht auf eine Verbindung zum Iran besteht, sind dafür bekannt, dass sie verschiedene Taktiken, Techniken und Verfahren miteinander teilen, was es Forschern sehr leicht macht, die Urheberschaft eines Angriffs zu ermitteln. Diese Situation könnte auch auf eine aktive Zusammenarbeit zwischen diesen Gruppen und deren Einbindung in die Regierungsstruktur hindeuten.
Diese Zusammenarbeit könnte für die iranische Regierung nicht nur wichtig sein, um Ressourcen und Geld zu sparen, sondern auch, um verschiedene Kampagnen gegen mehrere Ziele gleichzeitig durchzuführen. Sie birgt jedoch auch einige Nachteile, da bei einem Scheitern einer Kampagne auch die anderen betroffen sein könnten, was zu deren Störung führen würde.
Digitale Bedrohung: Übersicht und Zugehörigkeit
Das Regime in Iran mag zuweilen den Eindruck erwecken, ein monolithischer Block zu sein, doch die Vielfalt an Geheimdiensten und Sondereinheiten der Regierung, der Revolutionsgarden und des Obersten Führers zeigen ein Bild der gleichzeitigen Konkurrenz und teilweisen Kooperation. Ein vollständiges Bild ist dies bei weitem nicht, vor allem sind die Erkenntnisse, der letzten Monate seit den Militärschlägen durch Israel und die USA noch nicht eingearbeitet.
Islamische Revolutionsgarde (IRGC) – Cyber-Einheiten
- APT33: Elfin, Magnallium – Bekannt für zerstörerische Malware, Angriffe auf die Lieferkette sowie Angriffe auf die Luftfahrt-, Verteidigungs- und Energiebranche.
- APT34: OilRig, Helix Kitten – Führt das Ausspähen von Zugangsdaten, das Einsetzen von Webshells sowie langfristige Spionage gegen Regierungs- und Finanzinstitutionen durch.
- APT35: Charming Kitten, Phosphorus, Newscaster – Spezialisiert auf Spearphishing, Identitätsbetrugs-Kampagnen und den Diebstahl von Zugangsdaten, wobei Akademiker, politische Entscheidungsträger und Nichtregierungsorganisationen (NGOs) im Visier stehen.
- Agrius-Gruppe: BlackShadow – Führt zerstörerische Angriffe sowie Angriffe im Ransomware-Stil durch, die häufig auf Organisationen in Israel und im Nahen Osten abzielen.
- CyberAv3ngers – Eine der IRGC nahestehende Gruppe, die sich auf Angriffe auf kritische Infrastruktur und industrielle Steuerungssysteme (ICS) konzentriert, insbesondere auf US-amerikanische Wasserversorger, Energieunternehmen und Organisationen, die in Israel hergestellte OT-Geräte einsetzen. Bekannt für opportunistische Angriffe, Defacements sowie Versuche, ICS-Geräte zu manipulieren oder zu stören, wobei die Operationen häufig mit geopolitischen Spannungen im Zusammenhang mit Israel oder den USA in Verbindung stehen.
Ministerium für Nachrichtendienst und Sicherheit (MOIS)
- MuddyWater: Static Kitten, TEMP.Zagros – Betreibt Spionage, laterale Bewegung und die Ausnutzung von Cloud-Systemen in den Bereichen Regierung, Telekommunikation, Bildung und kritische Infrastruktur.
- Tortoiseshell: ShellClient – Bekannt für den Diebstahl von Zugangsdaten, das Eindringen in Lieferketten und Angriffe auf IT-Dienstleister, um Zugang zu nachgelagerten Opfern zu erlangen.
- Imperial Kitten: TA453 (eine mit dem MOIS in Verbindung stehende Untergruppe) – Konzentriert sich auf das Sammeln von Zugangsdaten, Social Engineering und die Infiltration westlicher Thinktanks sowie regierungsnaher Institutionen.
Mit dem Iran verbundene kriminelle oder Stellvertretergruppen
- Yellow Garuda: Wird mit „Hack-and-Leak“-Operationen und opportunistischen Eindringversuchen in Verbindung gebracht.
- Iridium: Wird für Informationsdiebstahl und Störangriffe eingesetzt, die auf die geopolitischen Ziele des Iran ausgerichtet sind.
- Moses Staff: Führt „Hack-and-Leak“- und zerstörerische Operationen durch, vor allem gegen israelische und mit den USA verbündete Organisationen.



