Threat Intelligence

Booba Project

Seit Sommer 2026 aktiv: 31 Opfer in zehn Ländern – erst Fertigung und Kanzleien, seit Ende September eine auffällige Serie im Gesundheitswesen.

Kurz erklärt

Booba Project (auch „Booba Team“) ist eine Erpressergruppe, deren Leak-Site seit Juli 2026 erfasst wird. Bis Anfang Oktober hat sie 31 Opfer in zehn Ländern genannt, überwiegend in den USA. In den ersten Wochen trafen die Einträge vor allem Fertigungsbetriebe, Kanzleien und Dienstleister.

Seit Ende September hat sich das Bild verschoben: Zwischen dem 22. September und dem 4. Oktober 2026 erschienen ein Augenoptik-Anbieter, eine Gastroenterologie-Praxis, eine Hausarztpraxis, ein kanadisches Medizinzentrum, ein Pflege- und Seniorenversorger und eine Universität – dazu zwei US-Landkreise. Die Gruppe nennt jeweils die angeblich erbeutete Datenmenge, meist wenige Gigabyte.

Hinweis zur Einordnung: Zu Booba Project liegt keine veröffentlichte Malware-Analyse vor; ob verschlüsselt wird, ist offen. Ein Tracker ordnet einen Eintrag der Schweiz zu, diese Zuordnung ist nicht verifiziert. Wir führen die Gruppe wegen ihres Wachstums und des Schwenks zum Gesundheitswesen.

Aktiv

Modell

Eigenständige Erpressergruppe mit eigener Tor-Leak-Site (mehrere Spiegel); ein Partnerprogramm (RaaS) ist nicht bekannt

Auch bekannt als

Booba Project, Booba Team, Booba; auf Tracking-Portalen „booba project“

Gegründet

Sommer 2026; erster geschätzter Angriff am 24. Juni 2026, Leak-Site seit dem 6. Juli 2026 erfasst

Entstanden aus

Nicht zugeordnet – Verbindungen zu älteren Gruppen sind öffentlich nicht belegt

Herkunft

Nicht zugeordnet – eine geografische Herkunft ist öffentlich nicht dokumentiert

Zielsektoren

Fertigung, Kanzleien und Rechtsberatung, Gesundheitswesen (seit Ende September 2026 Schwerpunkt), Bau, Technologie, öffentliche Verwaltung, Bildung, Logistik, Energie

Zielregionen

Zehn Länder; Schwerpunkt USA, dazu Spanien, Kanada, Italien, Großbritannien, Brasilien, Mexiko, Moldau und Russland; ein Eintrag wird von Trackern der Schweiz zugeordnet (nicht verifiziert)

Typisches Lösegeld

Öffentlich nicht beziffert

Opferzahl

31 gelistete Opfer seit Juli 2026, davon 15 in den letzten 30 Tagen; letzter Eintrag am 4. Oktober 2026 (Stand: 5. Oktober 2026)

File Extensions

keine belastbare Angabe – eine Malware-Analyse liegt nicht vor

Ransom Note

keine belastbare öffentliche Angabe; Ansprache über die Leak-Site

Akut betroffen?
+49 89 45 24 24 112
24/7 erreichbar · Ersteinschätzung im Erstgespräch

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Betroffene Systeme netzseitig isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben erhalten.
  • Incident Response aktivieren und die Geschäftsführung bzw. Praxisleitung einbinden.
  • Alle Zugangsdaten zurücksetzen, Fernzugänge sperren, Mehr-Faktor-Anmeldung erzwingen – zuerst für Konten mit Infostealer-Treffern.
  • Zugriffs- und Anwendungsprotokolle sichern, bevor sie überschrieben werden.
  • Umfang des Datenabflusses bestimmen – insbesondere Gesundheitsdaten nach DSGVO Art. 9.
  • Meldepflichten fristgerecht erfüllen: Datenschutzaufsicht binnen 72 Stunden, Betroffeneninformation bei hohem Risiko, bei NIS2-Betroffenheit Erstmeldung binnen 24 Stunden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell zahlen – keine Garantie für Löschung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Nicht auf eigene Faust mit den Erpressern kommunizieren – Kontakt nur über erfahrene Incident-Responder und mit Rechtsbeistand.
  • Behauptete Datenmengen nicht ungeprüft übernehmen, aber auch nicht abtun – maßgeblich ist die eigene Prüfung.
  • Systeme nicht neu aufsetzen, bevor die Forensik gesichert ist.
  • Den Vorfall nicht verschweigen oder aufschieben – die Meldefristen laufen ab Kenntnis.

Bekannte Angriffe

  • Startwelle (6. Juli 2026) – sechs Einträge an einem Tag, u. a. zwei spanische Unternehmen und US-Betriebe aus Lebensmittelvertrieb und Funktechnik.
  • Kanzleien (August/September 2026) – Rechtsberatungen in Mexiko, Russland und den USA.
  • Öffentliche Hand (September 2026) – zwei US-Landkreise, eine High School und ein italienisches Wirtschaftsförderkonsortium.
  • Gesundheitsserie (22. September bis 4. Oktober 2026) – eine Arztpraxis (rund 2 GB behauptet), Smart Eye Care (Augenoptik, rund 7 GB), Soni Medical Centre in Kanada (rund 5,5 GB), eine Gastroenterologie- und eine Hausarztpraxis, der Seniorenversorger MorseLife sowie die University of Illinois Chicago.
  • Sämtliche Nennungen und Datenmengen stammen von der Leak-Site und sind nicht in jedem Einzelfall unabhängig bestätigt.

Angriffstechniken (TTPs)

  • Belegt:
    • Datendiebstahl und Erpressung mit Veröffentlichungsdrohung über eine Tor-Leak-Site mit mehreren Spiegeln – T1657
    • Veröffentlichung im Schnitt rund neun Tage nach dem Angriff; Angabe der Datenmenge als Druckmittel
  • Plausibel, aber nicht belegt:
    • Einstieg über gestohlene Zugangsdaten – je nach Quelle bei einem Viertel bis knapp der Hälfte der Opfer Infostealer-Treffer zur eigenen Domain (T1078, T1133)
    • Datenausleitung zu externen Speichern (T1567)
  • Nicht dokumentiert: Zugangsweg im Einzelfall, Werkzeuge, zugeordnete Schwachstellen (CVE), Verschlüsselung, Datei-Endung und Erpressernotiz.

Technologie & Malware

Zu Booba Project liegt keine veröffentlichte Malware-Analyse vor. Einzelne Tracker beschreiben das Modell pauschal als doppelte Erpressung mit Verschlüsselung, ohne eine Probe zu benennen; belegt ist allein die Leak-Site mit mehreren Spiegeln. Herkunft und Verbindungen zu älteren Gruppen sind nicht bekannt.

Für Praxen und Kliniken heißt das: Die Verteidigung muss am Verhalten ansetzen – an Anmeldungen mit gestohlenen Zugangsdaten und an ungewöhnlichen Datenabflüssen aus Praxisverwaltung, Bildarchiv und Dateiablagen. Sobald belastbare technische Analysen vorliegen, ergänzen wir dieses Profil.

Indicators of Compromise (IOCs)

  • Leak-Site (Tor): 7t3zi3e7ki6iseun77ofqtr6wmbpgnpc2ada6gstcxp54lw6q2zb7jad[.]onion; laut ransomware.live drei weitere Spiegel
  • Datei-Endung: keine belastbare Angabe
  • Erpressernotiz: keine belastbare Angabe
  • Frühindikator: Zugangsdaten der eigenen Domain in Infostealer-Daten
  • Verhaltensindikatoren: Anmeldungen an Fernzugängen aus ungewöhnlichen Netzen; große Exporte aus Praxisverwaltung, Bildarchiv oder Dateiablage; große ausgehende Übertragungen zu Cloud-Speichern
  • Es liegen keine veröffentlichten Datei-Hashes vor. Indikatoren vor dem Blocken gegen aktuelle Threat-Intelligence-Quellen prüfen.

Was Unternehmen jetzt prüfen sollten

  • Sind Fernzugänge zu Praxisverwaltung, Bildarchiv und Dateiablage nur mit Mehr-Faktor-Anmeldung erreichbar – auch die Fernwartung durch Software- und Gerätehersteller?
  • Werden Zugangsdaten Ihrer Domain in Infostealer-Daten überwacht, und werden betroffene Konten sofort zurückgesetzt?
  • Ist auf privaten oder gemeinsam genutzten Rechnern, von denen aus auf Praxissysteme zugegriffen wird, aktueller Schutz vor Schadsoftware aktiv?
  • Würde ein ungewöhnlich großer Datenexport – etwa mehrere Gigabyte aus Praxisverwaltung oder Dateiablage – auffallen?
  • Liegen Sicherungen offline oder unveränderlich vor, und ist die Wiederherstellung getestet?
  • Wissen Sie, wer im Ernstfall die Meldung an die Datenschutzaufsicht binnen 72 Stunden übernimmt (DSGVO Art. 33)?

Wie Argos unterstützt

Gruppen wie Booba Project kommen häufig mit gestohlenen, gültigen Zugangsdaten – und sehen dann aus wie ein normaler Benutzer. Das Cyber Defense Center von Argos Security überwacht Anmeldungen, Fernzugänge und Datenbewegungen rund um die Uhr (24/7) und erkennt, wenn ein Konto plötzlich aus einem ungewöhnlichen Netz kommt oder große Datenmengen abzieht. Unsere Threat Intelligence beobachtet Leak-Sites und Infostealer-Daten und meldet, wenn Zugangsdaten Ihrer Organisation dort auftauchen – oft Wochen vor einem Angriff.

Im Ernstfall übernimmt unser Incident-Response-Team die Fallbearbeitung: Zugang schließen, Beweise sichern, Umfang des Datenabflusses feststellen und die Meldepflichten nach DSGVO und NIS2 fristgerecht erfüllen.