Crypto24 ist eine ab Ende 2024 aktive Double-Extortion-Gruppe, die durch ein maßgeschneidertes EDR-Bypass-Tool auffiel: Es deaktiviert rund 30 Sicherheitsprodukte, teils indem es sie mit ihren eigenen Werkzeugen deinstalliert.
Aktuelle Einordnung: Seit dem 17. April 2026 sind keine neuen Opfer mehr erschienen – über 100 Tage ohne Aktivität. Crypto24 wird deshalb als historisch geführt. Das Vorgehen bleibt jedoch lehrreich und wird von anderen Gruppen kopiert: Wer Endpunktschutz als alleinige Verteidigungslinie betrachtet, ist gegen diese Klasse von Angriffen blind.
Historisch
RaaS (Double Extortion)
Crypto24 (nicht der 2024er Infostealer-Scam)
Mitte/Ende 2024 (öffentlich stärker ab 2025)
Vermuteter Ableger erfahrener Ex-Ransomware-Betreiber
Unbekannt (RAMP-Forum, russischsprachig)
Finanzwesen, Fertigung, Technologie, Entertainment, Gesundheitswesen, Business-Services
Asien, Europa, USA; DACH: Deutschland (CMS Legal Services), Österreich – je 1 Opfer
unbekannt (Kontakt per E-Mail)
46 gelistete Opfer in 24 Ländern; letztes gelistetes Opfer am 17. April 2026 (Stand: 3. August 2026)
.crypto24
Decryption.txt
Sprache/Verschlüsselung: unbekannt (nicht offengelegt, nur „starke Verschlüsselung“).
Plattform: Windows.
Besonderheit: custom RealBlindingEDR blendet ~30 EDR/AV aus – teils per Deinstallation über deren eigene Tools.
24/7-Erkennung im Cyber Defense Center meldet EDR-Manipulation sofort – genau dort, wo Crypto24 ansetzt; Managed XDR und IR.