Mehr als 200.000 interne Nachrichten der berüchtigten Ransomware-Gruppe Black Basta sind online aufgetaucht – und enthüllen tiefe Spaltungen, Lösegeldverhandlungen und interne Dysfunktion.
Das Leck, das die Kommunikation eines ganzen Jahres umfasst, wurde von einem anonymen Nutzer online veröffentlicht – Berichten zufolge als Vergeltung für den Angriff der Gruppe auf russische Finanzinstitute. Cybersicherheitsexperten nehmen die Daten nun genau unter die Lupe und gewinnen seltene Einblicke in die Arbeitsweise einer der gefürchtetsten Ransomware-Gruppen – und darin, wie sie möglicherweise auseinanderfällt.
Ein Blick ins Innere von Black Basta
Black Basta ist seit 2022 aktiv und hat sich mit öffentlichkeitswirksamen Angriffen unter Einsatz von Doppel-Erpressung einen Namen gemacht. Die Gruppe verschlüsselt in der Regel die Daten ihrer Opfer und droht mit deren Veröffentlichung, wenn kein hohes Lösegeld gezahlt wird. Zu den Zielen gehörten große US-amerikanische Gesundheitsdienstleister sowie das im Vereinigten Königreich ansässige Unternehmen Capita und weitere.
Die durchgesickerten Nachrichten zeigen, wie die Bande:
- ihre Ziele auswählt.
- Angriffe durchführt.
- Lösegeldverhandlungen führt.
Einige Mitglieder streiten darüber, ob gezieltes Phishing oder Massen-Spam-Kampagnen eingesetzt werden sollen, während andere ihrem Frust über die Führung Luft machen. In einem besonders unverblümten Austausch bezeichnet ein Mitglied einen Anführer als „Idioten“ – ein Hinweis auf die wachsende Instabilität innerhalb der Gruppe.
Lösegeld, Verrat und schmutziges Geld
Die Nachrichten geben zudem Einblick in die finanziellen Abläufe der Operationen von Black Basta.
In einem Fall forderte die Gruppe von einem Opfer 28,7 Millionen US-Dollar und bot bei schneller Zahlung einen erheblichen Rabatt an. Das Leck enthüllte, wie Black Basta diese Zahlungen wusch – häufig mithilfe kompromittierter Bankkonten und Kryptowährungs-Mixern, um die Spuren zu verwischen.
Erschwerend kommt hinzu, dass Berichten zufolge einige Betreiber Opfer betrogen haben, indem sie Lösegeldzahlungen entgegennahmen, aber keine funktionierenden Entschlüsselungs-Tools lieferten. Dieser interne Verrat hat dazu geführt, dass Mitglieder die Gruppe verlassen. Cybersicherheitsanalysten gehen davon aus, dass die Bande seit Anfang 2025 weitgehend inaktiv ist.
Der Anfang vom Ende für Black Basta?
Dieses Leck folgt einem bekannten Muster. 2022 brach die Ransomware-Gruppe Conti zusammen, nachdem ihre interne Kommunikation öffentlich geworden war. Sollte sich die Geschichte wiederholen, könnte Black Basta ein ähnliches Schicksal bevorstehen.
Das Cybersicherheitsunternehmen Prodaft hat bereits einen Aktivitätsrückgang der Gruppe festgestellt, und Strafverfolgungsbehörden nutzen die durchgesickerten Daten wahrscheinlich, um verbliebene Mitglieder aufzuspüren und ihre Aktivitäten zu unterbinden. Der Vorfall erinnert daran, dass selbst Cyberkriminelle nicht vor Verrat und Fehlern im operativen Ablauf gefeit sind.
So können sich Unternehmen schützen
Um sich gegen Ransomware-Gruppen wie Black Basta zu schützen, sollten Unternehmen proaktive Sicherheitsmaßnahmen ergreifen, darunter:
- Endpoint-Erkennung und -Reaktion implementieren, um Bedrohungen frühzeitig zu erkennen und zu stoppen.
- Regelmäßige Sicherheitsprüfungen durchführen, um Schwachstellen zu identifizieren und zu beheben.
- Mitarbeiter für Phishing sensibilisieren, einem häufigen RansomwareEinfallstor.
- Multi-Faktor-Authentifizierung und Netzwerksegmentierung durchsetzen, um den Schaden zu begrenzen.
- Einen Plan zur Reaktion auf Sicherheitsvorfälle erstellen, um bei einem Angriff schnelles Handeln sicherzustellen.
Indem Unternehmen diese Schritte priorisieren, können sie ihr Risiko senken und ihre Widerstandsfähigkeit gegenüber Cyberbedrohungen verbessern.





