Rhysida ist eine seit 2023 aktive Ransomware-Gruppe, die überproportional Gesundheitswesen, Bildung und öffentliche Verwaltung angreift – mit personellen und taktischen Überschneidungen zur früheren Vice-Society-Gruppe. Einstieg meist über Phishing und gültige Zugangsdaten, gefolgt von Double Extortion.
Aktiv
RaaS
Rhysida Ransomware Group
Mai 2023
Möglicherweise Nachfolger von Vice Society
Unbekannt (Osteuropa vermutet), mögliche Verbindung zu Vice Society
Gesundheitswesen, Bildung, Behörden, Verteidigung
USA, UK, DACH, Chile, Spanien
100.000 – 3,5 Mio. USD; Auktion der Opferdaten
Durchgehend aktiv seit Mai 2023, CISA/FBI-Advisory (Stand: Juni 2026)
.rhysida
CriticalBreachDetected.pdf
Verschlüsselung: früh ChaCha20 (LibTomCrypt), aktuell AES-256-CTR + RSA-4096. Ein PRNG-Fehler erlaubte Anfang 2024 kurzzeitig einen kostenlosen Entschlüssler (KISA/Kookmin) – von Rhysida schnell gepatcht.
Endung: .rhysida.
24/7-Erkennung im Cyber Defense Center, Vulnerability Management und im Ernstfall forensische Aufarbeitung samt Behördenmeldungen.