BullDDoser Posted May 2 Posted May 2 Aktive Crime-Gruppen in Deutschland: Erläuterungen und tabellarische Übersicht Stand: 13.04.2026 Finanziell motivierte Angreifer zielen mit verschiedensten Mitteln auf Vermögenswerte von Betroffenen ab. Von Betrugsmaschen über Diebstahl bis hin zu Erpressungen beobachtet das BSI tagtäglich neue Angriffskampagnen. Die Erpressung mittels Ransomware und Datenleaks stellt dabei nach Einschätzung des BSI gegenwärtig die größte cyberkriminelle Bedrohung für Staat, Wirtschaft und Gesellschaft dar. In den vergangenen Jahren beobachteten das BSI wie auch nationale und internationale Partner verstärkt cyberkriminelle Dienstleistungen, das sogenanntes Cybercrime-as-a-Service (CCaaS). Dabei werden Bestandteile eines Cyberangriffs an jeweils spezialisierte Angreifergruppen ausgelagert, vergleichbar mit dem Outsourcing von Dienstleistungen. CCaaS erlaubt es einem Angreifer, nahezu jeden Schritt eines Angriffs als Dienstleistung von anderen Cyberkriminellen zu beziehen oder zumindest die dafür notwendige Schadsoftware zu erwerben. Das Bereitstellen von Schadsoftware wird dabei als Malware-as-a-Service (MaaS) bezeichnet. Auf Ransomware spezialisierte MaaS werden Ransomware-as-a-Service (RaaS) genannt. Angreifer, die Zugänge zu Netzwerken verkaufen, heißen Access Broker und die entsprechende Dienstleistung Access-as-a-Service (AaaS). Emotet und QakBot waren zwei sehr bekannte Malware-Familien, die wahrscheinlich von Access Brokern eingesetzt wurden. Access Broker zielen darauf ab, sich längerfristig Zugang zu einem Netzwerk zu verschaffen. Dafür laden sie meist über sogenannte Loader weitere Malware nach. Angreifer werden nach Möglichkeit anhand der eingesetzten Malware und Vorgehensweise in Gruppen zusammengefasst. Nachfolgend werden einige Angreifergruppen hervorgehoben, von denen nach Einschätzung des BSI eine erhöhte Bedrohung für deutsche Organisationen ausgeht. Das BSI beobachtet darüber hinaus weitere Angreifergruppen, die wahrscheinlich auch gegen deutsche Organisationen aktiv sind. Aktive Cybercrime-Gruppen, die Ziele in Deutschland angreifen: Gruppenname Techniken, Taktiken, Prozeduren Hintergründe Frozen Spider (aka White Kali) Verantwortlich für zugangsbeschränkte1 RaaS Medusa Die Ransomware Medusa sollte nicht mit der ähnlich benannten Ransomware MedusaLocker verwechselt werden Leak-Seite bekannt, die Angreifer nennen und veröffentlichen Daten auch auf Telegram-Kanälen, Untergrundforen und Webseiten im offenen Internet Nach öffentlichen Berichten haben die Angreifer versucht, Innentäter durch eine Beteiligung am Lösegeld zu gewinnen RaaS Medusa wahrscheinlich seit Ende 2022 aktiv. Kein Ausschluss von Sektoren oder Ländern von Angriffen bekannt. Angreifer kooperieren mit Access Brokern Graceful Spider (aka ATK103, Chimborazo, DEV-0950, Dudear, FIN11, G0092, Gold Tahoe, Hive0065, Lace Tempest, SectorJ04, Snakefly, Spandex Tempest, TA505, White Austaras) Verantwortlich für GetAndGo Loader (aka Get2, FRIENDSPEAK) SDBBot FlawedGrace (aka GraceWire) Clop (aka Ciop, CIop, Cl0p, Ci0p, CI0p) Leak-Seite bekannt Angreifer missbrauchten wiederholt Zero-Day-Schwachstellen in exponierten Systemen wie File-Sharing-Server Erpressungen häufig ohne Einsatz von Ransomware nur mit gestohlenen Daten Angreifergruppe wahrscheinlich seit 2016 aktiv. Kein Ausschluss von Sektoren oder Ländern von Angriffen bekannt. Von Ende 2019 bis 2022 regelmäßig Einsatz von Ransomware Clop. Seit 2022 regelmäßig Erpressungen nur mit Datenleaks. Honey Spider Verantwortlich für MaaS Shindig (aka Bumblebee) Shindig wird von verschiedenen Access Brokern verwendet. Einem Angriff mit Shindig folgt häufig der Diebstahl von Daten und der Einsatz von Ransomware MaaS Shindig wahrscheinlich seit März 2022 aktiv. Kein Ausschluss von Sektoren oder Ländern von Angriffen bekannt. Shindig war Ziel der Strafverfolgungsmaßnahmen in Operation Endgame. Seit März 2026 wurden erneute Angriffskampagnen bekannt. Punk Spider (aka Darter, Gold Sahara, REDBIKE, Storm-1567, White Lilith) Verantwortlich für geschlossene2 RaaS Akira Leak-Seite bekannt Initiale Infektionen gehäuft über exponierte VPN-Zugänge, unbekannt wie Angreifer an valide Zugangsdaten gelangen RaaS Akira wahrscheinlich seit März 2023 aktiv. Angriffe gegen Regierungsorganisationen ausgeschlossen - Mit Abweichungen ist zu rechnen! Kein Ausschluss von Ländern von Angriffen bekannt. Akira basiert wahrscheinlich auf dem im Februar 2022 geleakten Quellcode der inaktiven RaaS Conti. Recess Spider (aka Baloonfly, White Peryton) Verantwortlich für die geschlossene2 RaaS Play (aka PlayCrypt) Leak-Seite bekannt RaaS Play wahrscheinlich seit Juni 2022 aktiv. Kein Ausschluss von Sektoren oder Ländern von Angriffen bekannt. Erpressungsverhandlungen laufen teilweise per Mail ab. Angreifer kooperieren mit Access Brokern. Revenant Spider (aka White Kore, Stinkbug) Verantwortlich für RaaS Qilin (aka AgendaCrypt, Agenda) Leak-Seite bekannt Affiliates wird DDoS-Service geboten Angreifer weisen starken Fokus auf Gesundheitssektor auf Geschädigte werden auf der Leak-Seite genannt, wenn nicht binnen zwei Wochen Verhandlungen aufgenommen werden Minimale initiale Lösegeldforderung soll bei 100.000 US-Dollar liegen RaaS Agenda wahrscheinlich von Mai 2022 bis August 2022 aktiv, anschließend Rebrand zu Qilin. RaaS Qilin wahrscheinlich seit August 2022 aktiv. Organisationen aus Ländern der Gemeinschaft Unabhängiger Staaten und der BRICS dürfen von Affiliates nicht angegriffen werden. Für Angriffe auf Organsiationen aus dem Gesundheitssektor, der öffentlichen Verwaltung und Kritischen Infrastruktur müssen Affiliates eine Erlaubnis einholen. Es bestehen effektiv keine Einschränkungen nach Sektoren bei der Zielauswahl. Geschädigte sollen nach Angaben der Betreiber im Falle einer erneuten Verschlüsselung mit Qilin kostenlos entschlüsselt werden. Mutmaßliches Rebrand zu MichaelKors im April 2023 wurde nicht abschließend vollzogen. Cyberkriminelle behaupteten, die Gruppen hinter den RaaS DragonForce, RaaS LockBit und RaaS Qilin wären im September 2025 eine Kooperation zur Etablierung von Standards eingegangen. Diese Äußerung kann das BSI bislang nicht bestätigen. Traveling Spider (aka Gold Mansard, White Imp) Verantwortlich für RaaS INC Verantwortlich für RaaS Lynx Verantwortlich für RaaS Sinobi Leak-Seiten zu RaaS bekannt War verantwortlich für RaaS Nevada, RaaS Nokoyawa, RaaS Karma, RaaS Nefilim (aka Nemty X), RaaS Nemty Nutzen Telefonanrufe für zusätzlichen Verhandlungsdruck Angreifergruppe seit mindestens August 2019 aktiv. RaaS INC seit mindestens September 2023 aktiv. RaaS Lynx seit mindestens August 2024 aktiv. RaaS Sinobi seit mindestens Juni 2025 aktiv. Die drei RaaS werden parallel betrieben. Seit 2019 hat die Gruppe jedes Jahr eine neue RaaS entwickelt. Internationale Angriffe auf staatliche Einrichtungen bekannt. Vice Spider (aka Arcane Mantis, Nefarious Mantis, White Nefas, DEV-0832, Vanilla Tempest, Vice Society) Verantwortlich für Ransomware Rhysida Wahrscheinlich verantwortlich für SocksShell (aka Supper, ZAPCAT) Berichte aus viertem Quartal 2024 deuten Nutzung von neuer Ransomware InterLock an Zu beiden Ransomware-Familien sind Leak-Seiten bekannt Affiliate-Gruppe wahrscheinlich seit April 2021 aktiv. Vice Spider nutzte über die Jahre eine Vielzahl verschiedener RaaS: DeathKitty (aka HelloKitty, Fivehands, Wacatac), Zeppelin (aka Buran), Hive, Quantum, Alphv, RedAlertLocker, LockBit Vice Spider etablierte seine Präsenz ursprünglich unter dem Namen Vice Society. RaaS Rhysida wahrscheinlich seit Mai 2023 aktiv. Ransomware InterLock erstmals im Oktober 2024 beobachtet. Es ist unklar, inwieweit Vice Spider die Ransomware noch einsetzt. Bei Vice Spider zugeordneten Vorfällen wurde wiederholt der Einsatz von Tools von Lunar Spider berichtet. White Dev 68 (aka Everest Ransomware Group, Everest, Everest Group) Verantwortlich für Leak-Seite Everest Kein Einsatz von Ransomware im Kontext von Everest-Vorfällen bekannt Fokus auf Datendiebstahl Teilweise auch als Initial Access Broker aktiv In Einzelfällen Telefonanrufe für Erpressungsdruck bekannt Die Leak-Seite Everest ist wahrscheinlich seit Ende 2020 aktiv. Mindestens seit September 2023 ist ein Angebot bekannt, wonach die Leak-Seite Everest von anderen Cyberkriminellen im Rahmen der Erpressung genutzt werden kann. White Dev 219 (aka SLSH, Scattered LAPSUS$ Hunters) Verantwortlich für RaaS ShinySp1d3r Leak-Seite bekannt Partiell wird die Leak-Seite und RaaS auch als Extortion-as-a-Service (EaaS) beworben: Hierbei nutzen Affiliates optional Teile des Service Gruppe formte sich Oktober 2025 nach eigenen Angaben aus Mitgliedern von Scattered Spider, Slippy Spider (aka Lapsus$) und Shiny Hunters. Das BSI kann diese Angaben bislang nicht bestätigen. RaaS ShinySp1d3r seit mindestens November 2025 aktiv. ShinySp1d3r weist Überschneidungen zum Quellcode der RaaS Hellcat auf. Viele Informationen über diese Gruppe basieren auf teils widersprüchlichen Angaben der Kriminellen selbst, der Wahrheitsgehalt der Angaben ist als niedrig anzusehen. White Dev 258 (aka TeamPCP, PCPcat, ShellForce, DeadCatx3) Verantwortlich für RaaS CipherForce Verantwortlich für Infostealer TeamPCPCloudStealer Verantwortlich für Wurm CanisterWorm Leak-Seite bekannt Gestohlene Daten werden teilweise zum Verkauf angeboten Die Gruppe zeichnet sich durch Supply-Chain-Angriffe auf Open Source Projekte aus RaaS CipherForce wahrscheinlich seit Februar 2026 aktiv. Kein Ausschluss bestimmter Länder von Angriffen. Affiliates dürfen keine Schulen, Notfalldienste oder Unternehmen mit einem Umsatz weniger als 1 Millionen US-Dollar angreifen. Die Gruppe ist seit mindestens November 2025 aktiv. White Dragon (aka Slippery Scorpius) Verantwortlich für zugangsbeschränkte1 RaaS DragonForce Leak-Seite bekannt RaaS DragonForce bietet sich auch als Service-Modell für eigenes Ransomware-Branding an Die RaaS DragonForce bietet Affiliates u. a. einen kostenlosen Call-Service an. Hierunter fallen vermutlich die Telefonanrufe, die die Erpressung begleiten.. RaaS DragonForce wahrscheinlich seit August 2023 aktiv. Initial positionierten sich die Betreiber als pro-palestinänsische Hacktivisten. Bis Mitte 2024 wechselten die Betreiber zu einem finanziell-motivierten RaaS-Modell. In 2025 etablierte die Betreibergruppe ein Kartell-Modell, bei dem Angreifergruppen die Infrastruktur der RaaS DragonForce für ihr eigenes Branding nutzen können. So basiert die Ransomware Devman wahrscheinlich auf DragonForce. Cyberkriminelle behaupteten, die Gruppen hinter den RaaS DragonForce, RaaS LockBit und RaaS Qilin wären im September 2025 eine Kooperation zur Etablierung von Standards eingegangen. Diese Äußerung kann das BSI bislang nicht bestätigen. White Yama Verantwortlich für RaaS WorldLeaks Ehemals verantwortlich für RaaS HuntersInternational Leak-Seite bekannt RaaS HuntersInternational war wahrscheinlich aktiv von Oktober 2023 bis Mai 2025. HuntersInternational basiert wahrscheinlich auf Quellcode der RaaS Hive, welche seit Januar 2023 inaktiv ist. WorldLeaks ist seit Januar 2025 bekannt, erste Aktivität wurde im Mai 2025 beobachtet. N/A Verantwortlich für geschlossene2 RaaS SafePay Leak-Seite bekannt Geschädigte werden auf der Leak-Seite genannt, wenn nicht binnen 10 Tagen Verhandlungen aufgenommen werden. Die Gruppe kontaktiert Geschädigte direkt (z. B. per Telefonanrufe), um den Druck zu erhöhen RaaS SafePay wahrscheinlich seit August 2024 aktiv. Organisationen aus Ländern der Gemeinschaft Unabhängiger Staaten dürfen von Affiliates nicht angegriffen werden. Auf der Leak-Seite von SafePay wurden überdurchschnittlich viele mutmaßlich Geschädigte aus Deutschland genannt. Gründe für diese Häufung sind dem BSI zum Zeitpunkt der Veröffentlichung nicht bekannt. Fussnoten: 1 Als zugangsbeschränkte MaaS werden diejenigen MaaS bezeichnet, welche offen um neue Affiliates werben und Affiliates zum Beispiel einen Bewerbungsprozess durchlaufen lassen, bevor diese Zugriff auf den Service erhalten. 2 Als geschlossene MaaS werden diejenigen MaaS bezeichnet, welche nicht offen um neue Affiliates werben. Der Service steht einer beschränkten Gruppe an Affiliates zur Verfügung und neue Affiliates kommen eher durch Einladungen hinzu. Leak-Geschädigten-Statistik: Seit 2021 gehen Ransomware-Angriffe in der Regel mit einem Datenleak einher. Die kombinierte Erpressung mit Datenverschlüsselung durch Ransomware und Datenveröffentlichung durch Datenleaks wird als Double Extortion bezeichnet. Das BSI beobachtet sogenannte Leak-Seiten, auf denen Angreifer die Namen und die erbeuteten Daten von Geschädigten ihrer Ransomware-Angriffe veröffentlichen, wenn diese der Cybererpressung nicht nachgeben. Über diese Leak-Seiten lassen sich mutmaßlich Geschädigte erfassen, denen mit der Veröffentlichung ihrer Daten gedroht wurde. Die Leak-Geschädigten-Statistik ist insoweit keine Statistik über Ransomware-Angriffe, sondern eine über Geschädigte von Schweigegeld-Erpressungen. Daher wird von mutmaßlichen Geschädigten gesprochen, denn die Nennung auf einer Leak-Seite unter Kontrolle eines Angreifers bedeutet nicht zwingend, dass es tatsächlich auch zu einem Angriff kam. In einigen Fällen nennen Angreifer Namen auch nur zum Zwecke der Erpressung, ohne dass tatsächlich ein Angriff stattgefunden hat. Mit der Beobachtung von Leak-Seiten wird nur ein Teil der Ransomware-Geschädigten erfasst. So werden in der Regel nur diejenigen Organisationen auf Leak-Seiten genannt und veröffentlicht, die die Zahlung eines Löse- oder Schweigegelds verweigern. Auch verwenden nicht alle Ransomware-Angreifer eine Leak-Seite. Ein großes Dunkelfeld an Ransomware-Geschädigten verbleibt daher. Deshalb gibt diese Erfassung auch keinen Aufschluss darüber, wie viele der tatsächlichen Geschädigten sich zur Zahlung eines Löse- oder Schweigegeldes entscheiden. Zudem gibt der Zeitpunkt der Veröffentlichung keinen Aufschluss über den Zeitpunkt des Ransomware-Angriffs, der bereits lange zuvor stattgefunden haben kann. Die Kategorisierung der so erfassten mutmaßlich Geschädigten nach Ländern ist darüber hinaus nur eine Annäherung, da sie in der Regel nach dem Standort der Hauptniederlassung des mutmaßlich Geschädigten erfolgt. Das angegriffene Netzwerksegment kann sich daher insbesondere bei global agierenden Unternehmen auch in anderen Teilen der Welt befunden haben. Die Indizes aus der Abbildung messen das Nennen von mutmaßlich Geschädigten auf Leak-Seiten. Dabei wird der Durchschnitt des Jahres 2021 als Grundlage herangezogen. Quelle: BSI 3 Quote Ich bin nur in einem unter den Namen BullDDoSer a.k.a. Bulli unterwegs! SESSION: 051579b82cbe395805a79580cbabd86eab1365561b8805703f31cd9b96997c8552 Threema HUZWDPY3
BullDDoser Posted May 9 Author Posted May 9 Push 0 Quote Ich bin nur in einem unter den Namen BullDDoSer a.k.a. Bulli unterwegs! SESSION: 051579b82cbe395805a79580cbabd86eab1365561b8805703f31cd9b96997c8552 Threema HUZWDPY3
Recommended Posts