{"id":295079,"date":"2024-05-07T01:10:30","date_gmt":"2024-05-06T23:10:30","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=295079"},"modified":"2024-05-07T01:10:30","modified_gmt":"2024-05-06T23:10:30","slug":"lockbit-3-0-zurck-gruppe-reklamiert-angriff-auf-die-deutsche-telekom-neue-beschlagnahmung","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/05\/07\/lockbit-3-0-zurck-gruppe-reklamiert-angriff-auf-die-deutsche-telekom-neue-beschlagnahmung\/","title":{"rendered":"LockBit 3.0 zur&uuml;ck? Gruppe reklamiert Angriff auf die Deutsche Telekom; Neue Beschlagnahmung"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>[English]Es ist ein Krimi &#8211; die Strafverfolger scheinen erneut erneut eine Aktion gegen die Webseiten der Ransomware-Gruppe LockBit gefahren zu haben, um deren Server zu beschlagnahmen und die Operationen zu stoppen. Andererseits gibt es wohl neue Ank\u00fcndigungen von LockBit, die in den letzten Stunden um die 40 neue Opfer reklamieren. Eines der Opfer soll die Deutsche Telekom sein, deren Daten man ab dem 21. Mai 2024 ver\u00f6ffentlichen will.<\/p>\n<p><!--more--><\/p>\n<h2>Wer ist LockBit?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/3866e419b598479d83a38416d2d56ac2\" width=\"1\" height=\"1\"\/>Bei LockBit handelt es sich um eine Ransomware-Familie, und auch die dahinterstehende Organisation tr\u00e4gt diesen Namen. Im Laufe dieser Entwicklung hat LockBit mehrere Versionen seiner Ransomware ver\u00f6ffentlicht, von der Version v1 (Januar 2020) \u00fcber LockBit 2.0 (Spitzname \u201eRed\", ab Juni 2021) bis hin zu LockBit 3.0 (\u201eBlack\", ab M\u00e4rz 2022). Im Oktober 2021 begann der Bedrohungsakteur auch Linux mit seiner Ransomware abzudecken. Schlie\u00dflich tauchte im Januar 2023 eine Zwischenversion \u201eGreen\" auf, die Code enthielt, der offenbar von der <a href=\"https:\/\/www.darkreading.com\/cyberattacks-data-breaches\/breakup-conti-ransomware-members-dangerous\" target=\"_blank\" rel=\"noopener\">nicht mehr existierenden Conti-Ransomware<\/a> \u00fcbernommen wurde. Kurz vor der Zerschlagung konnten Sicherheitsforscher sogar ein Sample von LockBit 4.0 analysieren, welches aber wohl nicht mehr zum Einsatz kam.<\/p>\n<p>Die als Ransomware-as-a-Service (RaaS) agierenden Cyberkriminellen waren einer der f\u00fchrenden Anbieter. Allerdings scheint es in der Ransomware-Gruppe interne Probleme gegeben zu haben, die ihren Ruf in \"der Branche\" sch\u00e4digte. Dazu geh\u00f6ren gef\u00e4lschte Posts von Opfern sowie eine instabile Infrastruktur bei Ransomware-Operationen. Fehlende Download-Dateien in angeblichen Ver\u00f6ffentlichungen und neue Regeln f\u00fcr Partner sorgten ebenfalls f\u00fcr Verdruss. Einige dieser Erkenntnisse hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/25\/lockbit-ransomware-gruppe-zurck-und-neue-erkenntnisse\/\">LockBit Ransomware-Gruppe zur\u00fcck? Und neue Erkenntnisse<\/a> mit mehr Details zusammen getragen. <\/p>\n<h2>Gruppe zur\u00fcck und wieder zerschlagen<\/h2>\n<p>Dann kam es im Februar 2024 zur Beschlagnahme der Server der LockBit-Gruppe durch Strafverfolger. In meinem Beitrag <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/20\/operation-cronos-fbi-co-beschlagnahmen-infrastruktur-der-lockbit-ransomware-gang\/\">Operation Cronos: FBI &amp; Co. beschlagnahmen Infrastruktur der Lockbit-Ransomware-Gang<\/a> hatte ich dar\u00fcber berichtet, aber auch erw\u00e4hnt, dass wohl nicht alle LockBit-Server beschlagnahmt werden konnten.<\/p>\n<p>Bereits im&nbsp; Februar 2024 meldet sich die LockBit-Ransomware-Gang mit einem Blog-Beitrag sowie einer neuen Leak-Site zur\u00fcck. Auf der Leak-Seite wurden neue Eintr\u00e4ge zu Opfern hinzugef\u00fcgt. Zum 6. Mai 2024 ist nachfolgende Ank\u00fcndigung von Europol, FBI und NCA auf X erschienen, die eine Ank\u00fcndigung zu Cronos macht. Cronos war der Code-Name zur Zerschlagung von LockBit im Februar. <\/p>\n<p><a href=\"https:\/\/twitter.com\/NCA_UK\/status\/1787492550342799746\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Europol: Operation Cronos\" alt=\"Europol: Operation Cronos\" src=\"https:\/\/i.postimg.cc\/tCLBPDc7\/image.png\"\/><\/a><\/p>\n<p>Die Kollegen von Bleeping Computer haben zum 6. Mai 2024 <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/lockbits-seized-site-comes-alive-to-tease-new-police-announcements\/\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> dazu ver\u00f6ffentlicht und schreiben, dass die internationalen Strafverfolgungsbeh\u00f6rden \"am Sonntag\" (war wohl Montag, den 6. Mai 2024 in Deutschland) die LockBit-Website f\u00fcr Datenlecks und Pressemitteilungen wiederbelebt h\u00e4tte. Dieses Mal seien sieben neuen Blogeintr\u00e4ge angek\u00fcndigt, die alle gleichzeitig am Dienstag um 14:00:00 UTC ver\u00f6ffentlicht werden. Auch heise hat <a href=\"https:\/\/www.heise.de\/news\/Lockbit-Darknet-Seite-erneut-von-Strafverfolgern-uebernommen-9708860.html\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> dazu ver\u00f6ffentlicht, der konstatiert, dass die Strafverfolger die LockBit-Infrastruktur unter Kontrolle h\u00e4tten. <\/p>\n<p><a href=\"https:\/\/www.heise.de\/news\/Lockbit-Darknet-Seite-erneut-von-Strafverfolgern-uebernommen-9708860.html\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"LockBit-Seite mit Ank&uuml;ndigung\" alt=\"LockBit-Seite mit Ank&uuml;ndigung\" src=\"https:\/\/i.postimg.cc\/MpxbwGrK\/image.png\"\/><\/a><\/p>\n<h2>LockBit reklamiert Telekom als Opfer<\/h2>\n<p>Die obige Historie sollte man im Hinterkopf haben, um die neuesten Aktivit\u00e4ten der Gruppe zu werden. Denn vor wenigen Stunden wurden auf den LockBit-Seiten Listen von ca. 40 neuen Opfern gepostet (siehe z.B. nachfolgenden <a href=\"https:\/\/twitter.com\/DailyDarkWeb\/status\/1787493047250415950\" target=\"_blank\" rel=\"noopener\">Tweet<\/a>). <\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/Y9zK00z2\/image.png\"\/><\/p>\n<p>Ob es sich wirklich um Hacks handelt und Daten ver\u00f6ffentlicht werden, ist unklar. Obiger Tweet f\u00fchrt bereits aus, dass von den 41 aufgelisteten Opfern bereits 21 Namen bekannt seien. Was aber aktuell Wellen schl\u00e4gt: Zum 6. Mai 2024 poppte auf der Forenseite der LockBit-Ransomware-Gruppe die Meldung auf, dass die Deutsche Telekom erfolgreich angegriffen und Daten abgezogen worden seien. <\/p>\n<p><a href=\"https:\/\/twitter.com\/dani_stoffers\/status\/1787560682067501277\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Telekom Opfer von LockBit?\" alt=\"Telekom Opfer von LockBit?\" src=\"https:\/\/i.postimg.cc\/658Pnkbr\/image.png\"\/><\/a><\/p>\n<p>Obiger Tweet zeigt diese Ank\u00fcndigung, die auch in <a href=\"https:\/\/theatlasnews.co\/brief\/2024\/05\/06\/lockbit-3-0-claims-exploitation-of-t-mobile-parent-company-deutsche-telekom\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> kurz aufgegriffen wurde (danke an den Leser f\u00fcr den Kommentar im Diskussionsbereich). Die Ransomware-Gruppe gibt der Telekom bis zum 21. Mai 2024 Zeit, um L\u00f6segeld zu zahlen. Auf den Telekom-Webseiten habe ich bisher keine Meldung \u00fcber einen Cybervorfall gefunden. Jetzt bleibt es spannend, ob es eine Fake-Meldung der Restmitglieder der Gruppe ist, ob am 21. wirklich Daten ver\u00f6ffentlicht werden und ob der Gruppe doch langsam die \"Luft ausgeht\".&nbsp; <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/20\/operation-cronos-fbi-co-beschlagnahmen-infrastruktur-der-lockbit-ransomware-gang\/\">Operation Cronos: FBI &amp; Co. beschlagnahmen Infrastruktur der Lockbit-Ransomware-Gang<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/22\/neues-zum-schlag-gegen-die-lockbit-ransomware-gruppe\/\">Neues zum Schlag gegen die LockBit-Ransomware-Gruppe<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/23\/connectwise-screenconnect-server-durch-lockbit-angegriffen\/\">ConnectWise ScreenConnect-Server durch LockBit angegriffen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2024\/02\/25\/lockbit-ransomware-gruppe-zurck-und-neue-erkenntnisse\/\">LockBit Ransomware-Gruppe zur\u00fcck? Und neue Erkenntnisse<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Es ist ein Krimi &#8211; die Strafverfolger scheinen erneut erneut eine Aktion gegen die Webseiten der Ransomware-Gruppe LockBit gefahren zu haben, um deren Server zu beschlagnahmen und die Operationen zu stoppen. Andererseits gibt es wohl neue Ank\u00fcndigungen von LockBit, die &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/07\/lockbit-3-0-zurck-gruppe-reklamiert-angriff-auf-die-deutsche-telekom-neue-beschlagnahmung\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-295079","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295079","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=295079"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295079\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=295079"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=295079"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=295079"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}