Threat Intelligence

Wallstreet

Seit Juni 2026 aktiv, 28 Opfer in acht Ländern – mit auffälligem Schwerpunkt auf kleinen Krankenhäusern und Gesundheitsdienstleistern in den USA.

Kurz erklärt

Wallstreet ist eine Erpressergruppe, die seit Ende Juni 2026 eine eigene Leak-Site betreibt und dort bis Anfang Oktober 28 Opfer genannt hat – 16 davon allein in den letzten 30 Tagen. Auffällig ist die Zielauswahl: Ein großer Teil der Einträge betrifft kleinere Krankenhäuser, Arbeitsmediziner und Fachpraxen in den USA, daneben Kommunen, Schulträger und Dienstleister.

Wie real die Folgen sind, zeigt das Cedar County Memorial Hospital in Missouri: Mitte August 2026 fielen dort Patientenakte, Patientenportal und Bildgebung aus, die Notaufnahme musste Patienten teilweise umleiten; erst nach rund zwei Wochen lief der Betrieb wieder normal. Ende August listete Wallstreet das Haus auf seiner Leak-Site. Die Klinik bezeichnete die Behauptung als noch nicht bestätigt.

Hinweis zur Einordnung: Zu Wallstreet gibt es bislang keine veröffentlichte Malware-Analyse. Ob die Gruppe verschlüsselt oder ausschließlich Daten stiehlt, ist offen; Angaben der Leak-Site sind bis zur Bestätigung mit Vorbehalt zu lesen. Wir führen die Gruppe wegen ihres Tempos und ihres Schwerpunkts im Gesundheitswesen – ein Muster, das sich auf Kliniken im DACH-Raum übertragen lässt.

Aktiv

Modell

Eigenständige Erpressergruppe mit eigener Tor-Leak-Site; ein Partnerprogramm (RaaS) ist nicht bekannt

Auch bekannt als

Wallstreet; Schreibweise auf Tracking-Portalen: wallstreet. Nicht zu verwechseln mit dem 2019 von deutschen Ermittlern abgeschalteten Darknet-Marktplatz „Wall Street Market“

Gegründet

Sommer 2026; erster geschätzter Angriff am 16. Juni 2026, Leak-Site seit dem 26. Juni 2026 erfasst

Entstanden aus

Nicht zugeordnet – Herkunft, Code-Verwandtschaft und Verbindungen zu älteren Gruppen sind öffentlich nicht belegt

Herkunft

Nicht zugeordnet – eine geografische Herkunft ist öffentlich nicht dokumentiert

Zielsektoren

Gesundheitswesen (Schwerpunkt: kleinere Krankenhäuser, Arbeitsmedizin, Fachpraxen), öffentliche Verwaltung und Schulen, Versicherungen und Finanzdienstleistungen, Unternehmensdienstleistungen, Automobilhandel

Zielregionen

Acht Länder; klarer Schwerpunkt USA, dazu Einzelfälle in Dänemark, Großbritannien, Saudi-Arabien, Indien, Iran, El Salvador und Ecuador. Kein dokumentierter Fall in Deutschland, Österreich oder der Schweiz.

Typisches Lösegeld

Öffentlich nicht beziffert

Opferzahl

28 gelistete Opfer seit Juni 2026, davon 16 in den letzten 30 Tagen; letzter Eintrag am 3. Oktober 2026 (Stand: 5. Oktober 2026)

File Extensions

keine belastbare Angabe – eine Verschlüsselung ist öffentlich nicht belegt

Ransom Note

keine belastbare öffentliche Angabe; Ansprache über die Leak-Site

Akut betroffen?
+49 89 45 24 24 112
24/7 erreichbar · Ersteinschätzung im Erstgespräch

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Betroffene Systeme netzseitig isolieren, aber nicht ausschalten – flüchtige Spuren im Arbeitsspeicher bleiben erhalten.
  • Incident Response aktivieren, Geschäftsführung und ärztliche Leitung einbinden; bei Ausfall klinischer Systeme sofort in den Notbetrieb wechseln und die Rettungsleitstelle informieren.
  • Fernzugänge sperren, Zugangsdaten zurücksetzen, Mehr-Faktor-Anmeldung erzwingen.
  • Zugriffs- und Anwendungsprotokolle von Patientenakte, Bildarchiv und Firewall sichern, bevor sie überschrieben werden.
  • Umfang des Datenabflusses bestimmen – insbesondere Gesundheitsdaten nach DSGVO Art. 9.
  • Meldepflichten fristgerecht erfüllen: Datenschutzaufsicht binnen 72 Stunden, Betroffeneninformation bei hohem Risiko, bei NIS2-Betroffenheit Erstmeldung binnen 24 Stunden.
⛔ Unbedingt vermeiden
  • Nicht vorschnell zahlen – keine Garantie für Löschung; Zahlungen können sanktions- und strafrechtlich relevant sein.
  • Nicht auf eigene Faust mit den Erpressern kommunizieren – Kontakt nur über erfahrene Incident-Responder und mit Rechtsbeistand.
  • Systeme nicht neu aufsetzen, bevor die Forensik gesichert ist.
  • Eine Nennung auf der Leak-Site weder ungeprüft übernehmen noch abtun – maßgeblich ist die eigene Prüfung.
  • Den Vorfall nicht verschweigen oder aufschieben – die Meldefristen laufen ab Kenntnis.

Bekannte Angriffe

  • Baraga County Memorial Hospital (Michigan, USA) – Anfang Juli 2026 gelistet; einer der ersten Einträge der Gruppe.
  • Andover Town and Schools (Massachusetts, USA) – Angriff am 13. August 2026, Ende August auf der Leak-Site.
  • Cedar County Memorial Hospital (Missouri, USA) – IT-Ausfall ab Mitte August 2026: Patientenakte und Patientenportal offline, Notaufnahme wegen ausgefallener Bildgebung teilweise in Umleitung, Routinebetrieb erst Ende August. Wallstreet beanspruchte den Angriff Ende August; die Klinik sprach von einer unbestätigten Behauptung.
  • Hawaii (September/Oktober 2026) – eine Fachklinik (25. September) und das Gesundheitsnetz St. Francis Healthcare Systems (3. Oktober).
  • Außerhalb der USA – u. a. ein dänisches Unternehmen (Oktober 2026) und ein Eintrag mit Bezug zur saudischen WM-Bewerbung 2034 (Oktober 2026).
  • Sämtliche Nennungen beruhen auf Einträgen der Leak-Site und sind nicht in jedem Einzelfall unabhängig bestätigt.

Angriffstechniken (TTPs)

  • Belegt:
    • Diebstahl von Daten und Erpressung mit Veröffentlichungsdrohung über eine Tor-Leak-Site – T1657
    • Veröffentlichung im Schnitt rund zehn Tage nach dem Angriff
    • Zielauswahl: kleine Krankenhäuser und Gesundheitsdienstleister mit begrenzten IT-Ressourcen
  • Plausibel, aber nicht belegt:
    • Einstieg über gestohlene Zugangsdaten – bei gut einem Viertel der Opfer tauchten Zugangsdaten zuvor in Infostealer-Daten auf (T1078)
    • Verschlüsselung von Systemen (T1486) – der Ausfall von Patientenakte und Bildgebung bei Cedar County passt dazu, kann aber ebenso auf vorsorgliches Abschalten zurückgehen
  • Nicht dokumentiert: Zugangsweg im Einzelfall, eingesetzte Werkzeuge, zugeordnete Schwachstellen (CVE), Datei-Endung und Erpressernotiz.

Technologie & Malware

Zu Wallstreet liegt keine veröffentlichte Malware-Analyse vor. Öffentlich bekannt ist allein die Leak-Site, auf der die Gruppe Opfer nennt und mit Veröffentlichung droht. Herkunft, Code-Verwandtschaft, Partnerstruktur und Verbindungen zu älteren Gruppen sind nicht belegt.

Für Kliniken folgt daraus: Die Verteidigung kann sich nicht auf bekannte Signaturen stützen, sondern muss Verhalten erkennen – ungewöhnliche Anmeldungen an Fernzugängen, große Datenabflüsse aus Patientenakten- und Bildarchivsystemen, Änderungen an Sicherungen. Sobald belastbare technische Analysen vorliegen, ergänzen wir dieses Profil.

Indicators of Compromise (IOCs)

  • Leak-Site (Tor): 4dwiv37h7hhuhjpvtn72hme4ylcv3qoe65arfc6mbweal7als6ma7pyd[.]onion
  • Datei-Endung: keine belastbare Angabe
  • Erpressernotiz: keine belastbare Angabe
  • Frühindikator: Zugangsdaten der eigenen Domain in Infostealer-Daten – bei gut einem Viertel der Opfer vorab nachweisbar
  • Verhaltensindikatoren:
    • Anmeldungen an VPN, Fernwartung oder Webportalen zu ungewöhnlichen Zeiten oder aus ungewöhnlichen Netzen
    • Großvolumige Exporte aus Patientenakten-, Bildarchiv- (PACS) oder Abrechnungssystemen
    • Große ausgehende Datenübertragungen zu Cloud-Speichern oder unbekannten Zielen
  • Es liegen keine veröffentlichten Datei-Hashes vor. Indikatoren vor dem Blocken gegen aktuelle Threat-Intelligence-Quellen prüfen.

Was Unternehmen jetzt prüfen sollten

  • Sind alle Fernzugänge – VPN, Fernwartung der Medizintechnik-Hersteller, Webportale – nur mit Mehr-Faktor-Anmeldung erreichbar?
  • Werden Zugangsdaten Ihrer Domain in Infostealer-Daten überwacht, und werden betroffene Konten sofort zurückgesetzt?
  • Würde ein ungewöhnlich großer Export aus Patientenakte, Bildarchiv (PACS) oder Abrechnung einen Alarm auslösen?
  • Gibt es einen geübten Notbetrieb für den Ausfall von Patientenakte und Bildgebung – inklusive Abmeldung bei der Rettungsleitstelle?
  • Liegen Sicherungen offline oder unveränderlich vor, getrennt von den Domänenkonten, und ist die Wiederherstellung getestet?
  • Sind die Meldewege vorbereitet: Datenschutzaufsicht binnen 72 Stunden (DSGVO Art. 33), bei NIS2- oder KRITIS-Betroffenheit Erstmeldung binnen 24 Stunden?

Wie Argos unterstützt

Bei Gruppen ohne bekannte Schadsoftware hilft keine Signatur – entscheidend ist, verdächtiges Verhalten früh zu sehen. Das Cyber Defense Center von Argos Security überwacht Fernzugänge, Anmeldungen und Datenbewegungen rund um die Uhr (24/7) und erkennt die typischen Vorboten: Anmeldungen mit gestohlenen Zugangsdaten, ungewöhnlich große Exporte aus Fachanwendungen und Eingriffe in Sicherungen. Unsere Threat Intelligence beobachtet Leak-Sites und Infostealer-Daten und meldet, wenn Ihre Organisation oder Ihre Dienstleister dort auftauchen.

Im Ernstfall übernimmt unser Incident-Response-Team die Fallbearbeitung: Ausbreitung stoppen, Beweise sichern, Umfang des Datenabflusses feststellen, Wiederanlauf steuern und die Meldepflichten nach DSGVO und NIS2 fristgerecht erfüllen.