LIVE: New phishing campaigns targeting mobile users —View latest threats →

Zurück zu den Bedrohungen
Kritisch🔐 RansomwareNEU

BlackCat/ALPHV Ransomware: RaaS & Triple Extortion

BlackCat (ALPHV) RaaS nutzt dreifache Erpressung und Rust-Verschlüsselung, um Krankenhäuser und Casinos anzugreifen und Millionenbeträge in Bitcoin zu erpressen.

Veröffentlicht: 1. Juni 2026Zuletzt aktualisiert: 20. März 2026

Was ist diese Bedrohung?

BlackCat (auch bekannt als ALPHV) tauchte Ende 2021 als eine der technisch ausgereiftesten Ransomware-Operationen auf. Es war die erste bedeutende Ransomware, die in der Programmiersprache Rust geschrieben wurde — schwieriger zu erkennen und in der Lage, Windows, Linux und VMware ESXi gleichzeitig anzugreifen.

BlackCat operierte als RaaS, wobei Affiliates 80–90 % der Lösegeldzahlungen behielten — deutlich mehr als Wettbewerber, was die fähigsten kriminellen Hacker anzog. Es führte die dreifache Erpressung ein: Dateien verschlüsseln, Daten stehlen und mit Veröffentlichung drohen, und DDoS-Angriffe auf Opfer oder deren Kunden starten.

Bedeutendste Angriffe

MGM Resorts International — September 2023:

Ein BlackCat-Affiliate namens Scattered Spider (englischsprachige junge Erwachsene aus den USA und Großbritannien) verschaffte sich durch einen einzigen 10-minütigen Anruf beim IT-Helpdesk Zugang zu MGMs Systemen und erwirkte per Social Engineering einen Passwort-Reset.

  • MGMs Kasinobetrieb in Las Vegas kam zum Erliegen: Spielautomaten ausgefallen, Hotelkarten ungültig, digitale Check-in-Systeme offline.
  • Ausfall dauerte mehr als 10 Tage.
  • MGM weigerte sich zu zahlen; Gesamtschaden: über 100 Millionen Dollar.
  • Caesars Entertainment — September 2023:

    Vom gleichen Scattered-Spider-Affiliate Tage vor MGM getroffen. Caesars zahlte still und heimlich ca. 15 Millionen Dollar (die Hälfte der geforderten 30 Millionen), um Störungen zu vermeiden.

    Change Healthcare — Februar 2024:

    Der schädlichste Cyberangriff auf das US-Gesundheitswesen in der Geschichte. Change Healthcare (Tochtergesellschaft von UnitedHealth Group) verarbeitet 1 von 3 US-Krankenversicherungsansprüchen. Ein Affiliate kompromittierte Systeme über gestohlene Zugangsdaten in einem Citrix-Portal ohne MFA.

  • Die US-amerikanische Gesundheitszahlungsabwicklung wurde wochenlang unterbrochen — Apotheken konnten Rezepte nicht abrechnen, Krankenhäuser konnten keine Abrechnungen einreichen.
  • 100 Millionen US-Amerikanern wurden Gesundheitsdaten gestohlen — der größte Datenschutzverstoß im US-Gesundheitswesen.
  • UnitedHealth zahlte ein Lösegeld von 22 Millionen Dollar in Bitcoin.
  • Dann exit-scammte BlackCat seine eigenen Affiliates — die Kernenentwickler nahmen die 22 Millionen und verschwanden, ohne den 80%igen Affiliate-Anteil auszuzahlen.
  • UnitedHealths Gesamtschaden: 870 Millionen Dollar.
  • FBI-Abschaltung — Dezember 2023:

    Das FBI störte BlackCats Infrastruktur, beschlagnahmte Server und erstellte Entschlüsselungstools für über 500 Opfer weltweit. BlackCat startete kurz neu, kollabierte dann nach dem Exit-Scam im März 2024.

    Was BlackCat besonders machte

  • Rust-basierter Code: Leicht neu kompilierbar, um Antivirus-Signaturen zu umgehen.
  • Affiliate-Portal: Ein ausgefeiltes Web-Dashboard für kriminelle Affiliates.
  • Scattered Spider: Zeigte, dass Social Engineering (nicht nur Hacking) der effektivste Einstiegspunkt ist — ein Telefongespräch besiegte MGMs gesamten technischen Sicherheitsstapel.
  • Exit-Scam: Selbst kriminelle Organisationen betrügen einander.
  • Warnsignale für Organisationen

  • Ungewöhnliche Helpdesk-Passwort-Reset-Anfragen, besonders für IT-Admin-Konten.
  • Verdächtige Citrix-, VPN- oder Remotedesktop-Anmeldungen von ungewöhnlichen Standorten.
  • Massenhaftes Umbenennen von Dateien oder Auftreten verschlüsselter Dateierweiterungen.
  • Lösegeldforderungen auf Servern.
  • Wie Sie sich schützen können

    • MFA auf jedem Fernzugangssystem ausnahmslos durchsetzen — der Change-Healthcare-Einbruch passierte, weil ein Citrix-Portal kein MFA hatte
    • Helpdesk-Personal schulen, Anruferberechtigung durch Rückrufverfahren zu überprüfen, bevor privilegierte Anmeldedaten zurückgesetzt werden — der MGM-Angriff begann mit einem Telefonanruf
    • Privileged Access Management (PAM) einführen, damit selbst kompromittiertes Helpdesk-Personal keine IT-Admin-Konten ohne zusätzliche Verifizierung zurücksetzen kann
    • Credential Stuffing und anomale Anmeldungen mit SIEM oder Identity Threat Detection Tools überwachen
    • Incident-Response-Pläne speziell für Ransomware-Szenarien testen

    Was zu tun ist, wenn betroffen

    1. 1.Betroffene Systeme sofort isolieren und Memory-Dumps für forensische Analyse sichern, bevor neu gestartet wird
    2. 2.Das FBI-Entschlüsselungstool nach der Abschaltung vom Dezember 2023 prüfen — es kann bei einigen BlackCat-Varianten funktionieren
    3. 3.Bei nationaler Cybersicherheitsbehörde melden (Österreich: cert.at, Deutschland: BSI)
    4. 4.Kein Lösegeld zahlen, ohne kostenlose Entschlüsselungsoptionen ausgeschöpft und rechtliche Beratung erhalten zu haben
    5. 5.Betroffene Personen und Behörden bei Datenleck informieren — DSGVO schreibt Benachrichtigung innerhalb von 72 Stunden vor
    #BlackCat#ALPHV#ransomware#RaaS#MGM#Change Healthcare#Rust#triple extortion