Neue Ransomware-Kampagne nimmt deutsche Unternehmen ins Visier

Proofpoint warnt vor einer neuen Ransomware-Kampagne, die sich gegen Unternehmen im deutschsprachigen Raum richtet. Die Verbreitung der Erpresser-Software erfolgt nicht dabei nicht, wie heute eigentlich üblich, über Initial Access Broker (IAB). Stattdessen setzten die Hintermänner auf deutschsprachige E-Mails, bei denen der Name einer bekannten Reise-Website missbraucht wird.

Zum Einsatz kommt die Ransomware Knight beziehungsweise Knight Lite. Dabei handelt es sich um eine umbenannte Version der Cyclops Ransomware-as-a-Service. Neben deutschen Unternehmen haben es die Cyberkriminellen auch auf Opfer im italienischen und englischen Sprachraum abgesehen.

Als vermeintlicher Absender der bei den Kampagnen versendeten E-Mails missbrauchten die Täter den Namen einer bekannten Reise-Website. Ziel der Kampagnen sind insbesondere Unternehmen im Gastgewerbe. Als Köder nutzten die Angreifer vor allem das Thema Rechnungsstellung.

An die E-Mails angehängt ist eine HTML-Datei. Wird sie geöffnet, wird eine Browser-in-the-Browser-Interface geladen, dass die angeblich legitime Website nachahmt. Von dort aus sollen Opfer schließlich die eigentliche Ransomware herunterladen, die als ausführbare Datei oder XLL-Datei in einem ZIP-Archiv versteckt ist.

Die durch die Hintermänner der Knight-Ransomware geforderten Lösegelder haben eine Höhe zwischen 5000 und 15.000 Dollar, die in Bitcoin überwiesen werden sollen. Weitere Anweisungen halten die Täter in Form einer Website vor, die neben Instruktionen auch eine E-Mail-Adresse beinhaltet, mittels der eine Benachrichtigung erfolgen soll, sobald eine Zahlung eingegangen ist.

Neben der Verbreitung per E-Mail gehen die Hintermänner der Kampagne noch in einem weiteren Punkt einen anderen Weg als die meisten anderen Cybererpresser: sie wenden nicht das Double-Extortion-Modell an. Laut Proofpoint gibt es aktuell nämlich keine Anhaltspunkte dafür, dass Daten von den Tätern nicht nur verschlüsselt, sondern auch gestohlen werden.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Google schließt kritische Sicherheitslücke in Android 14

Weitere schwerwiegende Fehler stecken in Android 12 und 13. Insgesamt bringt der Mai-Patchday 29 Fixes.

11 Stunden ago

IT Sicherheit: digitale Angriffe sicher abwehren

IT-Sicherheit - Erkennen und Abwehren von digitalen Angriffen

16 Stunden ago

Bestverkaufte Smartphones: Apple und Samsung dominieren

Das iPhone 15 Pro Max ist das meistverkaufte Smartphone im ersten Quartal. Das Galaxy S24…

19 Stunden ago

Google: Passkeys schützen mehr als 400 Millionen Google-Konten

Die Passwort-Alternative Passkeys überholt Einmalpasswörter bei der Zwei-Faktor-Authentifizierung. Auch Microsoft setzt sich aktiv für die…

1 Tag ago

Infostealer: 53 Prozent der Angriffe treffen Unternehmensrechner

Der Anteil steigt seit 2020 um 34 Prozentpunkte. Allein 2023 erfasst Kaspersky rund 10 Millionen…

2 Tagen ago

Salesforce: Mit Einstein GPT zurück auf die Überholspur?

Salesforce forciert den Ausbau seiner Industry Clouds. Mit ihrem Prozesswissen könnten deutsche IT-Dienstleister davon profitieren.

2 Tagen ago