← Alle Akteure

Snatch

Aliasnamen: Snatch ransomware, Team Truniger

Prüfdatum des Quellprofils: 2026-06-21

Zum Quellenregister hinzugefügt: 2021-11-29 · Quellenstand: 2026-09-15

Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.

Forschungsstand: Vorhandenes recherchiertes Dossier

Dieses Dossier trennt akteursspezifische Quelleninformationen von allgemeiner Verteidigungsanalyse. Empfehlungen und Untersuchungsfragen sind keine zusätzlichen Tatsachen über den Akteur. Eine begrenzte öffentliche Beweislage wird ausdrücklich benannt.

Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.

Management-Zusammenfassung

Snatch ist eine RaaS-Operation, die für RDP-Missbrauch, lange Verweildauer, Datenexfiltration und Verschlüsselung aus dem abgesicherten Modus Windows bekannt ist.

Snatch ist relevant, weil die Gruppe zeigt, wie klassische Fernzugriffsschwächen zu Langzeitpräsenz, Datendiode und doppelter Erpressung werden können.

Die letzten fünf bekannten Opferbehauptungen

Gespeicherte Meldungen werden geladen…

    Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.

    Zusammenfassung der Verwaltung

    Snatch ist ein Ransomware-as-a-Service-Betrieb für Erwachsene, der seit 2018 nach FBI und CISA sichtbar ist. Die Gruppe ist besonders gefährlich für Organisationen, da der Angriff oft mit erkennbaren, vermeidbaren Schwächen beginnt: RDP, Brute-Force, gekaufte Anmeldeinformationen, Administratorkonten und schlechte Überwachung.

    Laut öffentlichen Hinweisen kann der Akteur in einem Netzwerk für längere Zeit präsent sein, bevor die Verschlüsselung stattfindet. Das bedeutet, dass eine Organisation, die nur Ransomware-Nutzlasten beobachtet, zu spät kommt. Die renommierte Phase ist viel früher: Remote-Logins, laterale Bewegungen, Serviceänderungen, Anmeldeinformationen, Datenerfassung und Versuche, die Sicherheit zu umgehen.

    Snatch wird bekanntermaßen im abgesicherten Modus Windows neu gestartet, um die Sicherheitsmaßnahmen vor der Verschlüsselung weniger effektiv zu gestalten.

    Gruppierung und Entwicklung

    Snatch wird von FBI und CISA als RaaS-Modell bezeichnet. Affiliates führen Eindringlinge durch, während Marke, Infrastruktur und Erpressungsmethode den Druck auf die Opfer unterstützen. Die Gruppe ist auch in der öffentlichen Berichterstattung mit Team Truniger verbunden.

    Snatch kombiniert Verschlüsselung mit Datendiode. Opfer können durch Publikationsansprüche und direkte Kommunikation unter Druck gesetzt werden. In einigen Fällen kann die Gruppe gestohlene Daten aus früheren oder anderen Vorfällen verwenden, um den Druck zu erhöhen, was bedeutet, dass die Zuordnung von Daten immer sorgfältig erfolgen muss.

    Die Entwicklung von Snatch zeigt, dass alte Angriffspfade noch funktionieren. RDP, schwache Anmeldeinformationen, Administratorrechte und fehlende Protokollierung sind kein neues Problem, sondern reichen nach wie vor aus, um schwerwiegende Auswirkungen auf die Ransomware zu verursachen.

    Operation und Angriffskette

    Der erste Zugriff erfolgt häufig über RDP oder gültige Anmeldeinformationen. Brute-Force, Credential Stopfen oder gekaufter Zugang können dabei eine Rolle spielen. Nach dem Zugriff versucht der Akteur, Privilegien zu erhalten, Systeme zu erkunden und sich seitlich durch normale Managementprotokolle zu bewegen.

    Während der Verweilzeit kann Snatch Daten durchsuchen, Sicherheitstools erkunden, Dienste anpassen und Staging vorbereiten. Signale umfassen RDP-Sitzungen zwischen Servern, die Nutzung von sc.exe, neue Dienste, Metasploit- oder Cobalt Strike-Aktivitäten, Registrierungsänderungen, Kontoanpassungen und Datenbewegung.

    Der Schritt abgesicherter Modus ist entscheidend. Wenn Systeme im abgesicherten Modus gestartet werden, können bestimmte Sicherheitskomponenten möglicherweise nicht laufen oder eingeschränkt sein. Danach kann das Verschlüsselungsgerät mit geringerem Widerstand ausgeführt werden. Die Erkennung sollte daher bcdedit, die Boot-Konfiguration, den unerwarteten Neustart des abgesicherten Modus und nicht auftretende Sicherheitsdienste berücksichtigen.

    Nach der Verschlüsselung können Snatch Lösegeldnotizen und -dateien eine andere Erweiterung erhalten. Diese Artefakte bestätigen die Auswirkungen, sind aber nicht der erste Moment, in dem Verteidigung möglich war. Der wahre Gewinn besteht darin, den Fernzugriff und die seitliche Bewegung zu stoppen.

    Bekannte IOCs und Artefakte

    FBI /CISA Name Dateinamen wie safe.exe oder Varianten, Lösegeld HinweisHOW TO RESTORE YOUR FILES .TXT , Safe Mode Neustarts, Service Manipulation mit sc.exe, Verwendung von Post-Exploitation-Tooling und Versuche, Volumen Schattenkopien zu entfernen.

    Neue Samples können andere Namen verwenden, Prozessverhalten erkennen, Eltern-Kind-Beziehungen, Befehlszeilen, Bursts in viele Dateien schreiben, Servicestopps und Bootkonfiguration in der gleichen Zeitleiste wie RDP-Aktivität.

    RDP-logs, Windows Security Events, EDR-telemetry, Firewalllogs, VPN-logs und Domain Controller Events sind notwendig um Snatch zu verstehen.

    Opfermuster und Lektionen

    FBI und CISA umfassen Sektoren wie Defense Industrial Base, Food and Agriculture sowie Information Technology. Dieses Bild passt zu einem opportunistischen, aber geschäftsorientierten RaaS-Betrieb: Nutzbarer Zugang und Erpressungswert sind entscheidend.

    Wenn ein Akteur die RDP- und Managementprotokolle wochen- oder monatelang durchlaufen kann, gibt es keine Basislinien, Korrelationen oder Überwachung von Warnmeldungen.

    Eine zweite Lektion ist, dass der abgesicherte Modus nicht als normales technisches Detail behandelt werden sollte. Unerwartete Aktivitäten im abgesicherten Modus auf Servern sind ein hohes Signal und müssen sofort untersucht werden.

    Wie man sich bewaffnet

    SchließenRDP aus dem Internet und Limit internRDP um Hosts und Managementnetzwerke zu springen.MFA , Geräte-Compliance, Sperrrichtlinie und Überwachung auf fehlgeschlagene und erfolgreiche Anmeldungen von ungewöhnlichen Standorten.

    Missbrauch im abgesicherten Modus erkennen. Alarmieren bcdedit, Änderungen der Registrierung um das Boot herum, unerwarteter Neustart, Sicherheitsdienste, die anhalten und Systeme, die außerhalb von Channelern im abgesicherten Modus starten.

    Backups und Schattenkopien schützen, vssadmin, wbadmin, bcdedit, Servicestopps und Zugriff auf Backup-Software überwachen, Restauratoren sollten außerhalb der Reichweite kompromittierter Domainkonten bleiben.

    Identität, Namen und Zuordnung

    Eine belastbare Bewertung von Snatch beginnt mit einer eindeutigen Zuordnung. Im lokalen Dossier sind folgende Namen oder Aliasnamen verzeichnet: Snatch ransomware, Team Truniger. Ein Alias erleichtert die Suche, belegt aber keine gemeinsamen Betreiber. Ähnliche Namen, wiederverwendete Logos und vergleichbare Erpressungstexte reichen dafür nicht aus. Bewahren Sie die ursprüngliche Schreibweise und unterscheiden Sie veröffentlichende Partei, Schadsoftwarefamilie und mutmaßliche Angreifer. Diese Rollen können verschiedene Personen übernehmen. Ein Vorfall darf nicht allein aufgrund eines ähnlichen Dateinamens einer Gruppe zugerechnet werden. Jede vermutete Verbindung benötigt eine eigene nachvollziehbare Quelle und einen zeitlichen Bezug. Neue Erkenntnisse müssen diese Zuordnung gegebenenfalls korrigieren können.

    Zeitliche Einordnung der Beobachtungen

    Für Snatch ist das Registrierungsdatum 2021-11-29 verfügbar; der Metadatenstand stammt vom 2026-09-15. Diese Daten beschreiben den Eintrag, nicht den nachgewiesenen Beginn krimineller Aktivitäten. Eine Gruppe kann bereits vorher aktiv gewesen sein, und eine Veröffentlichung kann einen älteren Vorfall betreffen. Trennen Sie vermutetes Eindringen, Datenzugriff, Entdeckung durch das Opfer, Veröffentlichung durch den Erpresser und Beobachtung durch den Überwachungsdienst. Auch das Prüfdatum des Profils hat eine andere Bedeutung. Wandeln Sie diese Zeitpunkte nicht stillschweigend ineinander um. Bei widersprüchlichen Quellen bleiben beide Beobachtungen mit ihrer Herkunft sichtbar, bis zusätzliche Belege eine genauere Chronologie ermöglichen.

    Kompromittierungsindikatoren (IOCs)

    Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.

    TypWertQuelleKontext
    filenamesafe.exeCISA AA23-263ABis FBI/CISA als Name oder Namensvariante.
    filenameHOW TO RESTORE YOUR FILES.TXTCISA AA23-263ALösegeldnotiz-Artefakt.
    behaviorreboot into Windows Safe Mode before encryptionCISA AA23-263ADiagnose Snatch-Technologie.
    toolingsc.exe service manipulationCISA AA23-263AServiceänderungen aufgrund der Auswirkungen von Ausweichaktionen.

    Quellen

    Belege und Einschränkungen

    Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.