Rhysida ist eine seit 2023 aktive Ransomware-Gruppe, die überproportional Gesundheitswesen, Bildung und öffentliche Verwaltung angreift – mit personellen und taktischen Überschneidungen zur früheren Vice-Society-Gruppe. Einstieg meist über Phishing und gültige Zugangsdaten, gefolgt von Double Extortion.
Aktuelle Einordnung: Seit dem 18. Juni 2026 sind keine neuen Opfer auf der Leak-Site erschienen – rund sechs Wochen ohne Veröffentlichungen. Eine Strafverfolgungsmaßnahme oder Auflösung ist nicht bekannt; das CISA/FBI-Advisory bleibt gültig. Rhysida wird deshalb derzeit als geschwächt geführt. Gerade Kliniken, Schulen und Kommunen sollten die Schutzmaßnahmen unverändert aufrechterhalten.
Geschwächt
RaaS
Rhysida Ransomware Group
Mai 2023
Möglicherweise Nachfolger von Vice Society
Unbekannt (Osteuropa vermutet), mögliche Verbindung zu Vice Society
Gesundheitswesen, Bildung, Behörden, Verteidigung
USA, UK, DACH, Chile, Spanien
100.000 – 3,5 Mio. USD; Auktion der Opferdaten
273 gelistete Opfer seit Mai 2023, CISA/FBI-Advisory; letztes gelistetes Opfer am 18. Juni 2026 (Stand: 3. August 2026)
.rhysida
CriticalBreachDetected.pdf
Verschlüsselung: früh ChaCha20 (LibTomCrypt), aktuell AES-256-CTR + RSA-4096. Ein PRNG-Fehler erlaubte Anfang 2024 kurzzeitig einen kostenlosen Entschlüssler (KISA/Kookmin) – von Rhysida schnell gepatcht.
Endung: .rhysida.
24/7-Erkennung im Cyber Defense Center, Vulnerability Management und im Ernstfall forensische Aufarbeitung samt Behördenmeldungen.