17 Iranians Charged in Massive Cyber Theft Campaign on Behalf of the IRGC

A 14-count superseding indictment unsealed on August 19, 2026, charges 17 members of the Iran-based Mabna Institute with conducting a sweeping cyber theft campaign on behalf of the Islamic Revolutionary Guard Corps (IRGC) and other Iranian entities. The hackers stole more than 31 terabytes of academic data and intellectual property from hundreds of universities, companies, and government agencies worldwide.


The Scope of the Conspiracy

The Mabna Institute, founded around 2013 by Gholamreza Rafatnejad and Ehsan Mohammadi, operated as a hacking-for-hire organization that assisted Iranian universities and research organizations in stealing non-Iranian scientific resources. According to the indictment, the defendants targeted more than 100,000 professor accounts globally and successfully compromised approximately 8,000 professor email accounts across 144 U.S.-based universities and 178 foreign universities in countries including Australia, Canada, China, Germany, Israel, Italy, Japan, the Netherlands, South Korea, Switzerland, Turkey, and the United Kingdom.

The conspiracy also targeted at least 42 U.S.-based private sector companies, 11 foreign private sector companies, five U.S. federal and state government agencies, and two non-governmental organizations.

In total, the defendants stole more than 31.5 terabytes of academic data and intellectual property. U.S.-based universities spent more than approximately $3.4 billion to procure and access such data and intellectual property.


The Methods

The hackers used stolen account credentials to gain unauthorized access to victim professor accounts, which they then used to steal research, academic journals, theses, dissertations, and electronic books across all fields of research, including science and technology, engineering, social sciences, and medicine.

The stolen data was exfiltrated to servers outside the United States under the control of the conspiracy. In addition to stealing data for the benefit of the Iranian government, the defendants sold the stolen resources through two websites: Megapaper.ir and Gigapaper.ir. Megapaper sold stolen academic resources to customers within Iran, while Gigapaper allowed customers to use compromised university professor accounts to directly access the online library systems of U.S.-based and foreign universities.


The Defendants

Nine of the 17 defendants were previously charged in a 7-count indictment announced in March 2018. The case is assigned to U.S. District Judge Jesse M. Furman.

The defendants include:

ยท Gholamreza Rafatnejad and Ehsan Mohammadi โ€“ founders of the Mabna Institute
ยท Abdollah Karima (aka “Vahid Karima”) โ€“ who controlled Falinoos Company, which operated Megapaper
ยท Mostafa Sadeghi, Seyed Ali Mirkarmi, Mohammed Reza Sabahi, Roozbeh Sabahi, Abuzar Gohari Moqadam, Sajjad Tahmasebi, Saeid Houshyar, Behzad Mesri (aka “Skote Vahshat”), Manouchehr Hashemloo, Keyvan Fayaz (aka “Achilles” aka “The Joker” aka “bc.monster”), Amir Barati, Saber Shahbazi Ballojeh, Arman Kahzadian, and Mojtaba Galekuhi (aka “Mojtaba Ghaleh Koui”)


The Government’s Response

Assistant Attorney General for National Security John A. Eisenberg stated: “The superseding indictment alleges that, at the behest of entities including the IRGC, these defendants hacked into universities and other research institutions worldwide, including the United States, stealing at least 31 terabytes of information and intellectual property of untold value”.

U.S. Attorney Jamie McDonald for the Southern District of New York said: “More than eight years after making the original indictment public, these charges make clear that the passage of time will not deter us from identifying and pursuing those who target the United States from abroad”.

FBI Cyber Division Assistant Director Brett Leatherman added: “Today’s charges make clear to cyber adversaries everywhere: the FBI’s memory is long, and time will not blunt our resolve to pursue justice”.

Concurrent with the unsealing of the indictment, the U.S. Department of State’s Rewards for Justice program is offering a reward of up to $10 million for information leading to the location of defendants Mesri, Galekuhi, Kahzadian, Fayaz, and Ballojeh.


Conclusion

The charges against the 17 Iranian defendants represent one of the largest cyber theft cases ever brought by the U.S. Department of Justice. The scale of the operationโ€”spanning more than a decade, targeting over 300 institutions worldwide, and stealing 31 terabytes of dataโ€”underscores the growing threat of state-sponsored cyber espionage and the Iranian regime’s willingness to weaponize hackers-for-hire to advance its strategic interests.


๐Ÿ“บ YouTube: youtube.com/@bernd_pulch
๐Ÿฆ X (Twitter): x.com/berndsocial1
๐Ÿ“ข Telegram: t.me/ABOVETOPSECRETXXL
๐Ÿ”“ UNLOCK THE TRUTH: berndpulch.org/join

17 Iraner wegen massiver Cyber-Diebstahlkampagne im Auftrag der IRGC angeklagt

Eine am 19. August 2026 unter Siegel geรถffnete Anklageschrift mit 14 Anklagepunkten beschuldigt 17 Mitglieder des im Iran ansรคssigen Mabna Institute, im Auftrag der Islamischen Revolutionsgarde (IRGC) und anderer iranischer Einrichtungen eine weitreichende Cyber-Diebstahlkampagne durchgefรผhrt zu haben. Die Hacker stahlen mehr als 31 Terabyte an akademischen Daten und geistigem Eigentum von Hunderten von Universitรคten, Unternehmen und Regierungsbehรถrden weltweit.



Das AusmaรŸ der Verschwรถrung

Das Mabna Institute, das etwa 2013 von Gholamreza Rafatnejad und Ehsan Mohammadi gegrรผndet wurde, operierte als eine Hacking-Agentur, die iranische Universitรคten und Forschungseinrichtungen beim Diebstahl nicht-iranischer wissenschaftlicher Ressourcen unterstรผtzte. Laut der Anklageschrift hatten die Angeklagten weltweit mehr als 100.000 Professorenkonten ins Visier genommen und erfolgreich etwa 8.000 E-Mail-Konten von Professoren kompromittiert โ€“ an 144 US-amerikanischen Universitรคten und 178 auslรคndischen Universitรคten in Lรคndern wie Australien, Kanada, China, Deutschland, Israel, Italien, Japan, den Niederlanden, Sรผdkorea, der Schweiz, der Tรผrkei und dem Vereinigten Kรถnigreich.

Die Verschwรถrung richtete sich zudem gegen mindestens 42 US-amerikanische Privatunternehmen, 11 auslรคndische Privatunternehmen, fรผnf US-Bundes- und Landesbehรถrden sowie zwei Nichtregierungsorganisationen.

Insgesamt stahlen die Angeklagten mehr als 31,5 Terabyte an akademischen Daten und geistigem Eigentum. Die US-Universitรคten gaben mehr als 3,4 Milliarden Dollar aus, um solche Daten und geistiges Eigentum zu beschaffen und darauf zuzugreifen.



Die Methoden

Die Hacker nutzten gestohlene Zugangsdaten, um sich unbefugten Zugang zu den Konten der betroffenen Professoren zu verschaffen. Mit diesen Konten stahlen sie Forschungsergebnisse, wissenschaftliche Zeitschriften, Dissertationen, elektronische Bรผcher und andere akademische Daten aus allen Forschungsbereichen โ€“ einschlieรŸlich Naturwissenschaften, Technik, Ingenieurwesen, Sozialwissenschaften und Medizin.

Die gestohlenen Daten wurden auf Server auรŸerhalb der USA transferiert, die sich unter der Kontrolle der Verschwรถrung befanden. Zusรคtzlich zum Diebstahl von Daten fรผr die iranische Regierung verkauften die Angeklagten die gestohlenen Ressourcen รผber zwei Websites: Megapaper.ir und Gigapaper.ir. Megapaper verkaufte gestohlene akademische Ressourcen an Kunden im Iran, wรคhrend Gigapaper es Kunden ermรถglichte, kompromittierte Universitรคtskonten zu nutzen, um direkt auf die Online-Bibliothekssysteme US-amerikanischer und auslรคndischer Universitรคten zuzugreifen.



Die Angeklagten

Neun der 17 Angeklagten waren bereits in einer im Mรคrz 2018 bekannt gegebenen Anklageschrift mit sieben Anklagepunkten angeklagt worden. Der Fall ist dem US-Bezirksrichter Jesse M. Furman zugewiesen.

Zu den Angeklagten gehรถren:

ยท Gholamreza Rafatnejad und Ehsan Mohammadi โ€“ Grรผnder des Mabna Institute
ยท Abdollah Karima (alias “Vahid Karima”) โ€“ kontrollierte die Falinoos Company, die Megapaper betrieb
ยท Mostafa Sadeghi, Seyed Ali Mirkarmi, Mohammed Reza Sabahi, Roozbeh Sabahi, Abuzar Gohari Moqadam, Sajjad Tahmasebi, Saeid Houshyar
ยท Behzad Mesri (alias “Skote Vahshat”)
ยท Manouchehr Hashemloo
ยท Keyvan Fayaz (alias “Achilles”, alias “The Joker”, alias “bc.monster”)
ยท Amir Barati, Saber Shahbazi Ballojeh, Arman Kahzadian und Mojtaba Galekuhi (alias “Mojtaba Ghaleh Koui”)



Die Reaktion der Regierung

John A. Eisenberg, Stellvertretender Generalstaatsanwalt fรผr Nationale Sicherheit, erklรคrte: “Die erweiterte Anklageschrift behauptet, dass diese Angeklagten im Auftrag von Einrichtungen einschlieรŸlich der IRGC in Universitรคten und andere Forschungseinrichtungen weltweit, einschlieรŸlich der Vereinigten Staaten, eingedrungen sind und mindestens 31 Terabyte an Informationen und geistigem Eigentum von unschรคtzbarem Wert gestohlen haben.”

Jamie McDonald, US-Staatsanwalt fรผr den Sรผdbezirk von New York, sagte: “Mehr als acht Jahre nach der Verรถffentlichung der ursprรผnglichen Anklageschrift machen diese Anklagen deutlich, dass der Lauf der Zeit uns nicht davon abhalten wird, diejenigen zu identifizieren und zu verfolgen, die die Vereinigten Staaten aus dem Ausland angreifen.”

Brett Leatherman, stellvertretender Direktor der FBI-Cyberdivision, fรผgte hinzu: “Die heutigen Anklagen machen Cyber-Gegnern รผberall klar: Das FBI hat ein langes Gedรคchtnis, und die Zeit wird unsere Entschlossenheit, Gerechtigkeit zu รผben, nicht schwรคchen.”

Parallel zur ร–ffnung der Anklageschrift bietet das Rewards for Justice-Programm des US-AuรŸenministeriums eine Belohnung von bis zu 10 Millionen Dollar fรผr Informationen, die zur Ergreifung der Angeklagten Mesri, Galekuhi, Kahzadian, Fayaz und Ballojeh fรผhren.



Fazit

Die Anklage gegen die 17 iranischen Angeklagten stellt eine der grรถรŸten Cyber-Diebstahlverfahren dar, die jemals vom US-Justizministerium eingeleitet wurden. Das AusmaรŸ der Operation โ€“ die sich รผber mehr als ein Jahrzehnt erstreckte, mehr als 300 Einrichtungen weltweit angriff und 31 Terabyte an Daten stahl โ€“ unterstreicht die wachsende Bedrohung durch staatlich gefรถrderte Cyber-Spionage und die Bereitschaft des iranischen Regimes, Hacking-Agenten zu bewaffnen, um seine strategischen Interessen durchzusetzen.



๐Ÿ“บ YouTube: youtube.com/@bernd_pulch
๐Ÿฆ X (Twitter): x.com/berndsocial1
๐Ÿ“ข Telegram: t.me/ABOVETOPSECRETXXL
๐Ÿ”“ UNLOCK THE TRUTH: berndpulch.org/join

Leave a comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.