{"id":255646,"date":"2021-07-14T02:20:08","date_gmt":"2021-07-14T00:20:08","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=255646"},"modified":"2021-07-14T11:45:56","modified_gmt":"2021-07-14T09:45:56","slug":"server-und-infrastruktur-der-revil-ransomware-gruppe-ist-abgeschaltet","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/07\/14\/server-und-infrastruktur-der-revil-ransomware-gruppe-ist-abgeschaltet\/","title":{"rendered":"Server und Infrastruktur der REvil Ransomware-Gruppe ist abgeschaltet"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/07\/14\/server-und-infrastruktur-der-revil-ransomware-gruppe-ist-abgeschaltet\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Die Webseiten sowie die Infrastruktur der REvil-Ransomware-Gruppe ist seit vorige Nacht pl\u00f6tzlich abgeschaltet bzw. offline. Selbst die Server, \u00fcber die die Bezahlung der Opfer abgewickelt wird, ist nicht mehr erreichbar. Aktuell ist v\u00f6llig unklar, was hinter diesem Sachverhalt steckt &#8211; und ob die Gruppe von staatlicher Seite geerdet wurde.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/b8b797bca0444f2e88c0e068702b8bb4\" alt=\"\" width=\"1\" height=\"1\" \/>Die <a href=\"https:\/\/de.wikipedia.org\/wiki\/REvil\" target=\"_blank\" rel=\"noopener\">REvil-Ransomware-Gang<\/a> (auch\u00a0 unter dem Namen Sodinokibi bekannt) ist eine der aggressivsten\u00a0 Cyber-Akteure der letzten Zeit, die \u201eRansomware as a Service\" anboten. Zur Vermarktung verwendet die Gruppe eine Art <i>Affiliate-Programm<\/i>, bei dem Dritte ihre Malwareprogramme f\u00fcr kriminelle Zwecke benutzen d\u00fcrfen. Von den erpressten Geldern erh\u00e4lt die Gruppe dann einen Teil als Provision. Der <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/jbs-paid-11-million-to-revil-ransomware-225m-first-demanded\/\" target=\"_blank\" rel=\"noopener\">Angriff auf den Fleischverpacker JBS<\/a> und zuletzt der Lieferkettenangriff auf den US-Hersteller Kaseya (siehe <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/06\/kaseya-hack-betrifft-1-500-firmen-auch-deutschland-betroffen\/\">Kaseya-Hack betrifft weltweit 1.500 Firmen, auch in Deutschland<\/a>) hat jede Menge Staub aufgewirbelt. Im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/05\/14\/ransomware-angriffe-brenntag-tochter-irisches-gesundheitssystem-hacker-erpressen-gieener-mbelhaus-sommerlad\/\">Ransomware-Angriffe: Brenntag-Tochter, irisches Gesundheitssystem, Hacker erpressen Gie\u00dfener M\u00f6belhaus Sommerlad<\/a> hatte ich im Mai 2021 bereits angedeutet, dass die REvil-Gruppe nach der Beschlagnahme der Darkside-Server angek\u00fcndigt hatte, ihre Aktivit\u00e4ten zur\u00fcckzufahren und das Angebot nicht mehr aktiv zu bewerben.<\/p>\n<h2>REvil Server und Infrastruktur abgeschaltet<\/h2>\n<p>Seit vorherige Nacht sind die Webseiten der REvil-Gruppe sowie deren Payment-Server sowie die Infrastruktur verschwunden bzw. abgeschaltet worden. Das geht aus nachfolgendem <a href=\"https:\/\/twitter.com\/goretsky\/status\/1415081733548957696\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> und <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/revil-ransomware-gangs-web-sites-mysteriously-shut-down\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> bei Bleeping Computer hervor.<\/p>\n<p><a href=\"https:\/\/twitter.com\/goretsky\/status\/1415081733548957696\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"REvil disapeared\" src=\"https:\/\/i.imgur.com\/XsPmOeL.png\" alt=\"REvil disapeared\" \/><\/a><\/p>\n<p>Wer die Onion-Seite der Gruppe aufrufen m\u00f6chte, bekommt den Hinweis, dass die Seite nicht gefunden wird. In <a href=\"https:\/\/twitter.com\/uuallan\/status\/1414953536820031509\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> schreibt jemand, dass die REvil-Seiten seit dem 13. Juli 2021, 1:00 morgens (Eastern Standard Time, EST) nicht mehr erreichbar seien. Die Fehlermeldung bedeutet im Allgemeinen, dass die Onion-Seite offline ist oder deaktiviert wurde. Bleeping Computer schreibt, dass es nicht ungew\u00f6hnlich sei, dass REvil-Seiten f\u00fcr einige Zeit nicht erreichbar seien. Aber es sei ungew\u00f6hnlich, dass alle Seiten der REvil-Infrastruktur gleichzeitig abgeschaltet werden. Au\u00dferdem seit die decoder[.]re clear-Webseite nicht mehr durch DNS-Anfragen aufl\u00f6sba. Das k\u00f6nnte darauf hindeuten, dass die DNS-Eintr\u00e4ge f\u00fcr die Domain entfernt wurden oder dass die Backend-DNS-Infrastruktur abgeschaltet wurde.<\/p>\n<p>Aktuell ist vollst\u00e4ndig unklar, was dahinter steckt und ob dort die Infrastruktur gezielt abgeschaltet wurde (es hatte ja einen Kontakt zwischen US-Pr\u00e4sident Joe Biden und Russlands Pr\u00e4sident Putin zu dieser Frage gegeben). Am Nachmittag des 13. Juli postete der Vertreter der LockBit-Ransomware im russischsprachigen XSS-Hacking-Forum eine Nachricht, dass es Ger\u00fcchte g\u00e4be, dass die REvil-Gang ihre Server gel\u00f6scht habe, nachdem sie von einer Vorladung der Regierung erfahren hat. Dazu hei\u00dft es: bei Bleeping Computer:<\/p>\n<blockquote><p>Nach unbest\u00e4tigten Informationen hat die REvil-Gruppe eine rechtliche Anfrage der russischen Regierung erhalten, die REvil dazu zwang, die Serverinfrastruktur komplett zu l\u00f6schen und zu verschwinden. Jedoch, es nicht best\u00e4tigt.<\/p><\/blockquote>\n<p>Kurz darauf verbannte der XSS-Admin den \u00f6ffentlich auftretenden Vertreter der REvil-Ransomware-Gang, namens Unknown, aus dem Forum. In <a href=\"https:\/\/twitter.com\/rpotter_9\/status\/1415101895341838337\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> vermutet aber jemand, dass die REvil-Gruppe lediglich ihre Infrastruktur wechselt, nachdem sie im Fokus der Strafverfolger stehen. <strong>Erg\u00e4nzung:<\/strong> Die Kollegen von heise haben inzwischen <a href=\"https:\/\/www.heise.de\/news\/Cybercrime-Bande-REvil-von-der-Bildflaeche-verschwunden-6137119.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> einen deutschsprachigen Artikel zum Thema ver\u00f6ffentlicht.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/07\/27\/spanische-staatsbahn-adif-von-revil-ransomware-befallen\/\">Spanische Staatsbahn, ADIF, von Revil Ransomware befallen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/19\/revil-ransomware-befall-bei-acer-mrz-2021\/\">REvil Ransomware-Befall bei Acer? (M\u00e4rz 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/03\/revil-ransomware-befall-bei-200-firmen-ber-kaseya-vsa-und-management-service-provider-msp\/\">REvil Ransomware-Befall bei 200 Firmen \u00fcber Kaseya VSA und Management Service Provider (MSP)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/03\/coop-schweden-schliet-800-geschfte-nach-kaseya-vsa-lieferkettenangriff-durch-revil-gang\/\">Coop-Schweden schlie\u00dft 800 Gesch\u00e4fte nach Kaseya VSA-Lieferkettenangriff durch REvil-Gang<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/05\/neues-zum-kaseya-vsa-lieferkettenangriff-und-zum-coop-schweden-fall\/\">Neues zum Kaseya VSA-Lieferkettenangriff und zum Coop-Schweden-Fall<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/06\/kaseya-hack-betrifft-1-500-firmen-auch-deutschland-betroffen\/\">Kaseya-Hack betrifft weltweit 1.500 Firmen, auch in Deutschland<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/10\/nachbereitung-zum-kaseya-lieferkettenangriff\/\">Nachbereitung zum Kaseya-Lieferkettenangriff<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/18\/revil-ransomware-hacker-verffentlichen-erste-trump-files\/\">Revil Ransomware-Hacker ver\u00f6ffentlichen erste Trump-Files<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/06\/12\/ransomware-datenlecks-hacks-schwachstellen-juni-2021\/\">Ransomware, Datenlecks, Hacks, Schwachstellen (Juni 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/26\/ransomware-angriffe-tegut-madsack-und-mehr-26-4-2021\/\">Ransomware-Angriffe: Tegut, Madsack und mehr \u2026 (26.4.2021)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Die Webseiten sowie die Infrastruktur der REvil-Ransomware-Gruppe ist seit vorige Nacht pl\u00f6tzlich abgeschaltet bzw. offline. Selbst die Server, \u00fcber die die Bezahlung der Opfer abgewickelt wird, ist nicht mehr erreichbar. Aktuell ist v\u00f6llig unklar, was hinter diesem Sachverhalt steckt &#8211; &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/14\/server-und-infrastruktur-der-revil-ransomware-gruppe-ist-abgeschaltet\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-255646","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/255646","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=255646"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/255646\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=255646"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=255646"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=255646"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}