RansomHub ist eine Ransomware-as-a-Service-Plattform, die 2024 startete und gezielt erfahrene Affiliates zerschlagener Gruppen (LockBit, ALPHV/BlackCat) anwarb – mit ungewöhnlich hohen Gewinnbeteiligungen. Das Ergebnis: professionelle Angreifer, eingespielte Werkzeuge, hohe Schlagzahl über alle Branchen hinweg.
Historisch
RaaS (aggressiv: bis 90 % Provision für Affiliates)
RansomHub (RaaS)
Februar 2024
Kaufte die Codebasis von Knight Ransomware; nahm ALPHV-Affiliates nach dem BlackCat-Zusammenbruch auf
Osteuropa (vermutet), evtl. Bezug zu Knight/Cyclops-Operatoren
Gesundheitswesen, kritische Infrastruktur, Wasserversorgung, Finanzwesen
USA (primär), DACH, UK, global
100.000 – 10 Mio. USD
2024 eine der aktivsten Gruppen; Infrastruktur seit April 2025 offline
zufällige 6-stellige Endung je Opfer
README_[Kennung].txt
Sprache/Plattform: GoLang (Windows/Linux), C++ (ESXi); täglich neu gebaut mit AST-Obfuskation gegen Signaturen. Ziele: Windows, Linux, ESXi, FreeBSD, MIPS.
Verschlüsselung: X25519 (asymmetrisch, je Opfer) + AES-256; ESXi-Variante nutzt PowerShell gegen vCenter, aktiviert SSH und setzt das Root-Passwort zurück.
24/7-Überwachung im Cyber Defense Center, Managed XDR zur frühen Eindämmung und Incident Response mit ≤ 30 Minuten Reaktionszeit remote.