Ransomware-Gruppen entwickeln Affiliate-Modelle weiter
DragonForce und Anubis führen innovative Ansätze zur Erweiterung ihrer Aktivitäten ein und sehen sich selbst als Kartell.

23. April 2025, 15:28 Uhr · Quelle: Pressebox
Ransomware-Gruppen entwickeln Affiliate-Modelle weiter
Foto: Pressebox
Abbildung 1. Ankündigung von DragonForce über den Wechsel zu einem anpassbaren Partnermodell.
Ransomware-Gruppen wie DragonForce und Anubis entwickeln innovative Affiliate-Modelle, um ihre Reichweite und Gewinne zu steigern. Trotz internationaler Strafverfolgungsmaßnahmen setzen sie auf neue Taktiken, um Cyberkriminelle anzuziehen und Druck auf Opfer auszuüben.

Wiesbaden, 23.04.2025 (PresseBox) - Trotz erfolgreicher internationaler Strafverfolgungsmaßnahmen gegen prominente Ransomware-Gruppen zeigen Cyberkriminelle weiterhin Widerstandsfähigkeit und Anpassungsfähigkeit. Im Jahr 2025 beobachteten die Forscher der Counter Threat Unit (CTU) von Secureworks, ein Sophos-Unternehmen, dass die Ransomware-Betreiber DragonForce und Anubis neue Modelle einführten, um Affiliates zu gewinnen und Gewinne zu steigern.

DragonForce: Verteiltes Affiliate-Branding-Modell

DragonForce entstand im August 2023 als traditionelles Ransomware-as-a-Service (RaaS)-Modell. Nachdem die Betreiber im Februar 2024 begannen, ihr Angebot in Untergrundforen zu bewerben, stieg die Zahl der Opfer auf der zugehörigen Leak-Seite bis zum 24. März 2025 auf 136. In einem Beitrag vom 19. März 2025 kündigte DragonForce seine Neupositionierung als „Kartell“ an und stellte den Wechsel zu einem verteilten Modell vor, das es sogenannten Affiliates ermöglicht, ihre eigenen „Marken“ zu kreieren (siehe Abbildung 1).

In diesem Modell stellt DragonForce seine Infrastruktur und Werkzeuge bereit, verlangt jedoch nicht, dass Affiliates zwingend deren Ransomware einsetzen. Beworbene Funktionen umfassen Verwaltungs- und Kundenpanels, Verschlüsselungs- und Lösegeldverhandlungs-Tools, ein Dateispeichersystem, eine auf Tor basierende Leak-Seite mit .onion-Domain sowie Supportdienste.

Dieser Ansatz unterscheidet DragonForce von anderen RaaS-Angeboten und könnte eine breitere Affiliate-Basis ansprechen – von technisch weniger versierten Bedrohungsakteuren bis hin zu erfahrenen Kriminellen, die ihre eigene Malware einsetzen möchten, ohne selbst Infrastruktur aufbauen zu müssen. Gleichzeitig birgt das geteilte System Risiken: Wird ein Affiliate kompromittiert, könnten auch Informationen anderer Affiliates offengelegt werden.

Anubis: Drei Erpressungsoptionen

Die Betreiber von Anubis nutzen eine andere Taktik zur Anwerbung von Affiliates. Dieses im Februar 2025 erstmals in Untergrundforen beworbene Erpressungsschema bietet drei Modi:

  • RaaS– traditionelle Dateiverschlüsselung mit 80 Prozent Lösegeldanteil für Affiliates
  • Daten-Lösegeld– Erpressung nur durch Datendiebstahl mit 60 Prozent Lösegeldanteil für Affiliates
  • Monetarisierung von Zugriffen– Unterstützung bei der Erpressung bereits kompromittierter Opfer mit 50 Prozent Lösegeldanteil für Affiliates
Bei der Option „Daten-Lösegeld“ wird ein detaillierter „Untersuchungsartikel“ auf einer passwortgeschützten Tor-Website veröffentlicht, der die Analyse sensibler Daten des Opfers enthält. Das Opfer erhält Zugriff und einen Link zur Lösegeldverhandlung. Falls keine Zahlung erfolgt, wird mit der Veröffentlichung des Artikels auf der Anubis-Leak-Seite gedroht. Zusätzlich wird der Name des Opfers über ein X-Konto (ehemals Twitter) veröffentlicht. Die Täter drohen darüber hinaus, die Kunden des Opfers über den Vorfall zu informieren.

Anubis geht sogar noch weiter. Laut Werbung sollen Vorfälle an folgende Behörden gemeldet werden:

  • Das britischeInformation Commissioner’s Office (ICO)(Datenschutz und Informationsrechte)
  • DasUS-Gesundheitsministerium (HHS)
  • DieEuropäische Datenschutzbehörde (EDPB)
Diese Eskalationstaktik ist zwar recht selten, hat jedoch Präzedenzfälle: Im November 2023meldetedie BedrohungsgruppeGOLD BLAZEReinen ALPHV-Angriff (auch als BlackCat bekannt) an die US-Börsenaufsicht SEC, nachdem das Opfer das Lösegeld nicht bezahlt hatte. Den Forschern sind keine weiteren Fälle bekannt, in denen andere Gruppen Vorfälle an Regulierungsbehörden gemeldet hätten.

Die Option „Monetarisierung von Zugriffen“ konzentriert sich auf Aktivitäten nach der Kompromittierung. Affiliates erhalten eine Analyse der Opferdaten zur Unterstützung bei der Lösegeldforderung (siehe Abbildung 2).

In der Werbung wird angegeben, dass bestimmte Regionen und Sektoren ausgeschlossen sind. Wie viele Ransomware-Gruppen vermeidet Anubis Angriffe auf Organisationen inpost-sowjetischen Staatensowie auf Mitglieder der BRICS-Staaten (Brasilien, Russland, Indien, China, Südafrika, Ägypten, Äthiopien, Indonesien, Iran und Vereinigte Arabische Emirate). Auch Bildungseinrichtungen, Regierungsstellen und gemeinnützige Organisationen sind ausgenommen – Gesundheitsorganisationen werden allerdings nicht erwähnt, was sie als lohnendes Ziel erscheinen lässt.

Ausblick

Der2024 State of the Threat ReportvonSecureworks, ein Sophos-Unternehmen, bestätigt, dass Ransomware weiterhin eine erhebliche Bedrohung für Organisationen darstellt. Auch wenn die Strafverfolgung erfolgreich Operationen stört, entstehen neue Modelle.Berichtevon Dritten zeigen zwar, dass Lösegeldzahlungen rückläufig sind, was sich durch eine steigende Anzahl von Opfern auf Leak-Seiten belegen lässt. Da Cyberkriminelle jedoch finanzielle Gewinne anstreben, experimentieren sie mit innovativen Modellen und aggressiveren Taktiken.

Obwohl jede Organisation individuell abwägen muss, ob sie ein Lösegeld zahlt, garantiert eine Zahlung weder die Rückgabe von Daten noch den Schutz vor öffentlicher Bloßstellung. Ein proaktiver präventiver Ansatz kann effektiver sein. Die Cybersecurity-Experten empfehlen Unternehmen, regelmäßig Patches für Geräte mit Internetzugang zu installieren, eine Phishing-resistente Multi-Faktor-Authentifizierung (MFA) als Teil einer Zugangskontrollrichtlinie zu implementieren, robuste Backups zu erstellen und ihr Netzwerk und ihre Endpunkte auf bösartige Aktivitäten zu überwachen. Darüber hinaus sollten Unternehmen einen Reaktionsplan für Vorfälle entwickeln und regelmäßig testen, um Ransomware-Aktivitäten schnell zu beheben zu können.

Sicherheit
[pressebox.de] · 23.04.2025 · 15:28 Uhr
[0 Kommentare]
Verleihung des elogistics award 2025
Saarbrücken, 07.05.2025 (PresseBox) - RESTART AUTOMOTIVE 2025+ Strategien und Wege für mehr Geschwindigkeit und Absicherung der Transformation im Produkt, in der Fabrik und für die Supply Chain Verleihung des elogistics award 2025 40. AKJ-Jahreskongress am 07. und 08. Mai 2025 in Saarbrücken Saarbrücken, den 7. Mai 2025 Anlässlich seines 40. Jahreskongresses verlieh der Arbeitskreis AKJ […] (00)
vor 10 Stunden
Hubert Aiwanger (Archiv)
München - Die Freien Wähler warnen die CSU davor, in Bayern über eine andere Regierungskonstellation nachzudenken. Ein Bündnis mit einer anderen Partei wäre für die CSU "ein schlechter Deal" gewesen, sagte Freie-Wähler-Chef Hubert Aiwanger der "Mediengruppe Bayern" (Donnerstagausgaben). "Vielleicht sieht die CSU nach dem Spektakel bei der Kanzlerwahl und vielen anderen Schwierigkeiten, die sie mit […] (01)
vor 2 Stunden
Donna Kelce
(BANG) - Donna Kelce wusste "nichts" von Travis Kelces Dating-Leben, als er noch aufs College ging. Die 72-jährige Matriarchin ist auf der ganzen Welt bekannt, seit ihr NFL-Star-Sohn eine Beziehung mit dem globalen Superstar Taylor Swift eingegangen ist. Donna gab aber zu, dass sie vorher fast völlig im Dunkeln gelassen wurde, wenn es um die früheren Beziehungen von Travis und seinem älteren […] (00)
vor 11 Stunden
Screenshot «Lost Records: Bloom & Rage»
Berlin (dpa/tmn) - In «Lost Records: Bloom & Rage» schickt uns Dontnod Entertainment auf eine Zeitreise ins Jahr 1995. Das französische Entwicklerstudio, bekannt für storybasierte Spiele wie «Life Is Strange» (2015) oder «Vampyr» (2018), setzt im neuen Mystery-Abenteuer auf Freundschaften und Nostalgie. Das Spiel erzählt in zwei Teilen von den Erlebnissen der Teenagerinnen Swann, Nora, Autumn und […] (00)
vor 4 Stunden
GTA 6 – Trailer 2: „Hot Together“ von The Pointer Sisters erlebte einen riesigen Spotify-Boost
„Grand Theft Auto hat einen einzigartigen Einfluss auf die Popkultur“, sagte ein Vertreter von Spotify gegenüber IGN.com. „Seit den Anfängen der Reihe ist Musik ein wesentlicher Bestandteil des Spiels. Es ist fantastisch zu sehen, wie ein so ikonischer Song wie ‚Hot Together‘ durch den Trailer eine neue Generation von Fans erreicht.“ Die Musik aus der GTA-Serie hat immer wieder gezeigt, wie ein […] (00)
vor 5 Stunden
«Rabil's Places» feiert am 4. Juni auf ESPN+ Premiere
Die fünfteilige Serie begleitet Paul Rabil auf seiner Reise durch die reiche Geschichte und Traditionen des College- und Profi-Lacrosse: ESPN gab bekannt, dass seine neueste ESPN-Originalserie Rabil's Places am 4. Juni Premiere feiern wird. Die von Peyton Mannings Omaha Productions, Words + Pictures und Two Points Productions in Zusammenarbeit mit ESPN produzierte Serie mit fünf Folgen begleitet Paul Rabil auf seiner Reise durch die reiche […] (00)
vor 4 Stunden
Paris Saint-Germain - FC Arsenal
Paris (dpa) - Paris Saint-Germain darf vom ersten Triumph in der Champions League träumen. Mit dem 2: 1 gegen den FC Arsenal zieht der französische Meister ins Finale von München ein - dort wartet Inter Mailand. Das schreibt die internationale Presse: Frankreich «L'Equipe»: «Im Finale ohne Zittern. PSG zähmt Arsenal und fordert Inter Mailand im Champions-League-Finale heraus, das zweite in […] (00)
vor 4 Stunden
Lager Online
Bitcoin verzeichnete einen soliden Anstieg über die Widerstandsmarke von 96.500 $. Der Preis handelt über 96.500 $ und dem 100-stündigen einfachen gleitenden Durchschnitt. Es gab einen Durchbruch über eine verbindende bärische Trendlinie mit Widerstand bei 97.200 $ im Stundenchart des BTC/USD-Paares. Das Paar könnte einen weiteren Anstieg starten, wenn es die Zone von […] (00)
vor 27 Minuten
 
Weller, Schneider und Jepsen sind Deutschlands Top-Autohäuser 2025
Würzburg, 07.05.2025 (PresseBox) - Die Autohausgruppen Schneider in Chemnitz (u. a. Renault, […] (00)
Schnelle Bodensanierung in der Industrie
Bottrop, 07.05.2025 (PresseBox) - Sanierungsmaßnahmen von Bodenbeschichtungen in Industrie und […] (00)
PV richtig gemacht – normgerecht und effizient
Detmold, 07.05.2025 (PresseBox) - Die Intersolar Europe, die vom 07. bis 09. Mai 2025 in […] (00)
Friedrich Merz am 06.05.2025
Paris - Bundeskanzler Friedrich Merz (CDU) hat zu Beginn seiner Amtszeit den französischen […] (03)
Alba-Geschäftsführer Marco Baldi
Berlin (dpa) - Alba Berlin wird in der kommenden Saison nicht mehr in der Euroleague spielen. […] (01)
Quartalsergebnisse: ABC & Co. noch ertragreicher
Disney+ gewinnt Abonnenten hinzu, der Umsatz der Blockbuster ist in den vergangenen Monaten stark […] (00)
Kelly Clarkson
(BANG) - Kelly Clarksons Kinder nehmen zu viel Zeit in Anspruch, als dass sie sich verabreden […] (00)
Erste Group kauft sich groß – und bremst die Dividende
Ein großer Schritt – mit spürbaren Konsequenzen Ohne Partner, ohne Fremdkapital, ohne […] (00)
 
 
Suchbegriff