Threat Intelligence

BlackNevas

Leise Ransomware mit Trigona-Erbe: BlackNevas verschlüsselt mit AES und RSA, tarnt Dateien als „trial-recovery“ und erpresst über E-Mail und Telegram statt über eine eigene Leak-Site – 47 Opfer, darunter ein deutsches Einrichtungshaus.

Kurz erklärt

BlackNevas – wegen des Dateinamen-Präfixes auch „Trial Recovery“ genannt – ist ein Abkömmling der Trigona-Ransomware, die 2022/2023 aktiv war und deren Infrastruktur 2023 von ukrainischen Hacktivisten zerstört wurde. Verschlüsselungsverfahren und Kommandozeilenparameter stimmen weitgehend überein; Analysten sehen darin ein Rebranding oder eine Weiterentwicklung. Technisch erstmals im November 2024 beschrieben, führen Tracker inzwischen 47 Opfer, 16 davon in den letzten 90 Tagen.

Die Gruppe arbeitet anders als die lauten Leak-Site-Betreiber: Sie erpresst über opferspezifische E-Mail-Adressen und einen Telegram-Kanal und veröffentlicht gestohlene Daten über die Leak-Sites befreundeter Gruppen – dokumentiert sind KillSec, DragonForce, Embargo, Blackout, Mad Liberator und früher Hunters International. Viele Fälle werden deshalb nie öffentlich; die Opferzahl dürfte höher liegen als gelistet.

Der Verschlüsseler kombiniert AES-256 mit RSA-4112 und verschlüsselt standardmäßig nur die ersten zehn Prozent jeder Datei – schnell und trotzdem irreversibel. Dokumente und Bilder erhalten das Präfix trial-recovery., alle Dateien die Endung .-encrypted. In Deutschland traf es im April 2026 ein Einrichtungshaus; rund die Hälfte der Opfer sitzt in Asien-Pazifik, weitere in Großbritannien, Italien, Litauen, der Türkei und Nordamerika.

Aktiv

Modell

Eigenständige Operation ohne öffentliches Partnerprogramm; Veröffentlichung gestohlener Daten über Leak-Sites befreundeter Gruppen (u. a. KillSec, DragonForce, Embargo, Blackout, Mad Liberator, früher Hunters International)

Auch bekannt als

BlackNevas, Black Nevas, Trial Recovery (nach dem Dateinamen-Präfix trial-recovery)

Gegründet

Technisch erstmals im November 2024 analysiert; Tracker führen erste Einträge seit April 2023

Entstanden aus

Abkömmling bzw. Rebranding der Trigona-Ransomware (2022–2023); gemeinsame Verschlüsselungsmethoden und Kommandozeilenparameter

Herkunft

Nicht belegt; Trigona-Herkunft weist auf das russischsprachige Umfeld, eine belastbare Zuschreibung existiert nicht

Zielsektoren

Finanzdienstleistungen, Telekommunikation, Fertigung, Gesundheitswesen, Rechtsberatung, Handel, Bauwirtschaft

Zielregionen

Rund die Hälfte der Opfer in Asien-Pazifik (Japan, Thailand, Südkorea); dazu Großbritannien, Italien, Litauen, Türkei, Kanada, USA; Deutschland mit einem Eintrag (April 2026)

Typisches Lösegeld

nicht öffentlich beziffert; die Notiz setzt eine Frist von sieben Tagen bis zur Veröffentlichung

Opferzahl

47 gelistete Opfer, davon 16 in den letzten 90 Tagen; letztes am 16. September 2026 (Stand: 21. September 2026)

File Extensions

.-encrypted bzw. .ENCRYPTED (Muster: zufallsname.zufallsname.-encrypted; bei Dokumenten und Bildern mit Präfix trial-recovery.); mit /erase-Parameter .-erased

Ransom Note

how_to_decrypt.txt (in jedem betroffenen Verzeichnis; opferspezifische E-Mail-Adressen, Telegram-Kontakt, Sieben-Tage-Frist)

Akut betroffen?
+49 89 45 24 24 112
24/7 erreichbar · Ersteinschätzung im Erstgespräch

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren und Schlüsselmaterial im Arbeitsspeicher bleiben so erhalten; die Malware kann per /shdwn selbst herunterfahren, daher schnell handeln.
  • Nach how_to_decrypt.txt und Dateien mit trial-recovery-Präfix bzw. .-encrypted-Endung suchen, um den Befall abzugrenzen.
  • Backups sofort prüfen und offline schreibgeschützt sichern.
  • Zugangsdaten zurücksetzen, Registry-Run-Schlüssel auf allen Systemen prüfen, SMB-Zugänge zwischen Segmenten sperren, Mehr-Faktor-Anmeldung erzwingen.
  • Umfang des Datenabflusses ermitteln und Partner-Leak-Sites (KillSec, DragonForce, Embargo u. a.) auf eigene Daten beobachten – dort erscheint die Veröffentlichung, nicht bei BlackNevas selbst.
  • Meldepflichten fristgerecht erfüllen: Datenschutzaufsicht binnen 72 Stunden (DSGVO Art. 33), Betroffeneninformation bei hohem Risiko (Art. 34), bei NIS2-Betroffenheit Erstmeldung binnen 24 Stunden.
  • Incident Response aktivieren und die Geschäftsleitung einbinden.
⛔ Unbedingt vermeiden
  • Nicht selbst über die E-Mail-Adressen oder den Telegram-Kanal aus der Notiz verhandeln – nur über erfahrene Incident-Responder und mit Rechtsbeistand.
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nichtveröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen, bevor die Forensik gesichert ist.
  • Teilverschlüsselte Dateien nicht als gerettet betrachten – die ersten 10 Prozent fehlen, die Datei ist unbrauchbar; verschlüsselte Daten trotzdem aufbewahren.
  • Sich nicht darauf verlassen, dass der Vorfall „nicht öffentlich“ bleibt – die Veröffentlichung erfolgt über Partner-Leak-Sites ohne Vorwarnung.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.

Bekannte Angriffe

  • Böhmler Einrichtungshaus GmbH (Deutschland, 30. April 2026) – der bislang einzige deutsche Eintrag; Einrichtungs- und Möbelhandel.
  • ASCOM S.p.A. (Italien, 14. August 2026) – Industrieunternehmen; Teil einer Welle von fünf Einträgen binnen drei Tagen im August 2026.
  • Kanadische Welle (12. bis 13. August 2026): Westbrook Greenhouse Systems, Portable Intelligence, Jack Rutherford Customs Brokers, Computer Country and Networks – vier Unternehmen an zwei Tagen.
  • Mefa Group (Türkei, 8. September 2026) und Arkin Group (Türkei, 4. August 2026) – zwei türkische Industriegruppen in fünf Wochen.
  • Optimum First Mortgage (USA, 16. September 2026) – Finanzdienstleister; jüngster Eintrag.
  • OTE Group (Oman, 7. August 2026) – Mischkonzern.
  • Da BlackNevas über Partner-Leak-Sites veröffentlicht und viele Opfer direkt erpresst, ist die öffentliche Liste unvollständig. Nennungen sind nicht in jedem Einzelfall unabhängig bestätigt.

Angriffstechniken (TTPs)

  • Initialer Zugang:
    • Spear-Phishing mit schädlichen Anhängen – T1566.001
    • Ausnutzung bekannter Schwachstellen an exponierten Systemen – T1190
  • Erkundung und seitliche Bewegung:
    • SMB-Enumeration zur Ausbreitung im Netz – T1135, T1021.002
  • Persistenz:
    • Registry-Run-Schlüssel – T1547.001
  • Verteidigungs-Umgehung und Wiederherstellung verhindern:
    • Beenden von Prozessen und virtuellen Maschinen vor der Verschlüsselung (abschaltbar mit /notkill) – T1489
    • Ausschluss von Systemdateien (sys, dll, exe) und VM-Dateien (vmem, vswp, vmxf, vmsd, nvram, vmss), um Systeme lauffähig zu halten – T1486
    • Optionales Herunterfahren nach der Verschlüsselung (/shdwn) – T1529
  • Datendiebstahl:
    • Exfiltration vor der Verschlüsselung; Veröffentlichung über Partner-Leak-Sites – TA0010, T1657
  • Auswirkung:
    • AES-256 mit RSA-4112 im OFB-Modus; standardmäßig erste 10 % jeder Datei, /fast = 1 %, /full = vollständig; Endung .-encrypted, Präfix trial-recovery. bei doc/docx/hwp/jpg/pdf/png/rtf/txt – T1486
    • Notiz how_to_decrypt.txt in jedem Verzeichnis; Kontakt über opferspezifische E-Mail und Telegram, Sieben-Tage-Frist – T1657

Technologie & Malware

BlackNevas ist eine Windows-Binary mit umfangreicher Kommandozeilensteuerung, die weitgehend der Trigona-Ransomware entspricht: /full verschlüsselt Dateien vollständig, /fast nur 1 Prozent, ohne Parameter die ersten 10 Prozent; /path begrenzt das Ziel, /allow_system schließt Systempfade ein, /stealth steuert Endung und Notiz, /notkill unterbindet das Beenden von Prozessen und VMs, /erase überschreibt statt zu verschlüsseln (Endung .-erased), /shdwn fährt das System danach herunter, /debug gibt Versionsinformationen aus.

Verschlüsselung: Jede Datei wird mit einem AES-256-Schlüssel im OFB-Modus verschlüsselt, der Schlüssel mit RSA-4112 gesichert und an die Datei angehängt; die Konfiguration selbst ist mehrfach AES-CBC-verschlüsselt. Ohne den privaten Schlüssel der Täter ist eine Entschlüsselung nicht möglich. Ausgenommen sind Systemdateien (sys, dll, exe, log, bmp) und VMware-Dateien (vmem, vswp, vmxf, vmsd, nvram, vmss) – die Systeme bleiben lauffähig, damit die Notiz gelesen werden kann.

Namensschema: verschlüsselte Dateien heißen zufallsname.zufallsname.-encrypted; Dokumente und Bilder (doc, docx, hwp, jpg, pdf, png, rtf, txt) erhalten zusätzlich das Präfix trial-recovery. – daher der Zweitname der Gruppe.

Erpressungsweg: Die Notiz how_to_decrypt.txt enthält opferspezifische E-Mail-Adressen, den Telegram-Kanal @BlackNevas und Onion-Links zu Partner-Leak-Sites. Eine eigene Leak-Site betreibt die Gruppe nach übereinstimmenden Analysen nicht dauerhaft.

Indicators of Compromise (IOCs)

  • Datei-Endungen: .-encrypted / .ENCRYPTED; mit /erase .-erased
  • Dateinamen-Muster: zufallsname.zufallsname.-encrypted; bei Dokumenten und Bildern trial-recovery.zufallsname.zufallsname.-encrypted
  • Erpressernotiz: how_to_decrypt.txt in jedem betroffenen Verzeichnis
  • Kontaktkanal: Telegram @BlackNevas; opferspezifische E-Mail-Adressen in der Notiz
  • Datei-Hashes (MD5, aus der AhnLab-Analyse): 2374998cffb71f3714da2075461a884b, 4a1864a95643b0211fa7ad81b676fe2e, 9f877949b8cbbb3adfe07fd4411b9f26, f2547a80dd64dcd5cba164fe4558c2b6
  • Kommandozeilenparameter: /full, /fast, /path, /allow_system, /stealth, /notkill, /erase, /shdwn, /debug (Trigona-Erbe)
  • Verhaltensindikatoren: SMB-Enumeration, neue Registry-Run-Schlüssel, Beenden von Backup-, Datenbank- und VM-Prozessen, Teilverschlüsselung vieler Dateien in kurzer Zeit
  • Indikatoren vor dem Blocken gegen aktuelle Threat-Intelligence-Quellen prüfen.

Was Unternehmen jetzt prüfen sollten

  • Würde Ihre Endpunkt-Überwachung Dateien mit dem Präfix trial-recovery. oder der Endung .-encrypted sowie die massenhafte Ablage von how_to_decrypt.txt alarmieren?
  • Sind Spear-Phishing-Anhänge gefiltert und bekannte Schwachstellen an exponierten Systemen zeitnah gepatcht?
  • Ist SMB im internen Netz segmentiert, sodass eine Enumeration nicht die gesamte Domäne erreicht?
  • Gibt es Alarme für neue Registry-Run-Schlüssel und für das Beenden von Backup-, Datenbank- und VM-Prozessen?
  • Liegen Backups offline oder unveränderlich vor – unbeeinflusst von einem Angreifer, der Prozesse beendet und Systeme herunterfährt?
  • Wissen Sie, welche Ihrer Daten auf Partner-Leak-Sites (KillSec, DragonForce u. a.) auftauchen könnten, und beobachten Sie diese?

Wie Argos unterstützt

BlackNevas setzt auf Geschwindigkeit und Unauffälligkeit: Teilverschlüsselung, Persistenz über Run-Schlüssel, Ausbreitung per SMB und eine Erpressung, die ohne öffentliche Leak-Site auskommt. Das Cyber Defense Center von Argos Security überwacht Ihre Endpunkte und Server rund um die Uhr (24/7) auf genau diese Kette – Spear-Phishing-Anhänge, SMB-Enumeration, neue Autostart-Einträge, das Beenden von Backup- und VM-Prozessen und die ersten trial-recovery-Dateien – und stoppt sie, bevor der Dateiserver betroffen ist.

Im Ernstfall übernimmt unser Incident-Response-Team die Fallbearbeitung: Ausbreitung stoppen, Beweise sichern, Umfang des Datenabflusses feststellen, Partner-Leak-Sites auf Ihre Daten beobachten, Wiederherstellung aus sauberen Backups steuern und die Meldepflichten nach DSGVO und NIS2 fristgerecht erfüllen. Die Verhandlung über E-Mail oder Telegram gehört in erfahrene Hände – nicht in die IT-Abteilung.