Die iranische Cybergruppe Handala intensiviert ihre Operationen gegen westliche Ziele erheblich. In dieser Woche verschickte die Gruppe über WhatsApp gezielt Drohbotschaften an US-Soldaten, die in Bahrain stationiert sind. Die Nachrichten waren bewusst einschüchternd formuliert: “Eure Identitäten sind unseren Raketeneinheiten vollständig bekannt, jede eurer Bewegungen unterliegt unserer Überwachung. Sehr bald werdet ihr von unseren Shahed-Drohnen und Kheibar- und Ghadeer-Raketen angegriffen.” Jede Nachricht verwies auf die Website der Gruppe und war mit Handala unterzeichnet.
Zusätzlich prahlte die Gruppe auf ihrem Telegram-Kanal damit, die persönlichen Daten von 2.379 US-Marines veröffentlicht zu haben, die in der Region des Persischen Golfs stationiert sind. Das US-Militär hatte seine Angehörigen bereits Anfang diesen Monats vor solchen Einflussoperationen gewarnt.
Handala – auch bekannt unter den Aliassen Banished Kitten, Dune, Red Sandstorm oder Void Manticore – ist seit mindestens 2008 aktiv und hat sich von einem reinen Hacktivist-Kollektiv zu einer hochorganisierten Einheit entwickelt. Im März 2024 bestätigte die US-Regierung offiziell die Verbindung zu Irans Ministerium für Geheimdienste und Sicherheit (MOIS), nicht zur Islamischen Revolutionsgarde (IRGC). Dies deutet darauf hin, dass es sich weniger um eine rein militärische Einheit als vielmehr um eine psychologische und nachrichtendienstliche Operation handelt.
Besonders bemerkenswert ist Handalaas Verantwortung für den Angriff auf den US-Medizintechnik-Konzern Stryker, bei dem die Gruppe nach eigenen Angaben über 200.000 Systeme mittels kompromittierter Administrator-Anmeldedaten in Microsoft Intune gelöschte Daten. Die Gruppe nutzte dabei gestohlene Zugangsdaten aus größeren Netzwerken, die von anderen iranischen Akteuren bereitgestellt wurden.
Die USA setzte ein Kopfgeld von zehn Millionen Dollar auf Informationen aus, die zur Identifikation und Festnahme von Handala-Mitgliedern führen. Grund ist auch die angebliche Kompromittierung des persönlichen Gmail-Kontos von FBI-Direktor Kash Patel.
Handala setzt bei seinen Operationen auf maßgeschneiderte Malware, kommerzielle Hacking-Tools und Social-Engineering-Taktiken. Die Gruppe verfügt über mehrere Wiper-Programme wie BiBi Wiper, CoolWipe und Hamsa, nutzt aber auch das Telegram Bot API zur Befehlsübermittlung. Die Eskalation von Unternehmenszielen hin zu direkten Drohungen gegen militärisches Personal markiert eine neue Phase iranischer Cyber-Operationen.
