Die Cuba-Ransomware (auch COLDDRAW) ist seit 2019 aktiv und hat weltweit hunderte Organisationen getroffen, mit Schwerpunkt auf Finanzwesen, Gesundheitswesen, Industrie und öffentlicher Verwaltung. CISA/FBI veröffentlichten mehrere Advisories. Der Name ist ein Label der Gruppe, kein Herkunftshinweis.
Historisch
Privates Kollektiv / RaaS-Hybrid
Cuba, COLDDRAW, Fidel; Tropical Scorpius (Unit 42)
2019
Keine bestätigte Verbindung; Bezüge zu Hancitor-Loader
Russland (vermutet)
Finanzwesen, Gesundheitswesen, kritische Infrastruktur, IT, Fertigung
USA, Europa (DACH), Lateinamerika
100.000 – 5 Mio. USD (bis Nov. 2022: 145 Mio. gefordert, 60 Mio. erhalten – FBI)
100+ Opfer; seit ~2024 weitgehend inaktiv
.cuba
!!FAQ for Decryption!!.txt
Verschlüsselung: eigener Encryptor – XSalsa20 (Datei) + RSA-2048 (Schlüssel).
Plattformen: vorwiegend Windows.
Besonderheit: stabiles, langlebiges Toolset (BUGHATCH/BURNTCIGAR); starke KRITIS-Ausrichtung.
24/7-Erkennung im Cyber Defense Center, Schwachstellen-Management und Incident Response mit forensischer Aufarbeitung im Ernstfall.