← Alle Akteure

REvil / Sodinokibi

Aliasnamen: REvil, Sodinokibi, Sodin

Prüfdatum des Quellprofils: 2026-06-01

Zum Quellenregister hinzugefügt: 2019-08-26 · Quellenstand: 2026-09-15

Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.

Forschungsstand: Vorhandenes recherchiertes Dossier

Dieses Dossier trennt akteursspezifische Quelleninformationen von allgemeiner Verteidigungsanalyse. Empfehlungen und Untersuchungsfragen sind keine zusätzlichen Tatsachen über den Akteur. Eine begrenzte öffentliche Beweislage wird ausdrücklich benannt.

Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.

Management-Zusammenfassung

REvil/Sodinokibi war eine wichtige RaaS-Operation, die für Doppelerpressung, MSP/Supply-Chain-Auswirkungen und die Kaseya VSA-Kampagne bekannt ist.

REvil ist historisch gesehen von entscheidender Bedeutung, da das RaaS-Modell, die Leckage-Erpressung und das Lieferkettenrisiko eine wichtige Rolle spielen. Der Fall Kaseya zeigt, wie Managementplattformen viele Unternehmen gleichzeitig treffen können.

Die letzten fünf bekannten Opferbehauptungen

Gespeicherte Meldungen werden geladen…

    Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.

    Zusammenfassung der Verwaltung

    REvil, auch bekannt als Sodinokibi, war einer der bekanntesten Ransomware-as-a-Service-Betriebe. Die Gruppe stand in Verbindung mit doppelter Erpressung, hohen Lösegeldanforderungen und Angriffen, die Managed Service Provider oder Managementplattformen nutzen könnten. Für Besucher ist der Kaseya VSA-case besonders wichtig: Wenn Managementplattformen missbraucht werden, kann ein Zugriffspfad viele Organisationen gleichzeitig treffen.

    REvil ist historisch, aber sein Verteidigungswert ist hoch. Das Profil zeigt, warum RMM, MSP-Zugriff, Softwareverteilung und privilegiertes Management separate Sicherheitsschichten erfordern. Eine Organisation kann technisch gut an Endpunkten sein, aber dennoch anfällig durch die Plattform, die diese Endpunkte verwaltet.

    Die wichtigste Lehre ist, dass Ransomware in der Lieferkette nicht nur ein Problem für Lieferanten darstellt: Kunden müssen wissen, welche Management-Tools in ihrer Umgebung aktiv sind, welche Rechte sie haben, wie Updates validiert werden und wie schnell Missbrauch gestoppt werden kann.

    Gruppierung und Entwicklung

    REvil wurde zu einem dominanten RaaS-Betrieb mit Tochtergesellschaften und einer öffentlichen Leak-Site. Sodinokibi wurde oft als technischer Name für die Ransomware-Variante verwendet. Die Gruppe gewann zusätzlichen Ruhm von großen Opfern und der Kaseya VSA-Kampagne im Juli 2021.

    CISA und FBI veröffentlichten Leitlinien zum Angriff auf Ransomware in der Lieferkette Kaseya VSA, wobei unter anderem die Deaktivierung oder Sicherung von VSA-Servern, Indikatoren, Wiederherstellungsschritte und Überwachung hervorgehoben wurden.

    Obwohl REvil als Marke gestört wurde, bleibt das Ökosystembeispiel aktuell: Managementplattformen bleiben für Angreifer attraktiv, weil sie eine vertrauenswürdige Verteilung, Rechte und Netzwerkabdeckung bieten.

    Angriffsmuster aus öffentlichen Fällen

    Im Fall Kaseya ging es um den Missbrauch einer Managementplattform, die von MSP Piktorialisten genutzt wurde, was sich von einem losen Phishing-Angriff unterscheidet: Der Schauspieler nutzt die Managementkette, um Nutzlasten selbst zu verteilen. Für die Verteidigung bedeutet das, dass Verwaltungsserver wie Kronenschmuck behandelt werden sollten.

    REvil verwendete Doppelerpressung. Daten und Verfügbarkeit waren beide Druckmittel, also nicht nur nach Verschlüsselung suchen, sondern auch nach Staging-, Kompressions-, Exfiltrations- und Leckstellenansprüchen.

    Bei Supply-Chain-ähnlichen Vorfällen sollte der Umfang anders festgelegt werden: Fragen Sie nicht nur, welcher Endpunkt getroffen wurde, sondern auch, welche Kunden, Mandanten, Agenten, Skripte, Updatekanäle und Anmeldeinformationen über die Managementplattform zugänglich waren.

    Bekannte IOCs und Artefakte

    Sodinokibi/Revil-Artefakte können Ransomware-Nutzlasten, Lösegeldnotizen, modifizierte Erweiterungen und Leak-Site-Ansprüche umfassen.VSA - Server- und Agent-Artefakte sind besonders relevant.

    CISA /FBI veröffentlicht Kaseya-bezogene Anleitung undIOC Verwenden Sie diese historisch für Retro-Jagd atVSA-Umgebungen und MSP-Kunden.

    RMM und Software-Vertriebsaktivitäten außerhalb normaler Kanalbetreiber sind wichtige Verhaltensindikatoren, insbesondere wenn viele Endpunkte gleichzeitig Zuweisungen erhalten.

    Praktische Detektionslogik

    Überwachen Sie Verwaltungsplattformen auf Massenbereitstellung, unbekannte Skripts, neue Pakete, modifizierte Agentenkonfiguration und Ausgabe von Managementservern außerhalb der Channeler.

    MSP-Aktionen mit Kundenumgebungen verknüpfen. Ein REvil-ähnlicher Vorfall kann mehrere Kunden betreffen; die Protokollierung muss die Grenzen zwischen Mandanten und Kunden sichtbar halten.

    Doppelte Erpressung bedeutet, dass Systemwiederherstellung nicht ausreicht, wenn Daten bereits aus der Umgebung gebracht wurden.

    Prioritäten der Betonhärtung

    Identität und Fernzugriff zentralisieren. Die meisten historischen Ransomware-Ketten begannen nicht mit einer magischen Nutzlast, sondern mit gültigem Zugriff, Phishing, anfälligen externen Diensten oder wiederverwendeten Anmeldeinformationen. MFA, Gerätebindung, Kontohygiene und Protokollierung sind die erste Verteidigungsschicht.

    Daten schützen, bevor die Verschlüsselung beginnt. Überwachen Sie massiven Dateizugriff, Komprimierung, Staging, Cloud-Transfer, Rclone-ähnliches Verhalten und ungewöhnliche ausgehende Volumen. Doppelte Erpressung macht Daten stehlen genauso wichtig wie Verschlüsselung.

    Getrennte Backup-, Hypervisor- und Managementkonten für reguläre Domainrouten. Historische Gruppen sind manchmal verschwunden, aber ihre Lektion bleibt: Die Reparaturfähigkeit versagt, wenn dieselbe kompromittierte Identität die Produktion und Wiederherstellung verwalten kann.

    RMM- und MSP-Plattformen als Tier-0-Systeme behandeln, getrennte Konten (MFA) verwenden, Netzwerkbeschränkungen, Änderungskontrolle und Protokollierung, die nicht von derselben Plattform gelöscht werden können.

    Richten Sie ein Notfallverfahren ein, um Managementagenten sicher zu unterbrechen oder Kanäle zu aktualisieren, wenn Missbrauch vermutet wird.

    Identität, Namen und Zuordnung

    Eine belastbare Bewertung von REvil / Sodinokibi beginnt mit einer eindeutigen Zuordnung. Im lokalen Dossier sind folgende Namen oder Aliasnamen verzeichnet: REvil, Sodinokibi, Sodin. Ein Alias erleichtert die Suche, belegt aber keine gemeinsamen Betreiber. Ähnliche Namen, wiederverwendete Logos und vergleichbare Erpressungstexte reichen dafür nicht aus. Bewahren Sie die ursprüngliche Schreibweise und unterscheiden Sie veröffentlichende Partei, Schadsoftwarefamilie und mutmaßliche Angreifer. Diese Rollen können verschiedene Personen übernehmen. Ein Vorfall darf nicht allein aufgrund eines ähnlichen Dateinamens einer Gruppe zugerechnet werden. Jede vermutete Verbindung benötigt eine eigene nachvollziehbare Quelle und einen zeitlichen Bezug. Neue Erkenntnisse müssen diese Zuordnung gegebenenfalls korrigieren können.

    Zeitliche Einordnung der Beobachtungen

    Für REvil / Sodinokibi ist das Registrierungsdatum 2019-08-26 verfügbar; der Metadatenstand stammt vom 2026-09-15. Diese Daten beschreiben den Eintrag, nicht den nachgewiesenen Beginn krimineller Aktivitäten. Eine Gruppe kann bereits vorher aktiv gewesen sein, und eine Veröffentlichung kann einen älteren Vorfall betreffen. Trennen Sie vermutetes Eindringen, Datenzugriff, Entdeckung durch das Opfer, Veröffentlichung durch den Erpresser und Beobachtung durch den Überwachungsdienst. Auch das Prüfdatum des Profils hat eine andere Bedeutung. Wandeln Sie diese Zeitpunkte nicht stillschweigend ineinander um. Bei widersprüchlichen Quellen bleiben beide Beobachtungen mit ihrer Herkunft sichtbar, bis zusätzliche Belege eine genauere Chronologie ermöglichen.

    Opfermeldungen und mögliche Zielmuster

    Der Opferbereich zu REvil / Sodinokibi zeigt höchstens fünf unterschiedliche Organisationen aus der gespeicherten Meldungshistorie. Er ist ein Ausschnitt, keine vollständige Vorfallstatistik. Öffentliche Listen können Opfer auslassen, alte Angaben wiederholen oder den Zugriff übertreiben. Mehrere Organisationen derselben Branche oder desselben Landes beweisen deshalb noch keine gezielte Kampagne. Vergleichen Sie insbesondere gemeinsame Dienstleister, Fernzugänge, öffentlich erreichbare Dienste und sensible Datenflüsse mit der eigenen Organisation. Eine Meldung über einen Lieferanten rechtfertigt eine Überprüfung über bekannte Ansprechpartner. Sie belegt nicht, dass dessen Kunden ebenfalls betroffen sind. Bestätigte Erklärungen und Behauptungen der Erpresser müssen getrennt erkennbar bleiben.

    Kompromittierungsindikatoren (IOCs)

    Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.

    TypWertQuelleKontext
    aliasSodinokibiCISA/FBI Kaseya guidanceREvil Ransomware Variante Alias.
    caseKaseya VSA supply-chain ransomware attackCISA/FBI guidanceWichtiger REvil-linked Supply Chain Vorfall.
    behaviorRMM/software distribution abuseCISA/FBI Kaseya guidanceManagementplattform als Bereitstellungsfläche.
    behaviordouble extortion leak-site pressurepublic REvil reporting / CISA contextBetriebsmodell des Core Rvil.

    Quellen

    Belege und Einschränkungen

    Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.