Handala
Überblick
Handala wird in den Quellen ausdrücklich nicht als Ransomware-Gruppe eingestuft. Die dokumentierte Aktivität ist unter der Bezeichnung VOID MANTICORE erfasst und tritt öffentlich unter Online-Personas wie „Handala Hack“, „Karma“ und „Homeland Justice“ in Erscheinung, die über Telegram und Twitter/X betrieben werden, um eigene Operationen und Datenveröffentlichungen zu verbreiten. Im Vordergrund stehen zerstörerische Effekte: Nach dem Eindringen in Unternehmensumgebungen werden Daten abgeflossen, Systeme gelöscht oder unbrauchbar gemacht und erbeutete Informationen auf Leak-Plattformen veröffentlicht. Die Motivation wird als Mischung aus finanzieller und politischer Erpressung beschrieben; gestohlene Daten werden zudem gegen Kryptowährung an Interessenten verkauft. Betroffen sind vor allem Unternehmen sowie IT- und Dienstleistungsanbieter, über die Zugangsdaten für weitere Ziele beschafft werden. Ergänzend werden einzelne Personen mittels trojanisierter Anwendungen dauerhaft überwacht.
Taktiken & Vorgehen
Der Erstzugang erfolgt über gültige Konten an öffentlich erreichbarer VPN-Infrastruktur, über Brute-Force, Passwort-Raten und Credential Stuffing, über Phishing sowie über die Ausnutzung exponierter Anwendungen wie SharePoint. Privilegierte Domänen- und Cloud-Konten, darunter Microsoft Entra ID und Microsoft Intune, werden übernommen. Ausgeführt wird per PowerShell mit versteckten Fenstern, Python, WMIC, Gruppenrichtlinien-Anmeldeskripten und Registry-Run-Keys. Zugangsdaten werden über LSASS-Dumping mittels „comsvcs.dll“ und „rundll32.exe“ sowie aus Registry-Hives gewonnen, das Active Directory mit ADRecon aufgeklärt, laterale Bewegung erfolgt über RDP und NetBird. Nutzlasten tarnen sich als bekannte Anwendungen wie KeePass, WhatsApp oder Telegram. Gesammelte Daten werden komprimiert, passwortgeschützt gestaget und über HTTPS sowie Telegram-Bots exfiltriert. Zum Abschluss folgen Wiper wie BiBi Wiper, MBR-Zerstörung, Verschlüsselung mit VeraCrypt, Löschen virtueller Maschinen und Remote-Wipe-Befehle aus Cloud-Management.
Schutzmaßnahmen
VPN- und Fernzugänge sollten durch Mehr-Faktor-Authentisierung, Sperrmechanismen gegen Brute-Force und Credential Stuffing sowie durch Überwachung von RDP-Verbindungen abgesichert werden. Öffentlich erreichbare Anwendungen wie SharePoint sind zu härten und auf Ausnutzung zu überwachen. Privilegierte Domänen- und Cloud-Konten in Entra ID und Intune sollten streng begrenzt werden; Remote-Wipe- und Massenverteilungsfunktionen von MDM- und RMM-Lösungen sind an Freigabeprozesse zu binden und zu protokollieren. Der Zugriff auf den LSASS-Speicher sowie Aufrufe von „rundll32.exe“ mit „comsvcs.dll“ sind zu überwachen, ebenso versteckte PowerShell-Ausführungen, Änderungen an Gruppenrichtlinien und Run-Keys sowie das Abschalten von Windows Defender. Der Einsatz nicht genehmigter Werkzeuge wie NetBird oder VeraCrypt und ausgehender Telegram-Verkehr sollten unterbunden werden.
Chronologie
- 26.05.2024 Erste bekannte Aktivität
- 08.04.2026 Zuletzt aktiv
Erwähnt in
- Geopolitische Konflikte machen auch Privatunternehmen zu Zielen im Cyberraum 09.07.2026
- Cal Water prüft Hacker-Behauptungen nach Datenleck durch Handala 16.06.2026
- Iran-nahe Gruppe Handala reklamiert Angriff auf Cal Water und veröffentlicht 5 Gigabyte Daten 12.06.2026
- Iranischer Geheimdienst soll hinter Cyberangriff auf Nahverkehr von Los Angeles stehen 27.05.2026
- Iranische Gruppe Handala bedroht US-Soldaten in Bahrain per WhatsApp 29.04.2026
- Iranische Hackergruppen attackieren US-Industriesteuerungen von Rockwell Automation 10.04.2026
- Iran-nahe Hacker kündigen trotz Waffenruhe weitere Cyberangriffe an 09.04.2026
- Iran-nahe Angreifer attackieren PLC- und SCADA-Systeme kritischer US-Infrastruktur 08.04.2026
- US-Behörden warnen vor iranischen Hackern: Angriffe auf ungeschützte PLC-Steuerungen kritischer Infrastruktur 07.04.2026
- Cyberangriffe im Iran-Konflikt: Spyware-SMS in Israel und Attacken auf Krankenhäuser 30.03.2026
- US-Außenministerium setzt 10-Millionen-Dollar-Belohnung für Hinweise auf iranische Hacker erneut aus 30.03.2026
- FBI bestätigt Hack des privaten E-Mail-Kontos von Direktor Kash Patel 30.03.2026
- FBI bestätigt Hack des privaten E-Mail-Postfachs von Direktor Kash Patel 29.03.2026
- Iran-nahe Hackergruppe knackt Privat-E-Mail von FBI-Direktor Kash Patel 28.03.2026
- Pro-iranische Hackergruppe Handala behauptet Zugriff auf privates Konto von FBI-Direktor Kash Patel 27.03.2026
- Iranische Ransomware-Gruppe Pay2Key griff US-Gesundheitsorganisation an 24.03.2026
- FBI warnt vor russischen und iranischen Kampagnen gegen Messaging-Dienste 23.03.2026
- FBI beschlagnahmt Leak-Seiten des iranischen Geheimdienstministeriums 20.03.2026
- USA stufen Hackergruppe Handala offiziell als iranisch ein und beschlagnahmen Domains 20.03.2026
- CISA mahnt US-Organisationen zur Absicherung von Microsoft Intune nach Stryker-Angriff 19.03.2026