Threat Intelligence

Vice Society

Berüchtigt für Angriffe auf Schulen und Kliniken – heute weitgehend im Rhysida-Umfeld aufgegangen.

Kurz erklärt

Vice Society war 2021–2023 eine Ransomware-Gruppe mit auffälligem Fokus auf Bildungseinrichtungen und Gesundheitswesen. Ab 2023 ging die Aktivität stark zurück; personelle und taktische Überschneidungen deuten darauf hin, dass Teile in der Rhysida-Operation aufgingen.

Historisch

Modell

Privates Kollektiv

Auch bekannt als

Vice Society, DEV-0832 / Vanilla Tempest (Microsoft)

Gegründet

Sommer 2021

Entstanden aus

Nutzte HelloKitty & Zeppelin; später eigenes PolyVice

Herkunft

Russland/Osteuropa (vermutet)

Zielsektoren

Bildung (Hauptziel), Gesundheitswesen, Regierung

Zielregionen

USA, UK, Australien, DACH

Typisches Lösegeld

500.000 – 5 Mio. USD

Opferzahl

~149 Opfer auf der Leak-Site (2021–Juni 2023); Bildungssektor dominiert. Ging 2023 in Rhysida über

File Extensions

.vice / .v-society (PolyVice)

Ransom Note

AllYFilesAE.txt (PolyVice)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als Krise behandeln – Geschäftsführung/Leitung und einen Incident-Response-Dienstleister sofort einbinden.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Backups sofort prüfen und offline/schreibgeschützt sichern; Domain-Controller/AD-Kompromittierung annehmen und Passwörter zurücksetzen.
  • Vorfall dokumentieren; Meldepflichten prüfen: DSGVO (72 h), ggf. NIS2 (24 h); BSI und Polizei einbeziehen.
  • 24/7-Incident-Response kontaktieren – je früher, desto begrenzbarer der Schaden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nicht-Veröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder „sauber wischen“, bevor die Forensik gesichert ist.
  • Nicht allein mit den Angreifern verhandeln – nur über erfahrene IR-/Verhandlungsexperten.
  • Verschlüsselte Daten nicht löschen.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.
  • Den Vorfall nicht verschweigen oder verzögern – Meldefristen laufen ab Kenntnisnahme.

Bekannte Angriffe

  • Los Angeles Unified School District (Sep. 2022, größtes US-Schulsystem, 500 GB Schülerdaten)
  • Universität Duisburg-Essen (Nov. 2022, IT komplett neu aufgebaut)
  • HAW Hamburg (Dez. 2022)

Angriffstechniken (TTPs)

  • Initial Access: gestohlene Zugangsdaten, VPN ohne MFA, PrintNightmare (CVE-2021-1675/34527), ZeroLogon.
    • MITRE: T1190, T1003.003, T1021.001
  • Vorgehen: NTDS.dit-Dump (ntdsutil, Pfad c:\temp_l0gs), Mimikatz, BloodHound; SystemBC/PortStarter als C2; Ereignisprotokolle löschen.

Technologie & Malware

Verschlüsselung: früh Drittanbieter (HelloKitty/FiveHands für Linux/ESXi, Zeppelin AES+RSA für Windows); ab Dez. 2022 eigenes PolyVice: NTRUEncrypt (quantenresistent) + ChaCha20-Poly1305.

Sprache: PolyVice als 64-Bit-Windows-Binary (MinGW/C++). Plattformen: Windows, Linux/ESXi.

Bedeutung: spezialisiert auf Bildungseinrichtungen; Operatoren wurden 2023 zu Rhysida.

Indicators of Compromise (IOCs)

  • Ransom Note: AllYFilesAE.txt
  • IOC: ntdsutil-Pfad c:\temp_l0gs; Firewall-Regel „Windows Update“ für SystemBC
  • Nachfolge: Rhysida (ab Mitte 2023), später INC-Ransomware (Vanilla Tempest)
  • Advisory: CISA AA22-249A (Bildungssektor)

Was Unternehmen jetzt prüfen sollten

  • Schutz sensibler Sektoren: MFA, Segmentierung
  • Beobachtung des Nachfolgers Rhysida
  • Offline-Backups und Meldeprozesse

Wie Argos unterstützt

24/7-Erkennung im Cyber Defense Center adressiert die von Vice Society/Rhysida genutzten Angriffswege gegen sensible Sektoren.