Threat Intelligence

DragonForce

DragonForce positioniert sich als Ransomware-„Kartell“: Affiliates bringen die Angriffe, DragonForce liefert Marke, Infrastruktur und Leak-Site – 2025 traf es prominente Einzelhändler.

Kurz erklärt

DragonForce ist eine Ransomware-Operation, die ihr Geschäftsmodell als „Kartell“ vermarktet: Affiliates können unter eigener Marke angreifen und nutzen die DragonForce-Infrastruktur. 2025 wurde die Gruppe durch Angriffe auf große Einzelhändler bekannt – teils in Zusammenarbeit mit Social-Engineering-Spezialisten wie Scattered Spider.

Aktiv

Modell

Ransomware-as-a-Service / „Kartell“-Modell (seit 2024)

Auch bekannt als

DragonForce Ransomware

Gegründet

August 2023

Entstanden aus

Codebasis: geleaktes LockBit 3.0 + Conti-Builder

Herkunft

Malaysia (ursprünglich pro-palästinensische Hacktivisten, später kommerzialisiert)

Zielsektoren

Einzelhandel, kritische Infrastruktur, Behörden, Fertigung

Zielregionen

UK, USA, DACH, Asien-Pazifik

Typisches Lösegeld

50.000 – 1 Mio. USD

Opferzahl

580+ gelistete Opfer (Stand: Juni 2026); Platz 5 weltweit in Q1 2026

File Extensions

wechselnd (Base32-kodierte Dateinamen)

Ransom Note

readme.txt

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung und einen Incident-Response-Dienstleister sofort einbinden.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Helpdesk-Prozesse prüfen (Identitätsprüfung vor Passwort-/MFA-Reset) – DragonForce kommt oft über Vishing.
  • Backups sofort prüfen und offline sichern; Vorfall dokumentieren (Ransom-Note).
  • Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen.
  • 24/7-Incident-Response kontaktieren – je früher, desto begrenzbarer der Schaden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nicht-Veröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • Verschlüsselte Daten nicht löschen – teils später entschlüsselbar.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • Marks & Spencer, UK (Apr. 2025, massiver Systemausfall)
  • Co-op, UK (Apr./Mai 2025)
  • Harrods, London (Mai 2025)

Angriffstechniken (TTPs)

  • Initial Access: Social Engineering / Vishing / Helpdesk-Betrug (Hauptvektor der UK-Handelsangriffe, via Scattered-Spider-Affiliates); exponiertes RDP mit gestohlenen Zugängen.
    • Exploits: Log4Shell (CVE-2021-44228), Ivanti Connect Secure (CVE-2023-46805, CVE-2024-21887), SimpleHelp (CVE-2024-57726/57727/57728)
    • MITRE: T1078, T1133, T1190
  • Besonderheit: Affiliate-„Kartell“ unter eigener Marke; DDoS-Komponente.

Technologie & Malware

Sprache: C++ (basierend auf geleaktem Conti-V3- und LockBit-3.0-Code); Zusatz-Tools in Go.

Verschlüsselung: ChaCha8 (Conti-V3-Variante, ab Juli 2024) bzw. AES-256 + RSA-1024 (LockBit-3.0-Variante); Dateinamen Base32-kodiert.

Indicators of Compromise (IOCs)

  • Dateinamen: Base32-kodiert
  • Ransom Note: readme.txt
  • Ausgenutzte CVEs: CVE-2021-44228 (Log4Shell), CVE-2023-46805/CVE-2024-21887 (Ivanti), CVE-2024-57726/57727/57728 (SimpleHelp)
  • Bezug: Scattered-Spider-Affiliates; LockBit-/Conti-Codebasis

Was Unternehmen jetzt prüfen sollten

  • Kombinierte Abwehr: Social-Engineering-Härtung UND technisches Patch-Management
  • Lieferketten- und Dienstleisterzugänge inventarisieren und minimieren
  • Erkennung lateraler Bewegungen zwischen IT-Systemen (24/7)
  • Krisenplan für längere Betriebsunterbrechungen – Handel: Kassen-/Logistik-Fallback

Wie Argos unterstützt

Cyber Security Assessment zur Standortbestimmung, 24/7-Detection & Response im Cyber Defense Center und Business Continuity Management für den Fall der Fälle.