Threat Intelligence

ALPHV / BlackCat

Eine der fähigsten RaaS-Gruppen – die sich 2024 nach einem Millionen-Lösegeld mit einem Exit-Scam selbst auflöste.

Kurz erklärt

ALPHV (BlackCat) war eine hochprofessionelle, in Rust geschriebene Ransomware-as-a-Service-Operation (2021–2024). Nach dem Angriff auf Change Healthcare und einem kassierten Millionen-Lösegeld verschwand die Gruppe Anfang 2024 in einem Exit-Scam – zulasten der eigenen Affiliates. Viele dieser Affiliates wechselten anschließend zu RansomHub und anderen.

Historisch

Modell

RaaS

Auch bekannt als

BlackCat, Noberus, ALPHV

Gegründet

November 2021

Entstanden aus

Ehemalige Affiliates von REvil und DarkSide (Linie GandCrab → REvil → DarkSide → ALPHV)

Herkunft

Russland/GUS (vermutet); ehemalige REvil- und DarkSide-Affiliates

Zielsektoren

Gesundheitswesen, kritische Infrastruktur, Energie, Finanzwesen

Zielregionen

USA (~75 %), Europa, 59 Länder

Typisches Lösegeld

100.000 – 25 Mio. USD; Change Healthcare: 22 Mio. USD gezahlt

Opferzahl

731 bestätigte Opfer; FBI: 1.000+ kompromittierte Organisationen. Exit-Scam März 2024 (seither inaktiv)

File Extensions

zufällige Endung je Opfer (z. B. .bleepin)

Ransom Note

RECOVER-[endung]-FILES.txt

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung und einen Incident-Response-Dienstleister sofort einbinden.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Backups sofort prüfen und offline/schreibgeschützt sichern.
  • Vorfall dokumentieren: Zeitpunkte, betroffene Systeme, Ransom-Note – wichtig für Forensik und Meldepflichten.
  • Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen.
  • 24/7-Incident-Response kontaktieren – je früher, desto begrenzbarer der Schaden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nicht-Veröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • Verschlüsselte Daten nicht löschen – teils später entschlüsselbar (FBI-Decryptor existierte).
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • MGM Resorts (Sep. 2023, ~100 Mio. USD Schaden; Affiliate Scattered Spider)
  • Change Healthcare / UnitedHealth (Feb. 2024, 22 Mio. USD gezahlt, größter Healthcare-Breach der USA)
  • Caesars Entertainment (Sep. 2023, ~15 Mio. USD gezahlt)

Angriffstechniken (TTPs)

  • Initial Access: Phishing, Exploits (v. a. Citrix Bleed CVE-2023-4966 bei Change Healthcare), gekaufte Zugänge; über Affiliate Scattered Spider auch Helpdesk-Vishing, SIM-Swapping, MFA-Bombing.
    • MITRE: T1566, T1190, T1078, T1134, T1548.002
  • Ausführung/Verbreitung: PsExec, PowerShell, RemCom; Defense Evasion über Junk-Code und Log-Löschung.

Technologie & Malware

Sprache: Rust – erste große professionelle RaaS in Rust (plattformübergreifend, schwer zu analysieren).

Verschlüsselung: AES (HW-beschleunigt) oder ChaCha20, AES-Key per RSA geschützt; konfigurierbare Modi (Full/Fast/DotPattern/SmartPattern). Plattformen: Windows, Linux, VMware ESXi (löscht Snapshots), NAS.

Besonderheit: Triple Extortion (Verschlüsselung + Leak + DDoS).

Indicators of Compromise (IOCs)

  • Ransom Note: RECOVER-[endung]-FILES.txt
  • Config: pro Binärdatei eingebettete opferspezifische JSON-Config
  • Nachfolger: RansomHub (wahrscheinlicher ALPHV-Rebrand, Code-Überschneidungen)
  • Historie: FBI-Disruption Dez. 2023 (Decryptor für 500+ Opfer), Exit-Scam März 2024

Was Unternehmen jetzt prüfen sollten

  • Unveränderte Grundlagen: MFA, Patch-Management, Offline-Backups
  • Beobachtung der Nachfolge-Operationen (RansomHub u. a.)
  • Erkennung von Exfiltration vor Verschlüsselung

Wie Argos unterstützt

Verhaltensbasierte 24/7-Erkennung im Cyber Defense Center wirkt gegen die TTPs, die ehemalige ALPHV-Affiliates weiter einsetzen.