BlackNevas – wegen des Dateinamen-Präfixes auch „Trial Recovery“ genannt – ist ein Abkömmling der Trigona-Ransomware, die 2022/2023 aktiv war und deren Infrastruktur 2023 von ukrainischen Hacktivisten zerstört wurde. Verschlüsselungsverfahren und Kommandozeilenparameter stimmen weitgehend überein; Analysten sehen darin ein Rebranding oder eine Weiterentwicklung. Technisch erstmals im November 2024 beschrieben, führen Tracker inzwischen 47 Opfer, 16 davon in den letzten 90 Tagen.
Die Gruppe arbeitet anders als die lauten Leak-Site-Betreiber: Sie erpresst über opferspezifische E-Mail-Adressen und einen Telegram-Kanal und veröffentlicht gestohlene Daten über die Leak-Sites befreundeter Gruppen – dokumentiert sind KillSec, DragonForce, Embargo, Blackout, Mad Liberator und früher Hunters International. Viele Fälle werden deshalb nie öffentlich; die Opferzahl dürfte höher liegen als gelistet.
Der Verschlüsseler kombiniert AES-256 mit RSA-4112 und verschlüsselt standardmäßig nur die ersten zehn Prozent jeder Datei – schnell und trotzdem irreversibel. Dokumente und Bilder erhalten das Präfix trial-recovery., alle Dateien die Endung .-encrypted. In Deutschland traf es im April 2026 ein Einrichtungshaus; rund die Hälfte der Opfer sitzt in Asien-Pazifik, weitere in Großbritannien, Italien, Litauen, der Türkei und Nordamerika.
Aktiv
Eigenständige Operation ohne öffentliches Partnerprogramm; Veröffentlichung gestohlener Daten über Leak-Sites befreundeter Gruppen (u. a. KillSec, DragonForce, Embargo, Blackout, Mad Liberator, früher Hunters International)
BlackNevas, Black Nevas, Trial Recovery (nach dem Dateinamen-Präfix trial-recovery)
Technisch erstmals im November 2024 analysiert; Tracker führen erste Einträge seit April 2023
Abkömmling bzw. Rebranding der Trigona-Ransomware (2022–2023); gemeinsame Verschlüsselungsmethoden und Kommandozeilenparameter
Nicht belegt; Trigona-Herkunft weist auf das russischsprachige Umfeld, eine belastbare Zuschreibung existiert nicht
Finanzdienstleistungen, Telekommunikation, Fertigung, Gesundheitswesen, Rechtsberatung, Handel, Bauwirtschaft
Rund die Hälfte der Opfer in Asien-Pazifik (Japan, Thailand, Südkorea); dazu Großbritannien, Italien, Litauen, Türkei, Kanada, USA; Deutschland mit einem Eintrag (April 2026)
nicht öffentlich beziffert; die Notiz setzt eine Frist von sieben Tagen bis zur Veröffentlichung
47 gelistete Opfer, davon 16 in den letzten 90 Tagen; letztes am 16. September 2026 (Stand: 21. September 2026)
.-encrypted bzw. .ENCRYPTED (Muster: zufallsname.zufallsname.-encrypted; bei Dokumenten und Bildern mit Präfix trial-recovery.); mit /erase-Parameter .-erased
how_to_decrypt.txt (in jedem betroffenen Verzeichnis; opferspezifische E-Mail-Adressen, Telegram-Kontakt, Sieben-Tage-Frist)
BlackNevas ist eine Windows-Binary mit umfangreicher Kommandozeilensteuerung, die weitgehend der Trigona-Ransomware entspricht: /full verschlüsselt Dateien vollständig, /fast nur 1 Prozent, ohne Parameter die ersten 10 Prozent; /path begrenzt das Ziel, /allow_system schließt Systempfade ein, /stealth steuert Endung und Notiz, /notkill unterbindet das Beenden von Prozessen und VMs, /erase überschreibt statt zu verschlüsseln (Endung .-erased), /shdwn fährt das System danach herunter, /debug gibt Versionsinformationen aus.
Verschlüsselung: Jede Datei wird mit einem AES-256-Schlüssel im OFB-Modus verschlüsselt, der Schlüssel mit RSA-4112 gesichert und an die Datei angehängt; die Konfiguration selbst ist mehrfach AES-CBC-verschlüsselt. Ohne den privaten Schlüssel der Täter ist eine Entschlüsselung nicht möglich. Ausgenommen sind Systemdateien (sys, dll, exe, log, bmp) und VMware-Dateien (vmem, vswp, vmxf, vmsd, nvram, vmss) – die Systeme bleiben lauffähig, damit die Notiz gelesen werden kann.
Namensschema: verschlüsselte Dateien heißen zufallsname.zufallsname.-encrypted; Dokumente und Bilder (doc, docx, hwp, jpg, pdf, png, rtf, txt) erhalten zusätzlich das Präfix trial-recovery. – daher der Zweitname der Gruppe.
Erpressungsweg: Die Notiz how_to_decrypt.txt enthält opferspezifische E-Mail-Adressen, den Telegram-Kanal @BlackNevas und Onion-Links zu Partner-Leak-Sites. Eine eigene Leak-Site betreibt die Gruppe nach übereinstimmenden Analysen nicht dauerhaft.
BlackNevas setzt auf Geschwindigkeit und Unauffälligkeit: Teilverschlüsselung, Persistenz über Run-Schlüssel, Ausbreitung per SMB und eine Erpressung, die ohne öffentliche Leak-Site auskommt. Das Cyber Defense Center von Argos Security überwacht Ihre Endpunkte und Server rund um die Uhr (24/7) auf genau diese Kette – Spear-Phishing-Anhänge, SMB-Enumeration, neue Autostart-Einträge, das Beenden von Backup- und VM-Prozessen und die ersten trial-recovery-Dateien – und stoppt sie, bevor der Dateiserver betroffen ist.
Im Ernstfall übernimmt unser Incident-Response-Team die Fallbearbeitung: Ausbreitung stoppen, Beweise sichern, Umfang des Datenabflusses feststellen, Partner-Leak-Sites auf Ihre Daten beobachten, Wiederherstellung aus sauberen Backups steuern und die Meldepflichten nach DSGVO und NIS2 fristgerecht erfüllen. Die Verhandlung über E-Mail oder Telegram gehört in erfahrene Hände – nicht in die IT-Abteilung.