<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>CyberDeutsch Nachrichten</title><link>https://www.cyberdeutsch.com/</link><description>Aktuelle Cybersicherheit-Nachrichten auf Deutsch — täglich kuratiert und zusammengefasst.</description><generator>Hugo</generator><language>de</language><lastBuildDate>Sun, 30 Aug 2026 00:00:00 +0200</lastBuildDate><atom:link href="https://www.cyberdeutsch.com/ransomware-gruppen/index.xml" rel="self" type="application/rss+xml"/><item><title>ZaWoo</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/zawoo/</link><pubDate>Sun, 30 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/zawoo/</guid><description/></item><item><title>Xpl0itrs</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/xpl0itrs/</link><pubDate>Sat, 15 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/xpl0itrs/</guid><description/></item><item><title>Majinahanashi</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/majinahanashi/</link><pubDate>Wed, 12 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/majinahanashi/</guid><description/></item><item><title>Ethics</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/ethics/</link><pubDate>Wed, 12 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/ethics/</guid><description/></item><item><title>Emperador</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/emperador/</link><pubDate>Wed, 12 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/emperador/</guid><description/></item><item><title>Storm</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/storm/</link><pubDate>Fri, 07 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/storm/</guid><description/></item><item><title>L Group</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/l-group/</link><pubDate>Fri, 07 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/l-group/</guid><description/></item><item><title>Panzer</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/panzer/</link><pubDate>Wed, 05 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/panzer/</guid><description/></item><item><title>Orion</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/orion/</link><pubDate>Wed, 05 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/orion/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Orion ist eine Ransomware-Operation, die über eine im Darknet betriebene Leak-Site in Erscheinung trat und dort angebliche Opfer auflistete. Nach der Selbstdarstellung der Gruppe sollten Einrichtungen aus den Finanzdienstleistungen, der Fertigungsindustrie sowie dem Gesundheitswesen betroffen sein. Charakteristisch für Orion ist jedoch, dass die veröffentlichte Opferliste einer genaueren Prüfung nicht standhielt: Analysten kamen zu dem Schluss, dass die aufgeführten Einträge nicht auf eigenständigen, frischen Kompromittierungen beruhten, sondern aus früheren Veröffentlichungen der Gruppen LockBit und BlackCat übernommen und wiederverwertet wurden. Orion gibt sich damit nach außen als aktive Erpressergruppe mit einer Reihe geschädigter Organisationen, stützt diesen Anspruch in Wirklichkeit aber auf recycelte Daten anderer Akteure. Das Profil dieser Operation ist somit weniger durch nachweisbare eigene Angriffe geprägt als durch den Versuch, über aufbereitete Fremdveröffentlichungen den Eindruck einer schlagkräftigen, breit aufgestellten Ransomware-Gruppe zu erzeugen.&lt;/p&gt;</description></item><item><title>Dark Project</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/dark-project/</link><pubDate>Wed, 05 Aug 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/dark-project/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Dark Project ist eine erst kürzlich in Erscheinung getretene Ransomware- und Leak-Operation. Die Gruppe setzt auf das Modell der doppelten Erpressung: Vor der Verschlüsselung der lokalen Systeme werden sensible Daten aus den kompromittierten Netzwerken abgezogen. Anschließend werden die Betroffenen nicht nur mit dem Verlust des Zugriffs auf ihre verschlüsselten Systeme unter Druck gesetzt, sondern zusätzlich mit der Drohung, die entwendeten Informationen auf einem eigenen Portal im Darknet zu veröffentlichen. Dieses Leak-Portal bildet den zentralen Bestandteil der Erpressungsstrategie, da es die Betroffenen öffentlich benennt und den Druck zur Zahlung erhöht. Zu Herkunft, Zusammensetzung und weiteren technischen Einzelheiten der Gruppierung liegen bislang nur begrenzte Erkenntnisse vor; das erkennbare Vorgehen entspricht jedoch dem etablierten Muster moderner Leak-Operationen, bei denen Datendiebstahl und Verschlüsselung als kombinierte Druckmittel eingesetzt werden.&lt;/p&gt;</description></item><item><title>Global Secret Group</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/global-secret-group/</link><pubDate>Sun, 26 Jul 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/global-secret-group/</guid><description/></item><item><title>D1R</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/d1r/</link><pubDate>Mon, 13 Jul 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/d1r/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;D1R tritt als Erpressergruppe auf, die öffentlich Einbrüche bei international tätigen Technologie- und Industriekonzernen für sich beansprucht. Kennzeichnend für das Vorgehen ist die medienwirksame Behauptung erfolgreicher Kompromittierungen, verbunden mit dem Druck, gestohlene Daten zu veröffentlichen. Bemerkenswert ist, dass mindestens eines der öffentlich benannten Unternehmen einen Einbruch in die eigenen Systeme ausdrücklich bestreitet und die Darstellung der Gruppe zurückweist. Damit reiht sich D1R in jene Akteure ein, deren Angaben zu Umfang und Herkunft der angeblich entwendeten Datensätze nicht unabhängig bestätigt sind und bei denen zumindest teilweise eine Übertreibung oder eine Neuverwertung fremder Datenbestände in Betracht kommt. Der thematische Schwerpunkt der beanspruchten Vorfälle liegt bei Anbietern aus dem Bereich Halbleiter- und Entwicklungssoftware sowie bei Unternehmen der Industrie- und Zulieferbranche, deren Datenbestände sowohl technisch als auch wirtschaftlich von hohem Wert sind.&lt;/p&gt;</description></item><item><title>Settra</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/settra/</link><pubDate>Sun, 28 Jun 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/settra/</guid><description>&lt;h2 id="taktiken--vorgehen"&gt;Taktiken &amp;amp; Vorgehen&lt;/h2&gt;
&lt;p&gt;Zum bekannten Werkzeugbestand der Gruppe zählt Rclone, ein legitimes Kommandozeilenprogramm zur Synchronisierung von Daten mit Cloud-Speicherdiensten. Derartige Programme werden von Angreifern typischerweise dazu genutzt, zuvor gesammelte Daten aus dem kompromittierten Netzwerk nach außen zu übertragen, da der Datenverkehr als reguläre Cloud-Nutzung erscheint und von Sicherheitslösungen seltener beanstandet wird. Da Rclone ein vertrauenswürdiges Administrationswerkzeug ist, fügt sich sein Einsatz in das Muster des Missbrauchs erlaubter Software ein; auffällig wird die Nutzung vor allem durch ungewöhnliche ausgehende Übertragungsvolumina zu externen Speicherdiensten.&lt;/p&gt;</description></item><item><title>Deadlock</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/deadlock/</link><pubDate>Mon, 15 Jun 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/deadlock/</guid><description/></item><item><title>Black X</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/black-x/</link><pubDate>Tue, 02 Jun 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/black-x/</guid><description/></item><item><title>Fulcrumsec</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/fulcrumsec/</link><pubDate>Fri, 01 May 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/fulcrumsec/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;FulcrumSec ist eine Gruppe, die auf Datenerpressung spezialisiert ist und dabei auf den Einsatz von Verschlüsselung verzichtet. Statt Systeme zu verschlüsseln, setzt die Gruppe darauf, große Mengen an Daten aus cloudbasierten Datenbanken in hohem Tempo abzugreifen und die betroffenen Einrichtungen anschließend mit der Veröffentlichung der erbeuteten Informationen unter Druck zu setzen. Charakteristisch ist, dass sich FulcrumSec Zugang verschafft, indem nicht rotierte API-Schlüssel ausgenutzt und fehlerhaft konfigurierte Berechtigungen in Cloud-Umgebungen missbraucht werden. Die Gruppe nutzt damit gezielt Schwächen in der Absicherung und Verwaltung von Cloud-Diensten aus, anstatt klassische Schadprogramme zur Verschlüsselung einzusetzen. Zu den betroffenen Einrichtungen zählen Organisationen aus dem Finanz- und Technologieumfeld. Das Vorgehen verbindet eine schnelle Exfiltration umfangreicher Datenbestände mit der reinen Erpressung über die abgeflossenen Daten und hebt sich dadurch von Gruppen ab, die auf Verschlüsselung der Opfersysteme setzen.&lt;/p&gt;</description></item><item><title>M3rx</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/m3rx/</link><pubDate>Wed, 29 Apr 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/m3rx/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;M3rx ist eine kleine, vergleichsweise junge Ransomware-Gruppe, die erst seit Kurzem in der Bedrohungslandschaft beobachtet wird. Die Gruppe verschlüsselt die Daten ihrer Opfer und stützt sich dabei auf etablierte symmetrische Verschlüsselungsverfahren in den Betriebsarten AES-CTR und AES-GCM. Ihr Wirkungskreis ist international ausgerichtet: Betroffen sind Einrichtungen in England, den Vereinigten Staaten, Australien, Deutschland, Italien und der Schweiz. Damit konzentriert sich M3rx nicht auf einen einzelnen Wirtschaftsraum, sondern nimmt Organisationen in mehreren Ländern Europas sowie im englischsprachigen Raum ins Visier. Zu den betroffenen Wirtschaftszweigen zählt unter anderem die Immobilienbranche. Gemessen an der Zahl der ihr zugeschriebenen Opfer bewegt sich M3rx in einem überschaubaren Rahmen, was sie als eher kleinen Akteur im Ransomware-Umfeld kennzeichnet. Charakteristisch ist die Verbindung einer geografisch breit gestreuten Zielauswahl mit der Datenverschlüsselung als zentralem Erpressungsmittel.&lt;/p&gt;</description></item><item><title>Aurora</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/aurora/</link><pubDate>Wed, 29 Apr 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/aurora/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Aurora ist eine Bedrohungsgruppe, deren Name eng mit einer in der Programmiersprache Go entwickelten Schadsoftware verbunden ist. Dabei handelt es sich nicht um ein eng abgegrenztes Werkzeug, sondern um ein vielseitig einsetzbares Programm, das mehrere kriminelle Teams unabhängig voneinander verbreiten. Charakteristisch für Aurora ist diese verteilte Nutzung: Die Schadsoftware wird nicht von einer einzelnen Gruppierung exklusiv eingesetzt, sondern von verschiedenen Akteuren in deren jeweilige Angriffsabläufe eingebunden. Unter demselben Namen wird Aurora zudem in einschlägigen Untergrundforen gehandelt und dort als Informationsdieb sowie als Botnetz-Komponente angeboten. Damit vereint Aurora mehrere Funktionsrichtungen unter einer Bezeichnung – vom Abgreifen vertraulicher Daten über die Einbindung infizierter Systeme in ein Botnetz bis hin zu erpresserischen Komponenten. Diese Mehrzweck-Ausrichtung und der Vertrieb über kriminelle Marktplätze machen Aurora für eine breite Gruppe von Angreifern verfügbar und erschweren eine eindeutige Zuordnung einzelner Vorfälle zu einem bestimmten Täterkreis.&lt;/p&gt;</description></item><item><title>Lamashtu</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/lamashtu/</link><pubDate>Mon, 13 Apr 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/lamashtu/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Lamashtu ist eine Erpressergruppe, die in der Bedrohungslandschaft als vergleichsweise neuer Akteur in Erscheinung getreten ist. Die Gruppe bekennt sich öffentlich zu Angriffen auf Organisationen in mehreren Regionen, darunter Frankreich, Rumänien und Thailand. Betroffen sind nach eigener Darstellung Einrichtungen unterschiedlicher Branchen, insbesondere aus dem Energiesektor, der Pharmaindustrie sowie der Film- und Medienbranche. Charakteristisch für Lamashtu ist, dass bislang nicht bestätigt ist, ob die Gruppe tatsächlich Schadsoftware zur Verschlüsselung von Dateien einsetzt. Vieles deutet darauf hin, dass das Vorgehen schwerpunktmäßig auf reiner Datendiebstahl-Erpressung beruht, bei der entwendete Informationen als Druckmittel dienen, ohne dass zwingend eine Verschlüsselung der betroffenen Systeme stattfindet. Damit unterscheidet sich Lamashtu von klassischen Ransomware-Gruppen, deren Geschäftsmodell auf der Verschlüsselung von Opfersystemen aufbaut. Die tatsächlichen technischen Fähigkeiten der Gruppe sind nach gegenwärtigem Kenntnisstand noch nicht abschließend einzuordnen.&lt;/p&gt;</description></item><item><title>AuditTeam</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/auditteam/</link><pubDate>Wed, 08 Apr 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/auditteam/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;AuditTeam ist eine kleine Ransomware-Gruppe, die sich durch eine überschaubare Zahl bekannter Opfer auszeichnet. Ihr Vorgehen folgt dem Muster der doppelten Erpressung: Neben der Verschlüsselung von Systemen werden zuvor entwendete Daten als zusätzliches Druckmittel eingesetzt. Zu diesem Zweck betreibt die Gruppe eine eigene Leak-Seite, auf der sie Informationen zu betroffenen Organisationen veröffentlicht beziehungsweise deren Veröffentlichung androht, sofern keine Zahlung erfolgt. Der geografische Schwerpunkt der Angriffe liegt auf Organisationen in Ost- und Südostasien. Hinsichtlich der Branchen konzentriert sich AuditTeam vor allem auf Unternehmen aus dem Technologiesektor sowie aus dem verarbeitenden Gewerbe. Charakteristisch ist damit eine regional und branchlich klar umrissene Ausrichtung bei zugleich begrenztem Aktivitätsumfang, die die Gruppe von breiter operierenden, hochvolumigen Ransomware-Akteuren unterscheidet. Die Kombination aus Datenexfiltration und Verschlüsselung entspricht dem heute verbreiteten Modell der doppelten Erpressung.&lt;/p&gt;</description></item><item><title>Krybit</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/krybit/</link><pubDate>Fri, 03 Apr 2026 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/krybit/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Krybit ist eine noch junge Gruppierung, die nach dem Modell Ransomware-as-a-Service (RaaS) arbeitet. Sie wirbt Partner (Affiliates) an, denen sie einen vergleichsweise großzügigen Anteil an den erpressten Erlösen in Aussicht stellt, und überlässt diesen die eigentlichen Angriffe gegen einen für sie verbleibenden Teil der Einnahmen. Die von Krybit bereitgestellte Schadsoftware ist plattformübergreifend angelegt und kann Systeme unter Windows und Linux, Virtualisierungsumgebungen unter VMware ESXi sowie netzgebundene Speichergeräte (NAS) verschlüsseln. Damit zielt die Gruppe auf eine breite IT-Infrastruktur und nicht allein auf einzelne Arbeitsplatzrechner. Öffentliche Aufmerksamkeit erlangte Krybit zudem durch eine offen ausgetragene Fehde mit der konkurrierenden Gruppe 0APT: Beide Seiten drangen wechselseitig in die Systeme der jeweils anderen ein und veröffentlichten interne Betreiberdaten der Gegenseite. Diese Auseinandersetzung unter rivalisierenden Erpresserbanden macht Krybit innerhalb der RaaS-Szene zu einem auffälligen Akteur.&lt;/p&gt;</description></item><item><title>ALP-001</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/alp-001/</link><pubDate>Sat, 21 Mar 2026 00:00:00 +0100</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/alp-001/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Zu dieser Gruppe liegen keine belastbaren Informationen vor. Die Gruppe gilt als unzuverlässig: Die ihr zugeschriebenen Opfer lassen sich nahezu sämtlich nicht überprüfen oder bestätigen. Aus diesem Grund wurden die Einträge zu dieser Gruppe entfernt. Eine inhaltliche Darstellung des Vorgehens, der Ziele oder der charakteristischen Merkmale ist auf Grundlage der vorliegenden Angaben nicht möglich.&lt;/p&gt;</description></item><item><title>AiLock</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/ailock/</link><pubDate>Tue, 03 Mar 2026 00:00:00 +0100</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/ailock/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;AiLock ist eine Ransomware-Operation, die sich selbst als KI-gestützte Erpressersoftware vermarktet. Zur Verschlüsselung der Daten ihrer Opfer setzt die Gruppe ein hybrides Verfahren ein, das die Algorithmen ChaCha20 und NTRUEncrypt kombiniert. Charakteristisch ist das Vorgehen der doppelten Erpressung („Double Extortion“): Die Angreifer verschlüsseln nicht nur die Systeme, sondern entwenden zuvor sensible Daten, um zusätzlichen Druck aufzubauen. Bleibt eine Lösegeldzahlung aus, droht die Gruppe damit, den Vorfall an Aufsichts- und Regulierungsbehörden zu melden, und nutzt so den drohenden regulatorischen Schaden als weiteres Druckmittel. AiLock tritt zudem aktiv als Ransomware-as-a-Service auf und wirbt gezielt Partner (Affiliates) an, die die Schadsoftware im Rahmen eigener Angriffe einsetzen. Die Selbstdarstellung als KI-unterstützte Operation dient dabei auch der Vermarktung gegenüber potenziellen Partnern und der Einschüchterung der betroffenen Einrichtungen.&lt;/p&gt;</description></item><item><title>ShadowByt3$</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/shadowbyt3/</link><pubDate>Wed, 25 Feb 2026 00:00:00 +0100</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/shadowbyt3/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Bei ShadowByt3$ handelt es sich um eine als Ransomware-as-a-Service betriebene Erpressergruppe. Das Modell bedeutet, dass die eigentlichen Schadprogramme samt zugehöriger Infrastruktur an Partner überlassen werden, die die Angriffe durchführen, während die Kerngruppe das Werkzeug bereitstellt und an den Erlösen beteiligt wird. Charakteristisch für ShadowByt3$ ist der Einsatz mehrerer Erpressungsmethoden zugleich: Die Betroffenen werden nicht allein durch die Verschlüsselung ihrer Systeme unter Druck gesetzt, sondern zusätzlich durch weitere Hebel zur Erzwingung einer Zahlung. Für die Kommunikation und die Abwicklung der Erpressung greift die Gruppe auf die Messenger-Dienste Telegram und Tox zurück, die eine vergleichsweise abgeschottete und schwer nachverfolgbare Kontaktaufnahme ermöglichen. Die Zahl der bislang bestätigten Betroffenen ist gering, was darauf hindeutet, dass sich ShadowByt3$ noch in einer frühen Phase ihrer Tätigkeit befindet und ihre Strukturen sowie ihr Partnernetzwerk erst aufbaut.&lt;/p&gt;</description></item><item><title>Payload</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/payload/</link><pubDate>Tue, 17 Feb 2026 00:00:00 +0100</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/payload/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Payload ist eine Ransomware-Gruppe, deren Schadprogramm auf dem geleakten Quellcode der Babuk-Ransomware aufbaut. Charakteristisch ist der plattformübergreifende Ansatz: Die Gruppe greift sowohl Windows-Systeme als auch Virtualisierungsumgebungen unter VMware ESXi an und kann damit ganze Infrastrukturen verschlüsseln. Payload verfolgt das Modell der Double Extortion — neben der Verschlüsselung werden Daten zuvor entwendet, um mit deren Veröffentlichung zusätzlichen Druck aufzubauen; zur Bloßstellung der Opfer betreibt die Gruppe eine eigene Leak-Site. Betroffen sind Einrichtungen unterschiedlicher Branchen, darunter das Gesundheitswesen, der Energiesektor, die Immobilienwirtschaft sowie die Landwirtschaft. Die Opfer verteilen sich über mehrere Länder. Trotz des fremden Code-Ursprungs tritt Payload als eigenständige Marke auf und konnte in kurzer Zeit zahlreiche Opfer kompromittieren, was auf eine durchaus schlagkräftige Operation hindeutet.&lt;/p&gt;</description></item><item><title>Bravox</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/bravox/</link><pubDate>Wed, 11 Feb 2026 00:00:00 +0100</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/bravox/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;BravoX ist eine selektiv vorgehende Ransomware-as-a-Service-Operation, die nach ihrem öffentlichen Auftreten über das Untergrundforum RAMP bekannt wurde. Die Gruppe richtet ihre Angriffe schwerpunktmäßig gegen Organisationen mit Sitz in den Vereinigten Staaten und konzentriert sich dabei vor allem auf Einrichtungen aus dem Gesundheitswesen sowie dem Einzelhandel. Kennzeichnend für BravoX ist die strenge Auswahl ihrer Partner: Wer als Affiliate für die Operation tätig werden möchte, muss vorab klar definierte Bedingungen erfüllen. Verlangt werden entweder ein Nachweis über bereits bestehende Zugänge zu Zielsystemen oder die Hinterlegung einer finanziellen Sicherheit. Mit diesem Vetting-Verfahren beschränkt die Gruppe den Kreis ihrer Mitwirkenden bewusst und hebt sich von breiter angelegten RaaS-Modellen ab, die mit möglichst vielen Partnern arbeiten. Das Geschäftsmodell folgt dem klassischen Ransomware-as-a-Service-Prinzip, bei dem die Betreiber die Schadsoftware und Infrastruktur bereitstellen, während ausgewählte Partner die eigentlichen Angriffe durchführen.&lt;/p&gt;</description></item><item><title>Ms13089</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/ms13089/</link><pubDate>Thu, 18 Dec 2025 00:00:00 +0100</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/ms13089/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Bei MS13089 (auch „ms13-089“) handelt es sich um eine erst kürzlich in Erscheinung getretene Ransomware-Gruppierung. Ihren Namen leitet die Gruppe von einem Microsoft-Sicherheitsbulletin ab, dessen Kennung sie für die eigene Benennung übernommen hat. Bislang ist MS13089 mit einer überschaubaren Zahl an Vorfällen in Erscheinung getreten und zählt damit zu den jüngeren Akteuren in diesem Umfeld. Betroffen sind Einrichtungen unterschiedlicher Branchen, darunter Organisationen aus dem Bereich rechtsberatender Dienstleistungen. Charakteristisch für das Vorgehen der Gruppe ist die sogenannte Double Extortion: Die Angreifer beschränken sich nicht auf die Verschlüsselung der Daten ihrer Opfer, sondern entwenden zuvor sensible Informationen und drohen mit deren Veröffentlichung, um den Druck zur Zahlung eines Lösegelds zu erhöhen. Dieses zweistufige Erpressungsmodell stellt das prägende Merkmal der Aktivitäten von MS13089 dar. Über die grundsätzliche Einordnung als doppelt erpressender Akteur hinaus liegen zu den eingesetzten Werkzeugen und konkreten Angriffstechniken bislang keine belastbaren Detailangaben vor.&lt;/p&gt;</description></item><item><title>Lockbit5</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/lockbit5/</link><pubDate>Sun, 07 Dec 2025 00:00:00 +0100</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/lockbit5/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Bei LockBit 5.0, auch unter der Bezeichnung „ChuongDong“ geführt, handelt es sich um das Wiederaufleben der LockBit-Strukturen, nachdem die Vorgängerorganisation durch eine Strafverfolgungsaktion zerschlagen worden war. Die Gruppe knüpft unmittelbar an ihre Vorgänger an und führt deren Geschäftsmodell als Ransomware-as-a-Service fort, bei dem die eigentlichen Angriffe von angeworbenen Partnern (Affiliates) durchgeführt werden. Kennzeichnend für diese Ausprägung ist der plattformübergreifende Ansatz: Es kommen Schadprogramm-Varianten zum Einsatz, die gezielt gegen Windows, Linux und VMware ESXi gerichtet sind und damit ein breites Spektrum gängiger Server- und Virtualisierungsumgebungen abdecken. Darüber hinaus wurden die Fähigkeiten zur Umgehung von Schutz- und Erkennungsmechanismen ausgebaut, sodass die Schadsoftware schwerer zu entdecken ist. Mit dieser Kombination aus erweiterter Plattformreichweite, verbesserter Tarnung und dem etablierten Partnermodell positioniert sich die Gruppe als unmittelbare Fortsetzung einer der bekanntesten Ransomware-Marken.&lt;/p&gt;</description></item><item><title>Tengu</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/tengu/</link><pubDate>Thu, 23 Oct 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/tengu/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Tengu ist eine Ransomware-as-a-Service-Operation, die nach dem Modell der doppelten Erpressung („Double Extortion“) vorgeht: Vor der eigentlichen Verschlüsselung werden Daten aus den kompromittierten Netzwerken abgezogen, um den Druck auf die Betroffenen durch eine angedrohte Veröffentlichung zu erhöhen. Kennzeichnend für die Gruppe ist die Nutzung sogenannter Living-off-the-Land-Binaries (LOLBins) – also legitimer, im System ohnehin vorhandener Programme –, um die schädlichen Aktivitäten im regulären administrativen Datenverkehr zu verbergen und einer Entdeckung zu entgehen. Im Fokus der Angriffe stehen Einrichtungen unterschiedlicher Branchen, darunter Konsumgüter, Immobilienwirtschaft, Automobilsektor, Gesundheitswesen sowie der IT-Bereich. Durch das gezielte Verschmelzen mit normalem Verwaltungsverkehr hebt sich Tengu von Operationen ab, die auf auffälligere, eigenständige Schadwerkzeuge setzen.&lt;/p&gt;</description></item><item><title>Radiant</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/radiant/</link><pubDate>Sun, 12 Oct 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/radiant/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Bei Radiant handelt es sich um eine finanziell motivierte Ransomware-Gruppe. Sie agiert ohne angeschlossene Partner (Affiliates) und führt ihre Angriffe somit eigenständig durch. Charakteristisch ist der Einsatz sowohl von doppelter als auch von einfacher Erpressung: Die Gruppe verschlüsselt Daten und droht zugleich mit deren Veröffentlichung, setzt in anderen Fällen aber auch allein auf die Drohung der Offenlegung erbeuteter Informationen. Besondere Aufmerksamkeit und breite Verurteilung zog die Gruppe auf sich, nachdem sie einen Betreuungsdienst für Kinder in Großbritannien angegriffen und dabei höchst sensible persönliche Daten der Betroffenen offengelegt hatte, darunter Fotografien, Namen und Wohnanschriften. Dieses Vorgehen verdeutlicht, dass Radiant auch vor besonders schutzbedürftigen Einrichtungen und der Veröffentlichung hochsensibler personenbezogener Daten nicht zurückschreckt, um den Druck auf ihre Opfer zu erhöhen.&lt;/p&gt;</description></item><item><title>Brotherhood</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/brotherhood/</link><pubDate>Fri, 10 Oct 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/brotherhood/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Brotherhood ist eine vergleichsweise neu in Erscheinung getretene Ransomware-Gruppe. Ihre Angriffe richten sich gegen Organisationen in Nordamerika und im australischen Raum, wobei Einrichtungen aus dem verarbeitenden Gewerbe, dem Kommunikationssektor sowie dem Bauwesen im Mittelpunkt stehen. Die Gruppe verfolgt das Geschäftsmodell der doppelten Erpressung (Double Extortion): Daten der betroffenen Organisationen werden nicht nur verschlüsselt, sondern zuvor auch entwendet, um zusätzlichen Druck aufzubauen. Zur Veröffentlichung erbeuteter Daten und zur Drohung mit deren Offenlegung betreibt Brotherhood eine über das Tor-Netzwerk erreichbare Leak-Site. Über diese anonymisierte Plattform werden Organisationen aufgeführt, die den Forderungen nicht nachkommen, was die Erpressung flankiert. Charakteristisch für die Gruppe ist somit die Kombination aus Verschlüsselung, vorgelagertem Datendiebstahl und der öffentlichen Bloßstellung betroffener Einrichtungen über eine anonyme Infrastruktur. Die geografische und branchenbezogene Ausrichtung deutet auf ein gezieltes Vorgehen gegen Organisationen in den genannten Wirtschaftszweigen und Regionen hin.&lt;/p&gt;</description></item><item><title>ShinyHunters</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/shinyhunters/</link><pubDate>Fri, 03 Oct 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/shinyhunters/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;ShinyHunters ist eine finanziell motivierte Gruppierung, die sich auf Datendiebstahl und Erpressung spezialisiert hat. Im Mittelpunkt ihres Vorgehens steht das Entwenden großer Datenbestände, die anschließend zur Erpressung der betroffenen Organisationen genutzt werden. Bekanntheit erlangte die Gruppe durch eine Reihe schwerwiegender Sicherheitsvorfälle, bei denen umfangreiche Datenmengen abgeflossen sind, unter anderem über Zugänge zu cloudbasierten Datenplattformen. Im weiteren Verlauf erweiterte die Gruppe ihr Tätigkeitsfeld und brachte ein eigenes Ransomware-as-a-Service-Angebot unter der Bezeichnung „shinysp1d3r“ auf den Markt, mit dem auch Dritte für Angriffe ausgestattet werden können. Gegen mehrere mutmaßliche Mitglieder gingen Strafverfolgungsbehörden vor und nahmen sie fest. Charakteristisch für ShinyHunters ist die konsequente Ausrichtung auf den Diebstahl verwertbarer Unternehmensdaten sowie die Bereitschaft, das erbeutete Material als Druckmittel einzusetzen und über die Bereitstellung von Werkzeugen weitere Akteure einzubinden.&lt;/p&gt;</description></item><item><title>Coinbase Cartel</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/coinbasecartel/</link><pubDate>Mon, 15 Sep 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/coinbasecartel/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;CoinbaseCartel ist eine auf Datenbeschaffung spezialisierte Gruppierung, die sich Zugang über kompromittierte Systeme und über strategische Partnerschaften verschafft. Nach eigener Darstellung richten sich die Operationen ausschließlich auf den Abfluss von Daten; eine Verschlüsselung von Systemen oder eine gezielte Störung des Betriebs gehört nicht zum erklärten Vorgehen. Im Mittelpunkt steht damit nicht die Lahmlegung der Infrastruktur, sondern das unbemerkte Erlangen und Herausschleusen sensibler Informationen. Die Gruppe setzt dabei auf den Diebstahl gültiger Zugangsdaten und auf das Ausnutzen vorhandener Vertrauensbeziehungen, etwa zu Dienstleistern und Drittparteien, um in die Zielumgebung zu gelangen. Charakteristisch ist die klare Ausrichtung auf Exfiltration als Selbstzweck: Der erlangte Datenbestand bildet die Grundlage für anschließende Erpressung. Betroffen sind Einrichtungen unterschiedlicher Branchen, deren Cloud- und SaaS-Umgebungen ins Visier geraten. Die Verbindung aus technischem Zugriff und sozialer Manipulation kennzeichnet das Profil dieser Gruppierung.&lt;/p&gt;</description></item><item><title>Thegentlemen</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/thegentlemen/</link><pubDate>Tue, 09 Sep 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/thegentlemen/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;The Gentlemen ist eine als Ransomware-as-a-Service betriebene Erpressergruppe, die ihren Partnern einen besonders hohen Anteil an den erbeuteten Erlösen anbietet und auf diese Weise zahlreiche Mitwirkende anwirbt. Über einen begrenzten Zeitraum hinweg meldete die Gruppe eine erhebliche Zahl von Opfern in Einrichtungen unterschiedlicher Branchen und Regionen. Kennzeichnend ist ein eigenentwickelter, in der Programmiersprache Go geschriebener Verschlüsselungsbaustein, der gegen mehrere Plattformen gerichtet ist — darunter Windows, Linux, BSD sowie netzgebundene Speichersysteme (NAS). Die Gruppe arbeitet arbeitsteilig: Während die Kernakteure Infrastruktur und Schadprogramme bereitstellen, übernehmen Partner die eigentlichen Einbrüche. Nach der Kompromittierung eines von der Gruppe genutzten Steuerungsservers (Command-and-Control) wurde sichtbar, dass die Zahl der tatsächlich betroffenen Opfer deutlich höher lag als öffentlich beansprucht. The Gentlemen kombiniert Datendiebstahl mit anschließender Verschlüsselung und setzt die Geschädigten so doppelt unter Druck.&lt;/p&gt;</description></item><item><title>Yurei</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/yurei/</link><pubDate>Fri, 05 Sep 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/yurei/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Yurei ist eine Ransomware-Gruppe, deren Schadsoftware auf einem nur geringfügig veränderten Ableger der quelloffenen Prince-Ransomware beruht. Zur Verschlüsselung der Daten setzt die Gruppe den Algorithmus ChaCha20 ein. Eine Besonderheit ihres Vorgehens ist die Fähigkeit zur Ausbreitung über SMB-Freigaben im Netzwerk, wodurch sich die Schadsoftware nach einem ersten Zugriff selbsttätig auf weitere erreichbare Systeme verbreiten kann. Im Visier stehen vor allem Einrichtungen aus der Lebensmittelherstellung, dem Transportwesen und der IT-Branche. Regional konzentrieren sich die beobachteten Angriffe bislang auf Sri Lanka und Nigeria. Da der eingesetzte Schadcode auf einem öffentlich verfügbaren Projekt aufsetzt und nur in geringem Umfang angepasst wurde, lässt sich das Vorgehen der Gruppe als vergleichsweise einfach gehaltene, aber funktionsfähige Erpressungsoperation einordnen, die auf bewährten Bausteinen aufbaut und gezielt Organisationen in bestimmten Wirtschaftszweigen und Regionen angreift.&lt;/p&gt;</description></item><item><title>Obscura</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/obscura/</link><pubDate>Fri, 05 Sep 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/obscura/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Obscura ist ein in der Programmiersprache Go entwickelter Ransomware-Stamm. Charakteristisch ist die gezielte Ausrichtung auf Windows-Domänencontroller: Die Schadsoftware nutzt die Freigaben SYSVOL und NETLOGON, um sich im Active-Directory-Umfeld zu verbreiten und auf zentrale Systeme der Domäne zuzugreifen. Damit zielt Obscura nicht auf einzelne Endgeräte, sondern auf das Herzstück der Identitäts- und Verzeichnisinfrastruktur eines Unternehmens. Für die Verschlüsselung kombiniert der Schädling den Schlüsselaustausch über Curve25519 mit dem Stromchiffre-Verfahren XChaCha20. Obscura verfolgt einen Ansatz der doppelten Erpressung: Neben der Verschlüsselung der Daten setzen die Täter auf die vorherige Entwendung von Informationen und drohen mit deren Veröffentlichung, um den Druck auf die betroffenen Einrichtungen zu erhöhen. Den Opfern wird eine befristete Zahlungsfrist gesetzt. Durch den Fokus auf Domänencontroller kann eine erfolgreiche Infektion weitreichende Folgen für die gesamte Netzwerkumgebung einer betroffenen Organisation haben.&lt;/p&gt;</description></item><item><title>Blacknevas</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/blacknevas/</link><pubDate>Wed, 06 Aug 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/blacknevas/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;BlackNevas ist eine Ransomware-Gruppe, die mutmaßlich aus der Trigona-Ransomware-Familie hervorgegangen ist und auch unter dem Alias „Trial Recovery“ auftritt. Die Gruppe richtet ihre Angriffe gegen Einrichtungen aus dem Telekommunikationssektor, der Fertigungsindustrie, dem Gesundheitswesen sowie aus dem Rechtsbereich. Ihr Tätigkeitsschwerpunkt liegt im asiatisch-pazifischen Raum, daneben sind Organisationen im Vereinigten Königreich, in Italien und in Litauen betroffen. Kennzeichnend für BlackNevas ist das Vorgehen nach dem Prinzip der doppelten Erpressung: Die Daten der Opfer werden nicht nur verschlüsselt, sondern zuvor auch entwendet, um zusätzlichen Druck durch die angedrohte Veröffentlichung aufzubauen. Für die Verschlüsselung setzt die Gruppe ein kombiniertes Verfahren aus AES und RSA ein, das eine Wiederherstellung der betroffenen Dateien ohne den passenden Schlüssel verhindert. Damit reiht sich BlackNevas in das Vorgehen erpresserisch agierender Ransomware-Akteure ein, die gezielt Organisationen unterschiedlicher Branchen ins Visier nehmen.&lt;/p&gt;</description></item><item><title>Pear</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/pear/</link><pubDate>Tue, 05 Aug 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/pear/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Die Gruppe Pure Extraction And Ransom, abgekürzt PEAR, tritt nach eigener Darstellung als geschlossener, privat organisierter Zusammenschluss auf, der sich selbst als hochdisziplinierte und nach eigenem Bekunden besonders verantwortungsbewusst handelnde Gemeinschaft beschreibt. Die Akteure betonen, ein eigenständiges Team zu bilden, und grenzen sich ausdrücklich von anderen Bedrohungsgruppen ab, mit denen sie nach eigenen Angaben keine Verbindungen unterhalten. Sie stellen sich als erfahren dar und geben an, das Feld über einen längeren Zeitraum beobachtet zu haben, sodass sie die zugrunde liegenden Abläufe nach eigener Aussage genau verstehen. Der bereitstehende Quelltext beschränkt sich auf diese Selbstdarstellung der Gruppe und enthält darüber hinaus keine näheren Angaben zu bevorzugten Zielen oder zur konkreten Ausrichtung. Bereits der Name verweist auf ein Vorgehen, das auf die Entwendung von Daten und anschließende Erpressung ausgerichtet ist.&lt;/p&gt;</description></item><item><title>Beast</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/beast/</link><pubDate>Tue, 29 Jul 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/beast/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Beast ist ein als Ransomware-as-a-Service (RaaS) vertriebenes Schadprogramm, das anderen Angreifern als einsatzfertiges Werkzeug zur Verfügung gestellt wird. Der Funktionsumfang ist auf das eigenständige Vorgehen innerhalb eines befallenen Netzwerks ausgelegt: Beast kann das Netzwerk über das SMB-Protokoll absuchen, um weitere erreichbare Systeme aufzuspüren, und Dateien auf den befallenen Rechnern verschlüsseln. Darüber hinaus ist die Schadsoftware in der Lage, Dienste und Prozesse gezielt zu starten und zu beenden, um die Verschlüsselung vorzubereiten und störende Anwendungen auszuschalten. Ein kennzeichnendes Merkmal ist die geografische Erkennung des befallenen Systems: Beast prüft den Standort und verzichtet auf die Verschlüsselung, wenn sich das Ziel in den GUS-Staaten befindet. Dieses Vorgehen ist typisch für RaaS-Angebote, die ihre Partner mit standardisierten Verschlüsselungs- und Verbreitungsfunktionen ausstatten und so auch weniger versierten Tätern den Betrieb ermöglichen.&lt;/p&gt;</description></item><item><title>Securotrop</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/securotrop/</link><pubDate>Tue, 22 Jul 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/securotrop/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Securotrop ist eine Ransomware-Gruppe, die innerhalb des Partnernetzwerks („Affiliate-Netzwerks“) von Qilin agiert, dabei aber nach außen eine eigenständige öffentliche Identität pflegt. Trotz dieser Anbindung tritt sie unter eigenem Namen auf und gibt sich als unabhängiger Akteur zu erkennen. Ihre Angriffe richten sich ausschließlich gegen kommerzielle Ziele; Einrichtungen des Gesundheitswesens sowie staatliche und behördliche Stellen werden bewusst gemieden. Diese gezielte Auswahl deutet auf ein kalkuliertes Vorgehen hin, das den Fokus auf wirtschaftlich verwertbare Opfer aus dem Unternehmensumfeld legt. Über einen Zeitraum hinweg hat die Gruppe zahlreiche dokumentierte Opfer angegriffen. Kennzeichnend für Securotrop ist die Verbindung aus der Einbettung in eine etablierte Ransomware-Infrastruktur einerseits und dem nach außen gewahrten Anspruch auf Eigenständigkeit andererseits.&lt;/p&gt;</description></item><item><title>Payoutsking</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/payoutsking/</link><pubDate>Mon, 07 Jul 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/payoutsking/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;PayoutsKing ist eine aktive Ransomware-Gruppe, die als Bedrohungsakteur im Bereich der digitalen Erpressung in Erscheinung tritt. Die Gruppe agiert international und richtet ihre Angriffe nicht gegen einen einzelnen Wirtschaftszweig, sondern gegen Einrichtungen unterschiedlichster Branchen. Geografisch erstreckt sich ihr Wirkungsraum über mehrere Länder, wobei sowohl Organisationen im nordamerikanischen als auch im europäischen Raum betroffen sind. Charakteristisch für PayoutsKing ist der Einsatz der sogenannten Double Extortion: Dabei werden die Daten der betroffenen Organisation nicht nur verschlüsselt, sondern vorab auch entwendet. Die Angreifer drohen anschließend mit der Veröffentlichung der gestohlenen Informationen, um zusätzlichen Druck auf die Opfer auszuüben und die Zahlung eines Lösegeldes zu erzwingen. Dieses zweistufige Erpressungsmodell zielt darauf ab, selbst jene Organisationen unter Handlungsdruck zu setzen, die ihre Systeme aus Sicherungskopien wiederherstellen könnten. Die Gruppe zählt damit zu den Akteuren, die das mittlerweile verbreitete Vorgehen der kombinierten Verschlüsselung und Datenexfiltration konsequent verfolgen.&lt;/p&gt;</description></item><item><title>Sinobi</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/sinobi/</link><pubDate>Sat, 05 Jul 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/sinobi/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Sinobi ist eine als Ransomware-as-a-Service betriebene Erpressergruppe, die mit einem geschlossenen, sorgfältig geprüften Partnerprogramm arbeitet. Sicherheitsforscher gehen davon aus, dass es sich um eine Umbenennung aus der Linie der Ransomware-Familien Lynx und INC handelt. Die Gruppe setzt auf das Modell der doppelten Erpressung: Bevor die Daten ihrer Opfer verschlüsselt werden, greift sie diese ab und droht mit deren Veröffentlichung, um den Druck auf die Betroffenen zu erhöhen. Im Fokus stehen vorwiegend mittelständische Organisationen im US-amerikanischen Raum. Der Zugang zu den Zielnetzen wird typischerweise über kompromittierte VPN-Zugangsdaten von SonicWall-Systemen erlangt. Damit verbindet Sinobi ein professionell organisiertes Partnermodell mit einem klar umrissenen Opferprofil und einem bewährten Erpressungsvorgehen, das auf der gleichzeitigen Bedrohung durch Datenverlust und Datenveröffentlichung beruht.&lt;/p&gt;</description></item><item><title>Kawa4096</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/kawa4096/</link><pubDate>Fri, 27 Jun 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/kawa4096/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Kawa4096, auch unter dem Alias „KaWaLocker“ geführt, ist eine Ransomware-Gruppe, die gezielt multinationale Konzerne ins Visier nimmt. Ihre Angriffe richten sich vorrangig gegen Einrichtungen aus den Bereichen Finanzwesen, Bildung und Dienstleistungen, wobei der geografische Schwerpunkt auf den Vereinigten Staaten und Japan liegt. Zur Verschlüsselung der Daten setzt die Gruppe den Stromchiffre-Algorithmus „Salsa20“ ein und verfolgt dabei einen Ansatz der Teilverschlüsselung: Statt jede Datei vollständig zu chiffrieren, wird jeweils nur ein Bruchteil der einzelnen Dateiabschnitte verschlüsselt. Dieses Vorgehen beschleunigt den Verschlüsselungsvorgang erheblich, macht die betroffenen Daten für die Opfer aber dennoch unbrauchbar. Charakteristisch für Kawa4096 ist darüber hinaus die Gestaltung ihrer Leak-Plattform, deren Erscheinungsbild bewusst an die nostalgische Terminal-Optik der Gruppe „Akira“ angelehnt ist. Im Verlauf ihrer Aktivität hat Kawa4096 bereits zahlreiche Opfer aus verschiedenen Branchen für sich reklamiert.&lt;/p&gt;</description></item><item><title>Warlock</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/warlock/</link><pubDate>Wed, 11 Jun 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/warlock/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Bei Warlock handelt es sich um eine Ransomware samt zugehöriger Betreiber, die dem mutmaßlich in China ansässigen Bedrohungsakteur Storm-2603 zugerechnet werden. Dieser Akteur soll zuvor auch LockBit-Ransomware eingesetzt haben; zudem bestehen Überschneidungen bei den Opfern mit der Gruppe Black Basta. Sowohl LockBit als auch Black Basta arbeiten nach dem Ransomware-as-a-Service-Modell und verfügen über eine umfangreiche Liste bekannter und unbekannter Partner. Vor diesem Hintergrund wird Warlock am ehesten als Partner (vermutlich eine Cybergruppierung) beider Operationen eingeordnet. Die Verbindung ließe sich technisch als gemeinsame Nutzung von Verschlüsselungswerkzeugen beschreiben; realistischer erscheint jedoch die Einschätzung, dass es sich um einen ehemaligen Partner handelt, der einen eigenen Ransomware-Verschlüsseler und eine eigene Operation aufgebaut hat. Charakteristisch für Warlock ist damit der Übergang von einer Partnerrolle innerhalb etablierter RaaS-Strukturen hin zu einer eigenständigen Erpressungsoperation mit eigenem technischem Werkzeugkasten.&lt;/p&gt;</description></item><item><title>Teamxxx</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/teamxxx/</link><pubDate>Tue, 10 Jun 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/teamxxx/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;TeamXXX ist eine neu in Erscheinung getretene Ransomware-Gruppe, die eine eigene Leak-Site betreibt, über die sie ihre Opfer öffentlich macht. Bereits in ihrer kurzen bisherigen Aktivität reklamierte die Gruppe zahlreiche Opfer für sich. Betroffen sind Einrichtungen ganz unterschiedlicher Branchen, darunter das Gesundheitswesen, die Landwirtschaft, das Gastgewerbe, der Finanzdienstleistungssektor sowie die Schifffahrt. Geografisch erstrecken sich die beanspruchten Angriffe über mehrere Länder in Nordamerika und Europa, unter anderem die Vereinigten Staaten, das Vereinigte Königreich, Norwegen und Irland. Charakteristisch für TeamXXX ist das Vorgehen, erbeutete Daten über eine eigene Veröffentlichungsplattform zur Schau zu stellen, um den Druck auf die geschädigten Organisationen zu erhöhen. Die Gruppe tritt damit nach dem für moderne Ransomware-Akteure typischen Muster auf, bei dem die Drohung mit der Offenlegung gestohlener Informationen ein zentrales Erpressungsmittel darstellt.&lt;/p&gt;</description></item><item><title>Global</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/global/</link><pubDate>Wed, 04 Jun 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/global/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;GLOBAL GROUP ist eine als Ransomware-as-a-Service betriebene Erpresser-Operation, die Berichten zufolge von einem bekannten russischsprachigen Bedrohungsakteur ins Leben gerufen wurde. Die Gruppe stellt ihre Schadsoftware und Infrastruktur Partnern (Affiliates) zur Verfügung, die die eigentlichen Angriffe durchführen. Ein hervorstechendes Merkmal ist der Einsatz künstlicher Intelligenz bei den Lösegeldverhandlungen, mit der die Kommunikation mit den Opfern automatisiert und gesteuert wird. Zusätzlich stellt GLOBAL GROUP ihren Partnern eine mobile Steuerungskonsole bereit, über die sich die Erpressungskampagnen auch von unterwegs verwalten lassen. Ihre Angriffe richten sich gezielt gegen Einrichtungen des Gesundheitswesens, der Öl- und Gasindustrie, des industriellen Anlagen- und Maschinenbaus sowie der Automobilbranche. Die Kombination aus dienstleistungsorientiertem Geschäftsmodell, KI-gestützter Verhandlungsführung und mobiler Affiliate-Verwaltung kennzeichnet die Arbeitsweise dieser Gruppe und senkt die Einstiegshürde für die beteiligten Partner.&lt;/p&gt;</description></item><item><title>Direwolf</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/direwolf/</link><pubDate>Tue, 27 May 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/direwolf/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;Dire Wolf ist eine technisch versierte, von Menschen gesteuerte Ransomware-Gruppe. Ihre Schadsoftware ist in der Programmiersprache Golang geschrieben und verschlüsselt die Daten der Opfer mithilfe der kryptografischen Verfahren Curve25519 und ChaCha20. Im Gegensatz zu vielen anderen Ransomware-Operationen, die auf ein breites Partnerprogramm mit zahlreichen Affiliates setzen, wird Dire Wolf von einem kleinen, eng zusammenarbeitenden Kernteam betrieben. Die Angriffe richten sich nicht wahllos gegen beliebige Ziele, sondern konzentrieren sich schwerpunktmäßig auf Einrichtungen aus dem produzierenden Gewerbe sowie auf Unternehmen der Technologiebranche. Die Gruppe ist international ausgerichtet und hat Opfer in Einrichtungen unterschiedlicher Regionen und Länder. Die Vorgehensweise ist als menschengesteuert einzustufen, das heißt, die Angreifer bewegen sich gezielt und manuell in den kompromittierten Netzwerken, statt sich allein auf automatisierte Schadroutinen zu verlassen. In Kombination mit der eingesetzten Verschlüsselungstechnik macht dies Dire Wolf zu einem strukturiert agierenden Akteur im Bereich der Erpressungssoftware.&lt;/p&gt;</description></item><item><title>Datacarry</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/datacarry/</link><pubDate>Mon, 26 May 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/datacarry/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;DataCarry ist eine Operation aus dem Bereich Ransomware und Datenerpressung, die nach einem Modell der doppelten Erpressung (Double Extortion) vorgeht. Dabei werden die Daten der Betroffenen nicht nur verschlüsselt, sondern zuvor entwendet, um zusätzlichen Druck aufzubauen. Zur Veröffentlichung beziehungsweise Androhung der Veröffentlichung erbeuteter Daten betreibt die Gruppe ein über das Tor-Netzwerk erreichbares Leak-Portal, auf dem sie sich zu ihren Opfern bekennt. Die Angriffe richten sich gegen Einrichtungen unterschiedlicher Branchen, darunter Versicherungswesen, Gesundheitswesen, Luft- und Raumfahrt, der Rechtssektor sowie der Einzelhandel. Betroffen sind Organisationen in mehreren Ländern, sodass sich das Vorgehen nicht auf eine einzelne Region beschränkt. Charakteristisch für DataCarry ist somit die Kombination aus Verschlüsselung und Datendiebstahl in Verbindung mit einer eigenen, im Tor-Netzwerk gehosteten Veröffentlichungsplattform, über die der Erpressungsdruck gegenüber den geschädigten Einrichtungen aufrechterhalten wird.&lt;/p&gt;</description></item><item><title>Worldleaks</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/worldleaks/</link><pubDate>Sun, 18 May 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/worldleaks/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;World Leaks ging aus der Ransomware-Operation Hunters International hervor und stellt deren Neuformierung unter geändertem Namen dar. Mit dem Übergang verschob die Gruppe ihren Schwerpunkt: Anstatt Dateien auf den Systemen der Opfer zu verschlüsseln, konzentriert sie sich ausschließlich auf den Diebstahl sensibler Daten. Das erbeutete Material dient als Druckmittel — die Gruppe droht damit, die entwendeten Informationen zu veröffentlichen, sofern kein Lösegeld gezahlt wird. Damit folgt World Leaks einem reinen Erpressungsmodell ohne Verschlüsselungskomponente, bei dem allein die angedrohte Offenlegung gestohlener Daten den Hebel zur Erpressung bildet. Der Ansatz unterscheidet sich vom klassischen Vorgehen verschlüsselnder Ransomware-Gruppen und stellt eine bewusste strategische Ausrichtung der vormals als Hunters International bekannten Operation dar.&lt;/p&gt;</description></item><item><title>Blacklock</title><link>https://www.cyberdeutsch.com/ransomware-gruppen/blacklock/</link><pubDate>Fri, 16 May 2025 00:00:00 +0200</pubDate><guid isPermaLink="true">https://www.cyberdeutsch.com/ransomware-gruppen/blacklock/</guid><description>&lt;h2 id="überblick"&gt;Überblick&lt;/h2&gt;
&lt;p&gt;BlackLock ist eine Erpressergruppe, die aus einer umbenannten Vorgängergruppe namens Eldorado hervorgegangen ist. Es handelt sich somit nicht um einen vollständig neuen Akteur, sondern um eine Neuausrichtung einer bereits zuvor aktiven Ransomware-Operation unter geändertem Namen. Seit ihrer Umbenennung hat sich BlackLock zu einem der aktivsten Erpressungssyndikate entwickelt und tritt mit hoher Schlagzahl in Erscheinung. Charakteristisch für die Gruppe ist ihr ausgeprägter Fokus auf bestimmte Wirtschaftszweige: Im Zentrum ihrer Angriffe stehen Unternehmen aus den Bereichen Technologie, Fertigung und Baugewerbe sowie aus dem Finanz- und Einzelhandelssektor. Diese Branchenbreite zeigt, dass BlackLock nicht auf ein einzelnes Marktsegment beschränkt ist, sondern Einrichtungen unterschiedlicher Wirtschaftsbereiche ins Visier nimmt. Die Kontinuität zur Vorgängergruppe Eldorado deutet darauf hin, dass bestehende Strukturen, Erfahrungen und Vorgehensweisen unter dem neuen Namen fortgeführt werden. Damit reiht sich BlackLock in das Umfeld professionell agierender Erpressergruppen ein, die durch wiederholte Angriffe auf wirtschaftlich relevante Ziele auffallen.&lt;/p&gt;</description></item></channel></rss>