Arcus Media ist im Mai 2024 aufgetaucht und hat sich zu einem der beständigen Ransomware-as-a-Service-Angebote der zweiten Reihe entwickelt: 113 gelistete Opfer in gut zwei Jahren, zuletzt am 19. September 2026, ohne die Wellen und Pausen vieler jüngerer Gruppen. Partner werden nach Angaben der Betreiber über Empfehlungen aufgenommen und geprüft; das Modell ist die doppelte Erpressung mit Verschlüsselung und Veröffentlichung auf einer eigenen Tor-Leak-Site.
Technisch ist die Gruppe genauer beschrieben als die meisten Neulinge: Der Verschlüsseler beendet vor dem Zugriff 31 geschäftskritische Prozesse – SQL-Server, Oracle, MySQL, Outlook, Thunderbird, Word, Excel –, damit auch geöffnete Datenbanken und Dokumente verschlüsselt werden können. Dateien über 2 MiB werden nur am Anfang und am Ende (je 1 MiB) verschlüsselt, kleinere vollständig: Das geht schnell und macht die Dateien trotzdem unbrauchbar. Anschließend werden Schattenkopien, der Windows-Backup-Katalog und die Startreparatur zerstört.
Für den deutschsprachigen Raum ist die Gruppe belegt: 2024 standen mit Langescheid GbR und der Meerapfel Family zwei deutsche sowie mit Partners Air und Innois zwei Schweizer Unternehmen auf der Leak-Site. Seither konzentriert sich die Aktivität auf Lateinamerika, Nordamerika und Südostasien – der DACH-Raum bleibt im Zielbild.
Aktiv
Ransomware-as-a-Service mit Partnerrekrutierung über Empfehlungen und Prüfverfahren; eigene Tor-Leak-Site
Arcus Media, ArcusMedia, Arcus; nicht zu verwechseln mit gleichnamigen Medien- und Werbeunternehmen
Mai 2024; erstes gelistetes Opfer am 8. Mai 2024
Keine Vorgängergruppe belegt; eigener Verschlüsseler ohne dokumentierte Code-Verwandtschaft zu bekannten Familien
Nicht belegt; keine öffentliche Zuschreibung
Unternehmensdienstleistungen, Handel, Medien, Fertigung, Gesundheitswesen, Technologie, Bildung, Bauwirtschaft
Weltweit, Schwerpunkt Lateinamerika (Brasilien), Nordamerika, Südostasien und Europa; Deutschland und Schweiz mit je zwei Einträgen (2024)
nicht öffentlich beziffert; die Notiz droht mit Veröffentlichung nach fünf Tagen
113 gelistete Opfer seit Mai 2024, davon 14 in den letzten 90 Tagen; letztes am 19. September 2026 (Stand: 21. September 2026)
[Encrypted].Arcus
Arcus-ReadMe.txt (in mehreren Verzeichnissen; „All Of Your Sensitive Data Encrypted And Downloaded“, Veröffentlichungsdrohung nach fünf Tagen)
Der Arcus-Media-Verschlüsseler ist eine eigenständige Windows-Binary, die die OpenSSL-Bibliothek nutzt: Jede Datei wird mit ChaCha20 verschlüsselt, der symmetrische Schlüssel mit RSA-2048 gesichert und an das Dateiende angehängt. Der Footer ist an den Markierungen „4RCUS“ und „SUCR4“ erkennbar (5 Byte Marker, 32 Byte verschlüsselter Schlüssel, 5 Byte Marker, 256 Byte RSA-Block).
Selektive Verschlüsselung: Dateien bis 2 MiB werden vollständig, größere nur im ersten und letzten MiB verschlüsselt. Das beschleunigt den Angriff auf Dateiservern und Datenbanken erheblich, macht die Dateien aber trotzdem unbrauchbar – eine „Teilrettung“ ist nicht möglich.
Vorbereitung: Vor der Verschlüsselung beendet die Malware 31 Prozesse (Datenbanken, Mailclients, Office), damit gesperrte Dateien zugänglich werden, und zerstört Schattenkopien, Backup-Katalog und Startreparatur. Persistenz sichert sie über eine Kopie als svccost.exe in C:\ProgramData und einen Run-Schlüssel namens „cr“.
Im Umfeld sind Mimikatz und Cobalt Strike dokumentiert; Partner werden nach eigenen Angaben über Empfehlungen aufgenommen und geprüft. Öffentliche Datei-Hashes liegen in den ausgewerteten Analysen nicht vor.
Arcus Media hinterlässt eine klare Spur, bevor die erste Datei verschlüsselt wird: Beenden von Datenbank- und Office-Prozessen, Löschen der Schattenkopien und des Backup-Katalogs, ein neuer Autostart-Eintrag. Das Cyber Defense Center von Argos Security überwacht Ihre Endpunkte und Server rund um die Uhr (24/7) genau auf diese Kette und stoppt sie, bevor sie den Dateiserver erreicht – ebenso wie die vorgelagerten Schritte Phishing, Mimikatz-Einsatz und seitliche Bewegung per RDP oder Cobalt Strike.
Im Ernstfall übernimmt unser Incident-Response-Team die Fallbearbeitung: Ausbreitung stoppen, Beweise sichern, Umfang des Datenabflusses feststellen, Wiederherstellung aus sauberen Backups steuern und die Meldepflichten nach DSGVO und NIS2 fristgerecht erfüllen. Da die Notiz nach fünf Tagen mit Veröffentlichung droht, zählt eine schnelle, belastbare Lagebewertung.