Threat Intelligence

BlackSuit

BlackSuit ist das Rebranding der Royal-Gruppe – bekannt für Callback-Phishing: Das Opfer ruft die Angreifer selbst an.

Kurz erklärt

BlackSuit entstand 2023 als Nachfolger der Royal-Ransomware (die wiederum aus Conti-Strukturen hervorging). Markenzeichen ist Callback-Phishing: Eine harmlose Mail verleitet Mitarbeitende zum Anruf bei einer gefälschten Hotline – dort wird ihnen Fernwartungssoftware untergeschoben. Danach folgen Datendiebstahl und Verschlüsselung.

Historisch

Modell

Privates Kollektiv

Auch bekannt als

BlackSuit (Vorgänger: Royal; Nachfolger: Chaos)

Gegründet

Mai 2023 (als BlackSuit; Royal seit Sep. 2022)

Entstanden aus

Royal Ransomware → BlackSuit (Rebranding nach FBI-Disruption); Wurzeln bei Conti

Herkunft

Russland (stark vermutet), direkte Verbindung zu Conti-Operatoren über Royal

Zielsektoren

Gesundheitswesen, Bildung, kritische Infrastruktur, Einzelhandel

Zielregionen

USA (70 %), UK, DACH, global

Typisches Lösegeld

1 – 10 Mio. USD (Rekordforderung 60 Mio.)

Opferzahl

Infrastruktur am 24. Juli 2025 beschlagnahmt („Operation Checkmate“); Kern → „Chaos“-RaaS

File Extensions

.blacksuit

Ransom Note

README.BlackSuit.txt

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung und einen Incident-Response-Dienstleister sofort einbinden.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Awareness: verdächtige „IT-Support“-Anrufe nie legitimieren – BlackSuit/Chaos kommt über Callback-Phishing.
  • Backups sofort prüfen und offline sichern; Vorfall dokumentieren (Ransom-Note).
  • Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen.
  • 24/7-Incident-Response kontaktieren – je früher, desto begrenzbarer der Schaden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nicht-Veröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • Verschlüsselte Daten nicht löschen – teils später entschlüsselbar.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • City of Dallas (Mai 2023, Notfalldienste betroffen)
  • Kansas City Area Transportation Authority (2024)
  • CDW-G (US-Technologielieferant)

Angriffstechniken (TTPs)

  • Initial Access: Callback-/Voice-Phishing (Vishing, gefälschte IT-Anrufe, LUNA-MOTH-Stil) statt klassischer Phishing-Mail; SEO-Poisoning via GootLoader (Fake-Installer, z. B. Zoom); Exploits gegen RDP/VPN/ESXi.
    • MITRE: T1566.004 (Vishing), T1189, T1190, T1133
  • Ausführung: PowerShell, cmd.exe, WMIC; partielle Verschlüsselung (-ep) für Tempo.

Technologie & Malware

Linie: Quantum → Conti-Splitter → Royal → BlackSuit → Chaos (Barracuda: 6 Namen in 8 Jahren).

Verschlüsselung (Windows): OpenSSL AES-256 + RSA-4096; Endung .blacksuit; intermittierende/partielle Verschlüsselung (-ep) für große Dateien.

Indicators of Compromise (IOCs)

  • File Extension: .blacksuit
  • Ransom Note: README.BlackSuit.txt
  • Technik: Callback-Phishing, GootLoader, partielle Verschlüsselung
  • Linie: Royal → BlackSuit → Chaos; Affiliates auch zu INC

Was Unternehmen jetzt prüfen sollten

  • Awareness für Callback-Phishing – verdächtige „Rechnungs-Hotlines“ nie anrufen
  • Whitelist für Fernwartungssoftware: alles andere blockieren und alarmieren
  • EDR-Erkennung für missbrauchte legitime Tools (AnyDesk & Co.)
  • Offline-Backups und geübter Wiederanlauf

Wie Argos unterstützt

Security-Awareness-Trainings gegen Social Engineering, 24/7-Erkennung missbrauchter Tools im Cyber Defense Center und Incident Response im Ernstfall.