Nach Khamenei: Die iranische Cyber-Eskalation im Golf und die Schockwellen auf Europa und Italien
Der Ablauf ist nun etabliert. Am 28. Februar 2026 führten die USA und Israel eine gemeinsame Operation gegen iranisches Territorium durch, die in der Tötung des Obersten Führers Ali Khamenei gipfelte, angekündigt vom iranischen Staatsmedium am 1. März. Am 6. April wurde auch der IRGC-Geheimdienstchef Majid Khademi bei einem weiteren gemeinsamen US-israelischen Schlag getötet. Dazwischen antwortete Teheran mit Raketen und Drohnen gegen Israel, US-Basen und Regionalalliierte, versuchte die Straße von Hormus zu schließen und erlitt eine gegnerische Cyberoperation, die den Iran in einen Internet-Blackout von über 60 Stunden drängte.
Der folgende Waffenstillstand gilt als brüchig. Für AEGIDA ist der relevante Datenpunkt nicht politisch, sondern operativ: In den sechs Wochen zwischen dem 1. März und dem 13. April 2026 haben sich Intensität, Komplexität und Zielspektrum der Teheran und seinen Proxies zugeschriebenen Cyberoperationen messbar erhöht — und die geografische Flugbahn endet nicht am Golf.
Der Golf: Von Störung zu komplexer Eindringung
Der schärfste Datenpunkt kommt von der Cybersecurity-Behörde der VAE, die am 10. April 600.000 auf föderalem Gebiet registrierte Angriffe im jüngsten Messzyklus bezifferte — dreimal mehr als im Vorjahreszeitraum. Wichtiger als das Volumen ist der Mix: Ransomware, Datenleck mit Erpressung, gezielte Dokumentleaks, zerstörerische Wiper und Defacements. Dies ist nicht mehr die alte Generation symbolischer DDoS oder propagandagetriebener Defacements: Es ist eine artikulierte offensive Haltung mit definierten KPIs und persistenter Eindringungsfähigkeit.
Der qualitative Sprung betrifft die Angriffsfläche. Kampagnen, die historisch auf öffentliche Portale und Regierungsseiten fokussiert waren, haben sich auf drei Hochwert-Zielklassen ausgeweitet: Bankinstitute, zivile Luftfahrtkontrollsysteme und digitale Polizeiplattformen. Das beobachtete Muster in jeder Klasse ist Breach mit Datenexfiltration und Veröffentlichungsdrohung — eine Monetarisierung, die staatliche Logik (politisches Signal) und kriminelle Logik (wirtschaftlicher Hebel) hybridisiert.
Schlüsselzahl: 600.000 von den VAE im jüngsten Zyklus registrierte Cyberangriffe — dreimal so viel wie im Vorjahreszeitraum. Portfolio: Ransomware, Breach mit Erpressung, gezielte Leaks, zerstörerische Wiper, Defacements. Expandierende Ziele: Banken, zivile Luftfahrt, Strafverfolgung.
Vereinigte Staaten: Die PLC-Kampagne gegen Wasser, Energie und Regierung
Am 7. April gaben CISA, FBI und Partner das gemeinsame Advisory AA26-097A heraus, das eine anhaltende Kampagne iranisch verbundener Akteure gegen internet-exponierte Programmable Logic Controller in den US-Sektoren Wasser, Abwasser, Energie und Regierungsdienste dokumentiert. Identifizierte Ziele umfassen Rockwell Automation/Allen-Bradley PLCs, mit Manipulation von Projektdateien und Änderung der auf HMI- und SCADA-Systemen angezeigten Daten. Einige Opfer erlitten Betriebsstörungen und wirtschaftliche Verluste. CyberAv3ngers, mit der IRGC verknüpft, gehört zu den Hauptakteuren.
Die strategische Lesart, auch in einer am 11. April veröffentlichten CSIS-Analyse, ist: Irans Ansatz zur Cyber-Domäne ist nicht mehr episodisch oder symbolisch — er ist zu einer nachhaltigen strategischen Haltung geworden, die den Cyberraum als Erweiterung staatlicher Macht behandelt, mit kritischer Infrastruktur als Rückgrat der Zwangspolitik.
Warum Europa — und Italien — in Reichweite sind
Der Fall, dass Europa in Reichweite ist, ist nicht spekulativ: Er ist die direkte Lesart des historischen Track Records iranischer Gruppen. APT34 (OilRig), APT35 (Charming Kitten) und MuddyWater haben wiederholt gegen europäische Ziele in den Spannungszyklen 2019-2020 und 2024 operiert, mit dokumentierten Kampagnen gegen Energie, Verteidigung, Telco, Hochschulen und Regierungen in Italien, Deutschland, Frankreich, Großbritannien und den Niederlanden. Der italienische Fußabdruck ist besonders in Energie (Gasbetreiber, Stromversorger, Raffinerie) und Verteidigungsindustrie dokumentiert.
Nach Khamenei richtet sich die Vergeltungsrhetorik öffentlich gegen die USA und Israel, aber die operative Praxis trifft auch jene, die als Verbündete wahrgenommen werden: Staaten mit US-Basen, jene die Israel Waffen liefern, jene die an NATO-Missionen im östlichen Mittelmeer teilnehmen. Italien ist in allen drei Kategorien. Die Aviano Air Base, die italienische Marinepräsenz im Roten Meer im Rahmen der Operation Aspides, die logistische Unterstützung für US-Rotationen — jeder dieser Punkte genügt im iranischen Zielraster, um italienische Einheiten in Spear-Phishing-, Credential-Stuffing- und Tiefeneindringungskampagnen einzuschließen.
Zur staatlichen Dimension kommt jene des verbundenen Hacktivismus. Gruppen wie Handala (bereits im Stryker-Intune-Fall, den AEGIDA am 9. April dokumentierte), Cyber Toufan und eine Konstellation von Telegram-Kollektiven reklamieren regelmäßig Operationen gegen europäische Unternehmen, denen Verbindungen mit Israel vorgeworfen werden.
Das Post-Waffenstillstand-Modell: Warum die Waffenruhe das Risiko nicht mindert
Das öffentliche Versprechen iranisch verbundener Kollektive, trotz der Waffenruhe weiterzumachen, ist keine Rhetorik: Es reflektiert eine strukturelle Dynamik. Viele dieser Gruppen sind nicht hierarchisch dem iranischen politischen Kommando untergeordnet, sondern operieren in einer Grauzone aus Toleranz und Teilfinanzierung, die unabhängig von diplomatischen Verhandlungen überlebt. Die Waffenruhe reduziert den Druck auf Irans heimische Infrastruktur und setzt operative Ressourcen frei. Die kinetische Pause verschiebt den Schwerpunkt des Konflikts auf die Cyber-Domäne, die per Definition unterhalb der Schwelle konventionellen Krieges liegt.
Für Verteidiger bedeutet dies, dass das Post-Waffenstillstand-Fenster kein Atemfenster ist, sondern eines maximaler relativer Intensität: Die lauten Operationen vom März weichen stillen Operationen im April-Mai, mit Enumeration, Credential-Harvesting und persistenter Positionierung. Detektion wird schwieriger, gerade wenn wahrgenommenes Risiko fällt.
Post-Khamenei-geografisches Bild: (1) Golf — komplexe Eindringung in Banken, Luftfahrt, Strafverfolgung; (2) USA — PLC-Kampagne gegen Wasser, Energie, Regierung (CISA AA26-097A); (3) Europa/Italien — hohes Risiko von Spear-Phishing und Eindringung in Energie, Verteidigung, zentrale PA und NATO-Alliierte.
Operative Indikatoren, die jetzt zu überwachen sind
- Password Spraying gegen Microsoft 365- und Google Workspace-Tenants italienischer Einheiten in Energie, Verteidigung, PA, Gesundheitswesen und Telco, mit Quellen auf europäischen und asiatischen Residential-IPs.
- Exploitation-Versuche gegen Rockwell Automation, Schneider, Siemens PLCs — auch bei mittelgroßen italienischen Wasserbetreibern und Versorgern.
- Spear-Phishing auf Mitarbeiter der Verteidigungslieferkette mit geopolitischen Lockköpfen (falsche NATO-Briefings, Konferenzeinladungen, "vertrauliche" Dokumente zu Israel-Iran).
- Handala-ähnliche Kampagnen, die Supply-Chain-Vektoren (MDM, Endpoint-Management, Patching-Tools) ausnutzen — der Stryker-Intune-Fall ist die Vorlage.
- Defacement und Leaks gegen italienische KMU mit bekannten oder angeblichen Verträgen mit Israel.
- Anomaler Traffic zu .ir-TLDs, aber besonders zu C2-Infrastruktur bei kostengünstigen europäischen Providern (Bulgarien, Rumänien, Niederlande).
Empfehlungen für italienische Unternehmen und öffentliche Verwaltung
- 1.Sofortige Überprüfung der exponierten Oberfläche: Jeder vom Internet erreichbare Dienst muss einen Owner, eine dokumentierte Patch-Kadenz und einen Anomalie-Alarm haben.
- 2.Aggressive Einführung phishing-resistenter MFA (FIDO2/Passkey) auf Konten mit Zugang zu kritischen Systemen.
- 3.Strenge OT/IT-Segmentierung für Wasser-, Energie-, Transport- und Gesundheitsbetreiber — mit Bastion-Hosts, authentifizierten Jump-Servern und Überwachung der Flüsse zu PLCs und HMIs.
- 4.Proaktives Threat Hunting fokussiert auf dokumentierte iranische TTPs: Nutzung legitimer Tools, Persistenz über Scheduled Tasks, C2 über HTTPS mit Let's Encrypt-Zertifikaten auf europäischen VPS.
- 5.Incident-Response-Übungen mit spezifischen Szenarien: Breach mit Exfiltration + öffentlichem Leak, zerstörerischer Wiper auf Domain-Servern, Kompromittierung eines MDM-Anbieters.
- 6.Überprüfung von Verträgen mit Verteidigungs- und Energielieferanten, um vertragliche Benachrichtigungspflichten einzubeziehen, die mit NIS2 und realen operativen Fristen (24-72 Stunden) kompatibel sind.
- 7.Überwachung öffentlicher Erwähnungen des Unternehmens in Kontexten, die mit Israel oder militärischen Lieferungen verknüpft sind.
- 8.Koordination mit ACN und CSIRT Italia: Teilen von IoCs und anomaler Telemetrie ist heute ein Verteidigungsmultiplikator.
Fazit: Die iranische Doktrin hat sich geändert, Italiens Verteidigung muss sich aktualisieren
Khameneis Tod hat eine Transformation beschleunigt, die bereits im Gange war: Der iranische Cyber hat seine adoleszente Phase verlassen und ist in eine reife Phase eingetreten, in der Zugangserhaltung, gemischte Monetarisierung und Zielauswahl nach einem raffinierten geopolitischen Raster zur Norm werden. Für Italien bedeutet dies, den Iran nicht mehr als zweitrangigen Akteur im Vergleich zu Russland und China zu betrachten: In Volumen, Geschwindigkeit und Aggressivität gegen europäische Ziele ist Teheran heute in derselben Liga wie Moskau.
Der Waffenstillstand reduziert das Risiko nicht: Er verlagert es vom Bereich des Lärms in den des Schweigens. Und Schweigen ist in der Cybersicherheit immer der gefährlichere Zustand. Die nächsten sechs bis acht Wochen werden entscheiden, welche italienischen Organisationen auf das neue Paradigma vorbereitet waren und welche zu spät aufwachen.
Primärquellen: Wikipedia — 2026 Iran war und Assassination of Ali Khamenei; CISA Advisory AA26-097A (7. April 2026); CSIS — Iran shift from episodic to sustained cyberattacks (11. April 2026); The National — Iranian cyber attacks move from disruptive to complex threats in Gulf (10. April 2026); CNN Politics (7. April 2026); Nextgov/FCW; Trellix Research — The Iranian Cyber Capability 2026.