剣 KENSAI
Security Briefing 🔴 Kritisch

VoidLock-Ransomware-Welle: 47 Opfer diese Woche

5 Min. Lesezeit
KRITISCHE DRINGLICHKEIT

Zusammenfassung

Ransomware-Angriffe nehmen weltweit zu, während der BlackMatter-Nachfolger „VoidLock" allein diese Woche 47 neue Opfer fordert. Eine kritische Schwachstelle in Veeam Backup & Replication wird von Ransomware-Betreibern aktiv ausgenutzt. Zugleich führt LockBit 4.0 KI-gestützte Verhandlungsbots ein, um Opfer unter Druck zu setzen.

⚡ Fazit: Prüfen Sie die Integrität Ihrer Backups und patchen Sie Veeam-Systeme sofort.

💀
Kritisch

VoidLock-Ransomware-Kampagne gegen Gesundheit & Finanzen

Warum es zählt

VoidLock, eine ausgefeilte Ransomware-as-a-Service-Operation (RaaS), die aus BlackMatter-Überresten hervorging, hat koordinierte Angriffe gegen 47 Organisationen in 12 Ländern gestartet. Die Gruppe nutzt Doppel-Erpressungstaktiken und setzt eine 72-Stunden-Zahlungsfrist vor der Datenveröffentlichung.

Auswirkung Beschreibung
Datenverlust Vollständige Verschlüsselung von Produktions- und Backup-Systemen
Datenabfluss Exfiltration von 2-5 TB sensibler Daten je Opfer
Ausfallzeit Durchschnittlich 21 Tage bis zur vollständigen Wiederherstellung
Kosten Lösegeldforderungen von durchschnittlich 4,2 Mio. USD

So schützen Sie sich — Maßnahmen

  • Integrität von Air-Gap-Backups sofort prüfen
  • MFA auf allen Backup-Management-Konsolen aktivieren
  • RDP-Zugang in allen Umgebungen prüfen und einschränken
  • EDR mit ransomware-spezifischen Erkennungsregeln einsetzen
  • Tabletop-Übung für die Ransomware-Reaktion durchführen
🔴
Kritische CVE

CVE-2026-21847: kritische RCE in Veeam Backup

Warum es zählt

Eine kritische, nicht authentifizierte Remote-Code-Execution-Schwachstelle in Veeam Backup & Replication (Versionen 11.x bis 12.2) erlaubt Angreifern Zugriff auf SYSTEM-Ebene. Ransomware-Gruppen nutzen sie aktiv aus, um Backups zu zerstören, bevor sie Verschlüsselung ausrollen.

Worst-Case-Szenario

💾

Backup-Kompromittierung

Vollständige Kompromittierung der Backup-Infrastruktur — ohne verbleibende Wiederherstellungsoptionen.

🔄

Laterale Bewegung

Sprung auf Produktionssysteme über in Veeam gespeicherte Backup-Agent-Zugangsdaten.

🎯

Wiederherstellung unmöglich

Verlust der Wiederherstellungsfähigkeit während eines Ransomware-Angriffs — genau dann, wenn Sie sie am dringendsten brauchen.

So schützen Sie sich — Maßnahmen

  • Auf Veeam 12.3 patchen oder Hotfix KB4521987 anwenden
  • Backup-Netze von Produktions-VLANs isolieren
  • Alle Dienstkonto-Zugangsdaten rotieren
  • Veeam-Hardened-Repository-Funktionen aktivieren
🤖
Neue Bedrohung

LockBit 4.0 führt KI-Verhandlungstaktiken ein

Warum es zählt

Das neue KI-gestützte Verhandlungssystem von LockBit 4.0 analysiert die Finanzdaten der Opfer aus gestohlenen Daten, um „faire" Lösegeldbeträge zu berechnen, und setzt psychologische Druckmittel ein. Erste Berichte deuten darauf hin, dass Opfer im Schnitt 40 % mehr zahlen.

So schützen Sie sich — Maßnahmen

  • Incident-Response-Retainer mit einer Ransomware-Verhandlungsfirma abschließen
  • Ausschlüsse der Cyber-Versicherungspolice prüfen
  • Strikte Data-Loss-Prevention-Kontrollen (DLP) implementieren
  • Führungskräfte zu Kommunikationsprotokollen bei Erpressung schulen
🐧
Hoch

Akira-Ransomware weitet sich auf Linux/VMware aus

Warum es zählt

Akira-Ransomware zielt nun mit einem dedizierten Linux-Verschlüsseler auf VMware-ESXi-8.x-Umgebungen und kann VMs vor der Verschlüsselung herunterfahren, um maximale Wirkung zu erzielen.

So schützen Sie sich — Maßnahmen

  • ESXi auf Version 8.0 U3 oder neuer aktualisieren
  • ESXi-Shell und SSH deaktivieren, wenn nicht in Gebrauch
  • vSphere-Lockdown-Modus aktivieren
  • Auf verdächtige vSphere-API-Aufrufe überwachen

Führen Sie jetzt einen KENSAI-Scan durch, um zu sehen, ob Ihre Systeme betroffen sind

🗡️ Systeme scannen →

Ihre Maßnahmen-Checkliste für diese Woche

Kritisch — heute erledigen
  • Veeam-Backup-Systeme patchen (CVE-2026-21847)
  • Backup-Isolation und Air-Gap-Status prüfen
  • Backup-Wiederherstellungsverfahren testen
Hoch — diese Woche erledigen
  • RDP-Exposition per externem Scan prüfen
  • Ransomware-Reaktions-Playbook aktualisieren
  • Unveränderliche Backup-Funktionen aktivieren, wo verfügbar
Mittel — laufend
  • Rechteprüfung für Backup-Admins durchführen
  • ESXi auf Version 8.0 U3 aktualisieren
  • vSphere-Lockdown-Modus aktivieren

🛡️ Is your website secure?

Discover vulnerabilities before attackers do.

Scan your website for free →