Wallstreet ist eine Erpressergruppe, die seit Ende Juni 2026 eine eigene Leak-Site betreibt und dort bis Anfang Oktober 28 Opfer genannt hat – 16 davon allein in den letzten 30 Tagen. Auffällig ist die Zielauswahl: Ein großer Teil der Einträge betrifft kleinere Krankenhäuser, Arbeitsmediziner und Fachpraxen in den USA, daneben Kommunen, Schulträger und Dienstleister.
Wie real die Folgen sind, zeigt das Cedar County Memorial Hospital in Missouri: Mitte August 2026 fielen dort Patientenakte, Patientenportal und Bildgebung aus, die Notaufnahme musste Patienten teilweise umleiten; erst nach rund zwei Wochen lief der Betrieb wieder normal. Ende August listete Wallstreet das Haus auf seiner Leak-Site. Die Klinik bezeichnete die Behauptung als noch nicht bestätigt.
Hinweis zur Einordnung: Zu Wallstreet gibt es bislang keine veröffentlichte Malware-Analyse. Ob die Gruppe verschlüsselt oder ausschließlich Daten stiehlt, ist offen; Angaben der Leak-Site sind bis zur Bestätigung mit Vorbehalt zu lesen. Wir führen die Gruppe wegen ihres Tempos und ihres Schwerpunkts im Gesundheitswesen – ein Muster, das sich auf Kliniken im DACH-Raum übertragen lässt.
Aktiv
Eigenständige Erpressergruppe mit eigener Tor-Leak-Site; ein Partnerprogramm (RaaS) ist nicht bekannt
Wallstreet; Schreibweise auf Tracking-Portalen: wallstreet. Nicht zu verwechseln mit dem 2019 von deutschen Ermittlern abgeschalteten Darknet-Marktplatz „Wall Street Market“
Sommer 2026; erster geschätzter Angriff am 16. Juni 2026, Leak-Site seit dem 26. Juni 2026 erfasst
Nicht zugeordnet – Herkunft, Code-Verwandtschaft und Verbindungen zu älteren Gruppen sind öffentlich nicht belegt
Nicht zugeordnet – eine geografische Herkunft ist öffentlich nicht dokumentiert
Gesundheitswesen (Schwerpunkt: kleinere Krankenhäuser, Arbeitsmedizin, Fachpraxen), öffentliche Verwaltung und Schulen, Versicherungen und Finanzdienstleistungen, Unternehmensdienstleistungen, Automobilhandel
Acht Länder; klarer Schwerpunkt USA, dazu Einzelfälle in Dänemark, Großbritannien, Saudi-Arabien, Indien, Iran, El Salvador und Ecuador. Kein dokumentierter Fall in Deutschland, Österreich oder der Schweiz.
Öffentlich nicht beziffert
28 gelistete Opfer seit Juni 2026, davon 16 in den letzten 30 Tagen; letzter Eintrag am 3. Oktober 2026 (Stand: 5. Oktober 2026)
keine belastbare Angabe – eine Verschlüsselung ist öffentlich nicht belegt
keine belastbare öffentliche Angabe; Ansprache über die Leak-Site
Zu Wallstreet liegt keine veröffentlichte Malware-Analyse vor. Öffentlich bekannt ist allein die Leak-Site, auf der die Gruppe Opfer nennt und mit Veröffentlichung droht. Herkunft, Code-Verwandtschaft, Partnerstruktur und Verbindungen zu älteren Gruppen sind nicht belegt.
Für Kliniken folgt daraus: Die Verteidigung kann sich nicht auf bekannte Signaturen stützen, sondern muss Verhalten erkennen – ungewöhnliche Anmeldungen an Fernzugängen, große Datenabflüsse aus Patientenakten- und Bildarchivsystemen, Änderungen an Sicherungen. Sobald belastbare technische Analysen vorliegen, ergänzen wir dieses Profil.
Bei Gruppen ohne bekannte Schadsoftware hilft keine Signatur – entscheidend ist, verdächtiges Verhalten früh zu sehen. Das Cyber Defense Center von Argos Security überwacht Fernzugänge, Anmeldungen und Datenbewegungen rund um die Uhr (24/7) und erkennt die typischen Vorboten: Anmeldungen mit gestohlenen Zugangsdaten, ungewöhnlich große Exporte aus Fachanwendungen und Eingriffe in Sicherungen. Unsere Threat Intelligence beobachtet Leak-Sites und Infostealer-Daten und meldet, wenn Ihre Organisation oder Ihre Dienstleister dort auftauchen.
Im Ernstfall übernimmt unser Incident-Response-Team die Fallbearbeitung: Ausbreitung stoppen, Beweise sichern, Umfang des Datenabflusses feststellen, Wiederanlauf steuern und die Meldepflichten nach DSGVO und NIS2 fristgerecht erfüllen.