Multiplattform-Ransomware: Aktuelle Lage, Familien und Abwehrmaßnahmen

Letzte Aktualisierung: Januar 26 2026
  • Multiplattform-Ransomware nutzt Programmiersprachen wie Rust und Go, um Windows, Linux und ESXi mit derselben Codebasis anzugreifen.
  • Familien wie 01flip, Luna, Akira, VolkLocker oder PromptLock zeigen die Entwicklung hin zu RaaS, KI und Angriffen auf kritische Infrastrukturen.
  • Die Kombination aus EDR/XDR, Angriffsflächenmanagement, Schulungen und Entschlüsselungstools ist der Schlüssel zur Minderung der Auswirkungen.

plattformübergreifende Ransomware

Plattformübergreifende Ransomware hat sich zu einem der größten Probleme für Unternehmen, Behörden und Organisationen aller Art entwickelt. Es geht längst nicht mehr nur um Viren, die Windows-Computer befallen, sondern auch um Familien, die Daten auf Linux-Servern, ESXi-Hypervisoren und virtuellen Maschinen verschlüsseln können und zunehmend sogar künstliche Intelligenz zur Automatisierung ihrer Angriffe einsetzen.

In den letzten Jahren haben wir Wellen neuer Ransomware-Familien erlebt, die in Rust, Go oder C++ geschrieben sind , einen regelrechten Boom von Ransomware-as-a-Service (RaaS)-Modellen und hochgradig gezielte Kampagnen gegen kritische Infrastrukturen und Unternehmensnetzwerke. Gleichzeitig haben Incident-Response-Teams und Cybersicherheitslabore die Funktionsweise dieser Angriffe entschlüsselt, Designfehler aufgedeckt, Entschlüsselungstools veröffentlicht und immer komplexere Taktiken, Techniken und Verfahren (TTPs) dokumentiert.

Was ist plattformübergreifende Ransomware und warum hat sie so stark zugenommen?

Wenn wir von plattformübergreifender Ransomware sprechen, meinen wir Schadsoftware, die auf mehreren Betriebssystemen ausgeführt werden kann , typischerweise Windows und Linux, und oft auch in Virtualisierungsumgebungen wie VMware ESXi. Der Schlüssel zu diesem Fortschritt liegt in der Verwendung moderner Programmiersprachen wie Rust, Go oder, in geringerem Maße, C/C++ mit architekturspezifischen Builds.

Das Ziel ist klar: die Auswirkungen innerhalb eines Unternehmensnetzwerks zu maximieren . Wenn Angreifer Zugriff auf die Umgebung erlangen, wollen sie Benutzerrechner, Server, Domänencontroller, NAS-Geräte (siehe NAS-Schutz ), virtuelle Maschinen und alle anderen Datenträger mit wertvollen Informationen verschlüsseln können. Dies erhöht die Verhandlungsmacht bei der Lösegeldforderung erheblich.

Programmiersprachen wie Rust und Go sind plattformunabhängig und ermöglichen die relativ einfache Kompilierung von Binärdateien für verschiedene Systeme und Architekturen (x86, x86_64, ARM usw.). Dies wurde von Gruppen wie BlackCat, Hive, Luna, Akira, PromptLock und anderen neueren Programmiersprachenfamilien genutzt, die sich nicht mit der Unterstützung nur eines Systemtyps zufriedengeben.

Darüber hinaus haben viele Cyberkriminelle das Ransomware-as-a-Service-Modell (RaaS) übernommen , bei dem Malware-Entwickler ihre Plattform an Partner vermieten. Diese Partner sind für die Kompromittierung von Netzwerken und die Verbreitung der Ransomware verantwortlich und erhalten im Gegenzug einen Anteil des Lösegelds. Dieser Ansatz fördert modularen, leicht portierbaren Code, der in verschiedenen Umgebungen reibungslos funktioniert.

01flip: eine plattformübergreifende Rust-Ransomware mit Fokus auf Windows und Linux

Ein aktuelles Beispiel für diesen Trend ist 01flip, eine vollständig in Rust geschriebene Ransomware , die sowohl Windows- als auch Linux-Systeme in Netzwerken im asiatisch-pazifischen Raum angreift. Dies macht die Linux-Systemadministration zu einem entscheidenden Faktor für die Verteidigung. Forscher haben sie mit einer Aktivität in Verbindung gebracht, die unter der Kennung CL-CRI-1036 geführt wird und mit finanziell motivierter Cyberkriminalität assoziiert ist.

Erste Anzeichen traten Anfang Juni 2025 auf, als eine verdächtige Windows-Datei mit typischem Ransomware-Verhalten in einer isolierten Umgebung analysiert wurde. Die Binärdatei war weder verpackt noch stark verschleiert, was die Bestätigung erleichterte, dass es sich um echten Rust-Code handelte. Der Name 01flip leitet sich von der Dateiendung (.01flip) verschlüsselter Dateien und der Kontaktadresse in der Lösegeldforderung (01Flip@protonme) ab.

Dank der Analyse von Malware-Proben auf entsprechenden Plattformen konnte anschließend eine Linux-Version von 01flip identifiziert werden, die mindestens drei Monate lang unentdeckt geblieben war . Durch die Verwendung von Rust und Cross-Kompilierung konnten die Angreifer die interne Logik beider Varianten nahezu identisch halten und lediglich die plattformspezifischen Abhängigkeiten ändern.

Tools wie rustbininfo zeigten, dass die Rust-Version, der Commit-Hash und die meisten Bibliotheken (Crates) in den Windows- und Linux-Binärdateien identisch waren. Dies deutet darauf hin, dass die Gruppe denselben Quellcode wiederverwendet und ihn mit minimalen Änderungen für verschiedene Systeme kompiliert – einer der größten Vorteile dieses plattformübergreifenden Ansatzes.

Was die tatsächlichen Auswirkungen betrifft, so wurde bisher nur eine geringe Anzahl von Opfern festgestellt , obwohl einige von ihnen kritische soziale Infrastrukturen in Südostasien verwalten. Es gibt Hinweise auf Datenlecks in Darknet-Foren im Zusammenhang mit CL-CRI-1036, die Gesamtzahl der betroffenen Organisationen ist jedoch weiterhin unbekannt.

01flip-Angriffskette: Erster Zugriff, laterale Bewegung und Einsatz

Die forensische Analyse von durch 01flip kompromittierten Netzwerken zeigt ein eher manuelles und gezieltes Vorgehen . In einem dokumentierten Fall begannen die Angreifer Anfang April 2025 mit der Untersuchung des Netzwerkperimeters und versuchten, ältere Schwachstellen wie CVE-2019-11580 in öffentlich zugänglichen Anwendungen auszunutzen.

Obwohl der genaue Angriffsvektor nicht ermittelt werden konnte, gibt es starke Hinweise darauf, dass die Angreifer Sliver , ein bekanntes Open-Source-Framework zur Simulation von Angreifern und zur Nutzung als Command-and-Control-Server (C2), das in Go geschrieben und plattformübergreifend ist, auf dem Linux-Rechner des Opfers eingesetzt haben. Ein Sliver-Beacon mit einem TCP-Pivot-Profil wurde einen Monat nach dem ersten Angriffsversuch entdeckt.

Mit diesem konsolidierten Zugriff konnte die Gruppe hinter CL-CRI-1036 Ende Mai 2025 ihr Netzwerk auf andere Linux-Rechner ausdehnen und neue Sliver-Implantate herunterladen, um ihre Präsenz im Netzwerk zu erweitern. Die Verbreitung der 01flip-Ransomware erfolgte später, nachdem die Angreifer mit der Umgebung vertraut waren und über ausreichende administrative Berechtigungen verfügten.

In einer letzten Phase des Vorfalls wurden mehrere Instanzen von 01flip entdeckt, die nahezu gleichzeitig auf Windows- und Linux-Rechnern innerhalb derselben Organisation liefen. Obwohl die genaue Methode der internen Verbreitung unklar ist, ist anzunehmen, dass sie Sliver-Funktionen und zusätzliche Module nutzten, um:

  • Interaktive Erkennung durchführen von Systemen und Diensten.
  • Zugangsdaten herunterladen und die Berechtigungen innerhalb der Domäne zu erweitern.
  • Führe Seitwärtsbewegungen aus in Richtung anderer wichtiger Segmente und Server.

In ihrer Kommunikation forderten die Angreifer Zahlungen von bis zu 1 Bitcoin (BTC) für die Entschlüsselung und nutzten verschlüsselte Kanäle (sichere E-Mail und private Nachrichten), um mit den Opfern zu verhandeln. Zumindest in dieser Kampagne wurde kein öffentliches Portal für doppelte Erpressung beobachtet, wie es von großen RaaS-Gruppen verwendet wird, obwohl unmittelbar nach der Infektion ein mutmaßlicher Datenverkaufsbeitrag in einem Darknet-Forum gefunden wurde.

Interne Funktionsweise von 01flip: Verschlüsselung, Umgehung und Spurenvernichtung

Die Logik hinter 01flip ist relativ einfach, obwohl sie einige interessante technische Details enthält . Nach der Ausführung auf einem kompromittierten System führt die Ransomware folgende Hauptaktionen aus:

  1. Liste aller barrierefreien Einheiten (unter Windows von A: bis Z:; unter Linux eingebundene Dateisysteme), um die maximale Anzahl beschreibbarer Verzeichnisse zu ermitteln.
  2. Erstellen Sie eine Lösegeldforderung mit dem Namen RECOVER-YOUR-FILE.TXT in jedem Ordner, für den er Schreibrechte besitzt. Dieser enthält Kontaktinformationen und einen Block verschlüsselter Informationen, die während der Verhandlung verwendet wurden.
  3. Benennen Sie die Zieldateien um. dem Muster folgend Die .<0 oder 1>.01flip, so dass jedes Opfer identifiziert und bestimmte Verschlüsselungsparameter unterschieden werden.
  4. Verschlüsseln Sie den Inhalt der Dateien mit AES-128-CBC. unter Verwendung eines für jedes System generierten symmetrischen Sitzungsschlüssels.
  5. Verschlüsseln Sie diesen Sitzungsschlüssel mit einem eingebetteten öffentlichen RSA-2048-Schlüssel. in der Binärdatei und fügt sie in die Lösegeldforderung ein, so dass nur die Person, die den privaten RSA-Schlüssel besitzt, den Entschlüsseler generieren kann.
  6. Es eliminiert sich am Ende der Ausführung selbst. um die forensische Analyse zu erschweren.
  Datenschutz in Windows 11 Schritt für Schritt konfigurieren

Hinsichtlich der Verschleierung zeichnet sich 01flip durch die Verwendung nativer APIs und Low-Level-Aufrufe aus, wann immer möglich . Unter Windows nutzt es Kernelfunktionen anstelle von High-Level-APIs, die von Sicherheitslösungen typischerweise genauer überwacht werden. Unter Linux verwendet es ähnliche direkte Systemaufrufe. Diese Strategie ist zwar nicht narrensicher, trägt aber dazu bei, die Aktivitäten im normalen Betriebsgeräusch zu tarnen.

Eine weitere Verschleierungsebene besteht in der Verschlüsselung sensibler Zeichenketten innerhalb der Binärdatei . Die Lösegeldforderung, der Dateiname der Nachricht, die Liste der zu verarbeitenden Dateierweiterungen und der öffentliche RSA-Schlüssel selbst werden verschlüsselt gespeichert. Zur Laufzeit werden sie durch einfache Subtraktion (SUB) von Bytepaaren entschlüsselt. Je nach Länge der jeweiligen Zeichenkette wird diese im .text- oder .data-Abschnitt der ausführbaren Datei abgelegt.

Paradoxerweise enthält 01flip auch eine kleine Anti-Sandbox-Technik: Es prüft, ob der Name der ausführbaren Datei die Zeichenkette „01flip“ enthält . Wird dies festgestellt, löscht es sich einfach selbst, ohne die Verschlüsselung zu starten. Dies erschwert die automatisierte Analyse etwas, wenn Laborsysteme Proben umbenennen, ist aber dennoch ein recht einfacher Trick.

Das Modul zur Spurenlöschung ist ausgefeilter. Sobald die Verschlüsselungsphase abgeschlossen ist, versucht die Ransomware, ihre eigene Binärdatei mit zufälligen Daten zu überschreiben und sie anschließend von der Festplatte zu löschen – sowohl unter Windows als auch unter Linux. In der Praxis verwendet sie plattformspezifische Befehle:

  • Unter Windows: kombinieren Ein Ping, um eine Pause einzuleiten, fsutil, um mehrere Megabytes der Datei mit Nullen zu überschreiben, und anschließend eine erzwungene Löschung (Von /f /q).
  • Unter Linux: verwendet dd mit /dev/urandom, um mehrere Megabytes der ausführbaren Datei selbst mit zufälligen Daten zu füllen. und dann startet es eine lautlose RM.

Richtlinie für Verschlüsselungsausschlüsse und mögliche Verbindung zu LockBit

Wie andere Ransomware-Familien verwendet auch 01flip eine Liste von Dateierweiterungen, die niemals verschlüsselt werden . Diese Ausnahmeliste dient dazu, das Betriebssystem nicht unbrauchbar zu machen und sicherzustellen, dass für den Angreifer kritische Dienste (wie Verwaltungstools oder Systemdateien) weiterhin funktionieren. Dadurch bleibt die Systemumgebung stabil und das Opfer kann kommunizieren und das Lösegeld zahlen.

Unter den ausgeschlossenen Dateierweiterungen finden wir eine große Anzahl von ausführbaren Dateien und Systemdateien : exe, dll, sys, bat, cmd, com, msi, msu, ocx, so, o, bin, rom, winmd, Treiber (drv), Schriftarten und Schriftschnitte (ttf, woff, otf, fnt, fon), visuelle Ressourcen (ico, icns, cur, ani), temporäre Dateien und Cache-Dateien (tmp, sfcache), Links (lnk), Sperrdateien (lock) oder Installationspakete (deb, dmg, apk, app, cab, iso), unter anderem.

Das Fehlen der Dateiendung .lockbit ist besonders bemerkenswert , da diese üblicherweise nicht legitim verwendet wird . Die Tatsache, dass 01flip alle Dateien mit der Endung .lockbit ignoriert, hat Analysten zu der Vermutung geführt, dass es eine mögliche Überschneidung oder Verbindung zu der Gruppe hinter der berüchtigten LockBit-Ransomware gibt, die von einigen Anbietern unter dem Namen Flighty Scorpius geführt wird.

Abgesehen von diesem merkwürdigen Zufall im Code wurden jedoch keine TTPs, Infrastrukturen oder Handelsmuster gefunden, die eindeutig auf eine direkte Verbindung zwischen CL-CRI-1036 und LockBit hinweisen. Es könnte sich um eine bewusste Anspielung handeln, um eine Möglichkeit, Transaktionskonflikte zu vermeiden, oder einfach um eine Kopie von Codefragmenten aus öffentlichen Beispielen.

Die Ausschlussliste ist in jedem Fall ein wesentlicher Bestandteil des Ransomware-Designs , da sie es dem System ermöglicht, weiter zu booten und verhindert, dass Elemente beschädigt werden, die für das Opfer notwendig sind, um auf die Lösegeldforderung zuzugreifen, mit der Umgebung zu interagieren und die Zahlung zu leisten, falls es sich dazu entschließt.

ESXi-, Rust- und Go-Umgebungen und der Aufstieg plattformübergreifender Ransomware

Sicherheitslabore verschiedener Unternehmen beobachten einen stetigen Anstieg von Ransomware-Familien, die neben Windows- und Linux-Systemen auch ESXi-Hypervisoren angreifen . Da ein Großteil der Unternehmensinfrastruktur virtualisiert ist, ermöglicht die Kompromittierung eines ESXi-Servers Angreifern, Dutzende oder sogar Hunderte virtueller Maschinen gleichzeitig zu verschlüsseln.

Die Luna-Gruppe beispielsweise verwendet in Rust geschriebene Ransomware, die Windows, Linux und ESXi gleichzeitig angreifen kann. Die Analyse von Kaspersky hat Anzeigen für Luna in Darknet-Foren entdeckt, in denen angegeben wird, dass die Gruppe ausschließlich mit russischsprachigen Partnern zusammenarbeitet. Dieses Detail deutet zusammen mit bestimmten Rechtschreibfehlern in der im Binärcode eingebetteten Lösegeldforderung auf einen russischen Ursprung hin.

Ein weiterer bemerkenswerter Fall ist Black Basta, eine in C++ geschriebene Ransomware-Familie, die seit ihrem Auftreten im Jahr 2022 mehr als 40 Organisationen , vorwiegend in den USA, Europa und Asien, kompromittiert hat. Sowohl Black Basta als auch Luna verfügen über spezifische Varianten für ESXi, was den Trend verstärkt, die Virtualisierungsschicht als zentralen Schwachpunkt auszunutzen.

Inzwischen haben auch Gruppen wie BlackCat und Hive Rust und Go für sich entdeckt . Insbesondere Hive kombiniert beide Sprachen in seinem Ökosystem von Tools und ist zu einem Paradebeispiel für plattformübergreifende Ransomware geworden, die auf das RaaS-Modell ausgerichtet ist, mit Partner-Dashboards, Opferverwaltung und hochentwickelten Strategien der doppelten Erpressung.

Die eigentliche Botschaft der Forscher ist klar: Die Wahl von Programmiersprachen wie Rust und Go verringert den Aufwand, der für die Portierung von Ransomware zwischen Plattformen erforderlich ist , erleichtert die Umgehung einiger traditioneller statischer Signaturen und erschwert die Rückwärtsanalyse für Labore aufgrund der besonderen Struktur der Binärdateien und der Optimierungen bei der Kompilierung.

VolkLocker (CyberVolk 2.x): RaaS, Automatisierung mit Telegram und ein kritischer Ausfall

Ein weiteres aktuelles Beispiel für plattformübergreifende Ransomware ist VolkLocker, das mit dem Wiederaufleben der prorussischen Hacktivistengruppe CyberVolk in Verbindung steht . Diese neue Operation, bekannt als CyberVolk 2.x, verfolgt einen Ransomware-as-a-Service-Ansatz und ermöglicht so auch Nutzern mit begrenzten technischen Kenntnissen, die jedoch den Zugang zu kompromittierten Netzwerken monetarisieren möchten, den Zugriff.

VolkLocker ist darauf ausgelegt, kritische Infrastrukturen in Windows-, Linux- und ESXi-Umgebungen zu schädigen . Es integriert automatisierte Funktionen zur Ausführung von Befehlen, zur Rechteausweitung und sogar zur Aktivierung zerstörerischer Funktionen mithilfe von Timern. Eine Besonderheit ist die Nutzung von Telegram als Kommando- und Kontrollkanal. Dabei werden Bots und Messaging-APIs eingesetzt, um Befehle zu empfangen, Befehlsergebnisse zu senden und Operationen auf verschiedenen kompromittierten Systemen zu koordinieren.

Auf technischer Ebene beinhaltet es Mechanismen zur Umgehung der Windows-Benutzerkontensteuerung (UAC) und zur Rechteausweitung sowie Module, die Daten löschen oder beschädigen, wenn bestimmte Zeitbedingungen erfüllt sind oder das Opfer versucht, den Verschlüsselungsprozess zu stören. All dies entspricht einem recht professionellen RaaS-Ansatz.

  Arten und Merkmale der Computersicherheit

Sicherheitsanalysen haben jedoch einen gravierenden Konstruktionsfehler aufgedeckt: Die Master-Verschlüsselungsschlüssel sind statisch in den Binärdateien kodiert und im Klartext gespeichert. Das bedeutet, dass nach dem Extrahieren und Untersuchen der Binärdatei die Schlüssel ohne Zahlung des Lösegelds rekonstruiert werden können, wodurch die Entwicklung von Entschlüsselungswerkzeugen für die Opfer ermöglicht wird.

Diese Art von Sicherheitslücke erinnert an frühe Versionen anderer Ransomware, bei denen die Verschlüsselung fehlerhaft implementiert war , wodurch Forscher kostenlose Entschlüsselungsprogramme veröffentlichen konnten. Normalerweise lernen die Gruppen jedoch aus diesen Fehlern und veröffentlichen später korrigierte Versionen. Daher ist es entscheidend, das Zeitfenster zu nutzen, solange es besteht.

PromptLock: die erste KI-gestützte Ransomware

Im Bereich Innovation bezeichnet ESET PromptLock als die erste Ransomware, die auf künstlicher Intelligenz basiert . Soweit bekannt, handelt es sich um einen Prototyp oder ein laufendes Projekt, das noch nicht in realen Angriffen zum Einsatz kam, aber es verdeutlicht die mögliche Weiterentwicklung dieser Bedrohungen.

PromptLock ist in Go geschrieben und bietet Varianten für Windows und Linux , wodurch die plattformübergreifende Natur dieser Sprache genutzt wird. Besonders beeindruckend ist die lokale Integration des OpenAI-Modells gpt-oss-20b über die Ollama-API, wodurch mithilfe von KI in Echtzeit bösartige Lua-Skripte generiert werden.

Diese Lua-Skripte basieren auf in der Malware selbst kodierten Eingabeaufforderungen und dienen der Ausführung mehrerer Aufgaben: dem Durchsuchen des Dateisystems, dem Identifizieren relevanter Dateien, dem Exfiltrieren bestimmter Daten und schließlich der Verschlüsselung. Die KI fungiert als Engine, die die Angriffslogik an den jeweiligen Kontext anpasst und so ein deutlich dynamischeres Verhalten ermöglicht.

Die Erkenntnisse von PromptLock unterstreichen, dass öffentlich verfügbare und leicht zugängliche KI-Tools für böswillige Zwecke missbraucht werden können , indem sie kritische Phasen eines Ransomware-Angriffs (Aufklärung, Dateianalyse, Zielauswahl usw.) in einer Geschwindigkeit und einem Umfang automatisieren, die zuvor einen erheblichen manuellen Aufwand erforderten.

Für Verteidigungsteams bedeutet dies, dass Umfang, Komplexität und Anpassungsfähigkeit von Angriffen zunehmen könnten , insbesondere wenn zukünftige Ransomware-Familien KI, plattformübergreifende Fähigkeiten und RaaS-Geschäftsmodelle kombinieren. ESET geht davon aus, dass Ransomware parallel zur künstlichen Intelligenz weiter an Bedeutung gewinnen wird und empfiehlt, die kommenden Trends, die in spezifischen Berichten und Whitepapers zum offensiven Einsatz von KI beschrieben werden, genau zu verfolgen.

Weitere plattformübergreifende Bedrohungen: FakeSG, Akira und der AMOS-Stealer für macOS

Das GReAT-Team von Kaspersky hat auch andere Kampagnen und Familien dokumentiert , die in diese plattformübergreifende Crimeware-Landschaft passen , in der Ransomware neben Anmeldeinformationsdiebstählen und hochentwickelten Vertriebssystemen im Rampenlicht steht.

Eine der zunehmenden Bedrohungen ist FakeSG, eine Kampagne, bei der legitime Websites manipuliert werden, um gefälschte Browser-Update-Benachrichtigungen anzuzeigen. Ein Klick auf diese Benachrichtigungen lädt eine Schadsoftware herunter, die versteckte Skripte ausführt, einen Command-and-Control-Zugriff (C2) herstellt und Angreifern ermöglicht, die Kontrolle über das System zu übernehmen oder andere Arten von Schadsoftware, einschließlich Ransomware, einzusetzen.

Im Bereich der Verschlüsselung hat sich Akira als Ransomware-Variante etabliert, die sowohl Windows als auch Linux angreift . Innerhalb kürzester Zeit hat sie über sechzig Organisationen verschiedenster Branchen (Einzelhandel, Bildung, Konsumgüter usw.) infiziert. Sie weist Ähnlichkeiten mit der bekannten Conti-Ransomware auf, beispielsweise eine nahezu identische Liste ausgeschlossener Ordner und ein charakteristisches C2-Panel mit einer klassischen, aber robusten Benutzeroberfläche, die Analyseversuchen widersteht.

Parallel dazu hat das Ökosystem der Stealer, die macOS ins Visier nehmen – ein System , das traditionell weniger angegriffen wird als Windows – , deutlich zugenommen . Der AMOS-Stealer (Atomic macOS Stealer) tauchte erstmals im April 2023 auf und wurde über Telegram-Kanäle für rund 1.000 US-Dollar pro Monat angeboten.

Im Laufe der Zeit wurde AMOS von einer in Go geschriebenen Software zu einer in C neu geschriebenen Version weiterentwickelt und nutzte zunehmend aggressive Verbreitungsmethoden, wie beispielsweise Malvertising-Kampagnen auf Webseiten, die offizielle Softwareseiten imitierten. Nach der Installation stiehlt es Benutzerdaten, sensible Informationen und andere Geheimnisse und identifiziert jede Infektion mit einer eindeutigen UUID. Diese Art von Schadsoftware zeigt, dass der plattformübergreifende Ansatz nicht mehr nur Ransomware vorbehalten ist, sondern sich auf das gesamte Arsenal von Cyberkriminellen erstreckt.

Geschichte, Entwicklung und Erpressungsmodelle von Ransomware

Um die aktuelle Situation zu verstehen, ist es wichtig zu wissen, dass Ransomware kein neues Phänomen ist . Der erste weithin dokumentierte Fall war der AIDS-Trojaner oder PC Cyborg aus dem Jahr 1989, der Dateinamen auf dem C:-Laufwerk von PCs verschlüsselte und eine Zahlung von 189 US-Dollar an ein Postfach in Panama forderte, im Austausch für ein angebliches Entschlüsselungstool.

Diese anfänglichen einfachen Erpressungsversuche haben sich zu doppelten, dreifachen und sogar vierfachen Erpressungsmodellen weiterentwickelt . In Kampagnen wie Maze (2019) verschlüsselten die Kriminellen die Daten nicht nur, sondern drohten auch mit deren Veröffentlichung, falls keine Zahlung erfolgte. Avaddon fügte 2021 die Möglichkeit hinzu, DDoS-Angriffe (Distributed Denial-of-Service) gegen Opfer durchzuführen, die sich weigerten. Bei der vierfachen Erpressung werden auch die Kunden und Partner des angegriffenen Unternehmens unter Druck gesetzt, wodurch der Reputationsschaden noch verstärkt wird.

Ransomware hat sich innerhalb des kriminellen Ökosystems zu einem gut strukturierten Markt entwickelt . Modelle wie RaaS ermöglichen es Akteuren mit geringen technischen Kenntnissen, Kampagnen mithilfe kompletter Plattformen durchzuführen, die Malware, Kontrollpanels, Zahlungsinfrastruktur und Affiliate-Support umfassen. Hive ist ein Paradebeispiel für diesen plattformübergreifenden, serviceorientierten Ansatz.

Manche Gruppen haben sogar interne Bug-Bounty-Programme eingeführt und bezahlen diejenigen, die Schwachstellen in ihrem Code entdecken und melden, um die Sicherheit ihrer Systeme zu verbessern, wie beispielsweise LockBit. Diese Ironie verdeutlicht treffend den Grad an Professionalität: Während sie die Sicherheit von Unternehmen und Nutzern angreifen, versuchen sie gleichzeitig, ihr eigenes „Produkt“ zu schützen.

Der Anstieg von Ransomware lässt sich teilweise durch ihre einfache Verbreitung und die Vielfalt der verfügbaren Infektionsvektoren erklären : Phishing, Ausnutzung von Sicherheitslücken, schädliche Downloads, Makros in Dokumenten, Angriffe auf ungeschützte RDP-Verbindungen usw. Darüber hinaus vervollständigt das Vorhandensein von Darknet-Marktplätzen und damit verbundenen Dienstleistungen (Botnet-Vermietung, Verkauf von Zugangsdaten, Geldwäsche von Kryptowährungen) eine hochentwickelte kriminelle Wertschöpfungskette.

Gängige Infektionsmethoden, Ausweichtechniken und Verschlüsselungsmethoden

Im Laufe der Jahre haben verschiedene Ransomware-Familien ihre Angriffsmethoden verfeinert und kombiniert . Viele Kampagnen basieren nach wie vor auf Phishing-E-Mails, wie es beispielsweise TeslaCrypt, CERBER, Nemucod, LECHIFFRE, MirCop und Stampado einst taten. Dabei werden irreführende Anhänge oder Links verwendet, um die Schadsoftware auszuführen.

  Entfernen Sie die Warnung „Wenig Speicherplatz“ in Windows: Deaktivieren Sie sie ordnungsgemäß und vermeiden Sie Schrecken

Andere Gruppen haben sich auf Exploit-Kits gestützt, die legitime Websites wie CryptXXX, SNSLocker, XORIST oder DXXD kompromittieren, sodass es ausreicht, einfach eine anfällige Seite zu besuchen, um eine Kette von Exploits im Browser oder in veralteten Plugins auszunutzen.

Auch schädliche Software-Downloads und -Updates sind weit verbreitet , wie die Beispiele BadBlock, 777, DemoTool, Crysis und TeleCrypt zeigen, bei denen scheinbar legitime Installationsprogramme Ransomware verbargen. Ransomware-Familien wie AutoLocky und XORBAT nutzten Makros in Office-Dokumenten aus und verleiteten Benutzer so dazu, aktive Inhalte zu aktivieren, die den Schadcode auslösten.

Einige der berüchtigtsten Fälle, wie WannaCry, Petya, Chimera, Jigsaw, Globe/Purge oder Teamxrat/Xpan, zeichneten sich dadurch aus, dass sie Schwachstellen im Netzwerk ausnutzten und sich autonom innerhalb von Organisationen ausbreiteten, wobei Server, Workstations und gemeinsam genutzte Ressourcen praktisch ohne menschliches Eingreifen betroffen waren.

Vor der Verschlüsselung deaktivieren viele dieser Schadprogramme sicherheitsrelevante Dienste und Prozesse , löschen Schattenkopien und Wiederherstellungspunkte und ändern Systemeinstellungen, um ihre Persistenz zu gewährleisten und die Wiederherstellung zu erschweren. Nach dem Angriff werden typischerweise Spuren und Protokolle gelöscht, um forensische Analysen zu behindern.

Im Bereich der Verschlüsselung haben Familien wie WannaCry und Petya robuste Algorithmen wie AES und RSA verwendet , die so implementiert sind, dass der Prozess theoretisch ohne den entsprechenden Schlüssel nicht rückgängig gemacht werden kann. Andere, wie XORIST, XORBAT und Stampado, haben sich für eigene Algorithmen oder deren Anpassungen entschieden, die sich in einigen Fällen als anfällig für kryptografische Analysen erwiesen haben.

Desinfektions- und Entschlüsselungswerkzeuge: der Fall Trend Micro

Als Reaktion auf die Zunahme von Angriffen hat die Cybersicherheitsbranche begonnen, Entschlüsselungstools für eine wachsende Zahl von Ransomware-Familien zu veröffentlichen , die es Opfern ermöglichen, ihre Daten ohne Zahlung wiederherzustellen. Ein wichtiges Beispiel ist der Trend Micro Ransomware File Decryptor, der Varianten wie CryptXXX, TeslaCrypt, SNSLocker, AutoLocky, BadBlock, 777, XORIST, XORBAT, CERBER, Stampado, Nemucod, Chimera, LECHIFFRE, MirCop, Jigsaw, Globe/Purge, DXXD, Teamxrat/Xpan, Crysis, TeleCrypt, DemoTool, WannaCry und Petya unterstützt.

Laden Sie das Tool herunter, extrahieren Sie den Inhalt und führen Sie die Datei „RansomwareFileDecryptor.exe“ aus . Nach Annahme der Lizenzvereinbarung können Sie über die Benutzeroberfläche die betroffene Ransomware-Familie auswählen, den Speicherort der verschlüsselten Dateien angeben und den Entschlüsselungsprozess starten oder Anleitungen zur Datenwiederherstellung von einer Festplatte konsultieren.

Bei bestimmten Varianten (z. B. CyptXXX V1, XORIST, XORBAT, NEMUCOD oder TeleCrypt) benötigt das Tool zwei Dateien: eine verschlüsselte und eine unverschlüsselte Kopie, um den Schlüssel oder die Wiederherstellungsmethode zu ermitteln. Es wird empfohlen, diese Dateien so groß wie möglich zu halten, um die Analyse zu erleichtern.

Das Verfahren ist nicht ohne Einschränkungen. CryptXXX V3 erlaubt nur eine teilweise Entschlüsselung und benötigt für bestimmte Dateitypen möglicherweise zusätzliche Hilfsprogramme. BadBlock kann kritische Systemkomponenten verschlüsseln und dadurch die Startzeit verlängern. CERBER erfordert die Entschlüsselung direkt auf dem infizierten Rechner, und die Dauer hängt von der CPU-Leistung ab. Globe/Purge verwendet Brute-Force-Methoden und kann sehr lange dauern; zudem treten Probleme mit FAT32-Volumes auf.

Im Fall von WannaCry beruht die Entschlüsselung auf dem Auffinden des privaten Schlüssels im Speicher des aktiven Prozesses . Daher funktioniert sie nur, solange die Ransomware noch ausgeführt wird und ist besonders effektiv auf Windows-XP-Systemen. Petya hingegen erfordert spezielle Schritte zur Wiederherstellung des Betriebssystems, nachdem der Verschlüsselungsschlüssel aus dem manipulierten Master Boot Record (MBR) extrahiert wurde.

Trotz dieser Einschränkungen verringert die Existenz von Entschlüsselungswerkzeugen den wirtschaftlichen Anreiz für Angreifer erheblich . Mit jeder Veröffentlichung eines effektiven Entschlüsselers sinkt der Anteil der Opfer, die bereit sind zu zahlen, was das Geschäftsmodell der Kriminellen unter Druck setzt. Die Gruppen reagieren jedoch in der Regel schnell, beheben die Sicherheitslücken und veröffentlichen neue, resistentere Varianten.

Empfehlungen zum Schutz vor plattformübergreifender Ransomware

Angesichts dieser Situation sind sich Experten einig, dass Prävention und Früherkennung absolut entscheidend sind . Zu den von Kaspersky, ESET und anderen Sicherheitsanbietern empfohlenen Maßnahmen gehören unter anderem:

  • Geben Sie keine Remotedesktopdienste (RDP) oder andere administrative Zugriffsrechte preis. direkt ins Internet, es sei denn, dies ist unbedingt erforderlich, und stets geschützt durch starke Passwörter, MFA und, wenn möglich, VPN.
  • Die Verteidigungsstrategie sollte sich auf die Erkennung von seitlichen Bewegungen und Datenabfluss konzentrieren., wobei der ausgehende Datenverkehr und ungewöhnliche Verbindungen zu externen Servern genau überwacht werden.
  • Implementierung von EDR/XDR-Lösungen und Managed Detection Services (wie z. B. Kaspersky EDR Expert, Managed Detection and Response oder Cortex XDR/XSIAM), die Verhaltensanalyse, maschinelles Lernen und Ereigniskorrelation kombinieren, um verdächtige Aktivitäten in frühen Stadien zu erkennen.
  • Schulung und Sensibilisierung der Mitarbeiter durch spezielle Schulungsprogramme, wodurch die Wahrscheinlichkeit verringert wird, dass sie auf Phishing-E-Mails hereinfallen oder Schadsoftware installieren.
  • Sich über Bedrohungsanalysen auf dem Laufenden haltenunter Nutzung spezialisierter Portale, die Informationen über laufende Kampagnen, IoCs und reale TTPs, die von Angreifern eingesetzt werden, zusammenfassen.
  • Die Angriffsfläche proaktiv verwaltenIdentifizierung anfälliger Dienste, die dem Internet ausgesetzt sind (wie beispielsweise Atlassian Crowd Server, der von CVE-2019-11580 betroffen ist), mithilfe von Attack Surface Management-Tools wie Cortex Xpanse.

Für diejenigen, die vermuten, Opfer eines schwerwiegenden Vorfalls geworden zu sein, bieten spezialisierte Einheiten wie Unit 42 über spezielle Telefonnummern in Nordamerika, Europa, Asien-Pazifik, Japan, Australien, Indien und Südkorea dringende Unterstützung an. Initiativen wie die Cyber ​​Threat Alliance fördern zudem den Austausch technischer Informationen zwischen Sicherheitsunternehmen, um die Entwicklung von Schutzmaßnahmen zu beschleunigen und kriminelle Netzwerke zu zerschlagen.

Organisationen werden zudem dazu angehalten, Betrugsversuche, Cyberangriffe oder Anzeichen einer Kompromittierung ihren nationalen CERTs, den zuständigen Strafverfolgungsbehörden und ihren Cybersicherheitsanbietern zu melden. Je mehr Informationen ausgetauscht werden, desto einfacher lassen sich Muster erkennen und laufende Kampagnen stoppen.

Die aktuelle Lage verdeutlicht, dass plattformübergreifende Ransomware sich von einer technischen Seltenheit zu einem Standard unter den aktivsten Gruppen entwickelt hat . Unterstützt wird sie durch Programmiersprachen wie Rust und Go, RaaS-Modelle, die Ausnutzung von ESXi-Umgebungen, KI-Integration und doppelte oder dreifache Erpressungskampagnen. Angesichts dieses Szenarios ist die Kombination aus Prävention, fortschrittlicher Überwachung, koordinierter Reaktion und öffentlichen Entschlüsselungsinitiativen unerlässlich, um in einem zunehmend feindseligen digitalen Umfeld weiterhin agieren zu können.

Cloud-Backup vs. externe Festplatte
In Verbindung stehender Artikel:
Cloud-Backup vs. externe Festplatte: Ein umfassender praktischer Leitfaden