Daixin Team
Aliasnamen: Daixin, Daixin Team ransomware
Prüfdatum des Quellprofils: 2026-06-01
Zum Quellenregister hinzugefügt: 2022-08-03 · Quellenstand: 2026-09-15
Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.
Forschungsstand: Vorhandenes recherchiertes Dossier
Dieses Dossier trennt akteursspezifische Quelleninformationen von allgemeiner Verteidigungsanalyse. Empfehlungen und Untersuchungsfragen sind keine zusätzlichen Tatsachen über den Akteur. Eine begrenzte öffentliche Beweislage wird ausdrücklich benannt.
Management-Zusammenfassung
Daixin Team richtet sich laut CISA/FBI/HHS vor allem gegen Healthcare and Public Health, mit VPN-Zugang, Credential-Missbrauch, RDP/SSH, Datenexfiltration und Ransomware.
Daixin Team ist fuer Gesundheitsorganisationen relevant, weil oeffentliche Advisories die Gruppe mit HPH-Angriffen verbinden, mit Fokus auf Remote Access, kompromittierte Credentials, Rclone-Exfiltration und Stoerung kritischer Dienste.
Die letzten fünf bekannten Opferbehauptungen
Gespeicherte Meldungen werden geladen…
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Managementzusammenfassung
Daixin Team ist eine Ransomware- und Datenerpressungsgruppe, die laut FBI, CISA und HHS vor allem US-Healthcare-and-Public-Health-Organisationen angegriffen hat.
Daixin-Angriffe drehen sich nicht nur um Verschluesselung. Die Advisory beschreibt Datenexfiltration, Publikationsdrohungen und Nutzung von Tools wie Rclone.
Die konkrete Verteidigungslehre ist, dass VPN, MFA, Netzwerksegmentierung, Logging und Backup-Isolation in Gesundheitsumgebungen nicht optional sind.
Gruppe und Entwicklung
Daixin Team wurde in der gemeinsamen Advisory als Cybercrimegruppe beschrieben, die aktiv HPH-Organisationen targetet.
Die Gruppe nutzt Ransomware und Data Extortion. Verteidigung muss daher Systeme verfuegbar halten und verhindern, dass sensible Daten gesammelt oder herausgebracht werden.
Daixin sollte ueber operative Abhaengigkeiten analysiert werden: Welche Systeme unterstuetzen Patientenversorgung, welche Lieferanten haben Zugang, welche VPN-Profile bestehen und wo liegen die sensibelsten Daten?
Angriffsmuster aus oeffentlichen Faellen
Die Advisory beschreibt Nutzung von VPN-Servern und kompromittierten Credentials. In einigen Faellen erfolgte Zugang ueber VPN-Server ohne MFA.
Nach Zugang bewegen sich Actors lateral ueber RDP und SSH, suchen sensible Daten und bereiten Exfiltration vor. Rclone wird als Tool fuer Datentransfer genannt.
Daixin-Ransomware kann bestimmte Dateipfade und Systeme anvisieren. Gesundheitsumgebungen muessen wissen, welche Server klinische Prozesse unterstuetzen.
Der Angriff ist oft eine Kombination aus Identity und Netzwerkpfad.
Bekannte IOCs und Artefakte
Rclone ist eine konkrete IOC-Kategorie in der Daixin-Advisory. Suchen Sie nach rclone.exe, Konfigurationsdateien, Cloud-Zielen, Command Lines und grossen ausgehenden Transfers.
VPN-Zugang ohne MFA oder mit kompromittierten Credentials ist ein Kernindikator fuer Initial Access.
RDP- und SSH-Aktivitaet zwischen internen Systemen ist fuer laterale Bewegung relevant.
Opfermuster und Lehren
Daixin ist vor allem mit Healthcare and Public Health verbunden. Die Lehre ist, dass Ransomware im Gesundheitswesen kein reiner IT-Incident ist.
Da Gesundheitsdaten sehr sensibel sind, ist Datenexfiltration allein bereits schwerwiegend.
Auch ausserhalb des Gesundheitswesens ist Daixin als Beispiel nuetzlich: Remote Access ohne MFA, unzureichende Segmentierung und schwaches Datenmonitoring sind sektoruebergreifende Risiken.
Wie Sie sich gegen Daixin Team wappnen
Erzwingen Sie MFA auf VPN, Verwaltungsportalen und externem Zugang. Pruefen Sie Ausnahmen und Legacy Accounts.
Segmentieren Sie klinische Systeme, Domain Controllers, File Server und Backupumgebungen.
Ueberwachen Sie Rclone und vergleichbare Exfiltrationstools.
Testen Sie Recovery-Prozesse fuer kritische Gesundheitssysteme und schuetzen Sie Backups ausserhalb der normalen Domain.
Praktische Detektionslogik fuer Daixin Team
Daixin-Detektion muss bei VPN beginnen. Die Advisory verbindet die Gruppe mit VPN-Zugang ueber kompromittierte Credentials und Umgebungen ohne MFA.
Rclone ist ein konkreter Exfiltrationsindikator. Erkennen Sie rclone.exe, Konfigurationsdateien, Command Lines mit Remote-Zielen, grosse ausgehende Transfers und Nutzung von Servern, die normalerweise keine externen Transfers machen.
Da Daixin vor allem HPH betrifft, muss Detektion auch kritische Gesundheitsprozesse betrachten: Planung, Akten, Diagnostik, Medikation und Kommunikation.
Konkrete Hardening-Prioritaeten
Erzwingen Sie MFA auf VPN ohne Ausnahmen fuer Legacy oder Lieferanten.
Segmentieren Sie medizinische, administrative und Managementumgebungen.
Ueben Sie Recovery nach klinischer Prioritaet.
Identität, Namen und Zuordnung
Eine belastbare Bewertung von Daixin Team beginnt mit einer eindeutigen Zuordnung. Im lokalen Dossier sind folgende Namen oder Aliasnamen verzeichnet: Daixin, Daixin Team ransomware. Ein Alias erleichtert die Suche, belegt aber keine gemeinsamen Betreiber. Ähnliche Namen, wiederverwendete Logos und vergleichbare Erpressungstexte reichen dafür nicht aus. Bewahren Sie die ursprüngliche Schreibweise und unterscheiden Sie veröffentlichende Partei, Schadsoftwarefamilie und mutmaßliche Angreifer. Diese Rollen können verschiedene Personen übernehmen. Ein Vorfall darf nicht allein aufgrund eines ähnlichen Dateinamens einer Gruppe zugerechnet werden. Jede vermutete Verbindung benötigt eine eigene nachvollziehbare Quelle und einen zeitlichen Bezug. Neue Erkenntnisse müssen diese Zuordnung gegebenenfalls korrigieren können.
Zeitliche Einordnung der Beobachtungen
Für Daixin Team ist das Registrierungsdatum 2022-08-03 verfügbar; der Metadatenstand stammt vom 2026-09-15. Diese Daten beschreiben den Eintrag, nicht den nachgewiesenen Beginn krimineller Aktivitäten. Eine Gruppe kann bereits vorher aktiv gewesen sein, und eine Veröffentlichung kann einen älteren Vorfall betreffen. Trennen Sie vermutetes Eindringen, Datenzugriff, Entdeckung durch das Opfer, Veröffentlichung durch den Erpresser und Beobachtung durch den Überwachungsdienst. Auch das Prüfdatum des Profils hat eine andere Bedeutung. Wandeln Sie diese Zeitpunkte nicht stillschweigend ineinander um. Bei widersprüchlichen Quellen bleiben beide Beobachtungen mit ihrer Herkunft sichtbar, bis zusätzliche Belege eine genauere Chronologie ermöglichen.
Opfermeldungen und mögliche Zielmuster
Der Opferbereich zu Daixin Team zeigt höchstens fünf unterschiedliche Organisationen aus der gespeicherten Meldungshistorie. Er ist ein Ausschnitt, keine vollständige Vorfallstatistik. Öffentliche Listen können Opfer auslassen, alte Angaben wiederholen oder den Zugriff übertreiben. Mehrere Organisationen derselben Branche oder desselben Landes beweisen deshalb noch keine gezielte Kampagne. Vergleichen Sie insbesondere gemeinsame Dienstleister, Fernzugänge, öffentlich erreichbare Dienste und sensible Datenflüsse mit der eigenen Organisation. Eine Meldung über einen Lieferanten rechtfertigt eine Überprüfung über bekannte Ansprechpartner. Sie belegt nicht, dass dessen Kunden ebenfalls betroffen sind. Bestätigte Erklärungen und Behauptungen der Erpresser müssen getrennt erkennbar bleiben.
Belegqualität und Verlässlichkeit
Bewerten Sie das Quellenmaterial zu Daixin Team für jede einzelne Beobachtung. Ein technischer Bericht kann eine Datei oder einen Vorfall belegen, ohne dieselbe Vorgehensweise bei allen Beteiligten nachzuweisen. Eine Leak-Seite dokumentiert zunächst eine öffentliche Behauptung, nicht den tatsächlichen Zugang. Trennen Sie Zitate, Einschätzungen von Forschern und eigene Protokolldaten in den Arbeitsnotizen. Halten Sie fest, welche Schlussfolgerung sich bei einer Korrektur oder Zurücknahme der Quelle ändern würde. Verlässlichkeit ergibt sich aus Qualität und Unabhängigkeit der Belege, nicht aus der Bekanntheit des Namens. Fehlende technische Berichte sind eine Wissenslücke, weder ein Nachweis besonderer Fähigkeiten noch ein Beleg für Harmlosigkeit.
Kompromittierungsindikatoren (IOCs)
Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.
| Typ | Wert | Quelle | Kontext |
|---|---|---|---|
| tooling | Rclone associated exfiltration | CISA AA22-294A | Daixin advisory includes Rclone-associated IOCs. |
| access | VPN access with compromised credentials / no MFA | CISA AA22-294A | Observed route into HPH organizations. |
| tooling | RDP and SSH lateral movement | CISA AA22-294A | Used for movement after initial access. |
| sector | Healthcare and Public Health targeting | CISA AA22-294A | Predominant sector focus in advisory. |
Quellen
Belege und Einschränkungen
Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.