Ransomware-Gruppen entwickeln Affiliate-Modelle weiter
DragonForce und Anubis führen innovative Ansätze zur Erweiterung ihrer Aktivitäten ein und sehen sich selbst als Kartell.

23. April 2025, 15:28 Uhr · Quelle: Pressebox
Ransomware-Gruppen wie DragonForce und Anubis entwickeln innovative Affiliate-Modelle, um ihre Reichweite und Gewinne zu steigern. Trotz internationaler Strafverfolgungsmaßnahmen setzen sie auf neue Taktiken, um Cyberkriminelle anzuziehen und Druck auf Opfer auszuüben.

Wiesbaden, 23.04.2025 (PresseBox) - Trotz erfolgreicher internationaler Strafverfolgungsmaßnahmen gegen prominente Ransomware-Gruppen zeigen Cyberkriminelle weiterhin Widerstandsfähigkeit und Anpassungsfähigkeit. Im Jahr 2025 beobachteten die Forscher der Counter Threat Unit (CTU) von Secureworks, ein Sophos-Unternehmen, dass die Ransomware-Betreiber DragonForce und Anubis neue Modelle einführten, um Affiliates zu gewinnen und Gewinne zu steigern.

DragonForce: Verteiltes Affiliate-Branding-Modell

DragonForce entstand im August 2023 als traditionelles Ransomware-as-a-Service (RaaS)-Modell. Nachdem die Betreiber im Februar 2024 begannen, ihr Angebot in Untergrundforen zu bewerben, stieg die Zahl der Opfer auf der zugehörigen Leak-Seite bis zum 24. März 2025 auf 136. In einem Beitrag vom 19. März 2025 kündigte DragonForce seine Neupositionierung als „Kartell“ an und stellte den Wechsel zu einem verteilten Modell vor, das es sogenannten Affiliates ermöglicht, ihre eigenen „Marken“ zu kreieren (siehe Abbildung 1).

In diesem Modell stellt DragonForce seine Infrastruktur und Werkzeuge bereit, verlangt jedoch nicht, dass Affiliates zwingend deren Ransomware einsetzen. Beworbene Funktionen umfassen Verwaltungs- und Kundenpanels, Verschlüsselungs- und Lösegeldverhandlungs-Tools, ein Dateispeichersystem, eine auf Tor basierende Leak-Seite mit .onion-Domain sowie Supportdienste.

Dieser Ansatz unterscheidet DragonForce von anderen RaaS-Angeboten und könnte eine breitere Affiliate-Basis ansprechen – von technisch weniger versierten Bedrohungsakteuren bis hin zu erfahrenen Kriminellen, die ihre eigene Malware einsetzen möchten, ohne selbst Infrastruktur aufbauen zu müssen. Gleichzeitig birgt das geteilte System Risiken: Wird ein Affiliate kompromittiert, könnten auch Informationen anderer Affiliates offengelegt werden.

Anubis: Drei Erpressungsoptionen

Die Betreiber von Anubis nutzen eine andere Taktik zur Anwerbung von Affiliates. Dieses im Februar 2025 erstmals in Untergrundforen beworbene Erpressungsschema bietet drei Modi:

  • RaaS– traditionelle Dateiverschlüsselung mit 80 Prozent Lösegeldanteil für Affiliates
  • Daten-Lösegeld– Erpressung nur durch Datendiebstahl mit 60 Prozent Lösegeldanteil für Affiliates
  • Monetarisierung von Zugriffen– Unterstützung bei der Erpressung bereits kompromittierter Opfer mit 50 Prozent Lösegeldanteil für Affiliates
Bei der Option „Daten-Lösegeld“ wird ein detaillierter „Untersuchungsartikel“ auf einer passwortgeschützten Tor-Website veröffentlicht, der die Analyse sensibler Daten des Opfers enthält. Das Opfer erhält Zugriff und einen Link zur Lösegeldverhandlung. Falls keine Zahlung erfolgt, wird mit der Veröffentlichung des Artikels auf der Anubis-Leak-Seite gedroht. Zusätzlich wird der Name des Opfers über ein X-Konto (ehemals Twitter) veröffentlicht. Die Täter drohen darüber hinaus, die Kunden des Opfers über den Vorfall zu informieren.

Anubis geht sogar noch weiter. Laut Werbung sollen Vorfälle an folgende Behörden gemeldet werden:

  • Das britischeInformation Commissioner’s Office (ICO)(Datenschutz und Informationsrechte)
  • DasUS-Gesundheitsministerium (HHS)
  • DieEuropäische Datenschutzbehörde (EDPB)
Diese Eskalationstaktik ist zwar recht selten, hat jedoch Präzedenzfälle: Im November 2023meldetedie BedrohungsgruppeGOLD BLAZEReinen ALPHV-Angriff (auch als BlackCat bekannt) an die US-Börsenaufsicht SEC, nachdem das Opfer das Lösegeld nicht bezahlt hatte. Den Forschern sind keine weiteren Fälle bekannt, in denen andere Gruppen Vorfälle an Regulierungsbehörden gemeldet hätten.

Die Option „Monetarisierung von Zugriffen“ konzentriert sich auf Aktivitäten nach der Kompromittierung. Affiliates erhalten eine Analyse der Opferdaten zur Unterstützung bei der Lösegeldforderung (siehe Abbildung 2).

In der Werbung wird angegeben, dass bestimmte Regionen und Sektoren ausgeschlossen sind. Wie viele Ransomware-Gruppen vermeidet Anubis Angriffe auf Organisationen inpost-sowjetischen Staatensowie auf Mitglieder der BRICS-Staaten (Brasilien, Russland, Indien, China, Südafrika, Ägypten, Äthiopien, Indonesien, Iran und Vereinigte Arabische Emirate). Auch Bildungseinrichtungen, Regierungsstellen und gemeinnützige Organisationen sind ausgenommen – Gesundheitsorganisationen werden allerdings nicht erwähnt, was sie als lohnendes Ziel erscheinen lässt.

Ausblick

Der2024 State of the Threat ReportvonSecureworks, ein Sophos-Unternehmen, bestätigt, dass Ransomware weiterhin eine erhebliche Bedrohung für Organisationen darstellt. Auch wenn die Strafverfolgung erfolgreich Operationen stört, entstehen neue Modelle.Berichtevon Dritten zeigen zwar, dass Lösegeldzahlungen rückläufig sind, was sich durch eine steigende Anzahl von Opfern auf Leak-Seiten belegen lässt. Da Cyberkriminelle jedoch finanzielle Gewinne anstreben, experimentieren sie mit innovativen Modellen und aggressiveren Taktiken.

Obwohl jede Organisation individuell abwägen muss, ob sie ein Lösegeld zahlt, garantiert eine Zahlung weder die Rückgabe von Daten noch den Schutz vor öffentlicher Bloßstellung. Ein proaktiver präventiver Ansatz kann effektiver sein. Die Cybersecurity-Experten empfehlen Unternehmen, regelmäßig Patches für Geräte mit Internetzugang zu installieren, eine Phishing-resistente Multi-Faktor-Authentifizierung (MFA) als Teil einer Zugangskontrollrichtlinie zu implementieren, robuste Backups zu erstellen und ihr Netzwerk und ihre Endpunkte auf bösartige Aktivitäten zu überwachen. Darüber hinaus sollten Unternehmen einen Reaktionsplan für Vorfälle entwickeln und regelmäßig testen, um Ransomware-Aktivitäten schnell zu beheben zu können.

Sicherheit
[pressebox.de] · 23.04.2025 · 15:28 Uhr
[0 Kommentare]
HERMOS LFM RFID Reader E84
Mistelgau, 10.03.2026 (PresseBox) - In automatisierten Fabs ist die FOUP-Übergabe zwischen Loadport und Overhead-Transportsystem (OHT) kritisch. Instabile Identifikation im Carrier Handoff kann zu Stillständen oder Fehlbuchungen führen.  Das HERMOS LFM-RFID-Lesegerät E84 wurde genau dafür entwickelt. Es integriert Loadports vollständig in OHT- und […] (00)
vor 1 Stunde
Atomkraftwerk (Archiv)
Paris - EU-Kommissionschefin Ursula von der Leyen sieht die Abkehr von der Atomkraft in Deutschland und Teilen der Europäischen Union mittlerweile als "strategischen Fehler". Während europäische Windkraftanlagenhersteller "globale Kraftpakete" seien, sehe das bei der Kernenergie leider etwas anders aus, sagte sie am Dienstag bei einem Kernenergie-Gipfel […] (01)
vor 14 Minuten
Priyanka Chopra
(BANG) - Priyanka Chopra hat Sicherheitspersonal engagiert, um ihre Familie zu schützen, nachdem ihre kleine Tochter "von der Schule aus verfolgt" wurde. Die 43-jährige Schauspielerin ist Mutter der vierjährigen Malti, die sie mit ihrem Ehemann Nick Jonas hat. Sie erklärte nun, dass das Paar beschlossen habe, Bodyguards zu engagieren, um übereifrige […] (02)
vor 2 Stunden
Apple
Berlin (dpa) - Die deutsche Medien- und Werbewirtschaft möchte Apple die App-Tracking-Abfrage auf iPhones in Deutschland durch das Bundeskartellamt untersagen lassen. Die Vorschläge von Apple im Rahmen des Missbrauchsverfahrens des Bundeskartellamtes seien nicht geeignet, die von den Kartellbehörden festgestellten Wettbewerbsprobleme im mobilen […] (01)
vor 4 Stunden
World of Warcraft: Alle Erweiterungen im Ranking – von Shadowlands bis Midnight
Zwanzig Jahre World of Warcraft, elf Erweiterungen, unzählige Meinungsverschiedenheiten in Foren und Kommentarspalten – und trotzdem ist die Community bis heute uneins darüber, welche Kapitel dieses epochalen Online-Rollenspiels wirklich in Erinnerung bleiben. Blizzard hat mit Midnight gerade ein neues Kapitel aufgeschlagen, und das ist Anlass genug, […] (00)
vor 1 Stunde
Tessa Thompson
(BANG) - Tessa Thompson wird in 'A Separation' die Hauptrolle spielen. Die 42-jährige Schauspielerin wird die Verfilmung des Bestsellers von Katie Kitamura produzieren und die Hauptrolle übernehmen. Regie führt Jonas Carpignano. 'A Separation' erzählt die Geschichte einer Frau, die widerwillig von London in eine abgelegene Gegend im Süden Griechenlands […] (00)
vor 2 Stunden
Iran-Krieg - Irans Fußballerinnen
Brisbane (dpa) - Ohne Kopftuch und mit der beliebten australischen Parole «Aussie, Aussie, Aussie» haben fünf iranische Fußballerinnen die Zusage humanitärer Visa in Australien gefeiert. Davon berichtete Australiens Innenminister Tony Burke, der den Spielerinnen die Entscheidung der Regierung an einem geheim gehaltenen Ort in Brisbane mitteilte - und […] (01)
vor 37 Minuten
bitcoin, currency, finance, coin, crypto, economy
Das US-Justizministerium (DOJ) hat beantragt, den Tornado-Cash-Entwickler Roman Storm erneut wegen Geldwäsche und Sanktionsverstößen vor Gericht zu stellen. Im vergangenen Jahr konnte eine Jury nach einer vierwöchigen Anhörung im Southern District of New York unter Vorsitz von US-Bezirksrichterin Katherine Polk Failla kein einstimmiges Urteil zu den […] (00)
vor 34 Minuten
 
NORD auf der IFAT 2026: Antriebstechnik für Umweltprozesse
Bargteheide, 10.03.2026 (PresseBox) - NORD DRIVESYSTEMS ist auf der Weltleitmesse der […] (00)
finAPI stärkt Führungsteam und stellt Weichen für nächste Wachstumsphase
München, 10.03.2026 (PresseBox) - Nach der Übernahme des Open-Finance-Anbieters […] (00)
Pfando vom OLG Stuttgart zu Schadenersatz verurteilt
München, 09.03.2026 (lifePR) - Pfando muss einer Kundin Schadenersatz leisten. Um […] (00)
Öltanks (Archiv)
Berlin - Angesichts der volatilen Lage auf den Energiemärkten hat sich die […] (00)
Flaggschiff MacBook Pro mit Touchscreen und OLED zum Jahresende erwartet
In der aktuellen Ausgabe seines bekannten Power On Newsletters berichtet der Bloomberg-Analyst […] (00)
Catherine, Prinzessin von Wales
(BANG) - Catherine, Prinzessin von Wales, feierte zum Internationalen Frauenkampftag […] (00)
Modder installiert Linux auf der PS5 und spielt GTA 5 Enhanced mit 60 FPS in 4K
Die PlayStation 5 ist für viele das Herzstück des heimischen Wohnzimmers – ein […] (00)
Schneeschuh-Wandern
Neustift im Stubaital (dpa) - Ein Wintersportler aus dem Raum Stuttgart ist in den […] (01)
 
 
Suchbegriff