Direct naar de inhoud
Beveiligingsnieuws

Mabna-zaak: 10 miljoen beloningen voor hackers

Mabna Institute hackers

De Verenigde Staten hebben deze week aanklachten aangekondigd tegen 17 personen die volgens het Amerikaanse ministerie van Justitie verbonden zijn aan het Iran-gebaseerde Mabna Institute hackers. De beschuldiging draait om inbraken bij honderden organisaties in de VS en daarbuiten, waarbij onderzoekers en medewerkers via gecompromitteerde e-mailaccounts toegang kregen tot academische data en intellectueel eigendom.

Volgens de aanklacht is het netwerk actief geweest namens de Islamitische Revolutionaire Garde van Iran (IRGC) en zou het ook (volgens de beschrijving) werken voor zowel de Iraanse overheid als private partijen. Via het programma Rewards for Justice worden beloningen tot 10 miljoen dollar aangeboden voor informatie die leidt tot de arrestatie van vijf specifieke verdachten.

Wat beschuldigt de VS Mabna Institute hackers precies?

In een 14-count superseding indictment beschrijft het Openbaar Ministerie hoe het Mabna Institute volgens haar is opgericht om universiteiten en onderzoeksinstellingen te helpen bij het stelen van wetenschappelijke middelen die niet uit Iran afkomstig zijn. De focus zou vooral liggen op academische doelwitten, waarbij de aanvallen zich hebben vertaald naar enorme hoeveelheden gestolen materiaal.

De aanklacht noemt concrete typen slachtoffers:

  • Universiteiten (144 in de VS en 178 internationaal)
  • Private bedrijven (42 in de VS en 11 internationaal)
  • Overheidsinstanties (vijf genoemd)
  • Ten minste twee NGO’s

De omvang wordt in de stukken gekoppeld aan het stelen van meer dan 31 terabytes aan academische gegevens en intellectueel eigendom. Daarnaast zouden de aanvallers ook e-mailaccounts van medewerkers hebben gecompromitteerd.

Grote aanval via gestolen inloggegevens

Een centraal element in de beschrijving is het gebruik van gestolen credentials. Nadat de aanvallers toegang hadden tot accounts, zouden zij de gegevens hebben geëxfiltreerd en documenten hebben verzameld uit accounts van hoogopgeleide docenten en onderzoekers.

Volgens de aanklacht zijn meer dan 100.000 professoren wereldwijd benaderd als doelwit. In de VS en andere landen zouden aanvallers uiteindelijk ongeveer 8.000 professor e-mailaccounts bij 144 universiteiten en 178 instellingen hebben gecompromitteerd. De landen die worden genoemd omvatten onder meer Australië, Canada, Duitsland, Frankrijk (in de bron als “other countries” aangeduid), Ierland, Israël, Italië, Japan, Nederland, Noorwegen, Polen, Singapore, Zuid-Korea, Spanje, Zweden, Zwitserland, Turkije, het Verenigd Koninkrijk en meerdere andere.

Door toegang te krijgen tot mailboxen konden aanvallers, zo stelt de VS, gegevens ophalen uit vakgebieden zoals engineering, medische wetenschap, technologie en andere onderzoeksdomeinen.

Van inbraak naar verkoop: Megapaper en Gigapaper

De beschuldiging blijft niet beperkt tot datadiefstal. In de superseding indictment staat ook dat de verdachten de gestolen data zouden hebben verhandeld via bedrijven die gelinkt zijn aan Abdollah Karima: Megapaper en Gigapaper.

Dit maakt de zaak relevant voor organisaties buiten de academische sector. Als gestolen credentials en data kunnen worden omgezet in opbrengsten, ontstaat er een extra stimulans voor schaalbare aanvallen. Voor IT-teams betekent dit dat het niet alleen gaat om het detecteren van incidenten, maar ook om het beperken van de impact van gecompromitteerde identiteiten.

Beloningen tot $10 miljoen via Rewards for Justice

Om informatie te verzamelen die leidt tot aanhouding, zet de VS het programma Rewards for Justice in. De aanklacht meldt beloningen tot 10 miljoen dollar voor gegevens die resulteren in de arrestatie van vijf personen:

  • Behzad Mesri
  • Mojtaba Galekuhi
  • Arman Kahzadian
  • Keyvan Fayaz
  • Saber Shahbazi Ballojeh

Het programma is bedoeld om zowel forensische details als operationele informatie te krijgen: wie verantwoordelijk is, hoe de activiteiten plaatsvonden en waar bewijs of verdere schakels te vinden zijn.

Invalshoek: waarom universiteiten extra kwetsbaar zijn

De beschrijving van de Mabna-activiteiten laat zien waarom academische instellingen vaak een belangrijk doelwit worden: universiteiten hebben grote aantallen onderzoekers, veel samenwerkingen met externe partijen en doorgaans uitgebreide toegang tot onderzoeksbestanden, lab-documentatie en prototypes. E-mail is daarbij een natuurlijke schakel, omdat communicatie over projecten en publicaties vrijwel altijd in mailboxen terug te vinden is.

Daarnaast kunnen gestolen inloggegevens een aanval verlengen. Zelfs als een organisatie niet “kwetsbaar” lijkt, kan een gecompromitteerde identiteit nog steeds toegang geven tot gevoelige documenten. Het risico verschuift dan van uitsluitend systeembeveiliging naar identity security en effectieve monitoring.

Als je wilt vergelijken hoe andere incidenten rond credentials en gegevensverlies in de praktijk terugkomen, is dit artikel over het groeien van impact bij een datalek ook relevant om te lezen: CareCloud datalek: impact groeit tot 3,7 miljoen mensen.

Wat kunt u doen: praktische maatregelen tegen credential-diefstal

Hoewel de aanklacht over een specifieke groep gaat, zijn de onderliggende thema’s breed herkenbaar. Hieronder staan maatregelen die organisaties helpen om schade door gecompromitteerde accounts te beperken.

1) Bescherm accounts met striktere authenticatie

Zorg voor sterke authenticatie en bewaak dat toegang niet afhankelijk is van één zwakke factor. In veel omgevingen maakt het toevoegen of afdwingen van extra verificatie het voor aanvallers moeilijker om met gestolen wachtwoorden door te dringen.

2) Beperk datatoegang op basis van rol

Als een professoraccount gecompromitteerd raakt, wil je voorkomen dat één mailbox meteen tot “alles” toegang geeft. Werk met rollen, minimale rechten en duidelijke scheiding tussen omgevingen en datasets.

3) Monitor ongebruikelijke login- en mailboxactiviteit

Let op afwijkende toegangspatronen, zoals nieuwe locaties, ongebruikelijke apparaten of logins buiten reguliere werktijden. Extra aandacht voor massale downloads of onverklaarbare exfiltratiebewegingen kan schade beperken.

4) Herken en behandel e-mail als aanvalsvector

De zaak benadrukt dat e-mailaccounts een tastbare route zijn naar data en documenten. Train personeel op veilige werkwijzen en zorg dat security-alerts uit mailboxsystemen snel worden opgevolgd.

Voor aanvullende context over hoe aanvallen soms op schaal verlopen en welke impact dat heeft op organisaties, kan ook dit artikel helpen: StopAndProtect: 2.000 gehackte WordPress-sites.

Conclusie

De aanklachten van de VS schetsen een grootschalig beeld van Mabna Institute hackers die volgens justitie universiteiten, bedrijven en andere doelwitten aanvielen via gestolen credentials. Met een buit van naar verluidt meer dan 31 terabytes aan academische data en intellectueel eigendom, plus pogingen om gestolen informatie te verkopen, is het een zaak die verder gaat dan één incident.

Door beloningen tot 10 miljoen dollar aan te bieden via Rewards for Justice, probeert de VS de aanhoudingen te versnellen. Voor organisaties is de belangrijkste les dat je je niet alleen richt op patchen, maar ook op identity security, monitoring en het beperken van de impact wanneer een account toch wordt gecompromitteerd.

Bron: https://www.securityweek.com/us-charges-17-iranian-hackers-offers-10-million-rewards-for-5-of-them/