Nova ist eine Ransomware-as-a-Service-Gruppe (RaaS), die im April 2025 aus der Umbenennung der Gruppe RALord hervorgegangen ist. Sie arbeitet nach dem Double-Extortion-Muster: Daten werden vor der Verschlüsselung abgezogen und bei ausbleibender Zahlung auf einer Tor-Leak-Site veröffentlicht. Ihren Partnern zahlt Nova nach eigenen Angaben rund 85 % des Lösegelds aus und betreibt dafür ein eigenes Partnerportal samt Chat-Kanal – ein Modell, das der Gruppe schnelles Wachstum verschafft hat. Bis Juli 2026 listete Nova rund 178 Opfer in 44 Ländern und zählt damit zu den aktivsten Erpressergruppen des Jahres. Auch die DACH-Region ist betroffen: In Deutschland und Österreich wurden mehrere Unternehmen auf der Leak-Site geführt.
Aktiv
Ransomware-as-a-Service (RaaS) mit Partnerprogramm, rund 85 % Partneranteil
RALord; RAlord
April 2025 (Umbenennung aus RALord, das seit Frühjahr 2025 aktiv war)
Rebranding der Ransomware-as-a-Service-Gruppe RALord
Nicht eindeutig zugeordnet
Technologie und IT-Dienstleistungen (Schwerpunkt), produzierendes Gewerbe, Gesundheitswesen, Bildung sowie professionelle Dienstleistungen.
Weltweit in rund 44 Ländern. Am stärksten betroffen sind die USA, Brasilien, Frankreich, Indonesien und Spanien. Die DACH-Region ist mit Opfern in Deutschland und Österreich vertreten.
Nicht öffentlich beziffert.
Rund 178 gelistete Opfer in 44 Ländern (Stand: Juli 2026), davon rund 76 in den letzten 90 Tagen
.ralord (aus der RALord-Linie beibehalten)
README-NOVA.me (in der RALord-Linie auch als README-.txt beobachtet)
Der Verschlüsseler der RALord-/Nova-Linie ist in Rust geschrieben und hängt verschlüsselten Dateien die Endung .ralord an. Vor der Ausführung führt die Schadsoftware Umgebungsprüfungen durch, um Analyse- und Sandbox-Systeme zu erkennen; die Ausführung erfolgt über obfuskierte PowerShell- und CMD-Befehle. Der Ablauf folgt dem Double-Extortion-Muster: Daten werden gesammelt, abgezogen und erst danach verschlüsselt, wobei Schutzsoftware deaktiviert und Sicherungen zerstört werden. Zur Erpressung betreibt Nova ein Tor-Portal mit mehreren Onion-Adressen, einem Partner-Registrierungsbereich und einem eigenen Chat-Kanal für Verhandlungen.
Das Cyber Defense Center von Argos Security überwacht Ihre Umgebung rund um die Uhr (24/7) und erkennt typische Nova-Vorstufen frühzeitig – etwa Anmeldungen mit gestohlenen Zugangsdaten an RDP- oder VPN-Zugängen, das Abschalten von Schutzmechanismen oder das gezielte Löschen von Sicherungen. Im Ernstfall steht unser Incident-Response-Team kurzfristig per Remote-Zugriff bereit, um den Angriff einzudämmen, betroffene Systeme zu isolieren und die Wiederherstellung aus gesicherten Backups zu koordinieren. Ergänzend härten wir Identitäts-, Fernzugriffs- und Backup-Infrastruktur gezielt gegen die von Nova genutzten Einstiegswege und begleiten Sie bei Melde- und Nachweispflichten.