Incident Response · 24/7

Soforthilfe im Cyber-Notfall

Unser Incident-Response-Team ist 24/7 erreichbar – direkt, deutschsprachig, ohne Umwege. In der Regel meldet sich innerhalb von 30 Minuten ein Experte, ordnet die Lage ein und stimmt die nächsten Schritte mit Ihnen ab. Im Ernstfall arbeiten bis zu 20 Spezialisten parallel an Eindämmung, Wiederanlauf und Meldepflichten – unterstützt durch unser KI-gestütztes Cyber Defense Center, damit aus einer Vollverschlüsselung kein wochenlanger Betriebsstillstand wird.

24/7-Notfall-Hotline+49 89 45 24 24 112
Über 600 bearbeitete Vorfälle Über 90 Gruppen im Profil – wöchentlich aktualisiert Im Ernstfall bis zu 20 Spezialisten parallel
24/7
erreichbar, 365 Tage
< 30 Min
durchschn. Reaktionszeit
600+
bearbeitete Vorfälle
100+
Cybersecurity-Experten

Notfall-Assistent

Beantworten Sie drei Fragen und Sie sehen sofort, was jetzt zu tun ist und was Sie auf keinen Fall tun sollten – aus über 600 bearbeiteten Vorfällen. Am Ende erzeugen Sie daraus eine fertige Meldung an unser Incident-Response-Team.

Geführte Ersteinschätzung
Weitere Vorfallarten
3AM
3AM, ThreeAM
.threeamtime
Ransomware · aktiv
Rust-Ransomware als Ausweich-Werkzeug erfahrener Angreifer.
3am
8Base
8Base
.8base (Format: .id[Opfer-ID].[E-Mail].8base)
Ransomware · KMU-Fokus
Phobos-Variante gegen KMU; 2025 teils zerschlagen.
8base
AiLock
AiLock (keine weiteren öffentlich dokumentierten Aliase)
.AiLock
RaaS · geschwächt
RaaS mit ChaCha20/NTRUEncrypt und Drohung, Opfer bei Behörden und Wettbewerbern zu melden; mehrere DACH-Opfer.
ailock
Akira
Akira Ransomware
.akira, .akiranew
Ransomware · aktiv
Bevorzugter Einstieg: VPN ohne MFA. Besonders gefährlich für KMU.
akira
ALPHV / BlackCat
BlackCat, Noberus, ALPHV
zufällige Endung je Opfer (z. B. .bleepin)
RaaS · Exit-Scam 2024
Führende RaaS-Gruppe bis zum Exit-Scam 2024.
alphv-blackcat
Anubis
Anubis; Entwicklungsname Sphinx; Personas superSonic/Anubis__media (nicht der Android-Trojaner)
.anubis
RaaS · Wiper
Optionaler Wiper zerstört Dateien unwiderruflich – selbst nach Zahlung.
anubis
APT10 / Stone Panda
Stone Panda, menuPass, Red Apollo, Cicada, Bronze Riverside
keine (Spionage, keine Ransomware)
China · MSS
„Cloud Hopper“: Angriff über IT-Dienstleister.
apt10-stone-panda
APT28 / Fancy Bear
Fancy Bear, Sofacy, Sednit, Pawn Storm, Forest Blizzard, Unit 26165
keine (Spionage, keine Ransomware)
Russland · GRU
Spearphishing gegen Politik, Verteidigung und Logistik.
apt28-fancy-bear
APT29 / Cozy Bear
Cozy Bear, Nobelium, Midnight Blizzard, The Dukes, Unit SVR
keine (Spionage, keine Ransomware)
Russland · SVR
Die Gruppe hinter SolarWinds; Cloud- und Lieferkettenangriffe.
apt29-cozy-bear
APT33 / Elfin
Elfin, Refined Kitten, HOLMIUM, Peach Sandstorm
keine (Spionage; Sabotage-Bezüge zu Shamoon-Wiper)
Iran · Energie/Aerospace
Luftfahrt und Energie; Spionage mit Sabotagepotenzial.
apt33-elfin
APT34 / OilRig
OilRig, Helix Kitten, Cobalt Gypsy, Hazel Sandstorm, Earth Simnavaz
keine (Spionage, keine Ransomware)
Iran · Naher Osten
Spionage mit getarnter C2-Kommunikation.
apt34-oilrig
APT35 / Charming Kitten
Charming Kitten, Phosphorus, Mint Sandstorm, TA453, Magic Hound
keine (Spionage, keine Ransomware)
Iran · Spionage
Zugangsdaten über geduldiges Social Engineering.
apt35-charming-kitten
APT41 / Winnti
Winnti, Barium, Wicked Panda, Bronze Atlas, Double Dragon
keine (Spionage); gelegentlich Ransomware/Krypto-Miner zur Bereicherung
China · Doppelrolle
Staatsspionage und Cybercrime zugleich; Supply-Chain.
apt41-winnti
APT73 / Bashe
Bashe; Eraleig; APT73
Öffentlich nicht dokumentiert – ein eigener Verschlüsseler der Gruppe ist bislang nicht analysiert.
Datenerpressung · geschwächt
Selbsternannte „APT“ aus dem LockBit-Umfeld; auffällig viele Einträge aus DE, AT und CH – Behauptungen prüfen.
apt73-bashe
Arcus Media
Arcus Media, ArcusMedia, Arcus; nicht zu verwechseln mit gleichnamigen Medien- und Werbeunternehmen
[Encrypted].Arcus
RaaS · aktiv
RaaS seit Mai 2024 mit 113 Opfern; verschlüsselt selektiv, löscht Backups – vier DACH-Opfer belegt.
arcus-media
AuditTeam
AuditTeam, Auditteam, „Audit Team“ – der Name leitet sich aus der Erpressernotiz ab, die als „Audit Log“ formuliert ist
Keine belastbare öffentliche Angabe – die Erpressernotiz bietet keine Entschlüsselung an, eine Verschlüsselung ist nicht belegt
Datenerpressung · aktiv
Erpresst mit einer „Audit-Gebühr“ statt Entschlüsselung: 34 Opfer seit 2026, auffällig viele in Russland, zwei in Deutschland.
auditteam
Aurora
Aur0ra, Aur0ra Blog (Leak-Site)
keine – verschlüsselte Dateien behalten Name und Endung unverändert bei
Ransomware · aktiv
Verschlüsselt ohne Endungsänderung; Industrieopfer in Deutschland und Österreich.
aurora
BianLian
BianLian
keine (reine Datenerpressung; früh .bianlian)
Datenerpressung · historisch
Reine Datenerpressung ohne Verschlüsselung.
bianlian
Black Basta
BlackBasta
.basta
RaaS · Conti-Umfeld
Schlagkräftig aus dem Conti-Umfeld; 2025 durch Leak geschwächt.
black-basta
BlackNevas
BlackNevas, Black Nevas, Trial Recovery (nach dem Dateinamen-Präfix trial-recovery)
.-encrypted bzw. .ENCRYPTED (Muster: zufallsname.zufallsname.-encrypted; bei Dokumenten und Bildern mit Präfix trial-recovery.); mit /erase-Parameter .-erased
Ransomware · aktiv
Trigona-Abkömmling „Trial Recovery“: erpresst per E-Mail und Telegram, veröffentlicht über Partner-Leak-Sites; Opfer in Deutschland.
blacknevas
BlackSuit
BlackSuit (Vorgänger: Royal; Nachfolger: Chaos)
.blacksuit
Ransomware · historisch
Callback-Phishing; Rebranding von Royal, Conti-Wurzeln.
blacksuit
Booba Project
Booba Project, Booba Team, Booba; auf Tracking-Portalen „booba project“
keine belastbare Angabe – eine Malware-Analyse liegt nicht vor
Datenerpressung · aktiv
Junge Erpressergruppe seit Juni 2026; 31 Opfer, zuletzt eine Serie von Arztpraxen und Kliniken in Nordamerika.
booba-project
Brain Cipher
Brain Cipher, BrainCipher; auf Tracking-Portalen „braincipher“
zufällige neunstellige Zeichenfolge je Kampagne – keine feste Endung; zusätzlich wird der Dateiname selbst verschlüsselt
Ransomware · aktiv
LockBit-3.0-Codebasis; verschlüsselt auch Dateinamen, Endung wechselt je Kampagne.
brain-cipher
BravoX
BravoX; auf Tracking-Portalen auch „bravox“ und „bravox2“
Öffentlich nicht eindeutig dokumentiert
RaaS · aktiv
Selektives Partnerprogramm mit DACH-Fokus; Einstieg über gestohlene VPN-Zugänge.
bravox
Cactus
Cactus Ransomware
.cts1 (bzw. .CTS[N])
Ransomware · historisch
Selbstverschlüsselnde Payload, Einstieg über VPN-Lücken.
cactus
Chaos
Chaos RaaS (nicht zu verwechseln mit dem „Chaos Ransomware Builder“ von 2021)
.chaos
RaaS · aktiv
BlackSuit-/Royal-Nachfolger; Fernzugriff per gefälschtem IT-Support-Anruf, verschlüsselt auch ESXi.
chaos
Cl0p
Clop; verwandt mit TA505/FIN11
.clop, .C_L0P
Extortion · aktiv
Massen-Erpressung über Zero-Days in Datei-Transfer-Software.
cl0p
Cloak
Cloak, CloAk; enge Verwandtschaft zu Good Day und zur ARCrypter-Familie (gemeinsame Infrastruktur beziehungsweise Codebasis)
.crYptA, .crYptB, .crYptC, .crYptD, .crYptE – die Endung wird alphabetisch fortgezählt
RaaS · historisch
38 der 166 Opfer in Deutschland – Kanzleien, Steuerbüros, Kliniken, Kommunen. Seit Juni 2026 ohne neue Einträge.
cloak
Coinbase Cartel
CoinbaseCartel
keine – die Gruppe verschlüsselt keine Dateien
Datenerpressung · geschwächt
Erpressung ohne Verschlüsselung; 187 Opfer, darunter bekannte deutsche Unternehmen.
coinbase-cartel
Conti
Conti, Wizard Spider, TrickBot Group
.CONTI (Windows) / .conti (Linux/ESXi)
Ransomware · aufgelöst 2022
Ransomware-Kartell; DNA von Black Basta und BlackSuit.
conti
CRPxO
crpx0
Öffentlich nicht dokumentiert – eine Analyse des Verschlüsselers liegt bislang nicht vor.
RaaS · geschwächt
Schnellster Neuzugang des Sommers 2026: RaaS mit Fokus auf kleine Arzt- und Zahnarztpraxen; bislang ohne DACH-Bezug.
crpxo
Crypto24
Crypto24 (nicht der 2024er Infostealer-Scam)
.crypto24
Ransomware · geschwächt
Schaltet rund 30 EDR-/AV-Produkte per Custom-Tool aus.
crypto24
Cuba
Cuba, COLDDRAW, Fidel; Tropical Scorpius (Unit 42)
.cuba
Ransomware · historisch
Seit 2019 gegen Finanz-, Gesundheits- und KRITIS-Ziele.
cuba-ransomware
Dark Project
Dark Project; Schreibweise auf Tracking-Portalen: Dark Project. Keine Verbindung zur älteren Ransomware-Familie „Dark Power“ belegt.
keine belastbare öffentliche Angabe – eine Analyse des Verschlüsselers liegt nicht vor
Ransomware · aktiv
Seit August 2026 sichtbar: 25 Opfer in vier Wochen, darunter ein deutscher Pumpenhersteller.
dark-project
DarkSide
DarkSide, BlackMatter, Carbon Spider
zufällige 8-stellige Endung je Opfer
RaaS · inaktiv seit 2021
Colonial-Pipeline-Angriff; danach eingestellt.
darkside
Deadlock
DeadLock (Eigenschreibweise). Nicht zu verwechseln mit der unverwandten „DEADLOCK"-Ransomware aus dem Jahr 2022.
Noch nicht abschließend dokumentiert. Einzelne Vendor-Tracker (u. a. WatchGuard) nennen die Endung „.dlock" für verschlüsselte Dateien; diese Angabe ist bislang nicht unabhängig bestätigt.
Ransomware · aktiv
Rund 100 Opfer im Sommer 2026, nach fünf Wochen Pause wieder aktiv; Opfer in Deutschland und der Schweiz.
deadlock
Dire Wolf
Direwolf, DireWolf
.direwolf
Ransomware · aktiv
Kleines Kernteam mit eigener Go-Ransomware; über 90 Opfer, seit August 2026 auch in Deutschland.
dire-wolf
DragonForce
DragonForce Ransomware
wechselnd (Base32-kodierte Dateinamen)
RaaS-Kartell · aktiv
Ransomware-„Kartell“ mit Affiliate-Marken.
dragonforce
Emperador
Emperador, EMPERADOR; der Name (spanisch „Kaiser“) ist eine Selbstbezeichnung und lässt keinen Rückschluss auf die Herkunft zu
keine belastbare öffentliche Angabe – eine Malware-Analyse liegt nicht vor
Ransomware · aktiv
Seit August 2026 rasant wachsend: 24 Opfer in sechs Wochen, darunter Electrolux – bislang kein DACH-Fall.
emperador
Everest
Everest Ransomware
.everest
Datenerpressung · aktiv
Erpressung und Zugangsverkauf; Fokus Gesundheitswesen.
everest
FIN7
FIN7, Carbanak, Carbon Spider, Sangria Tempest
keine eigene (liefert/ermöglicht diverse Ransomware)
Cybercrime · finanziell
Professioneller Betrieb, heute mit Ransomware-Bezug.
fin7
Fog
Fog Ransomware
.FOG, .Fog, .FLOCKED
Ransomware · dormant
Einstieg über kompromittierte VPN-Zugänge; oft Bildung.
fog
Gamaredon
Gamaredon, Armageddon, Primitive Bear, Shuckworm, Aqua Blizzard
keine (Spionage, keine Ransomware)
Russland · FSB
Hochfrequente Phishing-Wellen, v. a. gegen die Ukraine.
gamaredon
Genesis
Genesis (Erpressergruppe seit 2025); Schreibweise auf Tracking-Portalen: genesis. Nicht zu verwechseln mit dem 2023 abgeschalteten Zugangsdaten-Marktplatz „Genesis Market“ – zwischen beiden ist keine Verbindung belegt.
keine – eine Verschlüsselungsfähigkeit ist nicht belegt
Datenerpressung · aktiv
Kleines geschlossenes Team, reine Datenerpressung – über 110 Opfer seit Oktober 2025, fast alle in den USA.
genesis
Gunra
Gunra
.ENCRT
Ransomware · geschwächt
Auf Conti-Code basierende Ransomware mit dokumentiertem Opfer in Deutschland; seit September ohne neue Einträge.
gunra
Hive
Hive Ransomware
zufällige Endung (v2); .key-Dateien im Laufwerks-Root
RaaS · zerschlagen 2023
2023 vom FBI abgeschaltet; Nachfolger Hunters International.
hive
Hunters International
Hunters International (Nachfolger: World Leaks)
wechselnd; frühe Versionen .locked (v6 ohne Endung)
RaaS · Hive-Nachfolge
Mutmaßlicher Hive-Nachfolger; hohe Schlagzahl.
hunters-international
INC Ransom
INC Ransom
.INC (auch .inc)
Ransomware · aktiv
Ziele mit geringer Ausfalltoleranz: Kliniken, Industrie, Verwaltung.
inc-ransom
Interlock
Interlock; Leak-Site „Worldwide Secrets Blog“; Malware Interlock RAT / NodeSnake RAT
.interlock, .1nt3rlock
Ransomware · aktiv
ClickFix/Fake-Updates plus Zero-Days; Fokus Gesundheitswesen und KRITIS.
interlock
Kairos
Kairos, Kairos Group; nicht zu verwechseln mit gleichnamigen legitimen Unternehmen und Softwareprodukten
keine (reine Datenerpressung, kein Encryptor bekannt)
Datenerpressung · aktiv
Stiehlt Daten, verschlüsselt nichts: 95 Opfer seit 2024, eine US-Behörde zahlte 1 Mio. USD; zwei Opfer in Deutschland.
kairos
Kazu
Kazu; Schreibweise auf Tracking-Portalen: kazu
keine – eine Verschlüsselung ist nicht belegt
Datenerpressung · aktiv
Nimmt gezielt Gesundheitsplattformen ins Visier und erpresst mit gestohlenen Patientendaten.
kazu
KillSec
KillSec, Kill Security, KillSecurity, KillSec3; nicht zu verwechseln mit der älteren Hacktivisten-Marke „Killnet“
nicht verlässlich belegt; in Sekundärquellen wird .killsec genannt, ohne öffentlich analysierte Probe
RaaS · aktiv
Ex-Hacktivisten, seit 2024 RaaS mit 286 Opfern und sechs in DACH – viele Einträge alt, Aktivität 2026 stark rückläufig.
killsec
Kimsuky
Kimsuky, Velvet Chollima, Thallium, Emerald Sleet, APT43, Black Banshee
keine (Spionage, keine Ransomware)
Nordkorea · Spionage
Gezielte Spionage gegen Politik, Think Tanks, Forschung.
kimsuky
Kraken
Kraken (nicht „Kraken Cryptor“ 2018 oder das gleichnamige Botnet); HelloKitty-Linie
.zpsc
Ransomware · dormant
HelloKitty-Nachfolge (Windows/Linux/ESXi); seit Mitte 2025 verstummt.
kraken
Krybit
KryBit; KRYBIT
.KRYBIT (öffentlich berichtet; die Leak-Site-Erpressernotiz bestätigt eine neu angehängte Endung, benennt sie jedoch selbst nicht)
Ransomware · aktiv
Junges RaaS mit Windows-, Linux-, ESXi- und NAS-Verschlüsselung; Opfer in Deutschland, Österreich und der Schweiz.
krybit
Lamashtu
nicht öffentlich dokumentiert (Auftritt ausschließlich unter dem Namen „Lamashtu“)
keine (reine Datenerpressung)
Datenerpressung · aktiv
Reine Datenerpressung ohne Verschlüsselung; nach drei Monaten Pause zurück – sechs neue Opfer in Deutschland.
lamashtu
Lazarus Group
Lazarus, Hidden Cobra, Diamond Sleet, ZINC; APT38 (Finanzarm)
keine eigene (WannaCry historisch: .WNCRY)
Nordkorea
Milliarden-Krypto-Diebstähle und Fake-Job-Kampagnen.
lazarus-group
LockBit
LockBit 2.0, LockBit 3.0 (Black), LockBit 4.0, LockBit 5.0
.abcd (v1), .lockbit (v2), zufällige Zeichenkette (v3+)
RaaS · zerschlagen 2024
Einst dominierend; 2024 durch Operation Cronos zerschlagen.
lockbit
Lynx
Lynx Ransomware (INC-Ransom-Nachfolger)
.lynx
RaaS · geschwächt
Code-verwandt mit INC Ransom; KMU-Fokus.
lynx
M3rx
M3RX; m3rx
.8hmlsewu
Ransomware · aktiv
Go-Verschlüsseler (.8hmlsewu) gegen kleine IT-Dienstleister; mehrere Opfer in Deutschland und der Schweiz.
m3rx
Majinahanashi
Majinahanashi; MAJINAHANASHI; auf Tracking-Portalen „majinahanashi“. Der Blog-Titel der Leak-Site lautet „魔人“ (majin, japanisch für Dämon).
.MAJIN
Ransomware · geschwächt
Junger Verschlüsseler mit Endung .MAJIN; 22 Opfer, darunter in Deutschland und der Schweiz – seit September still.
majinahanashi
Maze
Maze, ChaCha Ransomware, Twisted Spider, TA2101
zufällige Endung je Opfer
Ransomware · eingestellt 2020
Pionier der Double Extortion.
maze
Medusa
Medusa (nicht verwandt mit MedusaLocker)
.medusa
RaaS · historisch
Erpressung mit öffentlichem Countdown; CISA/FBI-Warnung.
medusa
MedusaLocker
MedusaLocker, Medusa Locker; Varianten unter anderem AsRock, DeadFilesGr, Marlock, Matlock, ReadTheInstructions
wechselnd je Variante – unter anderem .encrypted, .marlock, .matlock20, .deadfilesgr, .datalock, .bec
RaaS · aktiv
Seit 2019 aktiv, Einstieg über offene RDP-Zugänge – nicht mit Medusa zu verwechseln.
medusalocker
MetaEncryptor
MetaEncryptor; Metaencryptor; auf Tracking-Portalen „metaencryptor“
.metaenc
Ransomware · aktiv
Seit 2023 aktiv, arbeitet in Wellen: nach Monaten der Stille sieben neue Opfer in einer Woche, darunter erstmals ein deutsches.
metaencryptor
MuddyWater
MuddyWater, Static Kitten, Mercury, Seedworm, Mango Sandstorm
keine (Spionage, keine Ransomware)
Iran · MOIS
Missbrauch legitimer Fernwartungssoftware.
muddywater
Mustang Panda
Mustang Panda, Bronze President, RedDelta, Earth Preta, Stately Taurus, TA416
keine (Spionage, keine Ransomware)
China · Spionage
Regierungen und NGOs via PlugX und USB, auch Europa.
mustang-panda
NightSpire
NightSpire, Night Spire
.nspire
RaaS · aktiv
Über 300 Opfer, Einstieg über ungepatchte Firewalls; Zwei-Tages-Frist gegen den Mittelstand.
nightspire
Nova
RALord; RAlord
.ralord (aus der RALord-Linie beibehalten)
RaaS · geschwächt
Aus RALord hervorgegangenes RaaS mit 85 % Partneranteil; rund 178 Opfer, darunter Deutschland und Österreich.
nova
Orova
OROVA; Leak-Site „Orova“
.orova
Datenerpressung · aktiv
Neu und schnell gewachsen; veröffentlicht Opfer gebündelt Wochen nach dem Angriff.
orova
Panzer
PANZER, Panzer Ransomware Group
keine belastbare öffentliche Angabe
Ransomware · aktiv
Junge Gruppe mit doppelter Erpressung; Opfer in Deutschland und der Schweiz.
panzer
Payload
Keine weiteren Aliasnamen öffentlich dokumentiert (benannt nach der Dateiendung .payload).
.payload
Ransomware · geschwächt
Babuk-basierte Gruppe mit auffällig starkem DACH-Fokus – seit dem 20. August 2026 ohne neue Einträge.
payload
PayoutsKing
Payouts King, Payoutsking
.ZWIAAW
Ransomware · aktiv
Ex-Black-Basta-Partner; Teams-Support-Masche und Quick Assist, 15 deutsche Opfer.
payoutsking
PEAR
PEAR; „Pure Extraction And Ransom“ (Eigenbezeichnung); Schreibweise auf Tracking-Portalen: pear
keine (reine Datenerpressung ohne Verschlüsselung)
Datenerpressung · aktiv
Stiehlt Daten, verschlüsselt nichts – und leitet die Lösegeldhöhe aus erbeuteten Bilanzen ab.
pear
Play
PlayCrypt
.play
Ransomware · aktiv
Hunderte Opfer über ungepatchte Randsysteme – auch in DACH.
play
Prinz Eugen
Prinz Eugen; Betreiber-Handle „ROOTBOY“ (zuvor „avtokz“)
Öffentlich nicht eindeutig dokumentiert
Ransomware · historisch
Deutschsprachiger Solo-Erpresser; missbraucht Fernwartungs-Tools und verschlüsselt gezielt frische Dateien.
prinz-eugen
Qilin
Agenda
zufällige Endung je Kampagne (Agenda/Qilin)
RaaS · aktiv
Aktivste RaaS-Gruppe nach dem LockBit-Ende; Fokus Mittelstand und Produktion.
qilin
RansomHouse
RansomHouse, Ransom House; die eingesetzten Verschlüsseler laufen unter den Namen Mario und Mario ESXi, die frühe Linie als White Rabbit. Sicherheitsforscher führen den Betreiber als „Jolly Scorpius“.
.scrypt (dokumentiert für die frühe White-Rabbit-Linie); für den Mario-Verschlüsseler ist keine einheitliche öffentliche Endungsangabe belegt
RaaS · aktiv
Seit 2021 aktiv, über 200 Opfer: übernimmt VMware-ESXi-Hosts und verschlüsselt alle virtuellen Maschinen auf einmal.
ransomhouse
RansomHub
RansomHub (RaaS)
zufällige 6-stellige Endung je Opfer
RaaS · historisch
Auffangbecken für Affiliates von LockBit und ALPHV.
ransomhub
REvil / Sodinokibi
REvil, Sodinokibi, Pinchy Spider
zufällige 5–10-stellige Endung je Opfer
RaaS · zerschlagen 2022
Kaseya und JBS; 2022 Festnahmen in Russland.
revil-sodinokibi
Rhysida
Rhysida Ransomware Group
.rhysida
RaaS · aktiv
Kliniken, Schulen, Behörden; Vice-Society-Wurzeln.
rhysida
Royal
Royal Ransomware (→ BlackSuit)
.royal (auch .royal_w, .royal_u)
Ransomware · → BlackSuit
2023 in BlackSuit umbenannt; Conti-Umfeld.
royal
SafePay
SafePay Ransomware
.safepay
RaaS · aufkommend
2024 gestartet, 2025 rasant in die Spitzengruppe gewachsen.
safepay
Salt Typhoon
Salt Typhoon, GhostEmperor, FamousSparrow, Earth Estries, UNC2286
keine (Spionage, keine Ransomware)
China · Telekommunikation
Tiefe Eindringungen in Telekommunikationsnetze.
salt-typhoon
Sandworm
Sandworm, Voodoo Bear, Seashell Blizzard, Unit 74455, Telebots
keine eigene (Wiper/gefakte Ransomware, z. B. NotPetya)
Russland · Sabotage
Stromausfälle, NotPetya, Wiper – Maßstab für OT-Bedrohungen.
sandworm
Sarcoma
Sarcoma, Sarcoma Group
Berichtet wird .sarcoma; in einzelnen Proben wurde stattdessen eine zufällige Zeichenfolge angehängt – die Endung ist also kein verlässliches Alleinstellungsmerkmal
RaaS · historisch
141 Opfer zwischen Oktober 2024 und März 2026, davon 17 im DACH-Raum; auffällig langer Zeitversatz bis zur Veröffentlichung.
sarcoma
Scattered Spider
UNC3944, Muddled Libra, Octo Tempest, 0ktapus, „The Com“
keine eigene (Payload: DragonForce bzw. früher ALPHV/BlackCat)
Cybercrime · aktiv
Social Engineering: Vishing, SIM-Swapping, Helpdesk-Betrug.
scattered-spider
Settra
SETTRA
Öffentlich nicht dokumentiert – eine Analyse des Verschlüsselers liegt bislang nicht vor.
Ransomware · aktiv
Neu seit Juni 2026: Einstieg über VPN-Zugangsdaten, EDR-Abschaltung per verwundbarem Treiber; Deutschland auf Platz zwei.
settra
ShinyHunters
ShinyHunters; Teil des Verbunds „Scattered LAPSUS$ Hunters“ (mit Scattered Spider und LAPSUS$); eigener Ransomware-Dienst ShinySp1d3r; in der Herstellerliteratur teils als UNC6040/UNC6240 geführt
keine – die Gruppe verschlüsselt in der Regel nicht (der eigene Verschlüsseler ShinySp1d3r wurde bislang nur im Entwicklungsstadium beobachtet)
Datenerpressung · aktiv
Stiehlt Kundendaten aus Cloud-Plattformen und erpresst ohne Verschlüsselung; Einstieg per Anruf beim Service-Desk. Schweizer Opfer 2026.
shinyhunters
Silent Ransom Group
Luna Moth, UNC3753, Chatty Spider
keine (reine Datenerpressung, es wird nicht verschlüsselt)
Datenerpressung · aktiv
Luna Moth: gefälschte IT-Helpdesk-Anrufe statt Verschlüsselung; Kanzleien im Visier, FBI-Warnung.
silent-ransom-group
Sinobi
Sinobi; Linie Lynx → INC Ransom
.SINOBI
RaaS · historisch
Lynx-/INC-Ableger; SonicWall-VPN-Einstieg gegen den Mittelstand.
sinobi
SpaceBears
Space Bears
Phobos-Linie – verschlüsselte Dateien tragen je nach Variante Endungen wie .phobos, .8base, .elbie, .faust oder .LIZARD. Eine exklusiv SpaceBears zugeordnete Endung ist öffentlich nicht dokumentiert.
Ransomware · aktiv
Phobos-Umfeld mit betont seriöser „Corporate“-Leak-Site; Deutschland unter den Top-3-Zielländern.
spacebears
Star Blizzard
Star Blizzard, Callisto, SEABORGIUM, ColdRiver, TA446
keine (Spionage, keine Ransomware)
Russland · FSB
Gezieltes Credential-Phishing gegen Politik und NGOs.
star-blizzard
Storm
Storm (Selbstbezeichnung auf der eigenen Leak-Site „Storm Blog“)
keine belastbare öffentliche Angabe – eine unabhängige Malware-Analyse liegt noch nicht vor
RaaS · aktiv
Neu seit August 2026: 35 Opfer in drei Wochen, nur rund zwei Tage zwischen Angriff und Veröffentlichung. Noch kein DACH-Opfer.
storm
Stormous
Stormous, STORMOUS, StormousRansomware, STMX; Partnerprojekt STMX_GhostLocker; nicht zu verwechseln mit der Gruppe „Storm“ (RaaS seit August 2026) oder Microsofts Storm-XXXX-Kennungen
.ghost (GhostLocker 2.0)
RaaS · eingestellt 2026
Hacktivismus trifft Erpressung: 188 Opfer seit 2022, GhostLocker-RaaS, viele recycelte Daten – Betrieb am 1. Juli 2026 eingestellt.
stormous
TA505
TA505, Graceful Spider, Hive0065; Betreiber von Cl0p
über Cl0p: .clop / .C_L_O_P
Cybercrime · Cl0p-nah
Großvolumige Malware-Kampagnen, eng mit Cl0p verwoben.
ta505
Termite
Termite, Termite Ransomware; nicht zu verwechseln mit dem gleichnamigen Tunneling-Werkzeug „Termite“ oder Schädlingsbekämpfern
.termite
Ransomware · aktiv
Babuk-Ableger hinter dem Blue-Yonder-Angriff; 53 Einträge, zwei deutsche Opfer – seit September 2026 wieder aktiv.
termite
The Gentlemen
The Gentlemen; Betreiber-Handles zeta88, hastalamuerte
zufällige 6-Zeichen-Endung je Build (z. B. .7mtzhh); interner Marker „gentlemen_system“
RaaS · aktiv
Rasant gewachsen; überdurchschnittlich viele DACH-Opfer, worm-artige Verbreitung.
the-gentlemen
Turla
Turla, Snake, Venomous Bear, Waterbug, Secret Blizzard
keine (Spionage, keine Ransomware)
Russland · FSB
Hochentwickelte Spionage, bis zu Satelliten-C2.
turla
Vice Society
Vice Society, DEV-0832 / Vanilla Tempest (Microsoft)
.vice / .v-society (PolyVice)
Ransomware · → Rhysida
Schulen und Kliniken; ging ins Rhysida-Umfeld über.
vice-society

So läuft Ihr Incident Response ab

INNERHALB 30 MIN

Erstbewertung

Unser IR-Lead nimmt den Anruf entgegen, erfasst die Lage und priorisiert nach Schweregrad.

  • Severity Level festlegen

  • Team zuweisen

  • Kommunikationsplan erstellen

STUNDE 1–4

Eindämmung

Wir isolieren betroffene Systeme, kappen die Zugänge der Angreifer und sichern flüchtige Beweise – remote und, wenn nötig, vor Ort.

  • Systeme isolieren

  • Beweise sichern

  • Angreifer-Zugang kappen

AB TAG 1

Forensik & Recovery

Wir rekonstruieren den Angriffsweg, priorisieren die Wiederherstellung nach Kritikalität und erstellen die Berichte für Behörden und Versicherung.

  • Root Cause Analysis

  • Systeme wiederherstellen

  • Bericht für Behörden

DANACH

Lessons Learned

Damit es nicht wieder passiert: Schwachstellenbericht, Handlungsempfehlungen und eine priorisierte Roadmap.

  • Vulnerability Report

  • Security Roadmap

  • Awareness-Training

Was tun bei einem Cyberangriff?

Kurz erklärt: Ruhe bewahren, betroffene Systeme vom Netz isolieren (nicht ausschalten), Beobachtungen dokumentieren und sofort Incident-Response-Experten alarmieren – bei Ransomware kein Lösegeld zahlen, bevor die Lage forensisch bewertet ist. Die 24/7-Notfall-Hotline von Argos Security: +49 89 45 24 24 112.

Alle Details zu unserem Incident-Response-Service →

Aus einem echten Fall

Vollverschlüsselung heißt nicht Stillstand

Am 15. Dezember 2025 um 5:45 Uhr war bei RIVA Engineering die gesamte virtuelle Umgebung verschlüsselt – Fassadenbauer aus Backnang, rund 225 Mitarbeitende, Projekte wie der Grand Tower in Frankfurt. Was danach passierte, ist der Maßstab, an dem wir uns messen lassen.

  1. 15. Dezember, 5:45 UhrDie gesamte virtuelle Umgebung ist verschlüsselt. Niemand kommt mehr ins System, die Frühschicht kann keine Aufträge bearbeiten.
  2. Binnen StundenUnser Incident-Response-Team hat die Lage unter Kontrolle und die Ausbreitung gestoppt.
  3. Ab Tag 1Ein strukturierter Notbetrieb hält die Produktion weitgehend am Laufen, während im Hintergrund wiederhergestellt wird.
  4. 7. Januar 2026Zurück im Regelbetrieb – rund drei Wochen nach dem Angriff, besser aufgestellt als zuvor.

Möglich wird das durch Parallelität: Im Ernstfall arbeiten bis zu 20 Spezialisten gleichzeitig an Eindämmung, Forensik, Wiederanlauf und Meldepflichten – statt eines nach dem anderen. Jeder Tag Stillstand kostet mehr als die Reaktion.

„Argos Security ist für uns mittlerweile einfach mehr als ein Dienstleister geworden. Familiär, fachlich überragend und eine mega Einsatzbereitschaft.“

Sebastian Altmann, Head of IT, RIVA Engineering
Den ganzen Fall nachlesen →

Wann sollten Sie anrufen?

Im Zweifel gilt: lieber einmal zu früh anrufen — die Ersteinschätzung ist kostenfrei und unverbindlich.

  • Dateien plötzlich verschlüsselt oder ein Erpresserschreiben (Ransomware)
  • Unbekannte Logins oder gesperrte Admin-Konten – etwa nach einer Phishing-Mail
  • Ihre Daten tauchen auf einer Leak-Seite im Darknet auf
  • Mail-Regeln oder Weiterleitungen, die niemand angelegt hat
  • Server, Backups oder Standorte plötzlich nicht erreichbar
  • Auffällig hoher Datenabfluss zu unbekannten Servern
  • EDR-/Viren-Warnungen häufen sich — oder verstummen plötzlich
  • Ein Dienstleister meldet einen Angriff, der Sie betreffen könnte
FÜR DIE ERSTE STUNDE

Incident-Ready: Das Erste-Stunde-Set zum Download

Mitten im Vorfall? Diese zwölf ausfüllbaren Vorlagen helfen sofort – nach Dringlichkeit sortiert: Erstmaßnahmen-Checkliste, Incident-Logbuch, Meldepflichten und mehr. Kostenlos, ohne Registrierung. Und wenn Sie Unterstützung brauchen: Rufen Sie uns an, bevor Sie weiterklicken.

Wenn es gerade passiert

Incident-Response-Playbook – „Cyber attack? Run this!“

Das Notfall-Playbook für die ersten Stunden: goldene Regeln, Ziele und Entscheidungsboard, Meldewege, Rollen und Eskalation – auf 51 Seiten in der Reihenfolge, in der Sie es brauchen. Kostenlos und ohne Registrierung.

Playbook herunterladen ↓ PDF · 51 Seiten · ca. 5 MB
Für den akuten Vorfall
Nr.DokumentWofürPDF
IR-01Notfall-Kontaktliste und AlarmierungskaskadeWer entscheidet, wer ist Techniker – erreichbar auch nachts.Laden ↓
IR-02Erstmaßnahmen-Checkliste: Die ersten 60 MinutenDie richtige Reihenfolge für die ersten 60 Minuten.Laden ↓
IR-03Incident-Logbuch und ZeitleisteLückenlose Zeitleiste für Forensik und Versicherung.Laden ↓
IR-04Krisenstab-RollenkartenAcht Krisenstab-Rollen mit Befugnissen und Vertretern.Laden ↓
IR-05Out-of-Band-KommunikationsplanKommunizieren, wenn E-Mail und Telefonanlage down sind.Laden ↓
IR-06Kommunikations-TemplatesVorformulierte Texte für Mitarbeitende, Kunden, Presse.Laden ↓
IR-07Meldepflichten-Matrix und BehördenmeldungAlle Meldepflichten mit Fristen und Zuständigkeiten.Laden ↓
IR-08Cyberversicherungs-Datenblatt und ObliegenheitenPolice, Hotline und Obliegenheiten der Cyberversicherung.Laden ↓
Für die Vorsorge – am besten heute ausfüllen
Nr.DokumentWofürPDF
IR-09Backup-ÜbersichtSind die Backups offline, getestet, wiederherstellbar?Laden ↓
IR-10Asset- und System-Inventar mit KritikalitätSysteme, Kritikalität und Abhängigkeiten auf einen Blick.Laden ↓
IR-11Netzplan-SteckbriefNetzsegmente, Übergänge und Isolationspunkte.Laden ↓
IR-12Admin- und Break-Glass-KontenBreak-Glass-Konten und ihre sichere Verwahrung.Laden ↓

Das komplette Incident-Ready-Handbuch – alle 20 Vorlagen in einem Dokument (88 Seiten), inklusive Anleitung: In 7 Schritten zum eigenen IR-Notfallplan. Erhalten Sie kostenlos im Erstgespräch.

Handbuch anfordern →

Alle Vorlagen: ausfüllbar am Rechner, druckbar für den Notfallordner. Ersetzt keine Rechtsberatung.

Aus der Praxis

Anonymisierte, repräsentative Fälle aus über 600 bearbeiteten Vorfällen – jede Branche, jedes Szenario.

Ransomware · Maschinenbau

In 5 Tagen zurück im Notbetrieb

Verschlüsselte Produktions-IT bei einem Mittelständler (~400 Mitarbeitende). Wir isolierten die Umgebung remote in unter 30 Minuten, sicherten forensisch die Spuren und stellten die kritischen Systeme priorisiert wieder her – ohne Lösegeldzahlung.

BEC / CEO-Fraud · Handel

Zahlung rechtzeitig gestoppt

Kompromittiertes Postfach und gefälschte Zahlungsanweisung. Wir stoppten die Überweisung, entfernten die Angreifer-Regeln, sicherten die Konten und sensibilisierten das Team – finanzieller Schaden abgewendet.

Datenabfluss · Gesundheitswesen

Meldefristen fristgerecht erfüllt

Verdacht auf Abfluss sensibler Daten. Wir bestimmten den Umfang forensisch, unterstützten bei der DSGVO-Meldung innerhalb von 72 Stunden und härteten die betroffenen Systeme nach.

Unternehmen, die uns vertrauen

Geprüfte Sicherheit, transparente Standards

ISO 27001-zertifiziert durch TÜV SÜD – weitere Standards als klarer Orientierungsrahmen.

ISO 27001
zertifiziert durch TÜV SÜD
BSI
Prozesse an der IT-Grundschutz-Methodik orientiert
NIS2
auf die Anforderungen der NIS2-Richtlinie ausgerichtet
seit 1999
belegte Security-Erfahrung

Meldepflichten? Wir navigieren Sie.

Ein Sicherheitsvorfall hat regulatorische Konsequenzen. Wir helfen bei der Einhaltung aller Fristen.

DSGVO

Datenschutz-Grundverordnung

Meldung an die Aufsichtsbehörde unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden – sofern die Verletzung voraussichtlich zu einem Risiko für die Betroffenen führt (Art. 33 DSGVO).

NIS2

EU-Richtlinie Cybersicherheit

Frühwarnung ans BSI innerhalb von 24 Stunden, Meldung binnen 72 Stunden.

KRITIS

Kritische Infrastrukturen

KRITIS-Betreiber: unverzügliche Meldung an das BSI. Erhöhte Melde- und Dokumentationspflichten nach dem BSIG.

DORA

Finanzsektor-Regulierung

Meldung an die BaFin bei schwerwiegenden IKT-bezogenen Vorfällen. Spezifische Anforderungen für Finanzunternehmen.

COMING SOON

IR-Container – das mobile Notfall-Rechenzentrum

Wenn nach einer Vollverschlüsselung Kapazität und Hardware fehlen: Der IR-Container bringt die komplette Wiederanlauf-Infrastruktur zu Ihnen – in der Regel innerhalb von 48 Stunden vor Ort, Notbetrieb nach 5–7 Tagen. Gemeinsam mit STACKIT, der Cloud von Schwarz Digits, entwickelt.

Mehr zum IR-Container →
Mobiler IR-Container von Argos Security im Rechenzentrum

Bevor es brennt: der IR-Retainer

Im Ernstfall zählt jede Minute – mit einem Retainer verlieren Sie keine. Wir kennen Ihre Umgebung, Ihre Ansprechpartner und starten sofort.

01

Garantierte Reaktionszeit

Vertraglich zugesicherte SLAs: remote in ≤ 30 Minuten, vor Ort in 4–8 Stunden in der DACH-Region.

02

Priorisierter Zugang

Retainer-Kunden werden im Ernstfall bevorzugt behandelt – keine Kapazitätsfrage, kein Warten.

03

Wir kennen Ihre Umgebung

Netzpläne, Ansprechpartner und Kritikalitäten sind vorab hinterlegt. Kein Zeitverlust mit Grundlagen.

04

Kalkulierbare Konditionen

Vorab vereinbart statt Notfalltarif im Chaos – planbar für Ihr Budget.

05

Geübte Abläufe

Optional mit Tabletop-Übungen: Ihr Team weiß im Ernstfall, was zu tun ist.

06

Verzahnt mit Vorsorge

Greift nahtlos in PREPARE (Assessments, Notfallpläne) und IMPROVE.

Kurz erklärt

Cyber-Notfall: Soforthilfe auf einen Blick

Firma gehackt oder Ransomware-Notfall – wen anrufen?

Rufen Sie sofort die 24/7-Notfall-Hotline von Argos Security: +49 89 45 24 24 112. Unser Incident-Response-Team ist rund um die Uhr erreichbar, deutschsprachig und meldet sich in der Regel innerhalb von 30 Minuten. Die Ersteinschätzung ist kostenfrei und unverbindlich.

Was sind die ersten Schritte bei einem Cyberangriff?

Ruhe bewahren, betroffene Systeme vom Netz trennen (nicht ausschalten), Beobachtungen dokumentieren und bei Ransomware kein Lösegeld zahlen, bevor die Lage forensisch bewertet ist. Danach das Incident-Response-Team über +49 89 45 24 24 112 alarmieren.

Woran erkenne ich einen Ransomware-Notfall?

Typische Anzeichen sind plötzlich verschlüsselte Dateien, ein Erpresserschreiben, nicht mehr erreichbare Server oder Backups sowie ungewöhnlich hoher Datenabfluss. Im Zweifel gilt: lieber einmal zu früh anrufen – die Ersteinschätzung kostet nichts.

Und wenn wir am Ende doch zahlen müssen?

Zahlen ist die letzte Option – zuerst prüfen wir forensisch, ob Wiederherstellung möglich ist. Entscheidet Ihre Geschäftsführung sich dennoch dafür, führen erfahrene Verhandler die Gespräche und die Abwicklung läuft über zwei regulierte Partner – mit Sanktionslisten-Prüfung, polizeilichem Aktenzeichen und Nachweisen für Ihre Cyberversicherung. Die Entscheidung bleibt bei Ihnen.

Sofortmaßnahmen – die ersten Minuten
  1. Ruhe bewahren und betroffene Systeme kontrolliert vom Netz trennen – aber nicht vorschnell ausschalten, das kann Beweise zerstören.
  2. Beobachtungen dokumentieren: Zeitpunkt des Vorfalls, betroffene Systeme und Auffälligkeiten festhalten, Screenshots sichern, keine Log-Dateien verändern.
  3. Bei Ransomware kein Lösegeld zahlen, bevor die Lage forensisch bewertet ist.
  4. Die 24/7-Notfall-Hotline von Argos Security anrufen: +49 89 45 24 24 112. Das Incident-Response-Team bewertet die Lage und leitet die Eindämmung ein.

Häufige Fragen im Notfall

Wir werden gerade angegriffen. Was zuerst?

Rufen Sie uns an. Unser IR-Lead bewertet die Lage in Echtzeit und gibt Ihnen sofort die richtigen Schritte.

Sollen wir die betroffenen Systeme herunterfahren?

In den meisten Fällen: Nein. Das kann Beweise zerstören. Isolieren Sie das Netzwerk stattdessen. Wir helfen dabei.

Was kostet ein Incident-Response-Einsatz?

Abhängig vom Umfang. Erstgespräch und Lageeinschätzung sind kostenfrei. Danach erstellen wir ein transparentes Angebot.

Unterstützen Sie uns auch vor Ort?

Ja – bei kritischen Vorfällen ist unser Team innerhalb weniger Stunden bei Ihnen. Standorte: München und Freiburg.

Müssen wir den Vorfall melden?

Das hängt vom Vorfall ab – mögliche Fristen: DSGVO (72 Stunden), NIS2 (24 Stunden), KRITIS (unverzüglich). Wir unterstützen Sie dabei, alle Fristen einzuhalten – die Meldung erfolgt durch Sie als Verantwortlichen.

Können Sie auch helfen, wenn wir noch keinen Vorfall haben?

Ja – mit IR-Retainern, Tabletop-Übungen und unserem PREPARE-Angebot sorgen wir vor.

Cyberangriff? Verdacht? Rufen Sie an – wir übernehmen.

Incident-Response-Experten 24/7 & 365 Tage im Jahr

+49 89 45 24 24-112