← Alle Akteure

Interlock

Aliasnamen: Interlock ransomware

Prüfdatum des Quellprofils: 2026-06-21

Zum Quellenregister hinzugefügt: 2024-10-13 · Quellenstand: 2026-09-15

Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.

Forschungsstand: Vorhandenes recherchiertes Dossier

Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.

Management-Zusammenfassung

Interlock ist zu einer schnell ausgereiften Ransomware-Gruppe geworden, die Social Engineering, ClickFix/FileFix-ähnliche Techniken, RATs, Cloud-Tools und Multiplattform-Verschlüsselung kombiniert.

Interlock ist aufgrund von CISA-Warnungen, Engagement gegen Gesundheits- und öffentliche Organisationen, Windows/Linux/BSD/ESXi Relevanz und Missbrauch legitimer Tools wie Cloudflare Tunnels und AzCopy sehr aktuell.

Die letzten fünf bekannten Opferbehauptungen

Gespeicherte Meldungen werden geladen…

    Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.

    Zusammenfassung der Verwaltung

    Interlock verdient hohe Priorität, weil die Gruppe von der Familie sichtbarer Ransomware zu einer ausgereiften operativen Bedrohung in kurzer Zeit gewachsen ist. Der Akteur kombiniert Social Engineering, Remote-Zugriff, Anmeldeinformationen, Datenexfiltration und Multiplattform-Auswirkungen. Das macht Interlock gefährlich für Unternehmen mit Windows Servern, Linux, Virtualisierung, Cloud Storage und vielen Benutzerinteraktionen.

    Auffallend ist der Erstzugriff. Interlock wird mit ClickFix- und FileFix-ähnlichen Techniken in der öffentlichen Berichterstattung verknüpft, wodurch Benutzer dazu verleitet werden, Befehlsskripte oder scheinbar legitime Schritte auszuführen. Dies umgeht klassische Attachments und Makro-Denkbilder: Der Benutzer führt den ersten Schritt selbst unter sozialem Druck aus.

    Für Besucher ist die Übersetzung direkt: Nicht nur Malware blockieren, sondern auch unkontrollierte Befehle, Remote-Tools oder Skripte verhindern.PowerShell Protokollierung, Anwendungskontrolle, Browser-/Download-Richtlinien;DNS Filterung und Erkennung vonRAT - Tätigkeit.

    Gruppierung und Entwicklung

    Interlock wurden um 2024 sichtbar und wuchsen bis 2025 zu einem ausgereifteren Betrieb heran. Die öffentliche Berichterstattung erwähnt Angriffe auf Sektoren wie Pflege, Regierung, Bildung und Produktion. CISA warnte vor zunehmender Aktivität.

    Die Gruppe nutzt die doppelte Erpressung: Daten werden gestohlen und dann folgt der Verschlüsselungs- oder Publikationsdruck. Technische Breite ist wichtig: Windows, Linux, BSD und VMware ESXi werden in Analysen als relevante Umgebungen oder Zielplattformen aufgeführt.

    Interlock ist keine statische Nutzlast. Das Ökosystem umfasst Social Engineering, RATs, Cloud-Tunnel, Datenexfil und Ransomware.

    Operation und Angriffskette

    Ein Interlock-Angriff kann mit Social Engineering beginnen, das Opfer davon überzeugt, Software herunterzuladen oder Befehlsskripte auszuführen. ClickFix/FileFix-ähnliche Techniken lassen die Benutzer denken, dass sie ein Browser-, Verifizierungs- oder Dokumentproblem lösen, während sie eine Nutzlast oder RAT starten.

    Nach der ersten Ausführung, aInterlock RAT kann Systeminformationen sammeln, Active Directory erkunden, Backups durchsuchen und laterale Bewegungen vorbereiten.PHP-- BasisRAT - Varianten und Nutzung legitimer Dienste fürC2 oder Exfiltration.

    Für Datendioden kann der Akteur Tools wie AzCopy oder Cloud-Speicherrouten verwenden. Cloudflare Tunnels oder ähnliche Dienste können den Traffic legitimer erscheinen lassen. Detection sollte daher auf Kontext schauen: Welcher Prozess startet die Verbindung, welcher Account nutzt sie, welches Datenvolumen folgt?

    Die Impact-Phase kann Windows-, Linux-, BSD- oder ESXi-Umgebungen berühren. Die Forschung sollte ausdrücklich Virtualisierung, Backups, Storage und privilegierte Konten umfassen. Wenn ESXi oder Backup Management in Reichweite war, wird bestimmt, ob die Wiederherstellung sicher beginnen kann.

    Bekannte IOCs und Artefakte

    Artefakte sind ClickFix/FileFix-lures, PowerShell- oder Rundialog-Befehle, Interlock RAT-Dateien, PHP--basierte Skripts, Cloudflare Tunnelaktivität, AzCopy Nutzung, Datenarchive, Lösegeldnotizen und Leak Site Claims.

    Verhaltensindikatoren sind plötzlich PowerShell aus dem Benutzerkontext, laden und implementieren unbekannte Tools, System-und AD-Aufzählung, Backup-Erkennung, Cloud-Upload, C2 über legitime Cloud-Routen und laterale Bewegung zu Servern.

    Es müssen IOC Pistolen pro Stromquelle hinzugefügt werden. Der Kern der Verteidigung ist nicht ein einzelner Hash, sondern das Stoppen der Social Engineering-Kette und die Sichtbarmachung von Fernzugriff und Datentransfer.

    Opfermuster und Lektionen

    In der öffentlichen Berichterstattung werden unter anderem Pflege, staatliche Stellen und Bildungsumfelder genannt: Solche Organisationen sind durch viele Nutzer, komplexes Erbe, sensible Daten und einen hohen Kontinuitätsdruck gefährdet.

    Die Lektion ist, dass die benutzergesteuerte Ausführung ernst genommen werden sollte. Wenn Benutzer Befehle einfügen können, unbekannte Tools starten und Skripts ohne Überprüfung ausführen können, kann Social Engineering direkt zu technischem Zugriff werden.

    Eine zweite Lektion ist, dass Cloud-Tools Teil der Ransomware-Erkennung sind. AzCopy, Tunnel und SaaS-Uploads sind legitim, aber kombiniert mit Staging und neuen Konten sehr verdächtig.

    Wie man sich bewaffnet

    ClickFix/FileFix-Routen blockieren oder einschränken, Benutzer dazu bringen, Befehle von Websites niemals einzufügen oder Chats zu unterstützen, Anwendungssteuerung verwenden, ggf. den eingeschränkten Sprachmodus PowerShell und Skriptblockprotokollierung.

    DetekteRAT und Tunnelverhalten. Wolkenflare-Tunnel, unerwartetPHP - Prozesse, AzCopy-Uploads, neue geplante Aufgaben und unbekannte Remote-Tools sollten korreliert werden.

    Virtualisierung und Backups in Hunts aufzeichnen. Überprüfen Sie ESXi, Hyper-V, Veeam, Storage Management und privilegierte Backup-Konten. Wenn diese Ebenen getroffen werden, muss die Wiederherstellung zuerst validiert werden.

    Spezifische Jagd

    Jagd beiInterlock sehr früh auf benutzergesteuerte Ausführung.PowerShell , mshta, wscript, randll32, cmd oder msiexec, die kurz nach einem download oder einer web-interaktion vom browser, explorer oder officecontext starten.

    Check ClickFix/FileFix Signale: Run-Dialog oder Explorer Adressleiste Missbrauch, Clipboard-ähnliche Befehlsausführung, Base64 PowerShell, Download Wiegenmuster und Skripte von Downloads, Temp oder AppData.

    Dann suchen Sie nach RAT-Verhalten: Systeminformationen, AD-Aufzählungen, Backup-Erkennung, Cloudflare-Tunnelaktivität, AzCopy oder andere Cloud-Transfers, laterale Bewegungen zu Servern und Zugriff auf ESXi oder Backup-Management.

    Exposition und Prävention

    Interlock macht deutlich, dass Exposure auch das Nutzerverhalten und die Endpunktrichtlinie überprüfen sollte. Können Benutzer Skripte selbst ausführen, Remote-Tools starten oder unbekannte Installateure betreiben? Dann ist Social Engineering sofort ein technisches Risiko.

    Überprüfen Sie, ob PowerShell Protokollierung, Skriptblock-Protokollierung, AMSI, EDR und Anwendungssteuerung auf Workstations und Servern wirklich aktiv sind. Viele Organisationen haben Papierrichtlinien, aber Ausnahmen von Management-Workstations.

    AzCopy, Rclone und Tunnel sind legitim, sollten aber nicht unkontrolliert von normalen Workstations oder Servern aus laufen können.

    Quellen und Unsicherheit

    Interlock hat eine stärkere öffentliche Quelle als viele junge Gruppen, einschließlich CISA-Warnungen und multipler technischer Analysen.

    Es bleibt jedoch die Frage, welche erste Route pro Vorfall verwendet wurde. ClickFix/FileFix ist wichtig, schließt aber nicht aus, dass Kunden, gefährdete Dienste oder Lieferantenrouten genutzt werden.

    Beschriften Sie in Updates immer, ob eine Beobachtung Teil von Social Engineering ist, RAT, Exfiltration, Verschlüsselung oder Virtualisierung Auswirkungen. Das macht die Datei nützlich für Hunts.

    Executive Scenario und SOC

    Ein Interlock-Szenario beginnt oft mit einem Benutzer, der glaubt, dass er eine legitime Handlung ausführt, indem er Anweisungen verwendet, die wie Unterstützung, Verifizierung oder Fehlerbehebung aussehen, was den ersten Schritt nicht wie Phishing anfühlt.

    DieSOC muss einen hohen Wert auf die Ausführung von Browser-zu-Befehl haben.PowerShell , msiexec, randll32 oder ein unbekanntes Remote-Tool, das eine kritische Kette ist.

    Für den Vorstand ist Interlock ein Beispiel dafür, dass Bewusstsein und Technologie zusammenarbeiten müssen. Eine Warnung hilft Mitarbeitern, aber ohne Anwendungskontrolle und Protokollierung bleibt der Angriff machbar.

    Was der Besucher konkret überprüfen muss

    Überprüfen Sie, ob Benutzer Befehle ohne Einschränkungen einfügen und ausführen können.PowerShell Blockausführung aus Benutzerverzeichnissen und Protokoll-Scriptblöcken zentral.

    Es sollte nicht möglich sein, unbekannte Unterstützungswerkzeuge, Tunnel und tragbare ausführbare Dateien ohne Erlaubnis zu starten.

    Überprüfen Sie die Virtualisierungsschicht und Backups explizit. Interlock Relevanz für Linux/BSD/ESXi bedeutet, dass nur Windows-Protokollierung unzureichend ist.

    Zusammenhang mit Amuneth Exposition

    Die Exposition kann das Interlock-Risiko unterstützen, indem anfällige Web- und Downloadrouten sichtbar gemacht werden, aber auch erklärt wird, warum die Benutzerinteraktion ein Angriffsflugzeug ist.

    Scans für CMS, Laravel, WordPress und Drupal sind hier indirekt relevant: Eine kompromittierte Website kann als Köder, Nutzlast-Host oder Anmeldequelle verwendet werden.

    Die Berichterstattung sollte daher klären, welche Erkenntnisse Phishing, Payload-Hosting oder Täuschung erleichtern und die Prävention für Kunden konkreter machen.

    Zusätzliche Verteidigungshinweise

    Interlock sollte in Sensibilisierungsmaterial konkretisiert werden. Nicht nur, dass Sie nicht auf Phishing "klicken" sagen. Zeigen Sie Beispiele von Websites, die Benutzer auffordern, einen Befehl einzufügen oder ein Problem manuell zu beheben. Das ist das Formular, das Mitarbeiter erkennen müssen.

    Technisch gesehen muss die Organisation davon ausgehen, dass jemand einen Fehler macht. Daher sind Sperrmaßnahmen erforderlich: Ausführungskontrolle, Skriptbeschränkungen, begrenzte lokale Rechte und Protokollierung, die innerhalb von Minuten auffallen.

    AInterlock Übung sollte auch berührenLinux ,BSD ,ESXi und Backup-Plattformen, wenn nurWindows Endpunkte werden getestet, ein erheblicher Teil der Bedrohung bleibt aus dem Bild.

    Kompromittierungsindikatoren (IOCs)

    Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.

    TypWertQuelleKontext
    techniqueClickFix/FileFix-style social engineering executionCISA / Forescout / public reportingFehlleitung, damit Benutzer Befehle selbst ausführen können.
    toolingInterlock RAT and PHP-based RAT variantspublic Interlock analysisNach-Ausbeutung und Entdeckung.
    toolingCloudflare tunnels and AzCopy-like cloud transferForescout / public reportingC2 und Exfiltration können durch legitime Dienste erfolgen.

    Quellen

    Belege und Einschränkungen

    Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.