Crypto24 ist eine ab Ende 2024 aktive Double-Extortion-Gruppe, die durch ein maßgeschneidertes EDR-Bypass-Tool auffiel: Es deaktiviert rund 30 Sicherheitsprodukte, teils indem es sie mit ihren eigenen Werkzeugen deinstalliert.
Aktuelle Einordnung (September 2026): Crypto24 ist zurück – vorsichtig. Nach dem letzten Eintrag vom 17. April 2026 und viereinhalb Monaten ohne jede Aktivität ist am 31. August 2026 ein einzelnes neues Opfer auf der Leak-Site erschienen; die Infrastruktur ist wieder erreichbar. Ein Eintrag macht noch keine Kampagne, deshalb führen wir die Gruppe von historisch auf geschwächt zurück und nicht direkt auf aktiv. Unabhängig davon bleibt das Vorgehen lehrreich und wird von anderen Gruppen kopiert: Wer Endpunktschutz als alleinige Verteidigungslinie betrachtet, ist gegen diese Klasse von Angriffen blind.
Geschwächt
RaaS (Double Extortion)
Crypto24 (nicht der 2024er Infostealer-Scam)
Mitte/Ende 2024 (öffentlich stärker ab 2025)
Vermuteter Ableger erfahrener Ex-Ransomware-Betreiber
Unbekannt (RAMP-Forum, russischsprachig)
Finanzwesen, Fertigung, Technologie, Entertainment, Gesundheitswesen, Business-Services
Asien, Europa, USA; DACH: Deutschland (CMS Legal Services), Österreich – je 1 Opfer
unbekannt (Kontakt per E-Mail)
47 gelistete Opfer in 24 Ländern; genau ein Eintrag in den letzten 90 Tagen (31. August 2026), davor Stillstand seit dem 17. April 2026 (Stand: 2. September 2026)
.crypto24
Decryption.txt
Sprache/Verschlüsselung: unbekannt (nicht offengelegt, nur „starke Verschlüsselung“).
Plattform: Windows.
Besonderheit: custom RealBlindingEDR blendet ~30 EDR/AV aus – teils per Deinstallation über deren eigene Tools.
24/7-Erkennung im Cyber Defense Center meldet EDR-Manipulation sofort – genau dort, wo Crypto24 ansetzt; Managed XDR und IR.