3AM
Aliasnamen: ThreeAM, 3AM ransomware
Prüfdatum des Quellprofils: 2026-06-21
Zum Quellenregister hinzugefügt: 2023-09-14 · Quellenstand: 2026-09-15
Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.
Forschungsstand: Vorhandenes recherchiertes Dossier
Dieses Dossier trennt akteursspezifische Quelleninformationen von allgemeiner Verteidigungsanalyse. Empfehlungen und Untersuchungsfragen sind keine zusätzlichen Tatsachen über den Akteur. Eine begrenzte öffentliche Beweislage wird ausdrücklich benannt.
Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.
Management-Zusammenfassung
3AM ist eine Ransomware-Familie, die sich als Alternative zu anderen Nutzlasten durch den Einsatz nach der Nutzung über Cobalt Strike, durch Privilegierung und klassische Aufprallvorbereitung herausstellte.
3AM ist relevant, weil eine öffentliche Analyse zeigt, dass Ransomware-Betreiber zu einer anderen Nutzlast wechseln können, wenn ein primäres Verschlüsselungsgerät nicht funktioniert.
Die letzten fünf bekannten Opferbehauptungen
Gespeicherte Meldungen werden geladen…
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Zusammenfassung der Verwaltung
3AM ist ein gutes Beispiel dafür, warum sich Ransomware-Verteidigung nicht auf eine einzige Nutzlast stützen sollte. Öffentliche Analysen beschrieben 3AM in einem Kontext, in dem Betreiber versuchten, nach Problemen mit einer anderen Nutzlast Auswirkungen zu verursachen. Für Unternehmen bedeutet dies, dass das Stoppen der Kette wichtiger ist als das Erkennen eines Markennamens.
Die Risikoübersetzung ist konkret: Wenn ein Akteur bereits Cobalt Strike-ähnliche Zugriffe, Administratorrechte, laterale Bewegung und Daten- oder Serveransicht hat, ist der Wechsel der Nutzlast nur ein letzter Schritt.
3AM zeigt auch, dass die Reaktion auf Vorfälle während eines teilweise blockierten Angriffs nicht bereit ist. Wenn ein Verschlüsselungsfehler auftritt, kann der Akteur wechseln. Nur das Stoppen eines Prozesses reicht nicht aus, wenn noch Anmeldeinformationen, Sitzungen und lateraler Zugriff vorhanden sind.
Gruppierung und Entwicklung
Die 3AM wurde öffentlich als Ransomware-Familie beschrieben, die in begrenzten, aber auffälligen Vorfällen zu sehen war. Symantec berichtete, dass 3AM verwendet wurde, nachdem LockBit bei einem Vorfall erfolglos war, was 3AM interessant als Ausweichmanöver oder Alternative innerhalb krimineller Ketten machte.
Der Name 3AM bezieht sich auf eine bestimmte Ransomware-Nutzlast, aber die wirkliche Bedrohung liegt in dem Betreiber, der Zugriff hat. Affiliates können Tools und Nutzlasten je nach Verfügbarkeit, Erkennung oder technischen Fehlern austauschen.
Daher sollten zusätzlich zum Verhalten nach der Ausbeutung 3AM analysiert werden, wobei die Nutzlast die sichtbare Aufprallphase ist; die vorherige Kette bestimmt, ob das Unternehmen sie hätte verhindern können.
Operation und Angriffskette
Die öffentliche Berichterstattung erwähnt eine Nutzung von Cobalt Strike im Vorfeld der 3AM-Auswirkung. Der Akteur nutzt den Post-Exploitation-Zugang für Exploration, laterale Bewegung und Vorbereitung. Denken Sie an interne Host-Entdeckung, Domäneninformationen, Privilegierungsnutzung und Fernausführung.
Bei der Vorbereitung auf die Auswirkungen können Sicherheitstools gestoppt, Dienste angepasst und Daten oder Systeme ausgewählt werden. Die Ransomware kann dann Dateien verschlüsseln und Lösegeldnotizen platzieren. Wenn eine Nutzlast ausfällt, kann eine andere versucht werden.
Die Haupterkennungspunkte sind Beaconing, verdächtige PowerShell oder Befehlszeilen, neue Dienste, Remote-Prozessausführung, Verwendung von Adminshares, Credential Dumping, Datataging und plötzliches Schreiben von Dateien.
3AM unterstreicht die Bedeutung von Session und Credential Reset: Wenn nur die Verschlüsselung entfernt wird, der Akteur aber noch gültige Token oder Domainrechte besitzt, bleibt der Angriff aktiv.
Bekannte IOCs und Artefakte
Artefakte sind 3AM-Lösegeldnotizen, verschlüsselte Dateien, Nutzlastausführung, Cobalt Strike-ähnliche Sporen, Fernausführung und mögliche Serviceänderungen.
Verhaltensindikatoren sind wichtiger als nur der Nutzdatenname: C2-beaconing, Privilegeskalation, laterale Bewegung, Remote-Service-Erstellung, Interferenz von Sicherheitstools und massive Dateiänderungen.
Da 3AM als Rückfall erscheinen kann, sollte die Jagd auch auf frühere fehlgeschlagene Aufprallversuche zurückblicken: Suche nach blockierten LockBit-ähnlichen oder anderen Nutzlasten gefolgt von neuen Ausgabedateien oder Skripts.
Opfermuster und Lektionen
3AM ist nicht als massive dominante Gruppe bekannt, aber die begrenzte Wahrnehmung macht es lehrreich. Eine einzelne Organisation kann von Betreibern berührt werden, die mehrere Nutzlasten innerhalb derselben Intrusion versuchen.
Die Lektion ist, dass das Blockieren eines Verschlüsselungsgeräts nicht automatisch Eindämmung ist.C2 Seitenbewegung und Datendiode.
Eine zweite Lektion ist, dass Erkennungen generisch sein sollten und eine neue oder weniger bekannte Nutzlast dann immer noch durch Verhalten sichtbar wird: Fernausführung, Servicestopps, Datataging und Verschlüsselungsmuster.
Wie man sich bewaffnet
Erkennen Sie nach der Nutzung vor dem Ausführen von Ransomware. Cobalt Strike-ähnliches Beaconing, ungewöhnliches PowerShell, Remotediensterstellung und Adminshare-Nutzung sollten schnell korreliert werden.
Ransomware-Block führt direkt Berechtigungsnachweise und Sitzungszustimmungen aus, setzt betroffene Konten zurück, zieht Token ab, isoliert seitliche Routen und überprüft, ob C2 noch aktiv ist.
Kontrollieren Sie Stop-Sicherheitsdienste, das Entfernen von Schattenkopien, bcdedit/vssadmin/wbadmin, neue geplante Aufgaben und massive Dateioperationen.
Identität, Namen und Zuordnung
Eine belastbare Bewertung von 3AM beginnt mit einer eindeutigen Zuordnung. Im lokalen Dossier sind folgende Namen oder Aliasnamen verzeichnet: ThreeAM, 3AM ransomware. Ein Alias erleichtert die Suche, belegt aber keine gemeinsamen Betreiber. Ähnliche Namen, wiederverwendete Logos und vergleichbare Erpressungstexte reichen dafür nicht aus. Bewahren Sie die ursprüngliche Schreibweise und unterscheiden Sie veröffentlichende Partei, Schadsoftwarefamilie und mutmaßliche Angreifer. Diese Rollen können verschiedene Personen übernehmen. Ein Vorfall darf nicht allein aufgrund eines ähnlichen Dateinamens einer Gruppe zugerechnet werden. Jede vermutete Verbindung benötigt eine eigene nachvollziehbare Quelle und einen zeitlichen Bezug. Neue Erkenntnisse müssen diese Zuordnung gegebenenfalls korrigieren können.
Zeitliche Einordnung der Beobachtungen
Für 3AM ist das Registrierungsdatum 2023-09-14 verfügbar; der Metadatenstand stammt vom 2026-09-15. Diese Daten beschreiben den Eintrag, nicht den nachgewiesenen Beginn krimineller Aktivitäten. Eine Gruppe kann bereits vorher aktiv gewesen sein, und eine Veröffentlichung kann einen älteren Vorfall betreffen. Trennen Sie vermutetes Eindringen, Datenzugriff, Entdeckung durch das Opfer, Veröffentlichung durch den Erpresser und Beobachtung durch den Überwachungsdienst. Auch das Prüfdatum des Profils hat eine andere Bedeutung. Wandeln Sie diese Zeitpunkte nicht stillschweigend ineinander um. Bei widersprüchlichen Quellen bleiben beide Beobachtungen mit ihrer Herkunft sichtbar, bis zusätzliche Belege eine genauere Chronologie ermöglichen.
Opfermeldungen und mögliche Zielmuster
Der Opferbereich zu 3AM zeigt höchstens fünf unterschiedliche Organisationen aus der gespeicherten Meldungshistorie. Er ist ein Ausschnitt, keine vollständige Vorfallstatistik. Öffentliche Listen können Opfer auslassen, alte Angaben wiederholen oder den Zugriff übertreiben. Mehrere Organisationen derselben Branche oder desselben Landes beweisen deshalb noch keine gezielte Kampagne. Vergleichen Sie insbesondere gemeinsame Dienstleister, Fernzugänge, öffentlich erreichbare Dienste und sensible Datenflüsse mit der eigenen Organisation. Eine Meldung über einen Lieferanten rechtfertigt eine Überprüfung über bekannte Ansprechpartner. Sie belegt nicht, dass dessen Kunden ebenfalls betroffen sind. Bestätigte Erklärungen und Behauptungen der Erpresser müssen getrennt erkennbar bleiben.
Kompromittierungsindikatoren (IOCs)
Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.
| Typ | Wert | Quelle | Kontext |
|---|---|---|---|
| tooling | Cobalt Strike-style post-exploitation activity | Symantec 3AM reporting | Beobachtet im Vorfeld des Aufpralls. |
| behavior | fallback ransomware payload after another payload failed | Symantec reporting | Wichtiges Betriebsmuster. |
| behavior | remote execution, service manipulation and encryption impact | public 3AM analysis | Erkennung des Kettenverhaltens. |
Quellen
- Symantec: 3AM ransomware used as fallback
- Ransomware.live: 3AM
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — 3AM
Belege und Einschränkungen
Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.