Emperador ist eine der jüngsten Erpressergruppen der Szene – und eine der schnellsten. Seit dem ersten Eintrag am 10. August 2026 hat die Gruppe 24 Opfer auf vier Kontinenten auf ihrer Tor-Leak-Site gelistet, 20 davon allein in den letzten 30 Tagen. Das Muster ist die doppelte Erpressung: Daten werden abgezogen, das Opfer erhält einen Countdown von 10 bis 14 Tagen, danach werden die Daten veröffentlicht. Die Beutemengen reichen nach Angaben der Gruppe von rund 100 MB bis über 300 GB.
Aufsehen erregte Emperador mit großen Namen: Electrolux (Schweden, angeblich 41 GB, gelistet am 19. September 2026), Vietnam Electricity/EVN Hanoi (angeblich 300 GB) und der italienische Autohändler RDA Motors (7,3 GB). Daneben stehen Kommunen in Brasilien und auf den Philippinen, ein Prager Technologieunternehmen, ein Notariat in Italien, ein US-Lernplattform-Anbieter und eine Frauenarztpraxis in Alabama – die Gruppe ist branchen- und größenunabhängig.
Als Einstiegswege ordnet der Tracker ransomware.live der Gruppe Schwachstellen in weit verbreiteten Edge-Systemen zu: Check Point Security Gateway (CVE-2026-50751), ConnectWise ScreenConnect (CVE-2024-1708), Microsoft Exchange (CVE-2023-21529), Nx Console (CVE-2026-48027) und Windows (CVE-2025-60710). Das sind Systeme, die auch in deutschen Unternehmen stehen – ein DACH-Opfer ist bislang jedoch nicht belegt.
Hinweis zur Einordnung: Zu Emperador existiert keine öffentliche Malware-Analyse. Ob die Gruppe tatsächlich verschlüsselt oder nur Daten stiehlt, ist nicht unabhängig bestätigt; alle Angaben zu Opfern und Datenmengen stammen von der Leak-Site.
Aktiv
Eigene Tor-Leak-Site mit Countdown und Verhandlungskontakt; ob ein Partnerprogramm (RaaS) dahintersteht, ist nicht belegt
Emperador, EMPERADOR; der Name (spanisch „Kaiser“) ist eine Selbstbezeichnung und lässt keinen Rückschluss auf die Herkunft zu
Erstes gelistetes Opfer am 10. August 2026; Leak-Site seit August 2026 von Trackern erfasst
Nicht öffentlich dokumentiert; keine belegte Verbindung zu bekannten Ransomware-Familien oder Vorgängergruppen
Nicht belegt. Der spanische Name ist eine Selbstbezeichnung; die Opferverteilung reicht von Lateinamerika bis Südostasien.
Öffentliche Verwaltung, Energie und Versorgung, Gesundheitswesen, Fertigung, Finanz- und Rechtsdienstleistungen, Bildung, Technologie, Transport
Vier Kontinente: Europa (Schweden, Italien, Spanien, Tschechien, Albanien), Südostasien (Vietnam, Philippinen), Lateinamerika (Brasilien, Kolumbien), USA; kein DACH-Opfer belegt
nicht öffentlich beziffert; die Leak-Site setzt Fristen von 10 bis 14 Tagen
24 gelistete Opfer seit dem 10. August 2026, davon 20 in den letzten 30 Tagen (Stand: 21. September 2026)
keine belastbare öffentliche Angabe – eine Malware-Analyse liegt nicht vor
keine belastbare öffentliche Angabe – Kontakt über die Leak-Site
Stand der öffentlichen Analyse: Zu Emperador liegt keine unabhängige technische Analyse eines Verschlüsselers vor. Verschlüsselungsverfahren, Dateiendung und Ransom-Note sind nicht dokumentiert – wir tragen hier bewusst keine Vermutungen ein. Selbst ob die Gruppe verschlüsselt oder ausschließlich Daten stiehlt, ist offen.
Belegt ist: eine eigene Tor-Leak-Site mit Countdown je Opfer (10 bis 14 Tage), Screenshots der erbeuteten Dateien, bezifferten Datenmengen und Kontaktangaben für Verhandlungen. Die Erreichbarkeit der Site lag zuletzt bei rund 57 Prozent in 30 Tagen – die Infrastruktur ist instabiler als bei etablierten Gruppen.
Schwachstellenbezug: Der Tracker ransomware.live ordnet der Gruppe fünf Schwachstellen zu, darunter eine Authentifizierungslücke im IKEv1 von Check Point Security Gateways (CVE-2026-50751) und die ScreenConnect-Lücke CVE-2024-1708. Die Zuordnung beruht auf Korrelation, nicht auf einem veröffentlichten Fallbericht.
Praktische Folge: Erkennung muss über Verhalten und Patchstand laufen – Edge-Systeme auf dem aktuellen Stand halten, ungewöhnliche Anmeldungen über Gateways und großvolumige ausgehende Transfers alarmieren.
Bei einer Gruppe ohne bekannte Signaturen zählt, was vor der Leak-Site passiert. Das Cyber Defense Center von Argos Security überwacht Ihre Umgebung rund um die Uhr (24/7) und erkennt die Phasen, die Emperador nach allem, was die Daten hergeben, durchläuft: Ausnutzung von Schwachstellen an Check-Point-, ScreenConnect- und Exchange-Systemen, ungewöhnliche Anmeldungen über Fernzugänge, seitliche Bewegung im Netz und großvolumige ausgehende Datenübertragungen. Ergänzend prüfen wir Ihre Edge-Systeme gezielt auf die der Gruppe zugeordneten Schwachstellen.
Steht Ihr Unternehmen bereits auf der Leak-Site, bewertet unser Incident-Response-Team binnen kurzer Zeit, was von den Behauptungen belegt ist, sichert Beweise, stellt den Umfang des Datenabflusses fest und begleitet Meldepflichten nach DSGVO und NIS2 sowie die Kommunikation mit Kunden und Behörden – bevor der Countdown abläuft.