Threat Intelligence

Royal

Aus Conti-Strukturen entstanden, 2023 sehr aktiv – und heute unter dem Namen BlackSuit unterwegs.

Kurz erklärt

Royal war 2022–2023 eine aktive Ransomware-Gruppe mit Wurzeln im Conti-Umfeld, bekannt für Callback-Phishing und Angriffe auf Industrie und kritische Infrastruktur. 2023 benannte sich die Operation in BlackSuit um; unter diesem Namen ist sie weiter aktiv.

Historisch

Modell

Privates Kollektiv (kein RaaS)

Auch bekannt als

Royal Ransomware (→ BlackSuit)

Gegründet

Anfang 2022 (öffentlich Sep. 2022)

Entstanden aus

Conti-Nachfolger; Rebrand zu BlackSuit (Mitte 2023)

Herkunft

Russland/Osteuropa (vermutet); ehemalige Conti-Mitglieder

Zielsektoren

Gesundheitswesen, Bildung, Fertigung, kritische Infrastruktur

Zielregionen

USA, DACH, global

Typisches Lösegeld

250.000 – 2 Mio.+ USD (bis 25 Mio. gefordert)

Opferzahl

350+ Opfer (2022–2023); CISA: 275+ Mio. USD gefordert. Ging Mitte 2023 in BlackSuit über

File Extensions

.royal (auch .royal_w, .royal_u)

Ransom Note

README.TXT

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung und einen Incident-Response-Dienstleister sofort einbinden.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Backups sofort prüfen und offline/schreibgeschützt sichern.
  • Vorfall dokumentieren: Zeitpunkte, betroffene Systeme, Ransom-Note – wichtig für Forensik und Meldepflichten.
  • Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen.
  • 24/7-Incident-Response kontaktieren – je früher, desto begrenzbarer der Schaden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nicht-Veröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • Verschlüsselte Daten nicht löschen – teils später entschlüsselbar.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • Stadt Dallas (Mai 2023, großflächiger Ausfall städtischer Dienste)
  • Silverstone Circuit (2022)
  • Zahlreiche US-Gesundheitseinrichtungen (2022–2023)

Angriffstechniken (TTPs)

  • Initial Access: Callback-Phishing (BazarCall), gekaufte Zugänge, RDP, exponierte Dienste.
    • MITRE: T1566, T1078, T1133
  • Vorgehen: Cobalt Strike zur Verbreitung, Anlegen von Admin-Konten, Schattenkopien löschen.

Technologie & Malware

Verschlüsselung: AES + RSA (OpenSSL); konfigurierbare Teilverschlüsselung (10–99 %) für Tempo. Anfangs Zeon-Encryptor, dann eigener.

Plattformen: Windows, Linux/VMware ESXi.

Bedeutung: direkter Conti-Ableger; als BlackSuit bis 2025 fortgeführt.

Indicators of Compromise (IOCs)

  • File Extension: .royal / .royal_w / .royal_u
  • Ransom Note: README.TXT
  • Tools: Cobalt Strike, BazarCall
  • Nachfolge: BlackSuit (Rebrand Mitte 2023)

Was Unternehmen jetzt prüfen sollten

  • Siehe BlackSuit: Awareness gegen Callback-Phishing
  • Whitelisting von Fernwartungssoftware
  • Offline-Backups und EDR mit Verhaltenserkennung

Wie Argos unterstützt

Security Awareness und 24/7-Erkennung im Cyber Defense Center adressieren die von Royal/BlackSuit genutzten Social-Engineering-Wege.