Rhysida ist eine seit 2023 aktive Ransomware-Gruppe, die überproportional Gesundheitswesen, Bildung und öffentliche Verwaltung angreift – mit personellen und taktischen Überschneidungen zur früheren Vice-Society-Gruppe. Einstieg meist über Phishing und gültige Zugangsdaten, gefolgt von Double Extortion.
Aktuelle Einordnung: Nach rund sieben Wochen ohne Veröffentlichungen (letztes Opfer am 18. Juni 2026) sind seit Anfang August 2026 wieder neue Einträge auf der Leak-Site erschienen, zuletzt am 14. August 2026. Rhysida wird deshalb wieder als aktiv geführt. Das Veröffentlichungstempo ist mit wenigen Opfern pro Monat deutlich niedriger als 2024/25, das CISA/FBI-Advisory bleibt unverändert gültig. Kliniken, Schulen und Kommunen sollten ihre Schutzmaßnahmen unverändert aufrechterhalten.
Aktiv
RaaS
Rhysida Ransomware Group
Mai 2023
Möglicherweise Nachfolger von Vice Society
Unbekannt (Osteuropa vermutet), mögliche Verbindung zu Vice Society
Gesundheitswesen, Bildung, Behörden, Verteidigung
USA, UK, DACH, Chile, Spanien
100.000 – 3,5 Mio. USD; Auktion der Opferdaten
Rund 275 gelistete Opfer seit Mai 2023, CISA/FBI-Advisory; 2 neue Einträge in den letzten 30 Tagen, letzter am 14. August 2026
.rhysida
CriticalBreachDetected.pdf
Verschlüsselung: früh ChaCha20 (LibTomCrypt), aktuell AES-256-CTR + RSA-4096. Ein PRNG-Fehler erlaubte Anfang 2024 kurzzeitig einen kostenlosen Entschlüssler (KISA/Kookmin) – von Rhysida schnell gepatcht.
Endung: .rhysida.
24/7-Erkennung im Cyber Defense Center, Vulnerability Management und im Ernstfall forensische Aufarbeitung samt Behördenmeldungen.