Sabbath
Aliasnamen: Sabbath ransomware, UNC2190, Arcane
Prüfdatum des Quellprofils: 2026-06-21
Zum Quellenregister hinzugefügt: 2021-11-22 · Quellenstand: 2026-09-15
Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.
Forschungsstand: Vorhandenes recherchiertes Dossier
Dieses Dossier trennt akteursspezifische Quelleninformationen von allgemeiner Verteidigungsanalyse. Empfehlungen und Untersuchungsfragen sind keine zusätzlichen Tatsachen über den Akteur. Eine begrenzte öffentliche Beweislage wird ausdrücklich benannt.
Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.
Management-Zusammenfassung
Sabbath ist eine Ransomware-/Erpressungsoperation, die mit UNC2190 und arkaneähnlichen Aktivitäten in der öffentlichen Analyse verknüpft ist.
Sabbath ist wichtig, weil es zeigt, wie ein Schauspieler mehrere Namen und Phasen verwenden kann: Erstzugriff, praktische Tastaturaktivität, Datendiode, Verschlüsselung und Druck an der Leckstelle. Die Verteidigung sollte sich auf den gesamten Eindringprozess konzentrieren, nicht nur auf das Schließfach.
Die letzten fünf bekannten Opferbehauptungen
Gespeicherte Meldungen werden geladen…
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Zusammenfassung der Verwaltung
Sabbath ist in der öffentlichen Bedrohungsanalyse mit einem Akteurscluster verknüpft, dem zuvor Namen folgten, darunter UNC2190 und Arcane.
Der Kern des Risikos ist die praktische Ransomware: ein Akteur, der den Zugriff nutzt, um intern zu erkunden, Privilegien zu erweitern, Daten zu sammeln, die Sicherheit zu stören und dann Verschlüsselungs- oder Publikationsdruck einzusetzen.
Für die Entscheidungsfindung bedeutet das, dass eine Bedrohung wie Sabbath nicht nur mit Antivirus oder Backups gelöst werden kann. Identität, Fernzugriff, Protokollierung, Datenviabilität und Wiederherstellungsarchitektur müssen gemeinsam bewertet werden.
Gruppierung und Entwicklung
Mandiant beschrieb Sabbath als Rebranding oder Fortsetzung der zuvor verfolgten Aktivitäten um UNC2190/Arcane. Die Gruppe zeigt, wie Ransomware-Marken ausgetauscht werden können, während Betreiber, Zugriffsmethoden oder -praktiken teilweise identifizierbar bleiben.
Die öffentliche Berichterstattung weist auf Erpressung mit Leckstellenkomponenten und gezielte Eindringlinge hin, was Viktimisierung wichtig macht: Behauptungen können technische Auswirkungen, Datendioden oder beides bedeuten.
Operation und Angriffskette
Die Recherche beginnt mit dem ersten Zugriff und der Persistenz. Überprüfen Sie VPN, RDP, Webshells, Remote-Management, gültige Konten, MFA-Lochs und externe Anbieter. Sabbath-ähnliche Eingriffe erfordern eine Zeitleiste, die Tage oder Wochen vor der Verschlüsselung beginnt.
In der mittleren Phase sollten Sie nach Entdeckung, Zugang zu Berechtigungen, multilateraler Bewegung, Eskalation von Privilegien und Sicherheitsbeeinträchtigungen suchen. Denken Sie an PowerShell, WMI, Remote-Dienste, PsExec-ähnliches Verhalten, LSASS-Zugriff, Gruppenmitgliedschaftsänderungen und Deaktivierung von EDR oder Protokollierung.
Datentagebuch und Druck von Publikationen sind entscheidend: Suche nach Archiven, Staging-Verzeichnissen, File Share Traversal, Rclone-ähnliches Verhalten, Cloud-Uploads und Outbound-Traffic, der nicht zu den normalen Geschäftsprozessen passt.
Bekannte IOCs und Artefakte
UseSabbath -IOC Rebrands sind stabiler als Infrastruktur: Fernzugriff, Entdeckung, Zugang zu Berechtigungen, Staging, Exfiltration und Vorbereitung auf die Auswirkungen.
Zu den Artefakten können Lösegeldnotizen, Leak-Site-Ansprüche, Malware-Binärdateien, Webshells, Befehlszeilen, Beeinträchtigung von Sicherheitstools und Datentaging-Ordner gehören.
Opfermuster und Lektionen
Sabbath ist eine Lehre in der Akteurskontinuität. Ein neuer Name kann von bestehenden Betreibern kommen. Organisationen müssen daher Verhalten erkennen und nicht warten, bis ein Markenname bekannt ist.
Ansprüche von Industriepartnern sind nützlich, um ihre eigenen Zugangswege und Datenrisiken zu kontrollieren. Besonders Organisationen mit breiten Windows Domains, viel Fernmanagement und schwachem Logging sind anfällig.
Wie man sich bewaffnet
Erzwingen Sie MFA, begrenzen Sie den Fernzugriff, verwenden Sie privilegierte Zugriffs-Workstations oder Sprunghosts und überwachen Sie alle Änderungen in privilegierten Gruppen.
Sichtbar machen Datentagebuchstand mit Dateizugriffsprotokollierung, Cloud-Audit-Protokollen, Proxy/Firewalltelemetry und EDR. Der Druck von Veröffentlichungen kann nur dann deutlich angezeigt werden, wenn die Datenbewegung sichtbar ist.
Wiederherstellung schützen: unveränderliche/offline Backups, separate Backup-Konten, Protokollierung von Backup-Konsolenaktionen und Recovery-Tests ohne Vertrauen in die primäre Domäne.
Identität, Namen und Zuordnung
Eine belastbare Bewertung von Sabbath beginnt mit einer eindeutigen Zuordnung. Im lokalen Dossier sind folgende Namen oder Aliasnamen verzeichnet: Sabbath ransomware, UNC2190, Arcane. Ein Alias erleichtert die Suche, belegt aber keine gemeinsamen Betreiber. Ähnliche Namen, wiederverwendete Logos und vergleichbare Erpressungstexte reichen dafür nicht aus. Bewahren Sie die ursprüngliche Schreibweise und unterscheiden Sie veröffentlichende Partei, Schadsoftwarefamilie und mutmaßliche Angreifer. Diese Rollen können verschiedene Personen übernehmen. Ein Vorfall darf nicht allein aufgrund eines ähnlichen Dateinamens einer Gruppe zugerechnet werden. Jede vermutete Verbindung benötigt eine eigene nachvollziehbare Quelle und einen zeitlichen Bezug. Neue Erkenntnisse müssen diese Zuordnung gegebenenfalls korrigieren können.
Zeitliche Einordnung der Beobachtungen
Für Sabbath ist das Registrierungsdatum 2021-11-22 verfügbar; der Metadatenstand stammt vom 2026-09-15. Diese Daten beschreiben den Eintrag, nicht den nachgewiesenen Beginn krimineller Aktivitäten. Eine Gruppe kann bereits vorher aktiv gewesen sein, und eine Veröffentlichung kann einen älteren Vorfall betreffen. Trennen Sie vermutetes Eindringen, Datenzugriff, Entdeckung durch das Opfer, Veröffentlichung durch den Erpresser und Beobachtung durch den Überwachungsdienst. Auch das Prüfdatum des Profils hat eine andere Bedeutung. Wandeln Sie diese Zeitpunkte nicht stillschweigend ineinander um. Bei widersprüchlichen Quellen bleiben beide Beobachtungen mit ihrer Herkunft sichtbar, bis zusätzliche Belege eine genauere Chronologie ermöglichen.
Opfermeldungen und mögliche Zielmuster
Der Opferbereich zu Sabbath zeigt höchstens fünf unterschiedliche Organisationen aus der gespeicherten Meldungshistorie. Er ist ein Ausschnitt, keine vollständige Vorfallstatistik. Öffentliche Listen können Opfer auslassen, alte Angaben wiederholen oder den Zugriff übertreiben. Mehrere Organisationen derselben Branche oder desselben Landes beweisen deshalb noch keine gezielte Kampagne. Vergleichen Sie insbesondere gemeinsame Dienstleister, Fernzugänge, öffentlich erreichbare Dienste und sensible Datenflüsse mit der eigenen Organisation. Eine Meldung über einen Lieferanten rechtfertigt eine Überprüfung über bekannte Ansprechpartner. Sie belegt nicht, dass dessen Kunden ebenfalls betroffen sind. Bestätigte Erklärungen und Behauptungen der Erpresser müssen getrennt erkennbar bleiben.
Belegqualität und Verlässlichkeit
Bewerten Sie das Quellenmaterial zu Sabbath für jede einzelne Beobachtung. Ein technischer Bericht kann eine Datei oder einen Vorfall belegen, ohne dieselbe Vorgehensweise bei allen Beteiligten nachzuweisen. Eine Leak-Seite dokumentiert zunächst eine öffentliche Behauptung, nicht den tatsächlichen Zugang. Trennen Sie Zitate, Einschätzungen von Forschern und eigene Protokolldaten in den Arbeitsnotizen. Halten Sie fest, welche Schlussfolgerung sich bei einer Korrektur oder Zurücknahme der Quelle ändern würde. Verlässlichkeit ergibt sich aus Qualität und Unabhängigkeit der Belege, nicht aus der Bekanntheit des Namens. Fehlende technische Berichte sind eine Wissenslücke, weder ein Nachweis besonderer Fähigkeiten noch ein Beleg für Harmlosigkeit.
Kompromittierungsindikatoren (IOCs)
Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.
| Typ | Wert | Quelle | Kontext |
|---|---|---|---|
| alias | UNC2190 / Arcane context | Mandiant public reporting | Verwenden Sie als Clusterkontext, nicht als Beweis ohne Telemetrie. |
| behavior | hands-on-keyboard extortion chain | public Sabbath reporting | Erstzugriff, Entdeckung, Privilegien, Datendiebstahl und Auswirkungen. |
Quellen
- Mandiant: Sabbath ransomware / UNC2190 context
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — Sabbath
Belege und Einschränkungen
Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.