← Alle Akteure

RansomHub

Aliasnamen: RansomHub ransomware, RansomHub RaaS

Prüfdatum des Quellprofils: 2026-05-31

Zum Quellenregister hinzugefügt: 2024-02-10 · Quellenstand: 2026-09-15

Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.

Forschungsstand: Vorhandenes recherchiertes Dossier

Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.

Management-Zusammenfassung

RansomHub ist ein aktives RaaS-Ökosystem mit Affiliate-basierten Angriffen, breiten Opferansprüchen, Datenausgrabungen und starkem Publikationsdruck.

RansomHub sollte als Ökosystem untersucht werden. Die technische Route kann je nach Partnerunternehmen variieren, aber Zugang, Privilegierungsnutzung, Datentasting, Exfiltration, Verschlüsselung und Druck an Leckstellen kehren oft zurück.

Die letzten fünf bekannten Opferbehauptungen

Gespeicherte Meldungen werden geladen…

    Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.

    Zusammenfassung der Verwaltung

    RansomHub ist ein modernes Ransomware-as-a-Service-Ökosystem, das in der öffentlichen Beratung mit TTPs und IOC-context beschrieben wird. CISA, FBI, MS-ISAC und HHS haben eine #StopRansomware-Beratung über RansomHub veröffentlicht. Die Gruppe ist wichtig, weil sie zu einer Zeit sichtbar wurde, als sich Tochtergesellschaften und kriminelle Kapazitäten zwischen Ransomware-Marken verschieben konnten.

    Für die Governance ist RansomHub hauptsächlich ein Risiko aufgrund von Geschwindigkeit und Unsicherheit. Ein Anspruch kann auf Datendioden, Verschlüsselung oder beides hinweisen. Da Tochtergesellschaften unterschiedliche Zugangswege nutzen können, muss eine Organisation direkt die Quellenvalidierung, das Datenrisiko, die Wiederherstellung und mögliche Auswirkungen auf die Kette auswerten. Der Name RansomHub gibt Druck, aber die Beweise bestimmen den Vorfallschluss.

    Dieses Profil soll Forschern helfen, RansomHub als nicht-einzige Feedbezeichnung zu behandeln; es ist eine Arbeitsdatei für die Erforschung von Erstzugriff, Identität, lateraler Bewegung, Datenauszug, Verschlüsselung, Publikation und Managementkommunikation.

    Gruppierung und Entwicklung

    RansomHub wird als RaaS-Betrieb bezeichnet. In diesem Modell verwalten Betreiber häufig Marken, Leak Site und Erpressungsinfrastruktur, während Affiliates Zugriff erhalten und Vorfälle durchführen. Dies kann zu unterschiedlichen technischen Fußabdrücken pro Opfer führen. Ein RansomHub-Profil sollte daher keine feste Angriffskette vorschlagen.

    Die Gruppe ist als Signal für ein Ökosystem nach Störung relevant. Wenn andere Ransomware-Marken unter Druck stehen, können die verbundenen Unternehmen auf neue oder attraktivere Plattformen umsteigen. Opferansprüche von RansomHub können sowohl neue operative Kapazitäten als auch die Migration bestehender Angreifer widerspiegeln.

    Für Organisationen ist RansomHub wertvoll, weil es die Bedeutung der kontinuierlichen Opfergeschichte zeigt. Neue Ansprüche können Muster in Sektor, Land, Lieferant, Zugangsvektor oder Datentypen aufdecken. Das PHP-Profil gibt die Erklärung; die Datenbank bewahrt Opfer und durchsuchbare Geschichte.

    Operation und Angriffskette

    Die Anfrage beginnt mit dem Zugriff. Sammeln von VPN-, RDP-, Firewall-, Proxy-, SSO-, EDR, Mail- und Serverprotokollen. Überprüfen Sie gültige Konten, den Status MFA-, Passwortrücksetzungen, Fernzugriff von ungewöhnlichen Standorten aus, anfällige Edge-Systeme, externe Verwaltungstools und möglichen Brokerzugang. Affiliate-Verhalten sollte sicherstellen, dass die erste Hypothese breit bleibt.

    Nach dem Zugriff folgt die Erkennung und der Aufbau von Privilegien. Suche nach Domain-Enumeration, Netzwerkscanning, Gruppenmitgliedschaftsänderungen, Berechtigungsdumping, LSASS-Zugriff, PowerShell, WMI, Remote Service Creation, PsExec-ähnliches Verhalten, RDP-Sprünge und Zugriff auf Domänencontroller, Dateiserver, Backup-Server und Hypervisoren.

    Datadiestal ist eine zentrale Druckphase. Suche nach massivem Dateilesen, Komprimierungstools, Staging-Verzeichnissen, Cloud-Uploads, Rclone ähnlichem Verhalten, ungewöhnlichen API-Anrufen und ausgehendem Datenverkehr zu unbekannten Zielen. Aufzeichnen, ob allein auf Daten zugegriffen wurde, lokal gesammelt oder tatsächlich exfiltriert wurde. Diese Nuance bestimmt die Kommunikation und rechtliche Nachverfolgung.

    Verschlüsselung und Veröffentlichung sollten getrennt, aber getrennt untersucht werden: Lösegeldnotizen, Dateiänderungen, Servicestopps, EDR- Manipulationen, Backup-Manipulation, Screenshots von Leckstellen und Anspruch URL. Erstellen Sie eine Zeitleiste, die technische Aktivitäten mit dem Druck der Veröffentlichung verknüpft. Wenn Anspruch und technischer Zeitplan nicht übereinstimmen, muss dies angegeben werden.

    Angriffsmuster aus öffentlichen Fällen

    RansomHub ist ein aktives RaaS-Ökosystem. CISA/FBI/MS-ISAC/HHS beschreibt das Verhalten von Affiliates, bei dem der genaue Zugriff pro Opfer unterschiedlich sein kann, aber Discovery, Privilegierung, Datendiode, Verschlüsselung und Publikationsdruck zurückgegeben werden.

    Der Ratschlag nennt unter anderem die Entfernung von Indikatoren, die Fernerkennung des Systems und Daten, die für Auswirkungen verschlüsselt sind, als relevante ATT&CK-Techniken. Für Besucher bedeutet das: Entfernen von Beobachtungsprotokollen, interne Erkundung, Nutzung von Privilegien und plötzliche Verschlüsselung zusammen.

    RansomHub Affiliates können legitime Tools und bekannte Malware-Ökosysteme missbrauchen, daher sollte die Verteidigung nach einem breiten Zugriff, lateraler Bewegung und Datenexfil suchen, nicht nur nach einer Schließfachdatei.

    RansomHub Claims sind besonders nützlich, wenn sie mit der Industrie, den Lieferantenbeziehungen, Datentypen und verwendeten Technologien in Verbindung stehen.

    Bekannte IOCs und Artefakte

    CISA AA24-242A enthältRansomHub - IOC .IP-Adressen sind historisch und können teilweise mit dem QakBot-Kontext verknüpft werden.

    In dem Advisory werden öffentlich verfügbare Tools und Anwendungen erwähnt, die von RansomHub Tochtergesellschaften missbraucht werden. Aus Gründen der Verteidigung sind Prozessname, Befehlszeile, übergeordneter Prozess und Netzwerkziel wichtiger als der Toolname allein.

    RansomHub Artefakte können aus Lösegeldnotizen, verschlüsselten Dateien, Protokollentfernung, Fernsystemerkennung und Exfiltrationsspuren bestehen. Kombinieren Sie diese Signale in einer Zeitleiste, um festzustellen, ob es Vorbereitungen gibt, Daten gestohlen werden oder Auswirkungen haben.

    Da RansomHub aktiv ist und sich die Tochtergesellschaften verändern, sind aktuelle IOCs volatil. Die stabilsten OT-Indikatoren sind das Verhalten: neue Remote-Logins, Privilegien, Discovery, Staging, Clouduploads, EDR-Tamping, Back-up-Exploration und Publikationsansprüche.

    Opfer und historischer Kontext

    RansomHub ist in Opferfeeds über mehrere Sektoren hinweg sichtbar. Organisationen sollten den Wert in Mustern haben: Welche Sektoren, Länder, Datentypen, Lieferanten und Zugangswege kehren zurück? Eine lose Opferübersicht ist weniger nützlich als eine Historie, die durchsuchbar und mit dem Sektorrisiko verknüpft ist.

    Registrieren Sie sich nach Opfer: Name, Sektor, Land, Anspruchsdatum, Veröffentlichung-URL, Datentypen, Veröffentlichungsstatus, Angabe der Verschlüsselung, Angabe der Datendiode und etwaige Lieferantenbeziehungen.

    Nachweis und Nachverfolgung

    Prioritäten: MFA, Condition Access, Patching von Edge-Systemen, Einschränkung lokaler Administratorrechte, PAM, Login von Identitätsereignissen, EDR-Hardening, Segmentierung, Exfiltrationsüberwachung, unveränderliche Backups und Recovery-Tests außerhalb der primären Domäne.

    Ein RansomHub-Treffer beinhaltet eine permanente Triage: Validierung des Anspruchs, Eröffnung eines Akteurprofils, Konsultation der Opferhistorie, Ermittlung der Kunden- oder Lieferantenbeziehung, Durchführung von Jagden auf Zugangs- und Datentagebuch sowie Information des Managements über die Evidenzebene.

    Tiefe forensische Datei

    RansomHub Die Forschung sollte mit der Erkenntnis beginnen, dass die Marke und Affiliate nicht immer die gleiche Geschichte erzählen.RansomHub Der Forscher muss die Angriffskette erneut beweisen: Zugriff, Privilegien, Werkzeuge, Datenbewegung, Verschlüsselung und Veröffentlichung.

    Erstzugriff muss umfassend geprüft werden. Überprüfen Sie VPN, RDP, Edge-Geräte, gestohlene Anmeldeinformationen, Phishing, anfällige Anwendungen, externe Administratoren und Anbieterkonten. Affiliates wählen oft die Route, die bereits geöffnet ist. Dies ist wichtig für Unternehmen, da RansomHub Ansprüche direkt verwendet werden können, um Kunden mit ähnlicher Exposition zu warnen.

    In der mittleren Phase sollte das Hauptaugenmerk auf Geschwindigkeit liegen. Wie schnell bewegt sich der Akteur vom ersten Login zur Entdeckung, Privilegierungsnutzung, Datentaging oder Verschlüsselung? Eine kurze Zeitleiste zeigt vorbereitete Werkzeuge oder vertraute Umgebungsmuster an; eine längere Verweilzeit kann auf ruhige Erkundung hinweisen. Beide haben unterschiedliche Erkennungsstunden. Das Profil sollte daher Zeitunterschiede benennen, nicht nur Endergebnisse.

    Datentagebuch ist oft der Kern von RansomHub. Suche nach Archiven, Staging-Verzeichnissen, Cloud-Synchronisierung, massive Downloads, Teilen von Traversal und Outbound Volumen. Bestimmen Sie, welche Daten das Unternehmen am anfälligsten machen: persönliche Daten, geistiges Eigentum, Verträge, Pflegedaten, Kundendaten oder Anmeldeinformationen. Eine Zusammenfassung des Managements sollte das Datenrisiko in verständlicher Sprache beschreiben.

    RansomHub macht auch auf Ökosysteme aufmerksam, wenn andere Gruppen gestört wurden. Affiliates können wechseln, Tools können wiederverwendet werden und die Opferauswahl kann sich schnell ändern. Daher sollte die Datei Raum für neue Muster bieten. Fügen Sie jeder neuen zuverlässigen Quelle hinzu, ob es sich um das Verhalten von Betreibern, das Verhalten von Affiliates oder die allgemeine Ransomware-Beobachtung handelt.

    Der Verteidigungswert ist einsatzbereit. Machen Sie RansomHub zu einem täglichen Triage-Flow: neue Claims, Gruppenübereinstimmungen, Profile öffnen, Opferverlaufssuche, Kundenbeziehungsbestimmung, Belichtungsschlüssel, Jagdlauf, Evidenzlevel-Reporting. Die CTI-Seite wird also nicht zu einer statischen Bibliothek, sondern zu einer funktionierenden Intelligenzumgebung.

    Worauf zu achten ist

    RansomHub ist ein aktives RaaS-Ökosystem mit verbundenen Unternehmen. Beachten Sie das Verhalten von Ransomware: Fernzugriff, gültige Konten, Privilegeskalation, Datastaging, Exfiltration, EDR-Interferenz, Backup-Aufklärung, Verschlüsselung und Veröffentlichung von Leckstellen.

    Wichtige Signale sind verdächtige VPN- oder RDP--Logins, neue Administratorprivilegien, Berechtigungen für Anmeldeinformationen, Remote-Tooling, große Dateieinträge, Komprimierung, Verhalten wie Rclone, Cloud-Uploads, Servicestopps, Lösegeldnotizen und Veröffentlichungsansprüche.

    RansomHub wird besonders relevant, wenn ein Anspruch Ihre Organisation, Branche, Ihren Lieferanten oder Ihre Technologie betrifft. Ein loser Name in einem Feed ist weniger wichtig als die Frage, ob bei Ihnen dieselben Zugangswege oder Datenrisikoderivate existieren.

    Wie man sich gegen RansomHub wappnet

    Reduzieren Sie die Chance auf Affiliate-Zugriff: starke MFA, Einschränkung des Fernzugriffs, Patchen von Edge-Systemen, Überwachung alter Konten, geringste Privilegien und schnelle Erkennung der Privilegierung.

    Exfiltration sichtbar machen; massiven Dateizugriff, Datenkomprimierung, Cloud-Synchronisierung, unbekannten Outbound-Datenverkehr und Zugriff auf sensible Aktien überwachen. RansomHub verwendet Publikationsdruck; ohne Sicht der Datenkommunikation bleibt unsicher.

    Segment-Backups und Hypervisoren, verwenden Sie separate Admin-Konten, senden Sie Protokolle zentral durch und testen Sie die Wiederherstellung ohne Vertrauen in die primäre Domäne. Ransomware-Weasurability ist nur dann real, wenn eine Wiederherstellung erkennbar ist.

    Opfermuster und Lektionen

    RansomHub Klagen werden in verschiedenen Bereichen veröffentlicht. Das RaaS-Modell ermöglicht es, die technische Route je nach Opfer zu variieren. Die Lehre ist, dass Organisationen nicht auf einen bestimmten Indikator warten sollten, sondern in der Lage sein sollten, die gesamte Angriffskette zu erkennen.

    Für Besucher ist die Opferhistorie nützlich, wenn sie mit Sektor, Land, Lieferanten, Datentypen und möglichem Zugriff verknüpft ist.

    RansomHub als operative CTI-check verwenden: berührt den Anspruch Ihrer Branche, Ihrer Lieferanten oder Ihrer Technologie? Wenn ja, prüfen Sie Fernzugriff, Identität, Datenfluss und Wiederherstellungskapazität.

    Eine praktische Prüfung besteht darin, neue RansomHub-Ansprüche mit proprietären Anbietern und der verwendeten Technologie zu vergleichen.

    Da Affiliates wechseln können, muss die Verteidigung breit sein. Wenn Sie nur einen Hash oder eine Domain suchen, fehlt möglicherweise das Verhalten, das den Angriff wirklich sichtbar macht: Privilegien, Daten, Backups und Publikationsdruck.

    Prüfen Sie auch, ob Ihr Unternehmen schnell feststellen kann, welche Daten zu einem Claim gehören.Wenn Industrie, Lieferant, Datentypen und Systeme nicht schnell verknüpft werden können, bleibt die erste Antwort zu lange unsicher.

    Kompromittierungsindikatoren (IOCs)

    Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.

    TypWertQuelleKontext
    behaviorindicator removal on hostCISA AA24-242ARansomHub Affiliates können Protokolle entfernen, um die Reaktion zu hemmen
    behaviorremote system discoveryCISA AA24-242ASuche nach Hosts durch IP Adresse, Hostname oder logische Kennung
    behaviordata encrypted for impactCISA AA24-242AVerschlüsselungsphase bei Ransomware-Operationen
    artifactransom note / encrypted files with RansomHub affiliate contextCISA AA24-242AVerwendung mit lokaler Incident-Validierung

    Quellen

    Belege und Einschränkungen

    Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.