← Alle Akteure

Maze

Aliasnamen: Maze ransomware

Prüfdatum des Quellprofils: 2026-06-01

Zum Quellenregister hinzugefügt: 2019-10-21 · Quellenstand: 2026-09-15

Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.

Forschungsstand: Vorhandenes recherchiertes Dossier

Dieses Dossier trennt akteursspezifische Quelleninformationen von allgemeiner Verteidigungsanalyse. Empfehlungen und Untersuchungsfragen sind keine zusätzlichen Tatsachen über den Akteur. Eine begrenzte öffentliche Beweislage wird ausdrücklich benannt.

Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.

Management-Zusammenfassung

Maze war eine frühe Doppelerpressungsgruppe, die Daten veröffentlichte, um Druck auszuüben und so das moderne Ransomware-Modell mitformuliert hat.

Maze ist historisch wichtig, weil die Gruppe doppelte Erpressung Mainstream gemacht: Daten stehlen, Verschlüsselung und Drucken zu veröffentlichen.IOC ..aber die Verteidigungslektionen sind grundlegend.

Die letzten fünf bekannten Opferbehauptungen

Gespeicherte Meldungen werden geladen…

    Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.

    Zusammenfassung der Verwaltung

    Maze ist historisch gesehen eine der wichtigsten Ransomware-Gruppen, weil die Operation doppelte Erpressung sichtbar machte. Während ältere Ransomware hauptsächlich auf Verschlüsselung abzielte, nutzte Maze gestohlene Daten als zusätzliche Hebelwirkung. Für Besucher ist Maze daher kein aktuelles behindertes Bedrohungsprofil, sondern ein Kernfall dafür, warum Datendioden und Leckstellen für moderne Ransomware von zentraler Bedeutung sind.

    Viele zeitgenössische Gruppen verwenden ein Modell, das dazu beigetragen hat, Maze zu normalisieren: Zugriff, Datensammlung, Verschlüsselungssysteme und dann drohende Veröffentlichung. Die Gruppe selbst ist nicht mehr dominant, aber das Modell ist überall.

    Die wichtigste Lehre ist, dass die Verteidigung gegen Ransomware immer eine Abwehr gegen Exfiltration ist. Backups stellen Dateien wieder her, aber keine durchgesickerten Kundendaten, Verträge oder persönlichen Daten wiederherstellen.

    Gruppierung und Entwicklung

    Maze wurde um 2019 aktiv und erhielt Aufmerksamkeit durch die Veröffentlichung gestohlener Daten von Opfern, die nicht bezahlt haben. Dies veränderte das Machtgleichgewicht in Ransomware-Verhandlungen: Selbst Unternehmen mit guten Backups könnten aufgrund des Risikos von Datenschutzverletzungen unter Druck bleiben.

    Die Operation wurde später öffentlich eingestellt, aber das Doppelerpressungsmodell wurde von anderen Gruppen übernommen. Maze ist daher historisch relevant und sollte nicht aus den Profilen verschwinden.

    In einer Akteurbibliothek sollte Maze als Quellprofil für Leckage-Erpressung und datengesteuerten Druck verwendet werden.

    Angriffsmuster aus öffentlichen Fällen

    Maze-ähnliche Angriffe begannen oft mit dem Zugriff über Phishing, Operation oder Fernzugriff, gefolgt von der Erkundung interner Daten und lateralen Bewegungen. Der spezifische Vektor unterschied sich je nach Vorfall, aber das Ziel war konsistent: Daten zu finden, die Druck auf die Veröffentlichung erzeugen.

    Die Gruppe nutzte die Veröffentlichung gestohlener Daten als Druckmittel, was bedeutet, dass für den Nachweis der Datenzugriff, das Inszenieren, Archivieren und ausgehenden Verkehr sichtbar sein können statt verschlüsselt zu werden.

    Die Impact-Phase kombinierte Verschlüsselung mit Reputations- und Melderisiko. Genau deshalb sollte moderne Ransomware nicht als reines Verfügbarkeitsvorfall behandelt werden.

    Bekannte IOCs und Artefakte

    Maze - IOC . Verwenden Sie alte Hashes und Notizen für die Retrojagd, aber verlassen Sie sich nicht auf diese Indikatoren für moderne Erkennung.

    Die wichtigsten Artefakte sind Datastaging, Leak-Site-Veröffentlichungen, Lösegeldnotizen und Beweisdateien, die den Opfern angezeigt werden.

    Verhaltensmäßig ist Maze durch die Kombination von Datenstehl und Verschlüsselung erkennbar.

    Praktische Detektionslogik

    Erkennen Sie ungewöhnlichen Zugriff auf Kronjuwelendaten. Maze zeigt, dass sensible Daten selbst die Hebelwirkung sind.

    Große Archive kurz vor der Verschlüsselung sind ein klassischer Indikator für Doppelübungen.

    Behauptungen über Verbindungsleckstellen auf interne Telemetrie, die OSINT lautet, sind keine technischen Beweise, sollten aber direkt zur Holzforschung führen.

    Prioritäten der Betonhärtung

    Identität und Fernzugriff zentralisieren. Die meisten historischen Ransomware-Ketten begannen nicht mit einer magischen Nutzlast, sondern mit gültigem Zugriff, Phishing, anfälligen externen Diensten oder wiederverwendeten Anmeldeinformationen. MFA, Gerätebindung, Kontohygiene und Protokollierung sind die erste Verteidigungsschicht.

    Daten schützen, bevor die Verschlüsselung beginnt. Überwachen Sie massiven Dateizugriff, Komprimierung, Staging, Cloud-Transfer, Rclone-ähnliches Verhalten und ungewöhnliche ausgehende Volumen. Doppelte Erpressung macht Daten stehlen genauso wichtig wie Verschlüsselung.

    Getrennte Backup-, Hypervisor- und Managementkonten für reguläre Domainrouten. Historische Gruppen sind manchmal verschwunden, aber ihre Lektion bleibt: Die Reparaturfähigkeit versagt, wenn dieselbe kompromittierte Identität die Produktion und Wiederherstellung verwalten kann.

    Machen Sie einen Plan zur Reaktion auf Datenpannen Teil der Vorbereitung von Ransomware. Rechtliche, vertragliche und Kommunikationsschritte sollten bereit sein, bevor ein Anspruch auf eine Leckstelle auftritt.

    Begrenzen Sie den breiten Datenzugriff. Least Privileg auf File Shares ist eine direkte Ransomware-Prüfung.

    Identität, Namen und Zuordnung

    Eine belastbare Bewertung von Maze beginnt mit einer eindeutigen Zuordnung. Im lokalen Dossier sind folgende Namen oder Aliasnamen verzeichnet: Maze ransomware. Ein Alias erleichtert die Suche, belegt aber keine gemeinsamen Betreiber. Ähnliche Namen, wiederverwendete Logos und vergleichbare Erpressungstexte reichen dafür nicht aus. Bewahren Sie die ursprüngliche Schreibweise und unterscheiden Sie veröffentlichende Partei, Schadsoftwarefamilie und mutmaßliche Angreifer. Diese Rollen können verschiedene Personen übernehmen. Ein Vorfall darf nicht allein aufgrund eines ähnlichen Dateinamens einer Gruppe zugerechnet werden. Jede vermutete Verbindung benötigt eine eigene nachvollziehbare Quelle und einen zeitlichen Bezug. Neue Erkenntnisse müssen diese Zuordnung gegebenenfalls korrigieren können.

    Zeitliche Einordnung der Beobachtungen

    Für Maze ist das Registrierungsdatum 2019-10-21 verfügbar; der Metadatenstand stammt vom 2026-09-15. Diese Daten beschreiben den Eintrag, nicht den nachgewiesenen Beginn krimineller Aktivitäten. Eine Gruppe kann bereits vorher aktiv gewesen sein, und eine Veröffentlichung kann einen älteren Vorfall betreffen. Trennen Sie vermutetes Eindringen, Datenzugriff, Entdeckung durch das Opfer, Veröffentlichung durch den Erpresser und Beobachtung durch den Überwachungsdienst. Auch das Prüfdatum des Profils hat eine andere Bedeutung. Wandeln Sie diese Zeitpunkte nicht stillschweigend ineinander um. Bei widersprüchlichen Quellen bleiben beide Beobachtungen mit ihrer Herkunft sichtbar, bis zusätzliche Belege eine genauere Chronologie ermöglichen.

    Opfermeldungen und mögliche Zielmuster

    Der Opferbereich zu Maze zeigt höchstens fünf unterschiedliche Organisationen aus der gespeicherten Meldungshistorie. Er ist ein Ausschnitt, keine vollständige Vorfallstatistik. Öffentliche Listen können Opfer auslassen, alte Angaben wiederholen oder den Zugriff übertreiben. Mehrere Organisationen derselben Branche oder desselben Landes beweisen deshalb noch keine gezielte Kampagne. Vergleichen Sie insbesondere gemeinsame Dienstleister, Fernzugänge, öffentlich erreichbare Dienste und sensible Datenflüsse mit der eigenen Organisation. Eine Meldung über einen Lieferanten rechtfertigt eine Überprüfung über bekannte Ansprechpartner. Sie belegt nicht, dass dessen Kunden ebenfalls betroffen sind. Bestätigte Erklärungen und Behauptungen der Erpresser müssen getrennt erkennbar bleiben.

    Kompromittierungsindikatoren (IOCs)

    Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.

    TypWertQuelleKontext
    behaviordouble extortion with public leak site pressureCISA ransomware guidance / historical public reportingMaze popularisierte den öffentlichen Datenleckdruck.
    artifactransom notes and proof-of-data sampleshistorical Maze incident reportingEs wird verwendet, um opfer unter druck zu setzen.
    behaviordata staging before encryptionhistorical Maze TTP patternKern defensive Jagdfläche.

    Quellen

    Belege und Einschränkungen

    Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.