Iranischer Hacker Amir Barati aus Montenegro ausgeliefert

Iranischer Hacker Amir Barati aus Montenegro ausgeliefert

Montenegro hat einen iranischen Staatsbürger ausgeliefert, dem die US-Staatsanwaltschaft eine zentrale Rolle in einer langjährigen Kampagne vorwirft, bei der Forschungsergebnisse und geistiges Eigentum von Universitäten weltweit gestohlen wurden.

Der 40-jährige Amir Barati besitzt die iranische und die türkische Staatsbürgerschaft. Die montenegrinische Polizeidirektion, die nationale Polizeibehörde des Landes, nahm ihn am 25. Juni fest, nachdem das FBI einen Haftbefehl ausgestellt hatte. Er wurde während eines Urlaubs in der Küstengemeinde Kotor festgesetzt. Diese Woche entschied ein montenegrinisches Gericht endgültig über seine Überstellung in die USA.

Anklage in 14 Punkten gegen 17 Personen

Im August führte das US-Justizministerium Barati in einer Anklageschrift mit 14 Anklagepunkten gegen 17 Personen auf. Nach Angaben der Staatsanwaltschaft wurde die Operation über eine iranische Firma namens Mabna Institute abgewickelt, die im Auftrag der Islamischen Revolutionsgarde (IRGC) handelte, einer Teilstreitkraft des iranischen Militärs.

Barati werden unter anderem Verschwörung zum Eindringen in Computersysteme, Betrug mittels elektronischer Kommunikation, Computerbetrug und Identitätsdiebstahl vorgeworfen.

Laut Anklage war Barati "daran beteiligt, den Fortschritt der Spearphishing-Kampagnen zu verfolgen, Zugangsdaten kompromittierter Konten mit anderen Mitverschwörern auszutauschen, Ziellisten zu erstellen, Computernetzwerke auszukundschaften und Phishing-Nachrichten zu verfassen".

Postfächer von Professoren als Einfallstor

Die Kampagne zielte auf E-Mail-Konten an Universitäten und anderen Forschungseinrichtungen. Zwischen 2013 und 2017 soll die Gruppe in rund 8.000 E-Mail-Konten von Professoren eingedrungen sein und die erbeuteten Zugangsdaten dann genutzt haben, um sich weiteren Zugriff zu verschaffen.

Zu den Opfern zählen nach Angaben des Justizministeriums:

  • 144 amerikanische Universitäten
  • 42 US-Unternehmen
  • 178 ausländische Universitäten
  • mindestens 11 ausländische Unternehmen

Mindestens 31 Terabyte an Daten wurden abgegriffen. Zur Beute gehörten Berichten zufolge Fachzeitschriften, Abschlussarbeiten, Dissertationen und E-Books aus Dutzenden Fachgebieten. US-Behörden beziffern den Gesamtschaden, der Baratis Gruppe zugerechnet wird, auf 3,4 Milliarden Dollar. Die betroffenen Universitäten gaben laut Staatsanwaltschaft rund 20 Millionen Dollar für die Untersuchung und Bereinigung der Einbrüche aus.

Gestohlene Forschung in der Heimat verkauft

Nach Angaben des Justizministeriums gingen die gestohlenen Dokumente an die iranische Regierung. Außerdem wurden sie über zwei Websites an Universitäten im Iran verkauft. Eine dieser Seiten ermöglichte es Kunden im Iran, sich mit kompromittierten Professorenkonten in die Online-Bibliothekssysteme mehrerer US-Universitäten einzuloggen.

Dieses Detail sticht heraus. Nicht nur die erbeuteten Dateien, sondern der Zugang selbst wurde zur Ware.

Lange Vergangenheit in Irans Hackerszene

Wie Iran International berichtet, kann Barati auf eine lange Laufbahn als Hacker im Iran zurückblicken. Dem Medium zufolge gründete er mehrere bekannte Gruppen, darunter das Iran Black Hats Team und das Digital Boys Underground Team. Diesen Gruppen wurden Angriffe auf Microsoft, das MIT und andere Einrichtungen vorgeworfen.

Laut demselben Bericht nahm das iranische Geheimdienstministerium Barati 2010 fest und zwang ihn, mehrere Jahre lang für es zu arbeiten. Nachdem er den Iran verlassen hatte, änderte er 2021 seinen Namen und wurde türkischer Staatsbürger.

Unsere Einschätzung

Verfahren gegen staatlich unterstützte Hacker enden selten damit, dass ein Angeklagter vor einem US-Gericht steht. Die meisten Anklagen dieser Art bleiben symbolisch, weil die Beschuldigten ihre Heimatländer nie verlassen. Baratis Festnahme zeigt, was das in erster Linie ändert: Reisen. Ein Urlaub in einem Land, das bereit ist, auf einen FBI-Haftbefehl hin zu handeln, reichte aus. Das macht deutlich, dass der Druck der Strafverfolgung auf Cyberakteure, wie zuletzt beim Vorgehen des FBI gegen Mitglieder von ShinyHunters, zunehmend von grenzüberschreitender Zusammenarbeit abhängt.

Für Universitäten und Forschungseinrichtungen ist die Methode wichtiger als die Festnahme. Die mutmaßliche Kampagne setzte nicht auf ausgefallene Exploits. Sie setzte auf Phishing und mehrfach verwendete Zugangsdaten, ähnlich wie das staatlich unterstützte Phishing gegen Unterstützer der Ukraine und die jüngsten Kampagnen gegen KI-Experten. Konten an Hochschulen bleiben attraktiv, weil sie Türen zu kostenpflichtigen Forschungsbibliotheken und unveröffentlichten Arbeiten öffnen.

Es lohnt sich zu beobachten, ob das US-Verfahren mehr darüber ans Licht bringt, wie das Mabna Institute arbeitete, und ob weitere namentlich genannte Angeklagte auf ähnliche Weise aufgespürt werden.