Fog war eine 2024 aufgekommene Ransomware-Gruppe, die häufig über kompromittierte VPN-Zugangsdaten einstieg und dann sehr schnell verschlüsselte. Nach einer aktiven Phase 2024/25 ist die Leak-Site seit März 2025 ohne neue Opfer – die Gruppe gilt derzeit als inaktiv/dormant. Das Vorgehen bleibt als Blaupause für VPN-getriebene Angriffe relevant.
Historisch
Privates Kollektiv / RaaS
Fog Ransomware
2024
Keine bekannte Verbindung; Wallet-Bezüge zu Akira/Conti
Unbekannt (Bezüge zu Akira/Conti-Ökosystem)
Bildung, Freizeit/Recreation, IT, zunehmend Industrie & Behörden
USA (stark), DACH, global (35 Länder)
10.000 – 500.000 USD (typisch niedriger)
189+ Opfer in 35 Ländern (bis April 2025); letztes Leak-Site-Opfer ~März 2025, seither inaktiv
.FOG, .Fog, .FLOCKED
readme.txt (mit TOR-Portal + Opfer-ID)
Verschlüsselung: AES-256 (pro Datei) + RSA-2048, 2–16 Threads. Endungen: .FOG / .Fog / .FLOCKED.
Sprache: C++ (vermutet). Plattformen: Windows (inkl. DCs, Hyper-V, Veeam), Linux/ESXi (.vmdk).
Besonderheit: erste Gruppe, die Opfer-IP-Adressen auf der Leak-Site veröffentlichte; enge Kopplung an Akira (30+ gemeinsame SonicWall-Einbrüche).
Secure Access mit MFA und 24/7-Erkennung im Cyber Defense Center schließt den VPN-Einstieg und stoppt schnelle Verschlüsselung früh.