Termite ist im Herbst 2024 aufgetaucht und wurde mit einem einzigen Angriff bekannt: Im November 2024 legte die Gruppe den Lieferketten-Softwareanbieter Blue Yonder lahm – mit Folgen für Kunden wie Starbucks, Sainsbury’s und Morrisons – und behauptete auf ihrer Leak-Site, 680 GB Daten erbeutet zu haben. Technisch ist Termite kein Eigenbau: Der Verschlüsseler ist nach Analysen von Cyble und Splunk eine angepasste Fassung des Babuk-Codes, dessen Quelltext seit 2021 öffentlich im Umlauf ist.
Das Modell ist die doppelte Erpressung: Daten abziehen, Systeme verschlüsseln, bei Nichtzahlung veröffentlichen. Welche Folgen das hat, zeigte der Fall des australischen Kinderwunsch-Anbieters Genea im Februar 2025: Zugang über einen Citrix-Server, rund 940 GB abgeflossene Daten, veröffentlichte Patientenakten – trotz gerichtlicher Verfügung. Insgesamt führt ransomware.live 53 Einträge aus 14 Ländern; darin enthalten sind mehrere Doppel-Einträge zum selben Opfer, die Zahl der tatsächlich betroffenen Organisationen liegt also etwas niedriger.
Aktuelle Einordnung: Nach mehrmonatiger Flaute – im Juli 2026 zwei Einträge, im August nur einer – hat Termite zwischen dem 22. und dem 26. September 2026 vier neue Opfer gelistet. Das spricht für eine Wiederbelebung, nicht für ein Auslaufen. Für den deutschsprachigen Raum sind zwei Fälle belegt: die Lebenshilfe Heinsberg (November 2024) und der Chemiehersteller Zschimmer & Schwarz (Januar 2025). Seit 2026 liegt der Schwerpunkt klar in den USA.
Aktiv
Eigenständige Ransomware-Gruppe mit doppelter Erpressung und eigener Tor-Leak-Site; ein offenes Partnerprogramm (RaaS) ist nicht belegt
Termite, Termite Ransomware; nicht zu verwechseln mit dem gleichnamigen Tunneling-Werkzeug „Termite“ oder Schädlingsbekämpfern
Herbst 2024; erstes gelistetes Opfer am 17. November 2024 (Berichte nennen abweichend Aktivität seit April bzw. Oktober 2024)
Babuk – Verschlüsseler ist eine angepasste Fassung des 2021 geleakten Babuk-Quellcodes; eine personelle Verbindung zu den früheren Babuk-Betreibern ist nicht belegt
Nicht belegt; keine öffentliche Zuschreibung
Gesundheitswesen, Fertigung, Unternehmensdienstleistungen und Kanzleien, Technologie, Bildung, Finanzdienstleistungen, Energie, öffentliche Verwaltung
Weltweit, 14 Länder; seit 2026 klarer Schwerpunkt USA, zuvor Frankreich, Großbritannien, Kanada, Australien; Deutschland mit zwei Einträgen (2024/2025)
nicht öffentlich beziffert
53 gelistete Einträge seit November 2024 (einschließlich mehrerer Doppel-Einträge), davon 7 in den letzten 90 Tagen; letztes am 26. September 2026 (Stand: 28. September 2026)
.termite
How To Restore Your Files.txt (in vielen Verzeichnissen des befallenen Systems)
Der Termite-Verschlüsseler ist eine Windows-Binary auf Basis des geleakten Babuk-Quellcodes. Die Verwandtschaft ist deutlich: Wie Babuk hängt Termite eine feste Zeichenkette als Signatur an verschlüsselte Dateien an und nutzt einen Babuk-typischen Mutex. Cyble spricht von einem faktischen Rebranding von Babuk.
Steuerung per Kommandozeile: Mit Parametern wie -shares, -paths und – laut Splunk – --debug, --onefile, --shares und --paths lassen sich Netzwerkfreigaben, entfernte Laufwerke oder einzelne Dateien gezielt verschlüsseln. Ohne Parameter werden lokale Laufwerke und erreichbare Freigaben durchsucht; ausgenommen sind Windows-, Boot- und AppData-Verzeichnisse sowie .exe-, .dll- und bereits verschlüsselte .termite-Dateien.
Vorbereitung: Vor der Verschlüsselung beendet die Malware über 50 Dienste (Backup, Virtualisierung, Sicherheitssoftware) und über 35 Prozesse, löscht die Schattenkopien per vssadmin und leert den Papierkorb. Über SetProcessShutdownParameters sorgt sie dafür, dass sie beim Herunterfahren möglichst spät beendet wird.
Verschlüsselung: Die Primäranalysen von Cyble und Splunk nennen den Algorithmus nicht ausdrücklich. Tracker beschreiben ChaCha8 für die Dateien und Curve25519 für den Schlüsseltausch – das entspricht der Babuk-Vorlage, ist für Termite aber nicht unabhängig bestätigt. Ein öffentlicher Entschlüsseler existiert nicht.
Datenabfluss: ransomware.live verzeichnet für 41,5 % der Opfer Treffer in Infostealer-Datenbeständen – ein Hinweis, dass gestohlene Zugangsdaten eine Rolle spielen können, aber kein Beleg für den Einstiegsweg im Einzelfall. Zwischen Angriff und Veröffentlichung liegen im Schnitt rund 50 Tage.
Termite hinterlässt vor der Verschlüsselung eine erkennbare Spur: Anmeldung über einen Fernzugang, Zugriff auf Domänencontroller und Backup-Konsole, großer Datenabfluss, dann das Beenden von Backup- und Datenbankdiensten und das Löschen der Schattenkopien. Das Cyber Defense Center von Argos Security überwacht Ihre Endpunkte, Server und Fernzugänge rund um die Uhr (24/7) genau auf diese Kette und greift ein, bevor der Verschlüsseler Dateiserver und Netzwerkfreigaben erreicht. Unsere Threat Intelligence ordnet neue Schwachstellen in Citrix-, VPN- und Dateiübertragungssystemen zeitnah für Ihre Umgebung ein.
Im Ernstfall übernimmt unser Incident-Response-Team die Fallbearbeitung: Ausbreitung stoppen, Beweise sichern, Umfang des Datenabflusses feststellen, Wiederherstellung aus sauberen Backups steuern und die Meldepflichten nach DSGVO und NIS2 fristgerecht erfüllen. Da Termite Daten tatsächlich veröffentlicht, zählt eine schnelle, belastbare Lagebewertung.