Threat Intelligence

Emperador

Neue Erpressergruppe mit hohem Tempo: Seit dem 10. August 2026 listet Emperador 24 Opfer auf vier Kontinenten – zuletzt Electrolux mit angeblich 41 GB Beute. Ein DACH-Fall ist bislang nicht belegt.

Kurz erklärt

Emperador ist eine der jüngsten Erpressergruppen der Szene – und eine der schnellsten. Seit dem ersten Eintrag am 10. August 2026 hat die Gruppe 24 Opfer auf vier Kontinenten auf ihrer Tor-Leak-Site gelistet, 20 davon allein in den letzten 30 Tagen. Das Muster ist die doppelte Erpressung: Daten werden abgezogen, das Opfer erhält einen Countdown von 10 bis 14 Tagen, danach werden die Daten veröffentlicht. Die Beutemengen reichen nach Angaben der Gruppe von rund 100 MB bis über 300 GB.

Aufsehen erregte Emperador mit großen Namen: Electrolux (Schweden, angeblich 41 GB, gelistet am 19. September 2026), Vietnam Electricity/EVN Hanoi (angeblich 300 GB) und der italienische Autohändler RDA Motors (7,3 GB). Daneben stehen Kommunen in Brasilien und auf den Philippinen, ein Prager Technologieunternehmen, ein Notariat in Italien, ein US-Lernplattform-Anbieter und eine Frauenarztpraxis in Alabama – die Gruppe ist branchen- und größenunabhängig.

Als Einstiegswege ordnet der Tracker ransomware.live der Gruppe Schwachstellen in weit verbreiteten Edge-Systemen zu: Check Point Security Gateway (CVE-2026-50751), ConnectWise ScreenConnect (CVE-2024-1708), Microsoft Exchange (CVE-2023-21529), Nx Console (CVE-2026-48027) und Windows (CVE-2025-60710). Das sind Systeme, die auch in deutschen Unternehmen stehen – ein DACH-Opfer ist bislang jedoch nicht belegt.

Hinweis zur Einordnung: Zu Emperador existiert keine öffentliche Malware-Analyse. Ob die Gruppe tatsächlich verschlüsselt oder nur Daten stiehlt, ist nicht unabhängig bestätigt; alle Angaben zu Opfern und Datenmengen stammen von der Leak-Site.

Aktiv

Modell

Eigene Tor-Leak-Site mit Countdown und Verhandlungskontakt; ob ein Partnerprogramm (RaaS) dahintersteht, ist nicht belegt

Auch bekannt als

Emperador, EMPERADOR; der Name (spanisch „Kaiser“) ist eine Selbstbezeichnung und lässt keinen Rückschluss auf die Herkunft zu

Gegründet

Erstes gelistetes Opfer am 10. August 2026; Leak-Site seit August 2026 von Trackern erfasst

Entstanden aus

Nicht öffentlich dokumentiert; keine belegte Verbindung zu bekannten Ransomware-Familien oder Vorgängergruppen

Herkunft

Nicht belegt. Der spanische Name ist eine Selbstbezeichnung; die Opferverteilung reicht von Lateinamerika bis Südostasien.

Zielsektoren

Öffentliche Verwaltung, Energie und Versorgung, Gesundheitswesen, Fertigung, Finanz- und Rechtsdienstleistungen, Bildung, Technologie, Transport

Zielregionen

Vier Kontinente: Europa (Schweden, Italien, Spanien, Tschechien, Albanien), Südostasien (Vietnam, Philippinen), Lateinamerika (Brasilien, Kolumbien), USA; kein DACH-Opfer belegt

Typisches Lösegeld

nicht öffentlich beziffert; die Leak-Site setzt Fristen von 10 bis 14 Tagen

Opferzahl

24 gelistete Opfer seit dem 10. August 2026, davon 20 in den letzten 30 Tagen (Stand: 21. September 2026)

File Extensions

keine belastbare öffentliche Angabe – eine Malware-Analyse liegt nicht vor

Ransom Note

keine belastbare öffentliche Angabe – Kontakt über die Leak-Site

Akut betroffen?
+49 89 45 24 24 112
24/7 erreichbar · Ersteinschätzung im Erstgespräch

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Behauptung zuerst verifizieren: Screenshots und Datenproben von der Leak-Site sichern und prüfen, ob sie aus Ihrer Umgebung stammen und welchen Umfang sie belegen.
  • Edge-Systeme in den Blick nehmen: Check-Point-Gateways, ScreenConnect und Exchange auf Kompromittierung prüfen, Patchstand gegen CVE-2026-50751, CVE-2024-1708 und CVE-2023-21529 herstellen, Logs sichern.
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben so erhalten.
  • Zugangsdaten zurücksetzen, Mehr-Faktor-Anmeldung erzwingen, VPN- und Fernzugriffssitzungen widerrufen.
  • Backups prüfen und offline schreibgeschützt sichern.
  • Meldepflichten fristgerecht erfüllen: Datenschutzaufsicht binnen 72 Stunden (DSGVO Art. 33), Betroffeneninformation bei hohem Risiko (Art. 34), bei NIS2-Betroffenheit Erstmeldung binnen 24 Stunden.
  • Incident Response aktivieren und die Geschäftsleitung einbinden – der Countdown der Gruppe darf nicht die Entscheidungen diktieren.
⛔ Unbedingt vermeiden
  • Nicht unter Zeitdruck zahlen – der Countdown ist ein Druckmittel; es gibt keine Garantie für Löschung oder Entschlüsselung, und Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Die Umfangsangaben der Leak-Site weder ungeprüft übernehmen noch pauschal dementieren.
  • Systeme nicht neu aufsetzen, bevor die Forensik gesichert ist – sonst bleibt der Einstiegsweg unklar.
  • Edge-Systeme nicht nur patchen, sondern auch auf bereits erfolgten Zugriff prüfen – ein Patch schließt die Tür, entfernt aber keinen Angreifer, der schon drin ist.
  • Nicht allein mit den Erpressern verhandeln – nur über erfahrene Incident-Responder und mit Rechtsbeistand.
  • Keine dubiosen „Entschlüsselungs-Tools“ aus dem Netz einsetzen.

Bekannte Angriffe

  • Electrolux (Schweden, 19. September 2026) – der Haushaltsgerätekonzern wurde mit der Behauptung gelistet, rund 41 GB Daten seien abgeflossen.
  • Vietnam Electricity / EVN Hanoi (Vietnam, 22. August 2026) – größter Energieversorger des Landes; behauptet werden rund 300 GB.
  • RDA Motors S.p.A. (Italien, 16. September 2026) – Automobilhändler; 7,3 GB Kunden- und Beschäftigtendaten behauptet.
  • SEVENOAKS s.r.o. (Tschechien, 16. September 2026) – Prager Technologieunternehmen; 3,3 GB angedroht.
  • Cassias MG Government (Brasilien, 19. September 2026) und Stadtverwaltung Baguio (Philippinen, September 2026) – zwei Kommunen auf zwei Kontinenten.
  • NetExam (USA, 20. August 2026) – SaaS-Lernplattform aus Dallas; FRUCASTRO SL (Spanien, 23. August 2026) – Fertigung; Navitrans (Kolumbien, 13. September 2026) – Nutzfahrzeughandel.
  • Alle Angaben stammen von der Leak-Site der Gruppe und sind nicht unabhängig bestätigt. Ein DACH-Opfer ist bislang nicht gelistet.

Angriffstechniken (TTPs)

  • Initialer Zugang (Tracker-Zuordnung, nicht forensisch belegt):
    • Check Point Security Gateway – unzureichende Authentifizierung bei IKEv1 (CVE-2026-50751) – T1190
    • ConnectWise ScreenConnect – Path Traversal mit Codeausführung (CVE-2024-1708) – T1190, T1133
    • Microsoft Exchange – Deserialisierung (CVE-2023-21529) – T1190
    • Nx Console – eingebetteter Schadcode (CVE-2026-48027) – T1195 (Lieferkette)
  • Rechteausweitung:
    • Microsoft Windows – Link Following (CVE-2025-60710) – T1068
  • Seitliche Bewegung:
    • Vom Tracker als Korrelation „Edge-Zugriff → Lateral Movement“ beschrieben; konkrete Werkzeuge nicht dokumentiert – T1021
  • Datendiebstahl:
    • Exfiltration im Umfang von 100 MB bis über 300 GB je Opfer (Eigenangaben) – T1567 / TA0010
  • Auswirkung und Erpressung:
    • Verschlüsselung behauptet, nicht unabhängig belegt (T1486 offen)
    • Listung auf der Tor-Leak-Site mit Countdown von 10 bis 14 Tagen, Screenshots der Beute, Verhandlungskontakt – T1657

Technologie & Malware

Stand der öffentlichen Analyse: Zu Emperador liegt keine unabhängige technische Analyse eines Verschlüsselers vor. Verschlüsselungsverfahren, Dateiendung und Ransom-Note sind nicht dokumentiert – wir tragen hier bewusst keine Vermutungen ein. Selbst ob die Gruppe verschlüsselt oder ausschließlich Daten stiehlt, ist offen.

Belegt ist: eine eigene Tor-Leak-Site mit Countdown je Opfer (10 bis 14 Tage), Screenshots der erbeuteten Dateien, bezifferten Datenmengen und Kontaktangaben für Verhandlungen. Die Erreichbarkeit der Site lag zuletzt bei rund 57 Prozent in 30 Tagen – die Infrastruktur ist instabiler als bei etablierten Gruppen.

Schwachstellenbezug: Der Tracker ransomware.live ordnet der Gruppe fünf Schwachstellen zu, darunter eine Authentifizierungslücke im IKEv1 von Check Point Security Gateways (CVE-2026-50751) und die ScreenConnect-Lücke CVE-2024-1708. Die Zuordnung beruht auf Korrelation, nicht auf einem veröffentlichten Fallbericht.

Praktische Folge: Erkennung muss über Verhalten und Patchstand laufen – Edge-Systeme auf dem aktuellen Stand halten, ungewöhnliche Anmeldungen über Gateways und großvolumige ausgehende Transfers alarmieren.

Indicators of Compromise (IOCs)

  • Leak-Site (Tor): emprdr4p7iwlhpky33tswt3k2qdeljyjcdpoysabudmmrz4z32laexad.onion
  • Zugeordnete Schwachstellen: CVE-2026-50751 (Check Point Security Gateway, IKEv1), CVE-2024-1708 (ConnectWise ScreenConnect), CVE-2023-21529 (Microsoft Exchange), CVE-2026-48027 (Nx Console), CVE-2025-60710 (Microsoft Windows)
  • Keine belastbare Dateiendung, Ransom-Note oder Datei-Hashes öffentlich dokumentiert
  • Verhaltensindikatoren: Anmeldungen und Konfigurationsänderungen an Check-Point-, ScreenConnect- und Exchange-Systemen aus unbekannten Netzen; anschließende seitliche Bewegung; großvolumige ausgehende Datentransfers (bis mehrere hundert GB)
  • Indikatoren vor dem Blocken gegen aktuelle Threat-Intelligence-Quellen prüfen.

Was Unternehmen jetzt prüfen sollten

  • Sind Check-Point-Gateways, ScreenConnect-Server und Exchange-Systeme auf dem aktuellen Patchstand – insbesondere gegen CVE-2026-50751, CVE-2024-1708 und CVE-2023-21529?
  • Ist IKEv1 auf VPN-Gateways deaktiviert oder abgesichert, wenn es nicht zwingend benötigt wird?
  • Werden Anmeldungen und Konfigurationsänderungen an Edge-Systemen zentral protokolliert und mit internen Bewegungen korreliert?
  • Würde Ihre Überwachung ausgehende Transfers von mehreren Dutzend Gigabyte zu unbekannten Zielen erkennen, bevor der Countdown auf einer Leak-Site läuft?
  • Liegen Backups offline oder unveränderlich vor und wurde die Wiederherstellung getestet?
  • Gibt es einen Prozess, der eine Leak-Site-Behauptung binnen Stunden verifiziert und die Kommunikation steuert?

Wie Argos unterstützt

Bei einer Gruppe ohne bekannte Signaturen zählt, was vor der Leak-Site passiert. Das Cyber Defense Center von Argos Security überwacht Ihre Umgebung rund um die Uhr (24/7) und erkennt die Phasen, die Emperador nach allem, was die Daten hergeben, durchläuft: Ausnutzung von Schwachstellen an Check-Point-, ScreenConnect- und Exchange-Systemen, ungewöhnliche Anmeldungen über Fernzugänge, seitliche Bewegung im Netz und großvolumige ausgehende Datenübertragungen. Ergänzend prüfen wir Ihre Edge-Systeme gezielt auf die der Gruppe zugeordneten Schwachstellen.

Steht Ihr Unternehmen bereits auf der Leak-Site, bewertet unser Incident-Response-Team binnen kurzer Zeit, was von den Behauptungen belegt ist, sichert Beweise, stellt den Umfang des Datenabflusses fest und begleitet Meldepflichten nach DSGVO und NIS2 sowie die Kommunikation mit Kunden und Behörden – bevor der Countdown abläuft.