{"id":258897,"date":"2021-10-28T09:50:04","date_gmt":"2021-10-28T07:50:04","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=258897"},"modified":"2021-10-28T13:13:03","modified_gmt":"2021-10-28T11:13:03","slug":"mutmalicher-hintermann-der-revil-gang-in-russland-identifiziert","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/10\/28\/mutmalicher-hintermann-der-revil-gang-in-russland-identifiziert\/","title":{"rendered":"Mutma&szlig;licher Hintermann der REvil-Gang in Russland identifiziert"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" \/>[<a href=\"https:\/\/borncity.com\/win\/2021\/10\/28\/mutmalicher-hintermann-der-revil-gang-in-russland-identifiziert\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Die Ransomware-Gang REvil ist ja f\u00fcr viele Cyber-Angriffe ber\u00fcchtigt. Nachdem die Infrastruktur durch Strafverfolger ausgehoben wurde, verschwand die Gruppe, kam wieder und verschwand erneut. Aber wer sind die Drahtzieher bzw. Hinterm\u00e4nner dieser Gruppe. Deutschen Ermittlern ist es nun gelungen, ein Mitglied der Kerngruppe &#8211; inzwischen Million\u00e4r &#8211; hinter der ber\u00fcchtigten Schadsoftware Revil in Russland zu identifizieren.<\/p>\n<p><!--more--><\/p>\n<h2>Hintergrund zur REvil-Gruppe<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/2799de610678427db8d0065a4f0808bf\" alt=\"\" width=\"1\" height=\"1\" \/>Die Aktivit\u00e4ten der REvil-Gang waren hier im Blog ja Gegenstand diverser Artikel. <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3a7f6b3afea0403fa6b2c0f1cb0e9494\" alt=\"\" width=\"1\" height=\"1\" \/>Die <a href=\"https:\/\/de.wikipedia.org\/wiki\/REvil\" target=\"_blank\" rel=\"noopener\">REvil-Ransomware-Gang<\/a> (auch\u00a0 unter dem Namen Sodinokibi bekannt) geh\u00f6rte zu einer der aggressivsten\u00a0 Cyber-Akteure der letzten Zeit, die \u201eRansomware as a Service\" anboten. Zur Vermarktung verwendete die Gruppe eine Art <i>Affiliate-Programm<\/i>, bei dem Dritte ihre Malwareprogramme f\u00fcr kriminelle Zwecke benutzen d\u00fcrfen. Von den erpressten Geldern erh\u00e4lt die Gruppe dann einen Teil als Provision.<\/p>\n<p>Der <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/jbs-paid-11-million-to-revil-ransomware-225m-first-demanded\/\" target=\"_blank\" rel=\"noopener\">Angriff auf den Fleischverpacker JBS<\/a> und zuletzt der Lieferkettenangriff auf den US-Hersteller Kaseya (siehe <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/06\/kaseya-hack-betrifft-1-500-firmen-auch-deutschland-betroffen\/\">Kaseya-Hack betrifft weltweit 1.500 Firmen, auch in Deutschland<\/a>) hat jede Menge Staub aufgewirbelt. Aber auch kleinere Firmen wurden Opfer der Gang. Mitte Juli 2021 wurden die Webseiten der REvil-Gruppe sowie deren Payment-Server sowie die Infrastruktur abgeschaltet (ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/14\/server-und-infrastruktur-der-revil-ransomware-gruppe-ist-abgeschaltet\/\">Server und Infrastruktur der REvil Ransomware-Gruppe ist abgeschaltet<\/a> berichtet).<\/p>\n<p>Vor wenigen Wochen war einmal ein Decryptor f\u00fcr REvil-verschl\u00fcsselte Dateien ver\u00f6ffentlicht worden (<a href=\"https:\/\/borncity.com\/blog\/2021\/09\/17\/bitdefender-stellt-universellen-revil-decryptor-bereit\/\">Bitdefender stellt universellen REvil-Decryptor bereit<\/a>). Weiterhin wurde bekannt, dass die Ransomware-Gang ihre eigenen Partner \u00fcbers Ohr gehauen hatte. W\u00e4hrend die Gangs, die die Dienste von REvil gebucht und Opfer infiziert hatten, noch \u00fcber L\u00f6segeld verhandelten, klinkten sich die REvil-Leute in diese Verhandlungen ein und \u00fcbernahmen das L\u00f6segeld. Heise hatte in <a href=\"https:\/\/www.heise.de\/news\/Ransomware-Gang-REvil-zockte-die-eigenen-Partner-ab-6200655.html\">diesem Artikel<\/a> berichtet. Vor einigen Tagen waren Akteure der Gruppe wieder online, stellten die Operationen aber wieder ein, nachdem Tor-Server kompromittiert wurden (siehe <a href=\"https:\/\/borncity.com\/blog\/2021\/10\/18\/revil-cyber-gang-stellt-aktivitten-nach-hijacking-von-tor-knoten-ein\/\">REvil Cyber-Gang stellt Aktivit\u00e4ten nach Hijacking von Tor-Seiten ein<\/a>).<\/p>\n<h2>Ein Hintermann identifiziert<\/h2>\n<p>An die Hinterm\u00e4nner dieser Gruppen heranzukommen, ist ein schwieriges Unterfangen. Ich bin gerade auf Twitter \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/BR_Recherche\/status\/1453588480752246784\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> darauf gesto\u00dfen, dass deutsche Strafverfolger wohl Erfolg bei diesem Ansatz hatten. LKA-Ermittler haben Bitcoin-L\u00f6segeldzahlungen in diversen Erpressungsf\u00e4lle nachverfolgt und wurden f\u00fcndig.<\/p>\n<p><a href=\"https:\/\/twitter.com\/BR_Recherche\/status\/1453588480752246784\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"REvil-Hintermann identifiziert\" src=\"https:\/\/i.imgur.com\/Kvq292l.png\" alt=\"REvil-Hintermann identifiziert\" \/><\/a><\/p>\n<p>BR (<a href=\"https:\/\/www.br.de\/nachrichten\/deutschland-welt\/mutmasslicher-ransomware-millionaer-identifiziert,Sn3iHgJ\" target=\"_blank\" rel=\"noopener\">Artikel<\/a>) und Zeit Online (<a href=\"https:\/\/www.zeit.de\/digital\/internet\/2021-10\/ransomware-gruppe-revil-mitglied-hacker-russland-ermittlungen\" target=\"_blank\" rel=\"noopener\">Artikel<\/a>) haben in dieser Angelegenheit recherchiert. Ein mutma\u00dflicher Drahtzieher der REvil-Gruppe lebt unbehelligt in Russland und f\u00fchrt einen luxuri\u00f6sen Lebensstil. Der Mann agiert offiziell als \"H\u00e4ndler von Kryptogeld\", aber die Ermittler des Bundeskriminalamts (BKA) und LKA Baden-W\u00fcrttemberg gehen davon aus, dass das Verm\u00f6gen der Person aus L\u00f6segeldern der REvil-Gang (und dem Vorg\u00e4nger GandGrab) erzielt wurde.<\/p>\n<p>Laut den Recherchen des BR und der Zeit kamen die Ermittler in monatelangen Nachforschungen dem mutma\u00dflichen T\u00e4ter durch Analyse der Bitcoin-Zahlungen auf die Spur. Hintergrund war eine Anzeige eines Software-Entwicklers aus Stuttgart aus dem Jahr 2019. Die Cyber-Kriminellen waren damals an die Zugangsdaten eines Mitarbeiters gekommen. Dadurch gelang es der REvil-Gruppe in die Systeme einiger Kunden einzudringen. Auch das Staatstheater Stuttgart war unter den Opfern und hat wohl L\u00f6segeld gezahlt.<\/p>\n<p>Das f\u00fchrte zur Gr\u00fcndung der Ermittlungsgruppe \"Krabbe\" (Anlehnung an \"GandGrab\"), der jetzt der Ermittlungserfolg gelang. Ein internationaler Haftbefehl soll wohl in der Beantragung sein. Es ist aber unwahrscheinlich, dass die betroffene Person verhaftet und dann ausgeliefert wird und dass der russische Staat die Verm\u00f6gensbestandteile beschlagnahmt. In <a href=\"https:\/\/www.br.de\/nachrichten\/deutschland-welt\/mutmasslicher-ransomware-millionaer-identifiziert,Sn3iHgJ\" target=\"_blank\" rel=\"noopener\">diesem BR-Artikel<\/a> hei\u00dft es, Reportern von BR und Zeit Online sei es gelungen, die Spuren des Verd\u00e4chtigen Spuren zu folgen, die dieser im Netz hinterlassen habe. So fanden sich etwa Fotos aus seiner Jugend, noch ohne teure Uhren und Designerkleidung. Zudem gibt es Anhaltspunkte im Internet, die Zahlungen aus Ransomware-F\u00e4llen nahelegen. Die Details sind in den verlinkten Artikeln nachlesbar.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/14\/server-und-infrastruktur-der-revil-ransomware-gruppe-ist-abgeschaltet\/\">Server und Infrastruktur der REvil Ransomware-Gruppe ist abgeschaltet<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/03\/coop-schweden-schliet-800-geschfte-nach-kaseya-vsa-lieferkettenangriff-durch-revil-gang\/\">Coop-Schweden schlie\u00dft 800 Gesch\u00e4fte nach Kaseya VSA-Lieferkettenangriff durch REvil-Gang<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/03\/revil-ransomware-befall-bei-200-firmen-ber-kaseya-vsa-und-management-service-provider-msp\/\">REvil Ransomware-Befall bei 200 Firmen \u00fcber Kaseya VSA und Management Service Provider (MSP)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/03\/19\/revil-ransomware-befall-bei-acer-mrz-2021\/\">REvil Ransomware-Befall bei Acer? (M\u00e4rz 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/07\/27\/spanische-staatsbahn-adif-von-revil-ransomware-befallen\/\">Spanische Staatsbahn, ADIF, von Revil Ransomware befallen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/05\/neues-zum-kaseya-vsa-lieferkettenangriff-und-zum-coop-schweden-fall\/\">Neues zum Kaseya VSA-Lieferkettenangriff und zum Coop-Schweden-Fall<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/06\/kaseya-hack-betrifft-1-500-firmen-auch-deutschland-betroffen\/\">Kaseya-Hack betrifft weltweit 1.500 Firmen, auch in Deutschland<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/10\/nachbereitung-zum-kaseya-lieferkettenangriff\/\">Nachbereitung zum Kaseya-Lieferkettenangriff<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/18\/revil-ransomware-hacker-verffentlichen-erste-trump-files\/\">Revil Ransomware-Hacker ver\u00f6ffentlichen erste Trump-Files<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/06\/12\/ransomware-datenlecks-hacks-schwachstellen-juni-2021\/\">Ransomware, Datenlecks, Hacks, Schwachstellen (Juni 2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/26\/ransomware-angriffe-tegut-madsack-und-mehr-26-4-2021\/\">Ransomware-Angriffe: Tegut, Madsack und mehr \u2026 (26.4.2021)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/09\/17\/bitdefender-stellt-universellen-revil-decryptor-bereit\/\">Bitdefender stellt universellen REvil-Decryptor bereit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/18\/revil-cyber-gang-stellt-aktivitten-nach-hijacking-von-tor-knoten-ein\/\">REvil Cyber-Gang stellt Aktivit\u00e4ten nach Hijacking von Tor-Seiten ein<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Die Ransomware-Gang REvil ist ja f\u00fcr viele Cyber-Angriffe ber\u00fcchtigt. Nachdem die Infrastruktur durch Strafverfolger ausgehoben wurde, verschwand die Gruppe, kam wieder und verschwand erneut. Aber wer sind die Drahtzieher bzw. Hinterm\u00e4nner dieser Gruppe. Deutschen Ermittlern ist es nun gelungen, ein &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/10\/28\/mutmalicher-hintermann-der-revil-gang-in-russland-identifiziert\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-258897","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/258897","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=258897"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/258897\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=258897"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=258897"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=258897"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}