Was ist BlackCat (ALPHV) Ransomware?
Definition, Taktiken und wie Breach Containment sie verhindert
BlackCat, auch als ALPHV oder Noberus verfolgt, war eine Ransomware-als-a-Service-Operation,die von Ende 2021 bis 2024 stattfand. Es war eine der ersten großen Ransomware-Familien, die in Rust geschrieben wurden, einer Sprache, die ihre Nutzlast schnell und portabel auf Windows- und Linux-Systemen machte. BlackCat-Tochtergesellschaften richteten sich an große Unternehmen und waren bekannt für Cyberangriffe auf Gesundheitswesen und Gastgewerbe. Die Operation wurde 2024 eingestellt, obwohl ihre Ableger zu anderen Gruppen wechselten und ihre Methoden mitnahmen.
Wichtige Erkenntnisse
- BlackCat, auch ALPHV genannt, war eine Ransomware-as-a-Service-Operation, die von Ende 2021 bis 2024 aktiv war.
- Es gehörte zu den ersten großen Ransomware-Familien, die in Rust gebaut wurden und sowohl unter Windows als auch unter Linux liefen.
- BlackCat setzte dreifache Erpressung ein, indem es Verschlüsselung, Datenleck-Bedrohungen und Denial-of-Service-Druck kombinierte.
- Es steckte hinter dem Change Healthcare-Datenbruch im Februar 2024 , bevor es später im selben Jahr zusammenbrach.
- Mikrosegmentierung begrenzt, wie weit BlackCat-ähnliche Partner voranschreiten können, einschließlich der Virtualisierungsinfrastruktur.
Was ist BlackCat (ALPHV) Ransomware?
BlackCat war eine Ransomware-Familie und der dahinterstehende Betrieb wurde als Service für Partner betrieben. Sicherheitsforscher brachten es mit erfahrenen Verbündeten der früheren Darkside- und BlackMatter-Operationen in Verbindung. Der Rust-Codebasis bot den Partnern eine konfigurierbare Nutzlast, die zuverlässig in gemischten Umgebungen lief, einschließlich VMware ESXi-Hosts, die viele virtuelle Maschinen gleichzeitig ausführen.
Wie funktionierte BlackCat (ALPHV) Ransomware?
BlackCat arbeitete durch von Partnern betriebene Eindringe, die Credential-Diebstahl, laterale Verlagerung und breite Verschlüsselung kombinierten. Affiliates erhielten Zugang durch gestohlene Zugangsdaten, offengelegte Dienste und Social Engineering. Einige Kampagnen beinhalteten die Gruppe Scattered Spider, die sich auf Helpdesk-Social Engineering spezialisierte, um Zugang zu erhalten. Innerhalb des Netzwerks bewegten sich die Partner zwischen den Hosts, stahlen Daten für Erpressung und richteten gezielte Virtualisierungsinfrastrukturen auf, um die Wirkung zu maximieren. BlackCat setzte dreifache Erpressung ein, indem sie neben Verschlüsselung und Datenlecks auch Denial-of-Service und direkten Druck auf die Opfer erhöhte.
Die Zielerfassung von ESXi-Hosts erhöhte die Einsätze der internen Bewegung. Das Erreichen eines einzigen Hypervisors konnte viele virtuelle Maschinen gleichzeitig ausschalten.
Was waren bemerkenswerte BlackCat (ALPHV)-Angriffe?
Über etwa zwei Jahre Aktivitäten hinweg war die Gruppe mit mehr als 1.000 Opfern verbunden, wie vom Justizministerium dokumentiert wurde. Die Gruppe sorgte wiederholt weltweit für Schlagzeilen, insbesondere mit dem Angriff Anfang 2024 auf Change Healthcare, eine Tochtergesellschaft der UnitedHealth Group (dazu weiter unten).
Im September 2023 arbeiteten BlackCat-Partner mit der Social-Engineering-Crew Scattered Spider zusammen, um zwei bekannte Casino-Resorts, MGM Resorts und Caesars Entertainment, zu durchbrechen. Durch Social-Engineering-Taktiken überzeugten sie den MGM Help Desk, die Multi-Faktor-Authentifizierungsdaten (MFA) für einen MGM-Mitarbeiter zurückzusetzen. Von diesem Fuß aus verschlüsselten sie über 100 ESXi-Hypervisoren bei MGM, indem sie Spielautomaten, digitale Zimmerschlüssel und Reservierungssysteme ausschalteten. Caesars zahlte Berichten zufolge 15 Millionen Dollar Lösegeld; MGM entschied sich dagegen, erlitt aber etwa 100 Millionen Dollar Verlust.
BlackCats Einfluss reichte weit über Casinos hinaus. So übernahm BlackCat beispielsweise 2023 die Verantwortung für einen Reddit-Sicherheitsvorgang und forderte 4,5 Millionen Dollar, um 80 GB gestohlene Daten zu löschen. BlackCat hat 2023 außerdem Western Digital und das kanadische Softwareunternehmen Constellation Software gebrochen. Die Opfer von BlackCat umfassten Bauwesen, Einzelhandel, Versicherungen und Pharma, was zeigt, wie weit das Affiliate-Modell warf.
Was war der BlackCat-"Ausstiegsbetrug" und was hat ihn verursacht?
Im Februar 2024 haben BlackCat-Partner erfolgreich Change Healthcare durchbrochen – was zum folgenreichsten Angriff der Gruppe wurde. Die Sicherheitslücke verursachte katastrophale Störungen bei Versicherungsansprüchen und Zahlungsabwicklungen im gesamten US-Gesundheitssystem.
Im folgenden Monat zahlte Change Healthcare Berichten zufolge ein Lösegeld von 22 Millionen Dollar, um die Krise zu beseitigen. Doch die Kernbetreiber von BlackCat behielten die gesamte Zahlung und zahlten dem Partner, der den Datenbruch durchführte, nie seinen versprochenen Anteil.
Forscher erkannten schnell das Muster eines Ausstiegsbetrugs: ein inszeniertes Polizeibanner, eine falsche "beschlagnahmte" Behauptung und eine verschwundene Auszahlung. Der Sicherheitsforscher Fabian Wosar von Emsisoft nannte es einen klassischen Ausstiegsbetrug. "Es gibt absolut keinen Grund, warum die Strafverfolgungsbehörden während einer Beschlagnahme einfach eine gespeicherte Version der Takedown-Benachrichtigung anstelle der ursprünglichen Takedown-Benachrichtigung veröffentlichen würden", sagte Wosar auf X.
Der Konflikt zwischen BlackCat und seinen Partnern endete damit nicht. Der betrogene Partner besaß weiterhin die gestohlenen Daten und nutzte sie, um einen zweiten Erpressungsversuch gegen Change Healthcare über eine völlig andere Hackergruppe namens RansomHub zu starten. Die zugrunde liegende Erkenntnis aus dem Vorfall: zwei Erpressungsversuche, nur eine Lösegeldzahlung ausgeliefert, keinerlei Garantien.
Warum hat BlackCat das Gesundheitswesen und die Gastgewerbe so aggressiv ins Visier genommen?
Gesundheitswesen und Gastgewerbe teilen dieselben strukturellen Schwachstellen, auf denen BlackCat seinen Angriff aufgebaut hat: virtualisierte Umgebungen, in denen viele Anwendungen – von Patientenakten bis hin zu Hotel-Schlüsselkartensystemen – auf gemeinsamen Hypervisoren mit sehr wenig interner Isolation laufen. Ein Angreifer, der einen ESXi-Host in dieser Umgebung kompromittiert, kann jede darauf laufende virtuelle Maschine gleichzeitig stören. Diese Dynamik erklärt beide Ergebnisse: BlackCat-Affiliates haben MGMs Spielautomaten und den Zugang zu Zimmern lahmgelegt und Change Healthcare die Schadensbearbeitung.
Diese Branchen stehen unter größerem Druck zu zahlen. Ausfallzeiten in einem Krankenhaus oder auf einem Casinoboden sind für Patienten und Kunden sofort sichtbar und verschaffen den Angreifern mehr Hebel als in den meisten anderen Branchen. Tatsächlich betraf die Verletzung von Change Healthcare etwa 100 Millionen Menschen, alles durch einen einzigen Einbruch in diese Art von Umgebung.
Ist BlackCat (ALPHV) Ransomware noch aktiv?
BlackCat ist nicht mehr aktiv. Das FBI beschlagnahmte im Dezember 2023 Teile seiner Infrastruktur. Nach dem Change Healthcare-Lösegeld Anfang 2024 stellten die Betreiber den Betrieb ein und verschwanden – was die Forscher als Ausstiegsbetrug gegen ihre eigenen Partner beschrieben haben. Bis 2026 gibt es keine Bestätigung, dass der ursprüngliche ALPHV-Betrieb wieder aufgenommen wurde, obwohl ehemalige Partner ihre Arbeit unter anderen Marken fortgesetzt haben.
Was sollte man nach einem BlackCat-ähnlichen Angriff tun?
BlackCat konzentrierte seine Angriffe auf virtualisierte Infrastruktur. Aus diesem Grund erfordert die Behebung eines Angriffs die Isolierung aller betroffenen ESXi-Hosts und Hypervisor-Management-Schnittstellen, da ein einzelner kompromittierter Host Dutzende virtueller Maschinen zum Herunterfahren bringen kann.
Folgen Sie dann dem vorgefertigten Vorfallreaktionsplan Ihrer Organisation, der auf affiliate-gesteuerte, plattformübergreifende Angriffe zugeschnitten ist:
- Deaktiviere kompromittierte Konten, rotiere Zugangsdaten und widerrufe alle Zugriffstoken und MFA-Resets, die mit Helpdesk-Konten verknüpft sind, da dies ein häufig genutzter Einstiegspunkt von BlackCats Scattered Spider-Partnern ist.
- Bewahren Sie Hypervisor- und Virtualisierungsmanagement-Logs sowie andere forensische Beweise auf, bevor Sie ein System neu aufbauen – diese Informationen sind nützlich für Versicherungsansprüche und Untersuchungen.
- Identifizieren Sie, welche Daten exfiltriert wurden, bestimmen, wer betroffen ist (z. B. einzelne Nutzer, Patienten, Lieferanten, Partner usw.) und bereiten Sie erforderliche Benachrichtigungen vor.
- Bauen Sie mit sauberen, verifizierten Bildern statt bestehender Schnappschüsse neu auf, die möglicherweise bereits kompromittiert sind. BlackCats Ausstiegsbetrugshistorie erinnert auch daran, dass die Bezahlung eines Entschlüsselungsschlüssels keine Garantie für einen Erhalt ist.
Beziehe die Strafverfolgungsbehörden frühzeitig mit ein. Während der Entnahme im Jahr 2023 entwickelte das FBI ein funktionierendes Entschlüsselungswerkzeug und bot es mehr als 500 Opfern an. Zu überprüfen, ob Ihr Fall mit einem bestehenden Entschlüsselungsschlüssel übereinstimmt, kann sich lohnen, die Polizei anzurufen.
Wie hält man einen BlackCat-ähnlichen Angriff ein?
Du begrenzst einen BlackCat-ähnlichen Angriff, indem du interne Bewegungen einschränkst und hochwertige Infrastruktur wie Hypervisoren isolierst. Da die Affiliates seitlich bewegt wurden, um Daten- und Virtualisierungshosts zu erreichen, reduziert die direkte Kontrolle dieser Bewegung den Explosionsradius.
Illumio Insights hilft Sicherheitsteams, riskante Verbindungen und verdächtige seitliche Bewegungen in hybriden Umgebungen zu erkennen. Mikrosegmentierungslösungen wenden dann Least-Privileg-Richtlinien an, die Arbeitslasten isolieren und nur erforderliche Verbindungen erlauben, wodurch ein kompromittierter Host daran hindert, ESXi-Management-Schnittstellen und andere kritische Systeme zu erreichen. Diese Richtlinien gelten für Windows und Linux und entsprechen der plattformübergreifenden Reichweite der Nutzlast. Ein Affiliate, der Fuß in den Weg findet, findet die Routen zur Virtualisierungsinfrastruktur und sensiblen Daten bereits geschlossen. Dies ist eine Eindämmung von Sicherheitsverletzungen, die auf eine von Partnerorganisationen gesteuerte, plattformübergreifende Bedrohung angewendet wird.
Häufig gestellte Fragen zu BlackCat (ALPHV) Ransomware
Welche Art von Malware ist BlackCat?
BlackCat, auch ALPHV genannt, war eine Ransomware-Plattform, die als Ransomware-Dienst betrieben und in Rust geschrieben wurde und sowohl auf Windows- als auch auf Linux-Systemen laufen konnte.
Warum war BlackCat bedeutend?
BlackCat war eine der ersten großen Ransomware-Familien auf Basis von Rust und steckte hinter dem Change Healthcare-Datenbruch 2024, einem der störendsten Gesundheitsangriffe aller Zeiten.
Ist BlackCat noch aktiv?
Nein. Die Operation brach 2024 nach einer Beschlagnahmung der FBI-Infrastruktur und einem offenbaren Ausstiegsbetrug zusammen, obwohl ehemalige Ableger zu anderen Gruppen wechselten.
Kann Mikrosegmentierung einen BlackCat-ähnlichen Angriff stoppen?
Ja. Mikrosegmentierung isoliert Arbeitslasten und Virtualisierungsinfrastruktur und schließt die internen Routen, die Affiliates nutzen, um Hypervisoren und sensible Daten zu erreichen.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)





