Iraanse hacker Amir Barati uitgeleverd door Montenegro

Iraanse hacker Amir Barati uitgeleverd door Montenegro

Montenegro heeft een Iraanse man uitgeleverd die volgens Amerikaanse aanklagers een centrale rol speelde in een jarenlange campagne waarbij academisch onderzoek en intellectueel eigendom werden gestolen van universiteiten over de hele wereld.

Amir Barati (40) heeft zowel de Iraanse als de Turkse nationaliteit. Het Montenegrijnse politiedirectoraat, de nationale politie van het land, arresteerde hem op 25 juni nadat de FBI een arrestatiebevel had uitgevaardigd. Hij werd aangehouden tijdens een vakantie in Kotor, een gemeente aan de kust. Een Montenegrijnse rechtbank besloot deze week definitief dat hij aan de VS wordt overgedragen.

Aanklacht op 14 punten tegen 17 personen

In augustus noemde het Amerikaanse ministerie van Justitie Barati in een aanklacht op 14 punten tegen 17 personen. Volgens de aanklagers werd de operatie uitgevoerd via een Iraans bedrijf, het Mabna Institute, dat handelde in opdracht van de Iraanse Revolutionaire Garde (IRGC), een onderdeel van de Iraanse strijdkrachten.

Barati wordt onder meer verdacht van samenzwering tot computervredebreuk, elektronische fraude, computerfraude en identiteitsdiefstal.

Volgens de aanklagers was Barati "betrokken bij het bijhouden van de voortgang van de spearphishingcampagnes, het uitwisselen van inloggegevens van gecompromitteerde accounts met andere medeplichtigen, het opstellen van doelwitlijsten, het uitvoeren van verkenningen van computernetwerken en het opstellen van phishingberichten."

Mailboxen van hoogleraren als toegangspoort

De campagne richtte zich op e-mailaccounts van universiteiten en andere onderzoeksinstellingen. Tussen 2013 en 2017 zou de groep zo'n 8.000 e-mailaccounts van hoogleraren hebben gekraakt en de buitgemaakte inloggegevens vervolgens hebben gebruikt om verder binnen te dringen.

Volgens het DOJ waren de slachtoffers onder meer:

  • 144 Amerikaanse universiteiten
  • 42 Amerikaanse bedrijven
  • 178 buitenlandse universiteiten
  • minstens 11 buitenlandse bedrijven

Er werd minstens 31 terabyte aan data buitgemaakt. Daaronder zouden wetenschappelijke tijdschriften, scripties, proefschriften en e-books uit tientallen vakgebieden zitten. Amerikaanse functionarissen schatten de totale schade die aan Barati's groep wordt toegeschreven op 3,4 miljard dollar. De getroffen universiteiten gaven volgens de aanklagers zo'n 20 miljoen dollar uit aan onderzoek en herstel na de inbraken.

Gestolen onderzoek thuis doorverkocht

Volgens het DOJ gingen de gestolen documenten naar de Iraanse overheid. Ze werden ook via twee websites verkocht aan universiteiten in Iran. Via een van die sites konden klanten in Iran met gekaapte accounts van hoogleraren inloggen op de online bibliotheeksystemen van verschillende Amerikaanse universiteiten.

Dat detail valt op. De toegang zelf werd een product, niet alleen de bestanden die ermee werden binnengehaald.

Lange staat van dienst in de Iraanse hackerswereld

Iran International meldde dat Barati een lange geschiedenis als hacker in Iran heeft. Volgens het medium richtte hij meerdere bekende groepen op, waaronder het Iran Black Hats Team en het Digital Boys Underground Team. Die groepen werden beschuldigd van aanvallen op Microsoft, MIT en andere instellingen.

Volgens hetzelfde bericht werd Barati in 2010 opgepakt door het Iraanse ministerie van Inlichtingen en gedwongen om jarenlang voor het ministerie te werken. Nadat hij Iran had verlaten, veranderde hij in 2021 zijn naam en werd hij Turks staatsburger.

Onze analyse

Zaken tegen door staten gesteunde hackers eindigen zelden met een verdachte in een Amerikaanse rechtszaal. De meeste aanklachten van dit soort blijven symbolisch, omdat de verdachten hun thuisland nooit verlaten. De arrestatie van Barati laat zien hoe dat vooral verandert: door reizen. Een vakantie in een land dat bereid is in actie te komen op een FBI-arrestatiebevel was genoeg. Het onderstreept dat de druk van opsporingsdiensten op cybercriminelen, zoals onlangs bij het offensief van de FBI tegen leden van ShinyHunters, steeds meer afhangt van internationale samenwerking.

Voor universiteiten en onderzoeksinstellingen is de werkwijze belangrijker dan de arrestatie. De vermeende campagne draaide niet om exotische exploits. Ze draaide om phishing en hergebruikte inloggegevens, net als de door de staat gesteunde phishing tegen supporters van Oekraine en de recente campagnes gericht op AI-experts. Academische accounts blijven aantrekkelijk, omdat ze de deur openen naar betaalde onderzoeksbibliotheken en ongepubliceerd werk.

Het is de moeite waard om te volgen of de Amerikaanse zaak meer onthult over de werkwijze van het Mabna Institute, en of andere genoemde verdachten op vergelijkbare wijze worden opgespoord.