BlackCat/ALPHV Ransomware: RaaS & Triple Extortion
BlackCat (ALPHV) RaaS nutzt dreifache Erpressung und Rust-Verschlüsselung, um Krankenhäuser und Casinos anzugreifen und Millionenbeträge in Bitcoin zu erpressen.
Was ist diese Bedrohung?
BlackCat (auch bekannt als ALPHV) tauchte Ende 2021 als eine der technisch ausgereiftesten Ransomware-Operationen auf. Es war die erste bedeutende Ransomware, die in der Programmiersprache Rust geschrieben wurde — schwieriger zu erkennen und in der Lage, Windows, Linux und VMware ESXi gleichzeitig anzugreifen.
BlackCat operierte als RaaS, wobei Affiliates 80–90 % der Lösegeldzahlungen behielten — deutlich mehr als Wettbewerber, was die fähigsten kriminellen Hacker anzog. Es führte die dreifache Erpressung ein: Dateien verschlüsseln, Daten stehlen und mit Veröffentlichung drohen, und DDoS-Angriffe auf Opfer oder deren Kunden starten.
Bedeutendste Angriffe
MGM Resorts International — September 2023:
Ein BlackCat-Affiliate namens Scattered Spider (englischsprachige junge Erwachsene aus den USA und Großbritannien) verschaffte sich durch einen einzigen 10-minütigen Anruf beim IT-Helpdesk Zugang zu MGMs Systemen und erwirkte per Social Engineering einen Passwort-Reset.
Caesars Entertainment — September 2023:
Vom gleichen Scattered-Spider-Affiliate Tage vor MGM getroffen. Caesars zahlte still und heimlich ca. 15 Millionen Dollar (die Hälfte der geforderten 30 Millionen), um Störungen zu vermeiden.
Change Healthcare — Februar 2024:
Der schädlichste Cyberangriff auf das US-Gesundheitswesen in der Geschichte. Change Healthcare (Tochtergesellschaft von UnitedHealth Group) verarbeitet 1 von 3 US-Krankenversicherungsansprüchen. Ein Affiliate kompromittierte Systeme über gestohlene Zugangsdaten in einem Citrix-Portal ohne MFA.
FBI-Abschaltung — Dezember 2023:
Das FBI störte BlackCats Infrastruktur, beschlagnahmte Server und erstellte Entschlüsselungstools für über 500 Opfer weltweit. BlackCat startete kurz neu, kollabierte dann nach dem Exit-Scam im März 2024.
Was BlackCat besonders machte
Warnsignale für Organisationen
Wie Sie sich schützen können
- MFA auf jedem Fernzugangssystem ausnahmslos durchsetzen — der Change-Healthcare-Einbruch passierte, weil ein Citrix-Portal kein MFA hatte
- Helpdesk-Personal schulen, Anruferberechtigung durch Rückrufverfahren zu überprüfen, bevor privilegierte Anmeldedaten zurückgesetzt werden — der MGM-Angriff begann mit einem Telefonanruf
- Privileged Access Management (PAM) einführen, damit selbst kompromittiertes Helpdesk-Personal keine IT-Admin-Konten ohne zusätzliche Verifizierung zurücksetzen kann
- Credential Stuffing und anomale Anmeldungen mit SIEM oder Identity Threat Detection Tools überwachen
- Incident-Response-Pläne speziell für Ransomware-Szenarien testen
Was zu tun ist, wenn betroffen
- 1.Betroffene Systeme sofort isolieren und Memory-Dumps für forensische Analyse sichern, bevor neu gestartet wird
- 2.Das FBI-Entschlüsselungstool nach der Abschaltung vom Dezember 2023 prüfen — es kann bei einigen BlackCat-Varianten funktionieren
- 3.Bei nationaler Cybersicherheitsbehörde melden (Österreich: cert.at, Deutschland: BSI)
- 4.Kein Lösegeld zahlen, ohne kostenlose Entschlüsselungsoptionen ausgeschöpft und rechtliche Beratung erhalten zu haben
- 5.Betroffene Personen und Behörden bei Datenleck informieren — DSGVO schreibt Benachrichtigung innerhalb von 72 Stunden vor