Cactus ist eine seit 2023 aktive Ransomware-Gruppe, die bekannt dafür ist, ihre eigene Schadsoftware zu verschlüsseln, um der Erkennung durch Antivirus zu entgehen. Der Einstieg erfolgt häufig über Schwachstellen in VPN-Appliances; anschließend Datendiebstahl und Verschlüsselung.
Historisch
Privates Kollektiv / RaaS-Hybrid
Cactus Ransomware
März 2023
Keine bekannte Verbindung
Unbekannt (osteuropäisch vermutet)
Fertigung, Technologie, Energie, Logistik, Finanzwesen
USA, DACH, Frankreich, global
100.000 – 5 Mio. USD
Seit Mitte 2025 inaktiv/eingestellt; letzte Veröffentlichung März 2025 (Check Point Q3/2025)
.cts1 (bzw. .CTS[N])
cAcTuS.readme.txt
Sprache: C++ (x86-64), Orchestrierung teils via Batch-Skripte.
Verschlüsselung: AES-256-CBC je Datei (große Dateien teilweise), AES-Schlüssel per RSA-4096 (Envelope). Selbstverschlüsselung: die Binary entschlüsselt sich erst zur Laufzeit – umgeht statische AV-Erkennung.
Vulnerability- und Angriffsflächen-Management schließt VPN-Lücken; verhaltensbasierte Erkennung im Cyber Defense Center fängt die AV-Umgehung ab.