Threat Intelligence

Arcus Media

Ransomware-as-a-Service seit Mai 2024: Arcus Media beendet Datenbank- und Office-Prozesse, verschlüsselt große Dateien nur an Anfang und Ende und zerstört Schattenkopien – 113 Opfer, darunter vier aus Deutschland und der Schweiz.

Kurz erklärt

Arcus Media ist im Mai 2024 aufgetaucht und hat sich zu einem der beständigen Ransomware-as-a-Service-Angebote der zweiten Reihe entwickelt: 113 gelistete Opfer in gut zwei Jahren, zuletzt am 19. September 2026, ohne die Wellen und Pausen vieler jüngerer Gruppen. Partner werden nach Angaben der Betreiber über Empfehlungen aufgenommen und geprüft; das Modell ist die doppelte Erpressung mit Verschlüsselung und Veröffentlichung auf einer eigenen Tor-Leak-Site.

Technisch ist die Gruppe genauer beschrieben als die meisten Neulinge: Der Verschlüsseler beendet vor dem Zugriff 31 geschäftskritische Prozesse – SQL-Server, Oracle, MySQL, Outlook, Thunderbird, Word, Excel –, damit auch geöffnete Datenbanken und Dokumente verschlüsselt werden können. Dateien über 2 MiB werden nur am Anfang und am Ende (je 1 MiB) verschlüsselt, kleinere vollständig: Das geht schnell und macht die Dateien trotzdem unbrauchbar. Anschließend werden Schattenkopien, der Windows-Backup-Katalog und die Startreparatur zerstört.

Für den deutschsprachigen Raum ist die Gruppe belegt: 2024 standen mit Langescheid GbR und der Meerapfel Family zwei deutsche sowie mit Partners Air und Innois zwei Schweizer Unternehmen auf der Leak-Site. Seither konzentriert sich die Aktivität auf Lateinamerika, Nordamerika und Südostasien – der DACH-Raum bleibt im Zielbild.

Aktiv

Modell

Ransomware-as-a-Service mit Partnerrekrutierung über Empfehlungen und Prüfverfahren; eigene Tor-Leak-Site

Auch bekannt als

Arcus Media, ArcusMedia, Arcus; nicht zu verwechseln mit gleichnamigen Medien- und Werbeunternehmen

Gegründet

Mai 2024; erstes gelistetes Opfer am 8. Mai 2024

Entstanden aus

Keine Vorgängergruppe belegt; eigener Verschlüsseler ohne dokumentierte Code-Verwandtschaft zu bekannten Familien

Herkunft

Nicht belegt; keine öffentliche Zuschreibung

Zielsektoren

Unternehmensdienstleistungen, Handel, Medien, Fertigung, Gesundheitswesen, Technologie, Bildung, Bauwirtschaft

Zielregionen

Weltweit, Schwerpunkt Lateinamerika (Brasilien), Nordamerika, Südostasien und Europa; Deutschland und Schweiz mit je zwei Einträgen (2024)

Typisches Lösegeld

nicht öffentlich beziffert; die Notiz droht mit Veröffentlichung nach fünf Tagen

Opferzahl

113 gelistete Opfer seit Mai 2024, davon 14 in den letzten 90 Tagen; letztes am 19. September 2026 (Stand: 21. September 2026)

File Extensions

[Encrypted].Arcus

Ransom Note

Arcus-ReadMe.txt (in mehreren Verzeichnissen; „All Of Your Sensitive Data Encrypted And Downloaded“, Veröffentlichungsdrohung nach fünf Tagen)

Akut betroffen?
+49 89 45 24 24 112
24/7 erreichbar · Ersteinschätzung im Erstgespräch

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren und Schlüsselmaterial im Arbeitsspeicher bleiben so erhalten.
  • Nach svccost.exe in C:\ProgramData und dem Run-Schlüssel „cr“ suchen, um den Befall abzugrenzen; Funde forensisch sichern, nicht löschen.
  • Backups sofort prüfen und offline schreibgeschützt sichern – Schattenkopien und Backup-Katalog sind nach diesem Angriff zerstört.
  • Zugangsdaten zurücksetzen (Mimikatz-Einsatz annehmen), Kerberos-Tickets erneuern, RDP- und VPN-Zugänge sperren, Mehr-Faktor-Anmeldung erzwingen.
  • Umfang des Datenabflusses ermitteln – die Notiz droht nach fünf Tagen mit Veröffentlichung.
  • Meldepflichten fristgerecht erfüllen: Datenschutzaufsicht binnen 72 Stunden (DSGVO Art. 33), Betroffeneninformation bei hohem Risiko (Art. 34), bei NIS2-Betroffenheit Erstmeldung binnen 24 Stunden.
  • Incident Response aktivieren und die Geschäftsleitung einbinden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nichtveröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder bereinigen, bevor die Forensik gesichert ist.
  • Teilverschlüsselte Dateien nicht als „halb gerettet“ behandeln – Anfang und Ende fehlen, die Datei ist unbrauchbar; verschlüsselte Daten trotzdem aufbewahren.
  • Backups nicht mit denselben Domänenkonten anbinden, die der Angreifer übernommen haben könnte.
  • Nicht allein mit den Erpressern verhandeln – nur über erfahrene Incident-Responder und mit Rechtsbeistand.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.

Bekannte Angriffe

  • Meerapfel Family (Deutschland, Dezember 2024) und Innois (Schweiz, Dezember 2024) – zwei DACH-Einträge am selben Tag; ein Tabakhandelshaus und ein Beratungsunternehmen.
  • Partners Air (Schweiz, September 2024) – Luftfrachtdienstleister.
  • Langescheid GbR (Deutschland, Juni 2024) – Ingenieurbüro; einer der frühesten Einträge der Gruppe überhaupt.
  • FILSCAP (Philippinen, 2024) und Braz Assessoria Contábil (Brasilien, 2024) – in der ersten technischen Analyse als Beispielfälle genannt.
  • Welle im September 2026: Schneider's Computing (Kanada), AKAZZO (Brasilien), ARDA (Thailand), Asada Sarapiquí (Costa Rica) – vier Einträge in vier Tagen.
  • Nennungen beruhen auf Einträgen der Leak-Site und sind nicht in jedem Einzelfall unabhängig bestätigt.

Angriffstechniken (TTPs)

  • Initialer Zugang:
    • Phishing-Mails mit schädlichen Anhängen oder Links – T1566.001, T1566.002
    • Ausnutzung bekannter Schwachstellen und exponierter RDP-Zugänge – T1190, T1133
  • Zugangsdaten und Rechteausweitung:
    • Auslesen von Anmeldedaten mit Mimikatz – T1003.001
  • Seitliche Bewegung:
    • RDP und Cobalt Strike zur Verteilung der Ransomware – T1021.001, T1570
  • Persistenz:
    • Kopie nach C:\ProgramData\svccost.exe und Run-Schlüssel „cr“ unter HKCU\Software\Microsoft\Windows\CurrentVersion\Run – T1547.001
  • Verteidigungs-Umgehung und Wiederherstellung verhindern:
    • Beenden von 31 Prozessen (sqlservr, sqlagent, oracle, mysqld, outlook, thunderbird, winword, excel, powerpnt, msaccess u. a.) – T1489
    • vssadmin delete shadows /all /quiet; wmic shadowcopy delete; wbadmin delete catalog -quiet; bcdedit /set {default} bootstatuspolicy ignoreallfailures – T1490
  • Datendiebstahl:
    • Exfiltration vor der Verschlüsselung über gesicherte Datenübertragungsprotokolle – T1048
  • Auswirkung:
    • ChaCha20 (OpenSSL) mit RSA-2048-verschlüsseltem Dateischlüssel im Footer; Dateien über 2 MiB nur am Anfang und Ende (je 1 MiB), kleinere vollständig; Endung [Encrypted].Arcus – T1486
    • Notiz Arcus-ReadMe.txt, Veröffentlichung auf der Leak-Site nach fünf Tagen – T1657

Technologie & Malware

Der Arcus-Media-Verschlüsseler ist eine eigenständige Windows-Binary, die die OpenSSL-Bibliothek nutzt: Jede Datei wird mit ChaCha20 verschlüsselt, der symmetrische Schlüssel mit RSA-2048 gesichert und an das Dateiende angehängt. Der Footer ist an den Markierungen „4RCUS“ und „SUCR4“ erkennbar (5 Byte Marker, 32 Byte verschlüsselter Schlüssel, 5 Byte Marker, 256 Byte RSA-Block).

Selektive Verschlüsselung: Dateien bis 2 MiB werden vollständig, größere nur im ersten und letzten MiB verschlüsselt. Das beschleunigt den Angriff auf Dateiservern und Datenbanken erheblich, macht die Dateien aber trotzdem unbrauchbar – eine „Teilrettung“ ist nicht möglich.

Vorbereitung: Vor der Verschlüsselung beendet die Malware 31 Prozesse (Datenbanken, Mailclients, Office), damit gesperrte Dateien zugänglich werden, und zerstört Schattenkopien, Backup-Katalog und Startreparatur. Persistenz sichert sie über eine Kopie als svccost.exe in C:\ProgramData und einen Run-Schlüssel namens „cr“.

Im Umfeld sind Mimikatz und Cobalt Strike dokumentiert; Partner werden nach eigenen Angaben über Empfehlungen aufgenommen und geprüft. Öffentliche Datei-Hashes liegen in den ausgewerteten Analysen nicht vor.

Indicators of Compromise (IOCs)

  • Datei-Endung: [Encrypted].Arcus
  • Erpressernotiz: Arcus-ReadMe.txt (in mehreren Verzeichnissen)
  • Datei-Footer: Marker „4RCUS“ … „SUCR4“ am Ende verschlüsselter Dateien
  • Persistenz: C:\ProgramData\svccost.exe; Run-Schlüssel „cr“ unter HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  • Befehle vor der Verschlüsselung: vssadmin delete shadows /all /quiet; wmic shadowcopy delete; bcdedit /set {default} bootstatuspolicy ignoreallfailures; wbadmin delete catalog -quiet
  • Verhaltensindikator: gleichzeitiges Beenden von sqlservr.exe, sqlagent.exe, oracle.exe, mysqld.exe, outlook.exe, thunderbird.exe, winword.exe, excel.exe und weiteren Geschäftsprozessen
  • Werkzeuge im Umfeld: Mimikatz, Cobalt Strike, RDP
  • Datei-Hashes: in den ausgewerteten Analysen nicht veröffentlicht. Indikatoren vor dem Blocken gegen aktuelle Threat-Intelligence-Quellen prüfen.

Was Unternehmen jetzt prüfen sollten

  • Würde Ihre Endpunkt-Überwachung das gleichzeitige Beenden von SQL-, Oracle-, Outlook- und Office-Prozessen alarmieren? Das ist der letzte Warnmoment vor der Verschlüsselung.
  • Werden die Befehle vssadmin delete shadows, wmic shadowcopy delete, wbadmin delete catalog und bcdedit zentral erkannt und blockiert?
  • Gibt es eine Regel für neue Autostart-Einträge unter HKCU\...\Run und für unbekannte Programme in C:\ProgramData?
  • Sind Phishing-Anhänge und -Links gefiltert, und ist Makro-Ausführung aus dem Internet unterbunden?
  • Sind RDP-Zugänge nur mit Mehr-Faktor-Anmeldung und nicht direkt aus dem Internet erreichbar?
  • Liegen Backups offline oder unveränderlich vor – getrennt von den Konten, die der Angreifer übernehmen könnte?
  • Ist die Wiederherstellung großer Datenbanken getestet? Teilverschlüsselte Dateien lassen sich nicht reparieren.

Wie Argos unterstützt

Arcus Media hinterlässt eine klare Spur, bevor die erste Datei verschlüsselt wird: Beenden von Datenbank- und Office-Prozessen, Löschen der Schattenkopien und des Backup-Katalogs, ein neuer Autostart-Eintrag. Das Cyber Defense Center von Argos Security überwacht Ihre Endpunkte und Server rund um die Uhr (24/7) genau auf diese Kette und stoppt sie, bevor sie den Dateiserver erreicht – ebenso wie die vorgelagerten Schritte Phishing, Mimikatz-Einsatz und seitliche Bewegung per RDP oder Cobalt Strike.

Im Ernstfall übernimmt unser Incident-Response-Team die Fallbearbeitung: Ausbreitung stoppen, Beweise sichern, Umfang des Datenabflusses feststellen, Wiederherstellung aus sauberen Backups steuern und die Meldepflichten nach DSGVO und NIS2 fristgerecht erfüllen. Da die Notiz nach fünf Tagen mit Veröffentlichung droht, zählt eine schnelle, belastbare Lagebewertung.