Am 30. September 2025 erschienen auf der Plattform GitHub interne Dokumente der iranischen Hackergruppe „Charming Kitten“ (auch als APT35 bekannt). Die Unterlagen belegen, dass die Einheit den Revolutionsgarden zuzuordnen ist und streng hierarchisch organisiert operiert.
Die Cyberangriffe wurden demnach mit bürokratischer Effizienz durchgeführt: Den Mitgliedern der Gruppe wurden verbindliche Monatsvorgaben für Phishing-Kampagnen und die Ausnutzung von Sicherheitslücken auferlegt. Die Leistung wurde anhand detaillierter Berichte über Erfolgsquoten und Arbeitsaufwand überwacht – vergleichbar mit der Leistungsmessung in einem Industrieunternehmen.
Zu den angegriffenen Zielen zählten unter anderem Regierungs-Mailserver im Libanon, Kuwait, der Türkei, Saudi-Arabien und Korea. Die Gruppe nutzte Tarnfirmen zur Verschleierung ihrer Aktivitäten und führte auch Angriffe auf Ziele im eigenen Land durch.
Durch die offengelegten Methoden und Strukturen erhalten Staaten die Möglichkeit, ihre Abwehrmaßnahmen zu verstärken. Zugleich dürfte die Gruppe versuchen, sich an die veränderten Bedingungen anzupassen.