ALPHV (BlackCat) war eine hochprofessionelle, in Rust geschriebene Ransomware-as-a-Service-Operation (2021–2024). Nach dem Angriff auf Change Healthcare und einem kassierten Millionen-Lösegeld verschwand die Gruppe Anfang 2024 in einem Exit-Scam – zulasten der eigenen Affiliates. Viele dieser Affiliates wechselten anschließend zu RansomHub und anderen.
Historisch
RaaS
BlackCat, Noberus, ALPHV
November 2021
Ehemalige Affiliates von REvil und DarkSide (Linie GandCrab → REvil → DarkSide → ALPHV)
Russland/GUS (vermutet); ehemalige REvil- und DarkSide-Affiliates
Gesundheitswesen, kritische Infrastruktur, Energie, Finanzwesen
USA (~75 %), Europa, 59 Länder
100.000 – 25 Mio. USD; Change Healthcare: 22 Mio. USD gezahlt
731 bestätigte Opfer; FBI: 1.000+ kompromittierte Organisationen. Exit-Scam März 2024 (seither inaktiv)
zufällige Endung je Opfer (z. B. .bleepin)
RECOVER-[endung]-FILES.txt
Sprache: Rust – erste große professionelle RaaS in Rust (plattformübergreifend, schwer zu analysieren).
Verschlüsselung: AES (HW-beschleunigt) oder ChaCha20, AES-Key per RSA geschützt; konfigurierbare Modi (Full/Fast/DotPattern/SmartPattern). Plattformen: Windows, Linux, VMware ESXi (löscht Snapshots), NAS.
Besonderheit: Triple Extortion (Verschlüsselung + Leak + DDoS).
Verhaltensbasierte 24/7-Erkennung im Cyber Defense Center wirkt gegen die TTPs, die ehemalige ALPHV-Affiliates weiter einsetzen.