Threat Intelligence

Termite

Babuk-Ableger seit Ende 2024: Termite traf mit Blue Yonder die Lieferkette von Starbucks und britischen Supermärkten, veröffentlichte Patientendaten des IVF-Anbieters Genea – und meldet sich im September 2026 mit vier neuen Opfern in einer Woche zurück.

Kurz erklärt

Termite ist im Herbst 2024 aufgetaucht und wurde mit einem einzigen Angriff bekannt: Im November 2024 legte die Gruppe den Lieferketten-Softwareanbieter Blue Yonder lahm – mit Folgen für Kunden wie Starbucks, Sainsbury’s und Morrisons – und behauptete auf ihrer Leak-Site, 680 GB Daten erbeutet zu haben. Technisch ist Termite kein Eigenbau: Der Verschlüsseler ist nach Analysen von Cyble und Splunk eine angepasste Fassung des Babuk-Codes, dessen Quelltext seit 2021 öffentlich im Umlauf ist.

Das Modell ist die doppelte Erpressung: Daten abziehen, Systeme verschlüsseln, bei Nichtzahlung veröffentlichen. Welche Folgen das hat, zeigte der Fall des australischen Kinderwunsch-Anbieters Genea im Februar 2025: Zugang über einen Citrix-Server, rund 940 GB abgeflossene Daten, veröffentlichte Patientenakten – trotz gerichtlicher Verfügung. Insgesamt führt ransomware.live 53 Einträge aus 14 Ländern; darin enthalten sind mehrere Doppel-Einträge zum selben Opfer, die Zahl der tatsächlich betroffenen Organisationen liegt also etwas niedriger.

Aktuelle Einordnung: Nach mehrmonatiger Flaute – im Juli 2026 zwei Einträge, im August nur einer – hat Termite zwischen dem 22. und dem 26. September 2026 vier neue Opfer gelistet. Das spricht für eine Wiederbelebung, nicht für ein Auslaufen. Für den deutschsprachigen Raum sind zwei Fälle belegt: die Lebenshilfe Heinsberg (November 2024) und der Chemiehersteller Zschimmer & Schwarz (Januar 2025). Seit 2026 liegt der Schwerpunkt klar in den USA.

Aktiv

Modell

Eigenständige Ransomware-Gruppe mit doppelter Erpressung und eigener Tor-Leak-Site; ein offenes Partnerprogramm (RaaS) ist nicht belegt

Auch bekannt als

Termite, Termite Ransomware; nicht zu verwechseln mit dem gleichnamigen Tunneling-Werkzeug „Termite“ oder Schädlingsbekämpfern

Gegründet

Herbst 2024; erstes gelistetes Opfer am 17. November 2024 (Berichte nennen abweichend Aktivität seit April bzw. Oktober 2024)

Entstanden aus

Babuk – Verschlüsseler ist eine angepasste Fassung des 2021 geleakten Babuk-Quellcodes; eine personelle Verbindung zu den früheren Babuk-Betreibern ist nicht belegt

Herkunft

Nicht belegt; keine öffentliche Zuschreibung

Zielsektoren

Gesundheitswesen, Fertigung, Unternehmensdienstleistungen und Kanzleien, Technologie, Bildung, Finanzdienstleistungen, Energie, öffentliche Verwaltung

Zielregionen

Weltweit, 14 Länder; seit 2026 klarer Schwerpunkt USA, zuvor Frankreich, Großbritannien, Kanada, Australien; Deutschland mit zwei Einträgen (2024/2025)

Typisches Lösegeld

nicht öffentlich beziffert

Opferzahl

53 gelistete Einträge seit November 2024 (einschließlich mehrerer Doppel-Einträge), davon 7 in den letzten 90 Tagen; letztes am 26. September 2026 (Stand: 28. September 2026)

File Extensions

.termite

Ransom Note

How To Restore Your Files.txt (in vielen Verzeichnissen des befallenen Systems)

Akut betroffen?
+49 89 45 24 24 112
24/7 erreichbar · Ersteinschätzung im Erstgespräch

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Betroffene Systeme vom Netz isolieren, aber nicht ausschalten – flüchtige Spuren und Schlüsselmaterial im Arbeitsspeicher bleiben so erhalten.
  • Nach Dateien mit Endung .termite und der Notiz „How To Restore Your Files.txt“ suchen, um den Befall abzugrenzen; Funde forensisch sichern, nicht löschen.
  • Fernzugänge (Citrix, VPN, Dateiübertragungssoftware) sofort prüfen, verdächtige Sitzungen trennen und Zugänge bis zur Klärung sperren.
  • Backups sofort prüfen und offline schreibgeschützt sichern – Termite zielt auf Backup-Dienste und Schattenkopien.
  • Zugangsdaten zurücksetzen, insbesondere Domänen-Administratoren und Backup-Konten; Kerberos-Tickets erneuern, Mehr-Faktor-Anmeldung erzwingen.
  • Umfang des Datenabflusses ermitteln – Termite veröffentlicht Daten tatsächlich, auch Gesundheitsdaten.
  • Meldepflichten fristgerecht erfüllen: Datenschutzaufsicht binnen 72 Stunden (DSGVO Art. 33), Betroffeneninformation bei hohem Risiko (Art. 34), bei NIS2-Betroffenheit Erstmeldung binnen 24 Stunden.
  • Incident Response aktivieren und die Geschäftsleitung einbinden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell Lösegeld zahlen – keine Garantie für Entschlüsselung oder Nichtveröffentlichung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Systeme nicht neu aufsetzen oder bereinigen, bevor die Forensik gesichert ist.
  • Keine Babuk-Entschlüsseler aus dem Netz ausprobieren – ältere Babuk-Werkzeuge helfen bei Termite nicht und können Dateien endgültig beschädigen; verschlüsselte Daten aufbewahren.
  • Backups nicht mit denselben Domänenkonten anbinden, die der Angreifer übernommen haben könnte.
  • Den Einstiegspunkt nicht vorschnell auf eine einzelne Schwachstelle festlegen – Citrix, Dateiübertragung und gestohlene Zugangsdaten sind gleichermaßen denkbar.
  • Nicht allein mit den Erpressern verhandeln – nur über erfahrene Incident-Responder und mit Rechtsbeistand.

Bekannte Angriffe

  • Blue Yonder (USA, November 2024) – Angriff auf den Lieferketten-Softwareanbieter; Ausfälle bei Kunden wie Starbucks (manuelle Lohnabrechnung), Sainsbury’s und Morrisons (Lagerverwaltung). Termite behauptete 680 GB Beute, darunter über 16.000 E-Mail-Listen und über 200.000 Versicherungsdokumente.
  • Genea (Australien, Februar 2025) – Kinderwunsch-Anbieter; Zugang am 31. Januar 2025 über einen Citrix-Server, Zugriff auf Dateiserver, Domänencontroller, Backup-System und Patientenverwaltung; rund 940 GB abgeflossen, Patientendaten veröffentlicht trotz gerichtlicher Verfügung.
  • Lebenshilfe Heinsberg (Deutschland, November 2024) – soziale Einrichtung; unter den ersten gelisteten Opfern überhaupt.
  • Zschimmer & Schwarz (Deutschland, Januar 2025) – Chemiehersteller.
  • Département de La Réunion (Frankreich, November 2024) – Gebietskörperschaft; einer der frühen, öffentlich berichteten Fälle.
  • Wiederbelebung im September 2026: Sealcon, TruAmerica Multifamily und theLender (je 22. September) sowie Crossett (26. September), alle USA – nach nur einem Eintrag im August (Everglades Boats).
  • Nennungen beruhen auf Einträgen der Leak-Site und sind nicht in jedem Einzelfall unabhängig bestätigt.

Angriffstechniken (TTPs)

  • Initialer Zugang:
    • Ausnutzung öffentlich erreichbarer Systeme, belegt über einen Citrix-Server (Genea) – T1190, T1133
    • Die Ausnutzung der Cleo-Schwachstellen CVE-2024-50623 und CVE-2024-55956 wurde im Dezember 2024 von einzelnen Forschern Termite zugeschrieben; Cl0p hat diese Kampagne jedoch selbst für sich beansprucht – eine Beteiligung von Termite ist nicht belegt – T1190
    • Phishing wird in Sekundärquellen genannt, ist aber nicht fallbezogen dokumentiert – T1566
  • Erkundung und seitliche Bewegung:
    • Zugriff auf Domänencontroller, Dateiserver und Backup-Programm (Genea) – T1078, T1021
    • Aufzählung von Netzwerkfreigaben (NetShareEnum) und Netzlaufwerken – T1135
    • Suche nach Dateien und Verzeichnissen – T1083
  • Datendiebstahl:
    • Abfluss großer Datenmengen zu Cloud-Servern vor der Verschlüsselung – T1567, T1041
  • Verteidigungs-Umgehung und Wiederherstellung verhindern:
    • Beenden von über 50 Diensten (u. a. Veeam, Backup Exec, VMMS, memtas, Sophos) – T1489, T1562.001
    • Beenden von über 35 Prozessen (sqlservr, oracle, outlook, thunderbird, excel, winword u. a.) – T1489
    • vssadmin.exe delete shadows; Leeren des Papierkorbs – T1490, T1070.004
  • Ausführung:
    • Start der Binary mit Parametern für Freigaben, Pfade und Einzeldateien – T1204.002, T1059
  • Auswirkung:
    • Verschlüsselung lokaler Laufwerke und Netzwerkfreigaben, Endung .termite – T1486
    • Notiz „How To Restore Your Files.txt“, Veröffentlichung auf der Leak-Site bei Nichtzahlung – T1657

Technologie & Malware

Der Termite-Verschlüsseler ist eine Windows-Binary auf Basis des geleakten Babuk-Quellcodes. Die Verwandtschaft ist deutlich: Wie Babuk hängt Termite eine feste Zeichenkette als Signatur an verschlüsselte Dateien an und nutzt einen Babuk-typischen Mutex. Cyble spricht von einem faktischen Rebranding von Babuk.

Steuerung per Kommandozeile: Mit Parametern wie -shares, -paths und – laut Splunk – --debug, --onefile, --shares und --paths lassen sich Netzwerkfreigaben, entfernte Laufwerke oder einzelne Dateien gezielt verschlüsseln. Ohne Parameter werden lokale Laufwerke und erreichbare Freigaben durchsucht; ausgenommen sind Windows-, Boot- und AppData-Verzeichnisse sowie .exe-, .dll- und bereits verschlüsselte .termite-Dateien.

Vorbereitung: Vor der Verschlüsselung beendet die Malware über 50 Dienste (Backup, Virtualisierung, Sicherheitssoftware) und über 35 Prozesse, löscht die Schattenkopien per vssadmin und leert den Papierkorb. Über SetProcessShutdownParameters sorgt sie dafür, dass sie beim Herunterfahren möglichst spät beendet wird.

Verschlüsselung: Die Primäranalysen von Cyble und Splunk nennen den Algorithmus nicht ausdrücklich. Tracker beschreiben ChaCha8 für die Dateien und Curve25519 für den Schlüsseltausch – das entspricht der Babuk-Vorlage, ist für Termite aber nicht unabhängig bestätigt. Ein öffentlicher Entschlüsseler existiert nicht.

Datenabfluss: ransomware.live verzeichnet für 41,5 % der Opfer Treffer in Infostealer-Datenbeständen – ein Hinweis, dass gestohlene Zugangsdaten eine Rolle spielen können, aber kein Beleg für den Einstiegsweg im Einzelfall. Zwischen Angriff und Veröffentlichung liegen im Schnitt rund 50 Tage.

Indicators of Compromise (IOCs)

  • Datei-Endung: .termite
  • Erpressernotiz: How To Restore Your Files.txt (in vielen Verzeichnissen)
  • Datei-Signatur: feste Babuk-typische Zeichenkette am Ende verschlüsselter Dateien (in den Analysen von Cyble und Splunk dokumentiert)
  • Mutex: unverändert aus dem Babuk-Code übernommen (Wortlaut in den Analysen von Cyble und Splunk)
  • SHA-256 (Cyble): f0ec54b9dc2e64c214e92b521933cee172283ff5c942cf84fae4ec5b03abab55
  • SHA-256 (Splunk): 30a8cf3e6863030c762b468bf48d679f3dd053a80793770443938fa18de89617
  • Kommandozeile: Parameter -shares, -paths bzw. --shares=, --paths=, --onefile=, --debug=
  • Befehl vor der Verschlüsselung: vssadmin.exe delete shadows
  • Verhaltensindikator: Beenden von Veeam-, Backup-Exec-, VMMS- und Sophos-Diensten sowie von sqlservr.exe, oracle.exe, outlook.exe, excel.exe, winword.exe; massenhaftes Anlegen der Notiz binnen Sekunden
  • Leak-Site (Tor): termiteuslbumdge2zmfmfcsrvmvsfe4gvyudc5j6cdnisnhtftvokid.onion
  • Indikatoren vor dem Blocken gegen aktuelle Threat-Intelligence-Quellen prüfen; Hashes ändern sich mit jedem neuen Build.

Was Unternehmen jetzt prüfen sollten

  • Sind Citrix-, VPN- und andere Fernzugänge vollständig gepatcht und nur mit Mehr-Faktor-Anmeldung erreichbar? Bei Genea war ein Citrix-Server das Einfallstor.
  • Ist Dateiübertragungssoftware (MFT wie Cleo Harmony, VLTrader, LexiCom) auf dem aktuellen Stand und nicht ungeschützt aus dem Internet erreichbar?
  • Würde Ihre Überwachung das Beenden von Veeam-, SQL- und Exchange-Diensten sowie vssadmin delete shadows sofort alarmieren?
  • Wird das massenhafte Anlegen gleichnamiger Textdateien („How To Restore Your Files.txt“) in vielen Verzeichnissen erkannt?
  • Sind Backup-Server und -Konsole vom Domänen-Konto getrennt, und liegen Backups offline oder unveränderlich vor?
  • Würde ein ungewöhnlich großer Datenabfluss zu Cloud-Hostern (bei Genea rund 940 GB) auffallen, bevor er abgeschlossen ist?
  • Kennen Sie Ihre Abhängigkeit von Software-as-a-Service-Anbietern in der Lieferkette – und haben Sie einen Notbetrieb, falls ein solcher Anbieter ausfällt?

Wie Argos unterstützt

Termite hinterlässt vor der Verschlüsselung eine erkennbare Spur: Anmeldung über einen Fernzugang, Zugriff auf Domänencontroller und Backup-Konsole, großer Datenabfluss, dann das Beenden von Backup- und Datenbankdiensten und das Löschen der Schattenkopien. Das Cyber Defense Center von Argos Security überwacht Ihre Endpunkte, Server und Fernzugänge rund um die Uhr (24/7) genau auf diese Kette und greift ein, bevor der Verschlüsseler Dateiserver und Netzwerkfreigaben erreicht. Unsere Threat Intelligence ordnet neue Schwachstellen in Citrix-, VPN- und Dateiübertragungssystemen zeitnah für Ihre Umgebung ein.

Im Ernstfall übernimmt unser Incident-Response-Team die Fallbearbeitung: Ausbreitung stoppen, Beweise sichern, Umfang des Datenabflusses feststellen, Wiederherstellung aus sauberen Backups steuern und die Meldepflichten nach DSGVO und NIS2 fristgerecht erfüllen. Da Termite Daten tatsächlich veröffentlicht, zählt eine schnelle, belastbare Lagebewertung.