Royal war 2022–2023 eine aktive Ransomware-Gruppe mit Wurzeln im Conti-Umfeld, bekannt für Callback-Phishing und Angriffe auf Industrie und kritische Infrastruktur. 2023 benannte sich die Operation in BlackSuit um; unter diesem Namen ist sie weiter aktiv.
Historisch
Privates Kollektiv (kein RaaS)
Royal Ransomware (→ BlackSuit)
Anfang 2022 (öffentlich Sep. 2022)
Conti-Nachfolger; Rebrand zu BlackSuit (Mitte 2023)
Russland/Osteuropa (vermutet); ehemalige Conti-Mitglieder
Gesundheitswesen, Bildung, Fertigung, kritische Infrastruktur
USA, DACH, global
250.000 – 2 Mio.+ USD (bis 25 Mio. gefordert)
350+ Opfer (2022–2023); CISA: 275+ Mio. USD gefordert. Ging Mitte 2023 in BlackSuit über
.royal (auch .royal_w, .royal_u)
README.TXT
Verschlüsselung: AES + RSA (OpenSSL); konfigurierbare Teilverschlüsselung (10–99 %) für Tempo. Anfangs Zeon-Encryptor, dann eigener.
Plattformen: Windows, Linux/VMware ESXi.
Bedeutung: direkter Conti-Ableger; als BlackSuit bis 2025 fortgeführt.
Security Awareness und 24/7-Erkennung im Cyber Defense Center adressieren die von Royal/BlackSuit genutzten Social-Engineering-Wege.