Everest ist eine seit 2020 aktive, russischsprachige Erpressergruppe, die sowohl als Ransomware-Akteur als auch als Initial Access Broker auftritt. In den letzten Jahren verlagerte sie den Schwerpunkt stärker auf reine Datenerpressung, mit auffälligem Fokus auf Gesundheitswesen und öffentliche Einrichtungen.
Aktiv
Ransomware + reine Datenerpressung; zugleich Zugangs-Händler
Everest Ransomware
2020
Keine bekannte Verbindung; agiert auch als Initial Access Broker (IAB)
Russland (vermutet, russischsprachig)
Gesundheitswesen, Behörden, Industrie, Rechtswesen
USA, Europa (DACH), Lateinamerika
100.000 – 5 Mio. USD
230+ gelistete Opfer; deutliche Zunahme 2025 (aktiv 2026)
.everest
!=How_to_decrypt.txt
Verschlüsselung: AES + RSA (hybrides Schema).
Plattformen: Windows, teils VMware ESXi.
Besonderheit: Doppelrolle als Ransomware-Betreiber und Initial Access Broker – verkauft Zugänge auch an Dritte.
Identity- und Leak-Monitoring im Cyber Defense Center erkennt gehandelte Zugänge früh; forensische Klärung und Meldeunterstützung im Ernstfall.