Digital
Ransomware

Operation Cronos: Ransomware-Bande LockBit von Polizei gehackt

Schwerer Schlag gegen russische Ransomware-Bande LockBit – Schweiz beteiligt

Ermittler haben Teile der Darknet-Infrastruktur der berüchtigten Cyberkriminellen lahmgelegt. Das wissen wir über «Operation Cronos», die gemäss Europol auch Server in der Schweiz betrifft.
20.02.2024, 07:0826.02.2024, 15:11
Mehr «Digital»

Schwerer Schlag gegen LockBit, eine der gefährlichsten Ransomware-Banden. Auf der Hauptseite der russischen Cyberkriminellen prangt seit Montagabend eine Mitteilung der Polizei, die über die Beschlagnahmung informiert:

«Die Website befindet sich jetzt unter der Kontrolle der Strafverfolgungsbehörden.»
Leak-Seite beschlagnahmt: Mitteilung der Ermittlungsbehörden auf der Darknet-Seite der Ransomware-Bande LockBit (20. Februar 2024).
Warnhinweis auf der über das Anonymisierungs-Netzwerk Tor zugänglichen Webseite: Die britische Kriminalpolizei, das FBI und Europol sind bei der Operation federführend. Bild: watson

Wer ist an der internationalen Operation beteiligt?

Gemäss Europol-Mitteilung haben sich Strafverfolgungsbehörden aus zehn Ländern zu einer internationalen Taskforce mit dem Namen «Operation Cronos» zusammengetan:

  • Australien,
  • Deutschland,
  • Frankreich,
  • Grossbritannien,
  • Japan,
  • Kanada,
  • Niederlande,
  • Schweden,
  • Schweiz,
  • USA.

Laut Mitteilung vom Dienstagmittag gehören in der Schweiz die Bundespolizei Fedpol sowie die Zürcher Staatsanwaltschaft und die Kantonspolizei zur Taskforce.

Operation Cronos: Taskforce gegen Ransomware-Bande LockBit.
Die internationale Taskforce erstreckt sich über vier Kontinente.grafik: Europol

Unterstützend mitgewirkt haben laut Europol Behörden in Finnland, Neuseeland, Polen und der Ukraine.

Cybercrime-Spezialisten des FBI ermitteln seit Jahren gegen die Ransomware-Bande, die auch in der Schweiz zahlreiche Unternehmen attackiert hat. Im Juni 2023 war die Kantonspolizei Zürich an einem von der US-Justiz geführten Schlag beteiligt und leistete in einem Strafverfahren gegen einen 20-jährigen russischen Staatsbürger Rechtshilfe.

Wie heise.de schreibt, könnte sich der Name der Operation auf die griechische Sagengestalt beziehen, die aus Angst vor Machtverlust die eigenen Kinder verspeiste.

Gemäss Bericht hatten Sicherheitsforscher in der vergangenen Woche einen internen Konflikt bei LockBit publik gemacht. Ein Partner der Bande habe sich betrogen gefühlt und daher in bekannten Online-Foren für Cyberkriminelle einen Bann gegen den LockBit-Chef erwirkt. Ob dieser Streit mit der nun erfolgten Operation der Strafverfolgungsbehörden zusammenhänge, sei jedoch vollkommen unklar.

Was ist speziell am Vorgehen der Ermittler?

Offenbar konnten IT-Spezialisten der Ermittlungsbehörden die Hacker hacken: Die Malware-Forschungsgruppe VX-Underground schreibt bei X (Twitter), dass die LockBit-Seiten im Darknet durch Ausnutzung einer kritischen Sicherheitslücke in PHP deaktiviert worden seien. Ein LockBit-Administrator soll den Hackerangriff selbst bestätigt haben.

Die Strafverfolgungsbehörden haben auch eine Notiz hinterlassen in einem passwortgeschützten internen Bereich der Plattform, der von LockBit-Partnern für die Steuerung der Cyberangriffe genutzt wurde. Dort schreiben die Ermittler, sie seien im Besitz des «Quellcodes, Einzelheiten zu den von Ihnen angegriffenen Opfern, dem erpressten Geldbetrag, den gestohlenen Daten, Chats und vielem mehr».

Angeblicher Screenshot aus dem Administrator-Bereich der LockBit-Bande.
In der Mitteilung der Strafverfolger wird «Lockbitsupp» erwähnt – das Pseudonym für den oder die als Sprecher der Bande agierenden Cyberkriminellen.Screenshot: twitter.com

Gemäss Mitteilung auf der beschlagnahmten Darknet-Seite wollten die Behörden um 12.30 Uhr (MEZ) mehr Informationen zum Fall geben. Tatsächlich hat Europol inzwischen eine ausführliche Medienmitteilung zum Schlag gegen LockBit veröffentlicht. Darin ist von einem «bedeutenden Durchbruch im Kampf gegen die Cyberkriminalität» die Rede.

Die wichtigsten Punkte im Überblick:

  • Strafverfolgungsbehörden aus 10 europäischen Ländern hätten die kriminellen Machenschaften der LockBit-Ransomware-Gruppe «auf allen Ebenen gestört und deren Fähigkeiten und Glaubwürdigkeit schwer beschädigt».
  • Die internationale Razzia sei das Ergebnis einer komplexen Untersuchung, die von der britischen National Crime Agency im Rahmen der internationalen Taskforce namens Operation Cronos geleitet und auf europäischer Ebene von Europol und Eurojust koordiniert wurde.
  • Die monatelange Operation habe dazu geführt, dass «die Hauptplattform von LockBit und andere wichtige Infrastrukturen, die das kriminelle Unternehmen ermöglichten», von Ermittlern kompromittiert werden konnten.
  • Es seien 34 Server in den Niederlanden, Deutschland, Finnland, Frankreich, Grossbritannien, der Schweiz, Australien und den USA abgeschaltet worden.
  • Die Strafverfolgungsbehörden haben zudem mehr als 200 Kryptowährungs-Konten eingefroren, die mit der kriminellen Organisation in Verbindung stehen.

Im Rahmen der Operation hat das FBI laut US-Medienberichten Zugang zu fast 1000 Entschlüsselungs-Schlüsseln erhalten. Diese an sich geheimen digitalen Schlüssel könnten eine Wiederherstellung verschlüsselter Daten und die Beendigung laufender LockBit-Erpressungen ermöglichen. Das FBI betreibt die Webseite lockbitvictims.ic3.gov, wo sich US-Opfer registrieren können, um Unterstützung zu erhalten.

Was wissen wir über die Täter?

Auf Ersuchen der französischen Justizbehörden sind laut Europol zwei LockBit-Akteure in Polen und der Ukraine verhaftet worden, wie Europol mitteilt. Drei internationale Haftbefehle und fünf Anklageschriften seien ebenfalls von den französischen und US-Justizbehörden ausgestellt worden.

Die US-Justiz hat am Dienstag die Anklageschriften gegen zwei russische Staatsangehörige wegen ihrer mutmasslichen Rolle bei LockBit-Cyberangriffen veröffentlicht: Es handle sich namentlich um Artur Sungatow und Ivan Gennadievich Kondratjew, bekannt unter dem Pseudonym «Bassterlord».

Die beiden Gesuchten seien nach wie vor auf freiem Fuss, und neben der Anklage vom Dienstag habe das US-Finanzministerium auch Sanktionen gegen sie verhängt.

Brett Leatherman, stellvertretender Direktor für Cyber-Operationen beim FBI, bezeichnete die Männer als «ursprüngliche Mitglieder, mindestens seit LockBit 1.0».

Das US-Aussenministerium werde ausserdem Belohnungen von bis zu 10 Millionen Dollar für Informationen ausloben, die zur Identifizierung oder zum Auffinden von LockBit-Anführern führen, sowie 5 Millionen Dollar für Informationen über Personen, die an LockBit-Aktivitäten beteiligt sind.

Wie reagiert LockBit?

Die Ransomware-Bande hat ihren kriminellen Partnern offenbar eine ausführliche Mitteilung zukommen lassen, in der sie über das Vorgehen nach dem Polizei-Hack informiert. Ein Screenshot des Postings ist bei X publiziert worden.

Ironie der Geschichte: Die Cyberkriminellen haben nun angeblich ihrerseits eine Untersuchung gestartet, um herauszufinden, wie ihre Server gehackt werden konnten. Und betroffenen Geschäftspartnern wird Support angeboten.

Bild
screenshot: twitter.com

Die jüngste Aktion wirft die Frage auf, wie hart LockBit getroffen wurde. Bei früheren Operationen gegen solche Gruppen wurden deren Aktivitäten vorübergehend unterbrochen, bevor sie mit neuer Infrastruktur zurückkehrten.

«LockBit wird nicht in der Lage sein, die Kontrolle über die Server wiederzuerlangen, die die Akteure benutzt haben.»
Brett Leatherman, FBI

Die Operation gegen LockBit erfolgte zwei Monate nach einem Schlag der US-Justiz gegen eine andere gefährliche Ransomware-Bande aus Russland: ALPHV (alias BlackCat). Allerdings sind diese Cyberkriminellen noch immer aktiv.

Was macht die LockBit-Bande so gefährlich?

LockBit ist seit September 2019 aktiv und gilt als die aktivste und berüchtigtste Ransomware-Banden der jüngeren Geschichte. Die Verantwortlichen setzen auf das Geschäftsmodell «Ransomware as a Service» (Raas), das heisst, sie bieten die für die Attacken und die Erpressung erforderliche technische Infrastruktur gegen Bezahlung Dritten an.

LockBit-Cyberangriffe forderten weltweit bisher mehr als 2000 Opfer, wobei sich die Attacken auf den Westen konzentrieren. Gemäss Schätzungen erpressten die Täter allein von US-Organisationen über 91 Millionen US-Dollar.

Die Ransomware-Bande ist dafür berüchtigt, mit neuen Methoden zu experimentieren, um Opfer zur Zahlung von Lösegeld zu zwingen, wie Europol schreibt. Die dreifache Erpressung («Triple Extortion») sei eine dieser Methoden: Abgesehen von der Verschlüsselung der Daten des Opfers auf den Servern selbst und der Drohung, gestohlene Daten weiterzugeben, setzten die Täter auch DDoS-Attacken – also Server-Überlastungsangriffe – als zusätzliches Druckmittel ein.

Die koordinierte Abschaltung der LockBit-Infrastruktur falle zeitlich mit der Festnahme eines 31-jährigen ukrainischen Staatsbürgers zusammen, hält heise.de fest. Der Mann habe sich zuvor unbefugten Zugriff auf Google-Konten und Online-Bankkonten von Opfer in Nordamerika verschafft.

Die am Dienstag enthüllten Anklageschriften sind laut US-Berichten bereits die Fälle vier und fünf, die seit 2022 gegen mutmassliche LockBit-Mitglieder angestrengt wurden:

  • Mikhail Vasiliew, 34, russisch-kanadischer Doppelbürger, wurde im November 2022 in Kanada verhaftet. Er bekannte sich der Cyber-Erpressung und des Waffenbesitzes für schuldig und soll an die USA ausgeliefert werden.
  • Ruslan Magomedovich Astamirow, russischer Staatsbürger, wurde im Juni 2023 in Arizona wegen seiner mutmasslichen Rolle bei den LockBit-Angriffen verhaftet.
  • Mikhail Pavlovich Matveew, ein weiterer russischer Staatsbürger, auch bekannt unter dem Pseudonym Wazawaka, wurde im Mai 2023 wegen seiner Rolle bei Ransomware-Angriffen angeklagt, die LockBit-Malware sowie Babuk- und Hive-Ransomware-Varianten umfassten.

Quellen

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
Die gefährlichsten Ransomware-Banden der Welt
1 / 22
Die gefährlichsten Ransomware-Banden der Welt
In dieser Bildstrecke lernst du einige der gefährlichsten Ransomware-Banden kennen, die häufig mithilfe von kriminellen Geschäftspartnern und praktisch überall in Europa und Nordamerika zuschlagen.
quelle: shutterstock
Auf Facebook teilenAuf X teilen
«Sagt seinen Namen» – U2 zollt Alexei Nawalny bei Konzert in Las Vegas Tribut
Video: twitter
Das könnte dich auch noch interessieren:
12 Kommentare
Weil wir die Kommentar-Debatten weiterhin persönlich moderieren möchten, sehen wir uns gezwungen, die Kommentarfunktion 24 Stunden nach Publikation einer Story zu schliessen. Vielen Dank für dein Verständnis!
Die beliebtesten Kommentare
avatar
Heinz666
20.02.2024 08:46registriert Dezember 2020
Geil, die dummen Orks zurückgehackt! Dank gebührt allen Beteiligten!
845
Melden
Zum Kommentar
avatar
Liebu
20.02.2024 10:41registriert Oktober 2020
Immer wieder geil, wenn Hacker gehackt werden, wenn sie mit ihren eigenen Waffen geschlagen werden. 👌
211
Melden
Zum Kommentar
avatar
Mentos
20.02.2024 11:30registriert Mai 2020
Good news. Bravo!
201
Melden
Zum Kommentar
12
    Trump erhöht Druck auf «Tim Apple»: In Indien soll nur für indische User produziert werden
    US-Präsident Donald Trump verstärkt den Druck auf Apples Konzernchef Tim Cook. Dieser soll mehr Geräte in den USA bauen lassen statt in Asien.

    «Ich hatte ein kleines Problem mit Tim Cook gestern», erklärte Trump bei einem Auftritt in Katar. «Tim, Du bist mein Freund, ich habe Dich sehr gut behandelt», habe er dem Apple-Chef gesagt. Doch obwohl Cook Investitionen von 500 Milliarden Dollar in den USA angekündigt habe, lasse er Geräte «in ganz Indien» produzieren.

    Zur Story