BlackSuit entstand 2023 als Nachfolger der Royal-Ransomware (die wiederum aus Conti-Strukturen hervorging). Markenzeichen ist Callback-Phishing: Eine harmlose Mail verleitet Mitarbeitende zum Anruf bei einer gefälschten Hotline – dort wird ihnen Fernwartungssoftware untergeschoben. Danach folgen Datendiebstahl und Verschlüsselung.
Historisch
Privates Kollektiv
BlackSuit (Vorgänger: Royal; Nachfolger: Chaos)
Mai 2023 (als BlackSuit; Royal seit Sep. 2022)
Royal Ransomware → BlackSuit (Rebranding nach FBI-Disruption); Wurzeln bei Conti
Russland (stark vermutet), direkte Verbindung zu Conti-Operatoren über Royal
Gesundheitswesen, Bildung, kritische Infrastruktur, Einzelhandel
USA (70 %), UK, DACH, global
1 – 10 Mio. USD (Rekordforderung 60 Mio.)
Infrastruktur am 24. Juli 2025 beschlagnahmt („Operation Checkmate“); Kern → „Chaos“-RaaS
.blacksuit
README.BlackSuit.txt
Linie: Quantum → Conti-Splitter → Royal → BlackSuit → Chaos (Barracuda: 6 Namen in 8 Jahren).
Verschlüsselung (Windows): OpenSSL AES-256 + RSA-4096; Endung .blacksuit; intermittierende/partielle Verschlüsselung (-ep) für große Dateien.
Security-Awareness-Trainings gegen Social Engineering, 24/7-Erkennung missbrauchter Tools im Cyber Defense Center und Incident Response im Ernstfall.