Vice Society
Aliasnamen: Vice Society, DEV-0832
Prüfdatum des Quellprofils: 2026-06-01
Zum Quellenregister hinzugefügt: 2021-05-31 · Quellenstand: 2026-09-15
Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.
Forschungsstand: Vorhandenes recherchiertes Dossier
Dieses Dossier trennt akteursspezifische Quelleninformationen von allgemeiner Verteidigungsanalyse. Empfehlungen und Untersuchungsfragen sind keine zusätzlichen Tatsachen über den Akteur. Eine begrenzte öffentliche Beweislage wird ausdrücklich benannt.
Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.
Management-Zusammenfassung
Vice Society ist ein Erpresser, der vor allem für Angriffe auf Bildung und öffentlichen Sektor bekannt war, indem er bestehende Ransomware-Varianten anstelle eines völlig privaten Schließfachs verwendete.
Vice Society ist relevant, weil CISA beschreibt, dass der Schauspieler keine einzigartige Ransomware-Variante verwendet, sondern vorhandene Schließfächer und bekannte Techniken. Daher liegt sein Verteidigungswert im Verhalten: Zugriff, Entdeckung, Privilegnutzung, Datenerpressung und Missbrauch von Bildung und öffentlichen Umgebungen.
Die letzten fünf bekannten Opferbehauptungen
Gespeicherte Meldungen werden geladen…
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Zusammenfassung der Verwaltung
Vice Society ist ein Erpresser, der vor allem durch Angriffe auf Bildung, öffentliche Organisationen und andere Sektoren bekannt wurde, in denen Ausfallzeiten und Datenlecks schnelle soziale Auswirkungen haben. In der Empfehlung CISA wird betont, dass Vice Society keine Ransomware-Variante eindeutigen Ursprungs verwendet. Das ist wichtig: Die Gruppe kann nicht anhand eines einzigen Schließfachs identifiziert werden, sondern anhand von Methode, Opferauswahl und Erpressungsmodell.
Für Besucher bedeutet das, dass die Abwehr von Vice Society nicht auf einen Hash oder eine Erweiterung angewiesen ist. Der richtige Fokus liegt auf dem Verhalten: Erstzugriff, laterale Bewegung, Maskerade, Datenerkennung, Privilegierungsnutzung, Ransomware-Bereitstellung und Publikationsdruck.
Vice Society ist auch relevant wegen der später im Rhysida-Kontext erwähnten Überlappung, die unterstreicht, dass Akteursprofile am Leben bleiben sollten: Werkzeuge können sich ändern, aber Zugriffsmuster und Opferlogik sind erkennbar.
Gruppierung und Entwicklung
Vice Society ist als Cyberkrimineller Erpressungsakteur tätig und verwendet keine Ransomware-Variante gemäß CISA. In öffentlichen Berichten wird der Akteur mit der Nutzung bestehender Familien wie Zeppelin oder anderer Schließfächer in Verbindung gebracht. Das macht die Marke flexibel: Der Schauspieler kann Nutzlasten wechseln, ohne den gesamten Vorgang zu ändern.
Die Gruppe erhielt viel Aufmerksamkeit durch Angriffe auf Bildungseinrichtungen. Schulen und Bildungsschirme haben oft viele persönliche Daten, begrenzte Sicherheitsbudgets, viele Benutzer, viel externen Zugang und hohen Druck, sich schnell zu erholen. Das macht sie attraktiv für Erpressung.
Da Vice Society nicht an einem Schließfach angebracht ist, sollte das Profil beschreiben, wie sich der Schauspieler verhält. Dies ist auch für Besucher nützlicher: Sie können Verhalten erkennen und Maßnahmen ergreifen, selbst wenn die nächste Nutzlast einen anderen Namen hat.
Angriffsmuster aus öffentlichen Fällen
CISA verbindet Vice Society mit TTP... wie Maskerade: Manipulieren von Dateien oder Attributen, so dass sie legitim aussehen. Das passt zu einem Schauspieler, der sich in Umgebungen bewegen möchte, ohne direkt bemerkt zu werden. Suchen Sie nach Binärdateien an ungewöhnlichen Orten, Namen, die Systemprozessen ähneln und Werkzeugen ohne einen klaren Besitzer.
Im Bildungs- und öffentlichen Umfeld sind gültige Accounts, Fernzugriffe und schwache Segmentierung oft wichtig. Ein Akteur kann über ein Konto auf File Shares, Verwaltungssysteme und Server mit vielen persönlichen Daten zugreifen.
Die Datenerpressung ist wichtig bei Vice Society. Der Akteur kann Druck aufbauen, indem er sensible Daten von Studenten, Angestellten, Bürgern oder Kunden veröffentlicht. Daher müssen Unternehmen nicht nur Ransomware-Dateien durchsuchen, sondern auch Staging, Archivierung und Outbound-Datenverkehr.
Wenn bestehende Ransomware-Varianten eingesetzt werden, IOC unberücksichtigt pro Vorfall. Daher sollte ein Vice Society-Profil immer die verwendete Nutzlast, den Lösegeldschein, Erweiterungen und Werkzeuge pro Fall aufzeichnen, aber strukturell Zugriff und Verhalten erkennen.
Bekannte IOCs und Artefakte
Masquerading ist eine konkrete Technik aus dem CISA- Advisory. Verdächtige Dateinamen, benutzerdefinierte Metadaten, Platzierung in systemähnlichen Pfaden und Werkzeuge, die richtig aussehen, aber nicht in den Baseline passen, sind wichtige Artefakte.
WeilVice Society keine einzigartige Ransomware-Variante verwendet, seine Nutzlast-IOC ..Erkennen Sie, welches Schließfach, Erweiterung, Notiz und Hashes durch Vorfall gefunden wurden, aber verwenden Sie sie nicht als einzige Erkennung für zukünftige Aktivitäten.
Starke Verhaltensindikatoren sind ungewöhnliche Remote-Logins, breiter Fileshare-Zugriff, neue Administratorberechtigungen, Datenkomprimierung, ausgehendes Volumen und Veröffentlichungsansprüche auf Leak-Sites.
Opfermuster und Lektionen
Vice Society ist vor allem für Opferklagen und Vorfälle in Bildungseinrichtungen bekannt, die Lehre ist, dass Organisationen der Zivilgesellschaft nicht weniger interessant für Ransomware sind; sie sind attraktiv, wenn Daten sensibel sind und die Wiederherstellungskapazitäten begrenzt sind.
Bildungsumgebungen haben oft viele Konten, wechselnde Geräte, externe Anbieter und gemeinsam genutzte Speichersysteme, was die Wahrscheinlichkeit erhöht, dass gültiger Zugriff und Datenerfassung möglich sind, ohne direkt bemerkt zu werden.
Für öffentliche Organisationen ist die Lehre ähnlich: Vertrauliche Daten plus öffentlicher Druck geben Erpressern einen Hebel, und deshalb muss Prävention Identität, Daten und Kommunikation miteinander verbinden.
Wie man sich gegen Vice Society wappnet
Inventar, wo sensible Bildungs-, Bürger- oder Personaldaten vorhanden sind und den massiven Zugang zu diesen Standorten überwachen. Data Governance ist hier direkte Sicherheitskontrolle.
Beschränken Sie den Fernzugriff und erzwingen Sie MFA für Mitarbeiter, Lieferanten und Administratoren. Überprüfen Sie ruhende Konten und Saisonkonten, die häufig in Bildungsumgebungen bestehen bleiben.
Anwendungssteuerung und Baselining verwenden, um Maskerade zu finden. Ein Prozessname, der legitim aussieht, aber aus einem Benutzerverzeichnis oder temporären Ordner ausgeführt wird, verdient Recherche.
Stellen Sie sicher, dass Backups, Identitäts- und Kommunikationspläne bereit sind, bevor ein Anspruch auftaucht. Vice Society-ähnlicher Druck funktioniert, weil Organisationen reagieren müssen, während die Fakten noch unsicher sind.
Identität, Namen und Zuordnung
Eine belastbare Bewertung von Vice Society beginnt mit einer eindeutigen Zuordnung. Im lokalen Dossier sind folgende Namen oder Aliasnamen verzeichnet: Vice Society, DEV-0832. Ein Alias erleichtert die Suche, belegt aber keine gemeinsamen Betreiber. Ähnliche Namen, wiederverwendete Logos und vergleichbare Erpressungstexte reichen dafür nicht aus. Bewahren Sie die ursprüngliche Schreibweise und unterscheiden Sie veröffentlichende Partei, Schadsoftwarefamilie und mutmaßliche Angreifer. Diese Rollen können verschiedene Personen übernehmen. Ein Vorfall darf nicht allein aufgrund eines ähnlichen Dateinamens einer Gruppe zugerechnet werden. Jede vermutete Verbindung benötigt eine eigene nachvollziehbare Quelle und einen zeitlichen Bezug. Neue Erkenntnisse müssen diese Zuordnung gegebenenfalls korrigieren können.
Kompromittierungsindikatoren (IOCs)
Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.
| Typ | Wert | Quelle | Kontext |
|---|---|---|---|
| behavior | masquerading of dropped files | CISA AA22-249A | Vice Society Akteure können Dateifunktionen manipulieren, um Dateien legitim erscheinen zu lassen. |
| behavior | use of non-unique ransomware variants | CISA AA22-249A | CISA Notes Vice Society verwendet keine Ransomware-Variante von eindeutiger Herkunft. |
| targeting | education sector and public organizations | CISA AA22-249A | Starkes öffentliches Viktimologiemuster. |
| behavior | data extortion and leak-site pressure | CISA AA22-249A | Erpressungsmodell um sensible Daten. |
Quellen
Belege und Einschränkungen
Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.