Kriminelle setzen auf neue Ransomware ’Marke Eigenbau’

Computer Hacked System Error Virus Cyber attack Malware Concept. Danger Symbol. 3d rendering
Bild: ©Sashkin/stock.adobe.com

Sophos hat den Report ‘Junk Gun-Ransomware: Peashooters can still pack a punch’ veröffentlicht. Der Titel soll an eine Ära in den USA in den 1960er und 70er-Jahren erinnern, als mit billigen und teils schlecht funktionieren Waffen, später ’Junk Guns’ genannt, der Markt überschwemmt wurde – eine Entwicklung, die Sophos zurzeit in der Cybercrime-Szene beobachtet.

Seit Juni 2023 hat das Sophos-Team X-Ops insgesamt 19 ’Junk Gun’-Ransomware-Varianten ausgemacht. Hinter den selbst produzierten und eher plump aufgebauten Programmen im Darknet stecken eher rudimentär ausgebildete Entwickler, die mit einfachen und günstigen Ransomware-Modellen den etablierten Ransomware-as-a-Service-Markt (RaaS) aufrollen wollen, heißt es in der Pressemeldung.

Anstatt Ransomware als Affiliate-Produkt zu verkaufen oder zu erwerben, wie es im Cybercrimemarkt Standard ist, bauen und verkaufen die Cyberkriminellen primitive Ransomware-Modelle selbst, zu einer einmaligen Gebühr. Für einige Kriminelle ideal, um damit kleine und mittelständische Unternehmen oder Einzelpersonen anzugreifen.

Sättigungsgrad erreicht?

„Seit einem oder zwei Jahren beobachten wir, dass Ransomware einen gewissen Sättigungsgrad erreicht hat. Es ist immer noch eine der gängigsten und ernsthaftesten Bedrohungen für Unternehmen, aber laut unserem aktuellen Active Adversary Report hat sich die Anzahl der Angriffe auf einem bestimmten Level eingependelt und das RaaS-Geschäft als gängiges Betriebsmodell für die meisten Haupt-Ransomware-Gruppen etabliert. Vor zwei Monaten verschwanden einige der größten Ransomware-Player von der Bildfläche und in der Vergangenheit machten einige der Ransomware-Partner ihrem Ärger über die Profit-Orientierung von RaaS Luft. Nichts in der Cybercrimewelt bleibt wie es ist und vielleicht sind wir gerade Zeitzeugen, wie diese billigen Versionen von Ransomware der nächste Evolutionsschritt sind, besonders für Kriminelle mit wenig Kenntnissen, die eher auf den schnellen Profit statt auf einen ruhmreichen Angriff setzen“, sagt Christopher Budd, Director Threat Research bei Sophos, ein.

Eigenbau-Ransomware ist günstiger zu haben

Sophos listet im Report eine dieser Eigenbau-Varianten im Darknet zum Preis von 375 US$ auf, eindeutig günstiger als einige RaaS-Kits für Partner, die mit mehr als 1.000US$ zu Buche schlagen. Laut Analyse haben die Cyberkriminellen bereits vier dieser Varianten in Angriffen eingesetzt. Während die Fähigkeiten der Junk-Gun-Ransomware sich stark von den RaaS-Varianten unterscheiden, punkten sie laut Sophos mit zwei Argumenten: die Schadsoftware braucht zum Laufen wenig oder sogar gar keine unterstützende Infrastruktur und die Nutzer sind nicht verpflichtet, ihren Gewinn mit den Entwicklern zu teilen.

Anzeigen und Tutorials

Junk-Gun-Ransomware-Diskussionen finden hauptsächlich in Englisch-sprachigen Foren im Darknet statt und richten sich an Kriminelle mit wenig technischen Kenntnissen, so Sophos. Dies stehe im Gegensatz zu den oft russischsprachigen Foren, die von bekannten und gut ausgebildeten Angriffsgruppierungen besucht werden. Diese neuen Varianten eröffnen einen reizvollen Weg für kriminelle Novizen, in die Ransomware-Welt zu starten. Neben Anzeigen für die Ransomware-Schnäppchen gibt es Beiträge zu Tipps und Trick und How-to-Tutorials.

Eher geringe Lösegeldforderungen

„Diese Arten von Ransomware werden keine Millionen-Dollar-Lösegelder wie bei Clop oder Lockbit einfordern, aber getreu dem Motto ’Masse statt Klasse’ können sie recht effektiv bei KMUs sein und das Debüt für eine größeren Verbreitung darstellen. Während das Phänomen der Junk-Gun-Ransomware relativ neu ist, erhielten wir bereits Einblicke in den Ehrgeiz der Erfinder, um dieses Ransomware-Modell weiter zu verbreiten. Und wir haben viele Posts von weiteren Kriminellen gesehen, die ihre eigene Ransomware-Variante kreieren wollen“, kommentiert Budd. „Noch beunruhigender ist allerdings, dass diese neue Ransomware-Bedrohung eine ernsthafte Herausforderung für die Verteidigung darstellt: Da Angreifer diese Modelle gegen KMUs einsetzen und die Lösegeldforderungen gering sind, bleiben die meisten Attacken unentdeckt und unveröffentlicht. Das hinterlässt eine Informationslücke für die Verteidiger, die die Sicherheits-Gemeinschaft dann ausfüllen muss.“



  • BSI veröffentlicht G7-Richtlinie zu SBOM for AI

    BSI veröffentlicht G7-Richtlinie zu SBOM for AI

    Unter der Federführung des BSI und der italienischen Cybersicherheitsbehörde ACN haben die Cybersicherheitsbehörden der G7-Staaten unter Mitwirkung der EU Kommission eine Richtlinie zur Software Bill of Materials (SBOM) for AI…

    mehr lesen: BSI veröffentlicht G7-Richtlinie zu SBOM for AI

  • Was passiert mit dem Menschen, wenn die Roboter kommen?

    Was passiert mit dem Menschen, wenn die Roboter kommen?

    Künstliche Intelligenz automatisiert längst digitale Prozesse. Jetzt übernehmen Roboter auch physische Routinen. Was das für die Menschen bedeutet, beleuchtet Sören Michl, Vice President AI Adoption bei IFS.

    mehr lesen: Was passiert mit dem Menschen, wenn die Roboter kommen?

  • Ein Schritt auf dem Weg zum Quanteninternet?

    Ein Schritt auf dem Weg zum Quanteninternet?

    Seit mehr als 60 Jahren gilt das ‚Bellsche Theorem‘ als Goldstandard, um zu zeigen, dass die Quantenmechanik den Regeln der klassischen Physik widerspricht.

    mehr lesen: Ein Schritt auf dem Weg zum Quanteninternet?

  • Der VDI feiert 170-jähriges Bestehen

    Der VDI feiert 170-jähriges Bestehen

    Vor 170 Jahren, am 12. Mai 1856, wurde der VDI in Alexisbad gegründet. Aus diesem Anlass blickt der Verein zurück und gibt zugleich die Gründung eines neuen Gremiums bekannt.

    mehr lesen: Der VDI feiert 170-jähriges Bestehen

  • Cobot vs. stationär: Wie Roboter in der Fabrik eingesetzt werden

    Cobot vs. stationär: Wie Roboter in der Fabrik eingesetzt werden

    Eine aktuelle Robotik-Studie von Reichelt Elektronik, durchgeführt durch das unabhängige Institut OnePoll, untersucht, welche Arten von Robotern in deutschen Produktionsstätten eingesetzt werden und welche Arbeiten sie übernehmen.

    mehr lesen: Cobot vs. stationär: Wie Roboter in der Fabrik eingesetzt werden

  • Welches Potenzial in Werkerassistenzsystemen steckt

    Welches Potenzial in Werkerassistenzsystemen steckt

    Wie Werkerassistenzsysteme bislang verborgene Effizienzpotenziale aufdecken und warum sie sich oft schon nach wenigen Monaten amortisieren, erklärt Michael Kunze, Geschäftsführer von MKey Solution, einem Spezialisten für Messtechnik und Bildverarbeitung.

    mehr lesen: Welches Potenzial in Werkerassistenzsystemen steckt

  • IoT-Plattformen im Anwendercheck

    IoT-Plattformen im Anwendercheck

    IoT-Plattformen sind maßgeblich für digitale Geschäftsmodelle. Eine Studie analysiert Kundenzufriedenheit und Optimierungspotenziale.

    mehr lesen: IoT-Plattformen im Anwendercheck

  • 43. Motek: Komplette Prozesskette im Zusammenspiel

    43. Motek: Komplette Prozesskette im Zusammenspiel

    Zur 43. Motek, internationale Fachmesse für Produktions- und Montageautomatisierung, und zur 18. Bondexpo, internationale Fachmesse für Klebtechnologie, sind Anbieter und Anwender von Produktionstechnologien eingeladen.

    mehr lesen: 43. Motek: Komplette Prozesskette im Zusammenspiel

  • Maschinenbau-Auftragseingang legt im März zu

    Maschinenbau-Auftragseingang legt im März zu

    Nach zwei schwachen Monaten zu Jahresbeginn ist der Auftragseingang im Maschinenbau in Deutschland im März unerwartet stark angestiegen. Verantwortlich hierfür waren insbesondere Bestellungen für Großanlagen und andere großvolumige Aufträge.

    mehr lesen: Maschinenbau-Auftragseingang legt im März zu

  • CIM Aachen wird Teil der T&O Group

    CIM Aachen wird Teil der T&O Group

    T&O Group erweitert Portfolio mit CIM Aachen für Digitalisierung und KI im Shopfloor. Seit 1. Mai 2026 vertieft die Unternehmensberatung ihre Kompetenzen in der digitalen Exzellenz. Ziel: Systematik mit System…

    mehr lesen: CIM Aachen wird Teil der T&O Group

  • Digitale Souveränität ist wichtig, wird aber oft nicht aktiv angegangen

    Digitale Souveränität ist wichtig, wird aber oft nicht aktiv angegangen

    Laut einer Studie des Open-Source-Spezialisten Suse räumen 98% der befragten Unternehmen digitaler Souveränität Priorität ein, aber nur etwas mehr als die Hälfte (52%) ergreift aktiv Maßnahmen zu ihrer Verwirklichung.

    mehr lesen: Digitale Souveränität ist wichtig, wird aber oft nicht aktiv angegangen

  • NetApp ernennt CTO & VP Sales Engineering für EMEA und Lateinamerika

    NetApp ernennt CTO & VP Sales Engineering für EMEA und Lateinamerika

    NetApp hat Jurgen Hofkens mit Wirkung zum 1. Mai zum Chief Technology Officer & Vice President of Sales Engineering für EMEA und Lateinamerika ernannt.

    mehr lesen: NetApp ernennt CTO & VP Sales Engineering für EMEA und Lateinamerika