Deutsche Unternehmen im Visier neuer Knight Ransomware-Kampagne

Ransomware, Knight, Cyclops

Eine neue deutschsprachige Ransomware-Kampagne missbraucht den Namen einer bekannten Reise-Website und verbreitet die Malware direkt als E-Mail-Anhang. Das haben die Security-Experten von Proofpoint entdeckt.

Üblicherweise wird Ransomware heutzutage nur noch selten direkt per E-Mail verbreitet. Stattdessen bedienen sich Ransomware-Banden seit einiger Zeit lieber der Dienste von Initial Access Brokern (IAB). IAB verbreiten Malware mittels groß angelegter Cyberkampagnen und verkaufen dann den Zugang zu kompromittierten Systemen weiter.

Anzeige

Im aktuellen Fall hingegen verbreiten die Cyberkriminellen die Ransomware Knight bzw. Knight Lite (eine umbenannte Version der Cyclops Ransomware-as-a-Service) in mehreren Kampagnen direkt per E-Mail. Neben deutschsprachigen E-Mails konnten die Experten von Proofpoint solche in Italienisch und English als Teil der Kampagne entdecken.

Eine deutschsprachige E-Mail zur Verbreitung von Ransomware im Rahmen der aktuellen Knight-Kampagne.

Bild 1: Eine deutschsprachige E-Mail zur Verbreitung von Ransomware im Rahmen der aktuellen Knight-Kampagne.

Als vermeintlicher Absender der bei den Kampagnen versendeten E-Mails missbrauchten die Täter den Namen einer bekannten Reise-Website. Ziel der Kampagnen sind insbesondere Unternehmen im Gastgewerbe. Als Köder nutzten die Angreifer vor allem das Thema Rechnungsstellung.

Anzeige

Die durch die Hintermänner der Knight-Ransomware geforderten Lösegelder haben eine Höhe zwischen 5.000 und 15.000 US-Dollar, die in Bitcoin überwiesen werden sollen. Weitere Anweisungen halten die Täter in Form einer Website vor, die neben Instruktionen auch eine E-Mail-Adresse beinhaltet, mittels der eine Benachrichtigung erfolgen soll, sobald eine Zahlung eingegangen ist. Aktuell gibt es keine Anhaltspunkte dafür, dass Daten von den Tätern nicht nur verschlüsselt, sondern auch gestohlen werden.

Screenshot der Tor-Webseite der Ransomware Knight.

Bild 2: Screenshot der Tor-Webseite der Ransomware Knight.

Weitere Informationen:

Die vollständige Untersuchung von Proofpoint, einschließlich weiterer technischer Details zur Knight-Ransomware finden Sie hier.

www.proofpoint.com

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.