REvil, Dark Side, Dharma, Maze, LockBit: Ist Ihr Unternehmen sicher vor Ransomware-as-a-Service?
REvil, Dark Side, Dharma, Maze, LockBit: Ist Ihr Unternehmen sicher vor Ransomware-as-a-Service?
Veröffentlicht: 04.11.2024 | Autor: GENESIS Swiss Team AG
Was bedeutet eigentlich RaaS? Einfach erklärt ist Ransomware-as-a-Service ein Geschäftsmodell für Cyberkriminalität, bei dem Ransomware-Entwickler:innen ihre Schadsoftware an andere Hacker:innen weitergeben. Diese können die Ransomware für eigene Angriffe nutzen, ohne selbst über tiefgehende technische Kenntnisse zu verfügen. Im Wesentlichen funktioniert RaaS wie legale Software-as-a-Service (SaaS)-Modelle. RaaS-Kits werden jedoch häufig im Darknet beworben und veräussert. RaaS reduziert die Einstiegshürde für die Cyberkriminalität erheblich. Zu den gängigen RaaS-Angeboten zählen REvil (Ransomware Evil), Dark Side, Dharma, Maze und LockBit. Bis 2023 zählte Conti zu den grössten russischen Ransomware-Erpresserbanden, löste sich jedoch aufgrund des zunehmenden Drucks, interner Konflikte und der Veröffentlichung des Quellcodes auf. Viele Conti-Mitglieder haben sich anderen RaaS-Gruppen angeschlossen.
Was ist LockBit?
Bei LockBit handelt es sich um eine Ransomware-Familie, die sich durch ihre Schnelligkeit, Effizienz und die Fähigkeit zur gezielten und automatisierten Verbreitung auszeichnet. Als sogenanntes Ransomware-as-a-Service (RaaS)-Modell stellt es kriminellen Akteuren einen Schadcode von Entwickler:innen zur Verfügung, der gemietet oder lizenziert wird, um Angriffe durchzuführen. Die wesentlichen Eigenschaften und Funktionsweisen von LockBit, einschliesslich LockBit 2.0 sind:
- Automatisierte und schnelle Verbreitung:
Sobald LockBit in ein Netzwerk eindringt, verbreitet es sich automatisch, indem es Schwachstellen ausnutzt oder legitime administrative Tools wie RDP (Remote Desktop Protocol) missbraucht. Es verwendet Skripte, um Netzlaufwerke und gemeinsam genutzte Ressourcen schnell zu verschlüsseln.
- Verschlüsselung
LockBit verwendet eine starke Verschlüsselung (meist AES und RSA), um Dateien auf den infizierten Geräten zu sperren, und hinterlässt eine Lösegeldforderung, in der ein Code zur Entschlüsselung gegen Zahlung angeboten wird.
- Doppelte Erpressung
Neben der reinen Verschlüsselung von Dateien verfolgt LockBit die Strategie der doppelten Erpressung: Es exfiltriert Daten der Opfer und droht, diese zu veröffentlichen, wenn das Lösegeld nicht gezahlt wird.
- Keine menschliche Interaktion nötig
Eine besondere Stärke von LockBit ist, dass die Ransomware sich oft ohne viel menschliche Interaktion automatisch verbreiten und verschlüsseln kann. Dies macht sie besonders effizient.
- Abschalten von Sicherheitslösungen
LockBit ist darauf ausgelegt, Antivirenprogramme und andere Sicherheitsmassnahmen zu deaktivieren oder zu umgehen, um seine Verbreitung zu maximieren.
- Anpassbarkeit
Angreifende, die LockBit nutzen, können die Ransomware nach ihren Bedürfnissen anpassen, was sie zu einem flexiblen und potenziell sehr gefährlichen Werkzeug macht.
Was ist LockBit 3.0?
Die neueste Version der LockBit-Ransomware-Familie basiert auf den bereits sehr erfolgreichen Vorgängerversionen LockBit und LockBit 2.0. Die neue Version führt Features ein, die die Bedrohung noch gefährlicher und schwerer zu bekämpfen machen. Die Ransomware bietet eine Kombination aus effektiver Verschlüsselung, ausgeklügelten Erpressungstechniken, erweiterten Tarnmechanismen sowie einem professionellen Modell für Cyberkriminelle. Die Einführung von dreifacher Erpressung und des Bug-Bounty-Programms verdeutlicht, dass Ransomware-Gruppen ihre Operationsmethoden erfolgreich professionalisiert haben.
Um sich gegen RaaS zu schützen, sollten Unternehmen auf robuste Sicherheitsmassnahmen wie regelmässige Backups, aktuelle Sicherheitssoftware, Risikobewertung, Incident Response und Schulungen zur Erkennung von Phishing-Angriffen setzen. Auch Penetrationstests sind ein wertvolles Instrument, um die Sicherheit von IT-Systemen und Netzwerken zu verbessern. Allerdings nur, wenn sie regelmässig durchgeführt werden. Wir bieten automatisierte Penetrationstests mit Pentera als Service an, damit Sie sich um nichts kümmern müssen.
Kommen Sie gerne auf uns zu!
Für weitere Informationen kontaktieren Sie uns: