Salta al contenuto
Tiefenanalyse3 Min. Lesezeit

Iran: Raketen auf Staedte, Password Spraying auf Kommunen — Wie Teheran kinetische und Cyber-Kriegsfuehrung synchronisiert

7. April 2026|AEGIDA Research Team

Am 31. Maerz 2026 veroeffentlichte Check Point Research eine Analyse, die das Konzept der hybriden Kriegsfuehrung neu definiert. Eine Password-Spraying-Kampagne eines iranischen Akteurs traf ueber 300 israelische Organisationen und mehr als 25 in den VAE in drei Wellen — am 3., 13. und 23. Maerz. Aber der Befund, der diese Operation vom "normalen" Cyberangriff zur Fallstudie integrierter Kriegsfuehrung macht, ist ein anderer: Check Point identifizierte eine Korrelation zwischen den vom Password Spraying angegriffenen Staedten und jenen, die im selben Zeitraum von iranischen Raketen getroffen wurden. Die Kommunen — die fuer die Notfallreaktion auf physische Bombenschaeden zustaendigen Einrichtungen — waren das primaere Cyber-Ziel.

Drei Wellen, ein Ziel: Notfallreaktion blenden

Die Kampagne verlief in drei Wellen im regelmaessigen Zehn-Tage-Abstand. In jeder Phase waren die primaeren Ziele Kommunen — die lokalen Verwaltungen, die wesentliche Dienste verwalten: Zivilschutz, Feuerwehr, lokale Gesundheitsversorgung, Wasserversorgung und Schutzbunker-Verwaltung. Die operative Logik ist in ihrer Einfachheit verheerend: Wenn eine Rakete eine Stadt trifft, sind die Kommunaldienste die Ersthelfer. Wenn diese Dienste durch einen gleichzeitigen Cyberangriff gelaehmt sind, bricht die Notfallreaktion zusammen.

Check Point identifizierte eine direkte Korrelation zwischen den vom Password Spraying angegriffenen Staedten und den von iranischen Raketen getroffenen im Maerz 2026. Dies ist keine opportunistische Attacke: Es ist eine integrierte Militaeroperation, bei der die Cyber-Domaene mit der kinetischen Domaene synchronisiert wird.

Technische Anatomie: Scan, Infiltrate, Exfiltrate

In der Scan-Phase fuehrten die Angreifer intensives Password Spraying gegen Hunderte von Organisationen durch und rotierten durch Tor-Exit-Nodes. Der User-Agent war "Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0)" — eine bewusst veraltete Signatur, die sich mit Legacy-Verkehr in Regierungsnetzwerken vermischt.

In der Infiltrate-Phase wechselten die Angreifer von Tor zu kommerziellen VPN-Anbietern — Windscribe (185.191.204.x) und NordVPN (169.150.227.x) — mit Geolokalisierung in Israel, um M365-Geobeschraenkungen zu umgehen. In der Exfiltrate-Phase ermoeglichten gueltige Zugangsdaten den Zugang zu E-Mails, internen Dokumenten, Notfallplaenen und sensiblen Daten.

Zuordnung: Gray Sandstorm und das iranische Oekosystem

Check Point ordnete die Kampagne mit maessiger Zuversicht einem iranischen Akteur zu. Der Unit-42-Bericht (26. Maerz 2026) dokumentiert eine massive iranische Cyber-Eskalation mit mindestens 12 aktiven pro-iranischen Hacktivistengruppen. Unit 42 identifizierte 7.381 Phishing-URLs auf 1.881 Hostnamen.

Die CISA-FBI-DC3-NSA-Warnung lautet ausdruecklich: "US-Organisationen kritischer Infrastrukturen sollten wachsam bleiben gegenueber potenziellen gezielten Cyberaktivitaeten iranisch-affiliierter Akteure." Die Password-Spraying-Kampagne gegen Israel und VAE ist das operative Testfeld — dieselben TTPs werden fuer westliche Ziele angepasst.

Das europaeische Ziel: Nicht nur Naher Osten

Check Point dokumentierte Aktivitaeten desselben Akteurs gegen eine begrenzte Anzahl von Zielen in Europa, den USA, dem Vereinigten Koenigreich und Saudi-Arabien. Der Handala-Angriff auf Stryker — 80.000 Geraete geloescht, 50 TB exfiltriert — bestaetigt, dass iranische Akteure sowohl den Willen als auch die Faehigkeit haben, kritische westliche Lieferketten zu treffen.

Das Paradigma der integrierten hybriden Kriegsfuehrung

Die Synchronisierung zwischen Raketen und Password Spraying stellt eine qualitative Entwicklung in der Doktrin der hybriden Kriegsfuehrung dar. Bisher galten Cyber- und kinetische Operationen als komplementaer, aber getrennt. Der Iran ging weiter: Cyber bereitet den physischen Angriff nicht vor — es verstaerkt ihn in Echtzeit. Die Auswirkungen fuer NATO und Europa sind unmittelbar.

IOCs und technische Indikatoren

  • Windscribe VPN IPs: 185.191.204.202, 185.191.204.203
  • NordVPN IPs: 169.150.227.3, 169.150.227.143, 169.150.227.146
  • User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0)
  • Ziel: Microsoft 365 / Entra ID Umgebungen
  • Muster: mehrere fehlgeschlagene Authentifizierungen ueber verschiedene Konten vom selben IP
  • VPN-Infrastruktur auf AS35758 (Rachamim Aviel Twito)

Operative Empfehlungen

  1. 1.M365-Zugriffslog-Ueberwachung: nach mehreren fehlgeschlagenen Authentifizierungen ueber verschiedene Konten vom selben IP suchen.
  2. 2.Conditional Access mit Geo-Fencing: Tor-IP-Zugriff blockieren und MFA fuer kommerzielle VPN-Zugriffe verlangen.
  3. 3.MFA auf allen Konten: Multi-Faktor-Authentifizierung blockiert 99% der Password-Spraying-Angriffe.
  4. 4.Schwache-Passwoerter-Audit: nach gaengigen Passwoertern scannen und Aenderung erzwingen.
  5. 5.IOC Threat Hunting: M365-Logs auf die von Check Point identifizierten IP-Bereiche und Internet Explorer 10 User-Agent pruefen.
  6. 6.Offline-Kontinuitaetsplaene: Notfallreaktionssysteme muessen ohne Cloud-Zugang funktionieren.
  7. 7.Verschluesselung kritischer Kommunikation: Notdienst-Kommunikation muss Ende-zu-Ende-verschluesselt auf Cloud-unabhaengigen Kanaelen erfolgen.

Fazit: Die neue Doktrin der simultanen Kriegsfuehrung

Die iranische Kampagne vom Maerz 2026 markiert ein Vorher und Nachher in der Geschichte der hybriden Kriegsfuehrung. Erstmals synchronisierte ein Staat dokumentiert Raketenangriffe mit Password-Spraying-Operationen gegen dieselben Zielstaedte. Fuer jede europaeische Stadt lautet die Frage: Wenn morgen die M365-Systeme des Zivilschutzes waehrend eines echten Notfalls unzugaenglich waeren, gibt es einen Plan B?

Primaerquellen: Check Point Research (offizieller Blog, 31. Maerz 2026), Unit 42/Palo Alto Networks (Threat Brief, 26. Maerz 2026), Cybersecurity Dive (1. April 2026), The Hacker News (6. April 2026), CISA-FBI-DC3-NSA (Advisory AA24-290A), The Register (31. Maerz 2026). IOCs im Check Point Research-Bericht verfuegbar.