← Alle Akteure

BlackSuit

Aliasnamen: Royal, Royal ransomware, BlackSuit ransomware

Prüfdatum des Quellprofils: 2026-06-21

Zum Quellenregister hinzugefügt: 2023-06-12 · Quellenstand: 2026-09-15

Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.

Forschungsstand: Vorhandenes recherchiertes Dossier

Management-Zusammenfassung

BlackSuit ist die Nachfolger- oder Rebrand-Linie rund um Royal und bleibt durch Enterprise-Angriffe, Callback-Phishing, RDP, Datenexfiltration und hohe Auswirkungen auf Gesundheitswesen und kritische Sektoren relevant.

BlackSuit/Royal ist ein erfahrenes Ransomwarecluster mit Conti-Erbe, Double Extortion, hohen Loesegeldforderungen und oeffentlichen CISA/FBI-Advisories. Trotz Stoerungsaktivitaeten bleiben die TTPs wichtig fuer Verteidigung.

Die letzten fünf bekannten Opferbehauptungen

Gespeicherte Meldungen werden geladen…

    Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.

    Managementzusammenfassung

    BlackSuit sollte als Fortsetzung einer erfahrenen Ransomwarelinie rund um Royal behandelt werden. Die Gruppe ist relevant, weil sie Enterprise-Umgebungen trifft, in denen Identity, Remote Access, Daten und Recovery eng verbunden sind. Der Name kann wechseln, aber die Angriffskette bleibt erkennbar: Zugang, Privilege Escalation, laterale Bewegung, Datendiebstahl und Verschluesselung.

    CISA/FBI-Advisories zu Royal/BlackSuit beschreiben unter anderem Phishing, Callback-Phishing, RDP, Access Broker und public-facing applications als Zugangswege. Fuer Organisationen ist das Risiko konkret: Wenn externer Zugang und privilegierte Accounts nicht streng verwaltet werden, kann ein erfahrener Operator schnell zu domainweitem Impact gelangen.

    Auch nach Stoerungen oder Takedowns bleibt das Profil wertvoll. Ransomwaregruppen verschwinden selten sauber; Affiliates, Code, Daten und Methoden wandern zu Nachfolgern. BlackSuit ist deshalb ein Verteidigungsdossier fuer den spezifischen Namen und das breitere Royal/Conti-Erbe.

    Gruppe und Entwicklung

    Royal entstand nach der Conti-Periode und wurde eine der sichtbaren Enterprise-Ransomwaregruppen. BlackSuit wurde spaeter in Advisories und Analysen als moeglicher Rebrand oder Nachfolgerlinie genannt. Die Gruppe richtete sich auf Sektoren wie Gesundheitswesen, Produktion, Bildung, Regierung und kritische Dienste.

    BlackSuit ist fuer Double Extortion bekannt: Daten werden gestohlen und Systeme verschluesselt. Loesegeldforderungen koennen hoch sein, weil die Gruppe Organisationen auswaehlt, bei denen Downtime und Dataleaks grossen Schaden verursachen.

    2025 wurden Stoerungen und Beschlagnahmen rund um BlackSuit-Infrastruktur gemeldet. Das verringert den Wert des Profils nicht; gerade bei Takedowns entstehen Rebrands, Affiliateverschiebungen und Wiederverwendung von Methoden.

    Methoden und Angriffskette

    Initial Access kann ueber Phishing, Callback-Phishing, RDP, verwundbare public-facing applications oder gekaufte Credentials erfolgen. Callback-Phishing ist wichtig, weil Opfer per Social Engineering remote tools oder Malware installieren koennen.

    Nach Zugang folgen Discovery und Privilege Escalation. Suchen Sie nach Domain Enumeration, Credential Dumping, RDP-lateraler Bewegung, Remote Service Creation, PsExec-aehnlichem Verhalten, PowerShell, Security-Tool-Impairment und Zugriff auf Backupumgebungen.

    BlackSuit/Royal-aehnliche Angriffe setzen Druck ueber Datendiebstahl und Verschluesselung. Daten koennen auf Servern gestaged, komprimiert und danach exfiltriert werden. Danach werden Dateien verschluesselt und Druck ueber Kommunikation oder Leak-Site aufgebaut.

    Untersuchung muss immer bestimmen, ob Backups, Hypervisoren und Storageverwaltung angesprochen wurden. Bei Enterprise-Ransomware ist Recovery erst verlaesslich, wenn Identity, privilegierte Accounts und Recovery-Plattformen bereinigt wurden.

    Bekannte IOCs und Artefakte

    Artefakte sind Royal/BlackSuit Ransom Notes, verschluesselte Dateien, Leak-Site-Claims, Phishing- oder Callback-Lures, RDP-Logins, Remote Tools, Serviceaenderungen, vssadmin/wbadmin/bcdedit-aehnliche Impact-Vorbereitung und Data Staging.

    CISA-Advisories enthalten TTPs und IOCs, die vor allem fuer Retro-Hunting nuetzlich sind. Fuer aktuelle Verteidigung sind Verhaltensindikatoren wichtiger: Initial Access, Credential-Nutzung, laterale Bewegung, EDR-Tampering, Exfiltration und Backup-Impact.

    Bei einem BlackSuit-Claim muss geprueft werden, ob die Daten neu sind, ob Verschluesselung wirklich stattgefunden hat und ob Rebrand- oder Nachfolgeraktivitaet vorliegt. Der Name allein ist kein ausreichender Beweis.

    Opfermuster und Lehren

    Royal/BlackSuit traf laut oeffentlichen Quellen viele Organisationen, darunter Gesundheitswesen, Produktion, Bildung, Forschung, Bau und kritische Infrastruktur. Die Auswahl dreht sich um Impact und Zahlungsdruck.

    Die Lehre ist, dass grosse Organisationen verwundbar bleiben, wenn Helpdeskprozesse, Remote Access und privilegierte Accounts nicht straff sind. Ein erfahrener Operator braucht nur einen glaubwuerdigen Einstieg.

    Eine zweite Lehre ist, dass Takedowns nicht bedeuten, dass die Bedrohung weg ist. Controls muessen auf TTPs ausgerichtet werden, nicht auf Markenstabilitaet.

    Wie Sie sich wappnen

    Schuetzen Sie Remote Access und Helpdeskprozesse. MFA, Caller Verification, Remote-Tool-Allowlisting, RDP-Beschraenkung und Logging von Supportaktionen sind wesentlich.

    Hunten Sie auf laterale Bewegung und Privilegiennutzung. RDP zwischen Servern, neue lokale Admins, Service Creation, PowerShell, Credential Dumping und Security Service Stops muessen korreliert werden.

    Machen Sie Recovery unabhaengig von der Domain. Backupverwaltung, Hypervisoren, Storage und Emergency Accounts muessen getrennt und periodisch getestet werden.

    Spezifische Hunts

    Hunten Sie bei BlackSuit/Royal auf Callback-Phishing und Remote Support. Suchen Sie nach telefonbasierten Incidents, Installation von Remote Tools, neuen Downloads, User-Context-Prozessen und anschliessender Privilege Escalation oder lateraler Bewegung.

    Pruefen Sie RDP- und VPN-Spuren. Royal/BlackSuit-aehnliche Intrusions koennen ueber Phishing, RDP, Access Broker oder verwundbare Anwendungen starten. Suchen Sie nach Accounts, die zuerst interaktiv hereinkommen und danach Server- oder Adminrechte nutzen.

    Hunten Sie auf Enterprise-Impact: Domain-Admin-Aenderungen, GPO-Aenderungen, Service Creation, PsExec-aehnliches Verhalten, Security-Tool-Impairment, Data Staging und Backupconsole-Zugriff. Diese Gruppe wird gefaehrlich, wenn sie Recovery-Ressourcen versteht.

    Exposure und Praevention

    Exposure muss Helpdesk- und Remote-Support-Prozesse einbeziehen. Eine Callback-Phishing-Route wird nicht allein durch Mailfiltering geloest. Pruefen Sie, wer Remote Tools installieren darf, wer Supportanfragen validiert und wie verdaechtige Anrufe gemeldet werden.

    Beschraenken Sie RDP und Adminrouten. Verwaltung sollte ueber Jump Hosts und PAM laufen, nicht direkt zwischen beliebigen Servern. Lokale Adminrechte muessen rotiert und geloggt werden.

    Trennen Sie Backup und Identity von taeglichen Adminaccounts. BlackSuit/Royal-aehnliche Angriffe werden deutlich schwerer, wenn Domain Admins auch Recovery-Plattformen verwalten.

    Quellen und Unsicherheit

    BlackSuit hat eine starke oeffentliche Quellenbasis durch CISA/FBI-Advisories und Takedown-Berichte. Die Beziehung zu Royal ist relevant, sollte aber als Clusterkontext genutzt werden.

    Nach Takedowns koennen Nachfolger oder Copycats dieselben TTPs nutzen. Ein BlackSuit-Profil bleibt daher als TTP-Profil wertvoll, auch wenn Infrastruktur gestoert wurde.

    Bei Claims sollte angegeben werden, ob es um Royal, BlackSuit, einen Nachfolger oder einen wiederverwendeten Datensatz geht. Das verhindert Verwirrung bei Kunden und Analysten.

    Szenario fuer Leitung und SOC

    Ein BlackSuit/Royal-Szenario kann mit Callback-Phishing beginnen. Ein Mitarbeiter ruft eine Nummer an, installiert Remote Software und gibt dem Actor einen glaubwuerdigen Foothold. Danach folgen Credentials und laterale Bewegung.

    Das SOC muss daher Remote Support und Helpdeskprozesse loggen. Welche Tools wurden gestartet, durch wen, aus welchem Ticket, mit welcher Freigabe und welche Daten wurden danach geoeffnet?

    Fuer die Leitung ist der Impact oft enterpriseweit. BlackSuit ist nicht nur ein Endpointproblem; es betrifft Identity, Backups, Kommunikation, Kunden und Kontinuitaet.

    Was der Besucher konkret pruefen sollte

    Pruefen Sie Callback-Phishing-Resilienz. Gibt es ein Verfahren, mit dem Mitarbeitende externe Supportanfragen verifizieren koennen, ohne die Nummer aus der Mail zu nutzen?

    Pruefen Sie RDP und Remote Tools. Erlauben Sie nur genehmigte Tools, zeichnen Sie Sessions auf und blockieren Sie Installation durch normale Benutzer.

    Pruefen Sie, ob privilegierte Accounts getiert sind. Domain Admins duerfen nicht fuer taegliche Aufgaben, Backupverwaltung oder normale Serverlogins genutzt werden.

    Beziehung zu Amuneth Exposure

    Exposure muss bei BlackSuit vor allem zeigen, wie ein externer Einstieg zu Enterprise-Impact wachsen kann. Ein offener Remote Service ist nicht isoliert; er ist eine Route zu Identity und Recovery.

    Reports sollten deshalb Findings priorisieren, die Zugang zu Managementebenen ermoeglichen: RDP, VPN, Admin Panels, veraltete Appliances und schwache Authentisierung.

    Der Wert fuer Kunden liegt darin, dass sie vor einem Incident sehen koennen, welche Route ein erfahrener Ransomwareoperator wahrscheinlich waehlt.

    Zusaetzliche Verteidigungsnotizen

    BlackSuit/Royal ist vor allem durch Erfahrung gefaehrlich. Der Actor nutzt keinen einzelnen Trick, sondern kombiniert sozialen Einstieg, Remote Access, Privilege Escalation und Druck auf Recovery. Verteidigung muss daher ebenfalls kettenorientiert sein.

    Pruefen Sie, ob Helpdeskmitarbeitende ein Skript fuer verdaechtige Callback- oder Remote-Support-Anfragen haben. Sie sollten nicht allein entscheiden muessen, ob ein Anrufer legitim ist. Eine feste Verifikationsroute verhindert Improvisation unter Druck.

    Erstellen Sie eine Liste von Systemen, die nie ueber gewoehnlichen Remote Support erreicht werden duerfen: Domain Controllers, Backupserver, Hypervisoren, EDR-Management und Storageverwaltung. Diese Grenze muss technisch erzwungen werden.

    Zusaetzliche operative Fragen

    Fuer BlackSuit muss festgestellt werden, ob Social Engineering zu einem technischen Bypass werden kann. Wenn ein Mitarbeiter telefonisch ein Remote Tool installieren darf, ist das Sicherheitsniveau des Helpdesks Teil der Ransomwarekette.

    Pruefen Sie ausserdem, ob EDR-Tampering zentral gemeldet wird. Ein erfahrener Operator wird versuchen, Securitytools zu stoppen oder Policies zu schwaechen. Wenn eine solche Aktion nur lokal sichtbar ist, kommt die Warnung zu spaet.

    Erstellen Sie eine Recovery-Reihenfolge, die Identity zuerst behandelt. Server wiederherzustellen ohne Accountrotation, Tokenentzug und Pruefung privilegierter Gruppen kann zur Rueckkehr des Actors fuehren.

    Kompromittierungsindikatoren (IOCs)

    Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.

    TypWertQuelleKontext
    relationshipRoyal to BlackSuit rebrand or successor relationshipCISA/FBI advisory and public reportingGebruik als clusteranalyse, niet als enig bewijs in incidenten.
    techniquephishing, callback phishing, RDP and public-facing application accessCISA/FBI Royal/BlackSuit reportingBelangrijke toegangsroutes.
    behaviordouble extortion with enterprise impactpublic advisoriesData en downtime tegelijk.

    Quellen

    Belege und Einschränkungen

    Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.