US-Strafverfolgungsbehörden haben diese Woche die Anklage gegen einen ukrainischen Staatsangehörigen und einen russischen Bürger im Zusammenhang mit Ransomware-Kampagnen der kürzlich aufgelösten REvil-Cyberkriminellengruppe bekannt gegeben, darunter auch der viel beachtete Angriff auf den IT-Softwareanbieter Kaseya Anfang dieses Jahres.
Den Anklagen war eine Mitteilung europäischer Behörden vorausgegangen, fünf REvil-Partner in diesem Jahr sowie zwei weitere Personen mit Verbindungen zur GandCrab-Ransomware festgenommen zu haben.
Das US-Justizministerium erklärte, Yaroslav Vasinskyi, ein 22-jähriger Ukrainer, sei im Zusammenhang mit Angriffen auf Kaseya und andere Opfer angeklagt worden. Yevgeniy Polyanin, ein 28-jähriger russischer Staatsangehöriger, wird beschuldigt, mithilfe der Ransomware REvil (auch bekannt als Sodinokibi) Angriffe auf mehrere Einrichtungen durchgeführt zu haben, darunter Unternehmen und Behörden in Texas im Jahr 2019.
Das Justizministerium beschlagnahmte außerdem Gelder in Höhe von 6,1 Millionen US-Dollar, die mit von Opfern gezahlten Lösegeldsummen in Verbindung standen und von Polyanin empfangen worden waren.
Zunehmende Anstrengungen der Strafverfolgungsbehörden
Die Festnahmen sind die jüngsten Beispiele für die zunehmenden Bemühungen der US-Strafverfolgungsbehörden, die wachsende Flut von Ransomware- und anderen Angriffen auf Unternehmen und Einzelpersonen in den Vereinigten Staaten einzudämmen. Dazu gehörte die Einrichtung einer Taskforce des Justizministeriums gegen Ransomware und digitale Erpressung, der auch andere Behörden innerhalb des Ministeriums angehören, etwa das FBI und die National Security Division.
Die Meldung folgt außerdem weniger als eine Woche darauf, dass das Außenministerium ein Kopfgeld von 10 Millionen US-Dollar auf die Anführer der Cyberkriminellenorganisation DarkSide aussetzte, die für den Ransomware-Angriff auf die Colonial Pipeline verantwortlich war, sowie 5 Millionen US-Dollar für Informationen, die zur Festnahme und Verurteilung einer an einem Angriff mit der DarkSide-Variante beteiligten Person führen.
Wie REvil hatte auch DarkSide vor der Aussetzung der Kopfgelder angekündigt, sich unter anderem aufgrund des Drucks von Strafverfolgungsbehörden aufzulösen. BlackMatter, eine in Russland ansässige Ransomware-Gruppe, die nach der Auflösung von DarkSide bekannt wurde, kündigte diesen Monat ebenfalls an, ihren Betrieb aus ähnlichen Gründen einzustellen.
In diesem Jahr gab es eine Reihe weiterer Maßnahmen der US-Regierung gegen Ransomware und andere Cybersicherheitsprobleme, darunter eine Durchführungsverordnung von Präsident Biden sowie die Bereitstellung von 1,9 Milliarden US-Dollar für die Sicherheit im kürzlich verabschiedeten Infrastrukturgesetz der USA. Bundesbehörden haben sich außerdem nachdrücklich dafür eingesetzt, dass Unternehmen Sicherheitslücken schließen und weitere Maßnahmen zum Schutz vor Ransomware ergreifen.
Lesen Sie auch: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware
Ransomware bekämpfen
Ransomware-„Angriffe haben unsere kritische Infrastruktur, Strafverfolgungsbehörden, Krankenhäuser, Schulen, Kommunen und Unternehmen jeder Größe ins Visier genommen“, sagte US-Justizminister Merrick Garland in vorbereiteten Äußerungen nach Bekanntgabe der Anklagen. „Um dieser Bedrohung zu begegnen, ist ein ressortübergreifender Ansatz der gesamten Regierung erforderlich. Gemeinsam mit unseren Partnern setzt das Justizministerium alle verfügbaren Mittel ein, um jeden aufzuspüren und vor Gericht zu bringen, der die Vereinigten Staaten irgendwo mit einem Ransomware-Angriff ins Visier nimmt.“
Zusätzlich zu den Anklagen gegen die ukrainischen und russischen Verdächtigen weitete das Außenministerium auch seine Belohnungsangebote aus: auf bis zu 10 Millionen US-Dollar für Informationen, die zur Identifizierung oder Lokalisierung führender Köpfe der REvil-Ransomware-Bande führen, und auf bis zu 5 Millionen US-Dollar für Informationen, die zur Festnahme oder Verurteilung von Personen führen, die an REvil-bezogenen Ransomware-Angriffen beteiligt waren.
Vasinskyi soll für den Angriff auf Kaseya am 2. Juli verantwortlich gewesen sein. Der Einsatz eines schädlichen REvil-Codes in einem Kaseya-Produkt führte dazu, dass sich die REvil-Ransomware auf Endpunkte in den Netzwerken von Kaseya-Nutzern verbreitete. Beide Angeklagten forderten bei ihren Ransomware-Angriffen Geld von den Opfern und stellten bei Zahlung des Lösegelds einen Entschlüsselungsschlüssel bereit, um die Kontrolle über deren Daten zurückzuerlangen. Wurde das Lösegeld nicht gezahlt, veröffentlichten die Angreifer die gestohlenen Daten im Darknet oder erklärten, sie an Dritte verkauft zu haben.
Lesen Sie auch: Die besten Tools zur Entfernung von Ransomware
Anklagen umfassen Erpressung und Verschwörung
Vasinskyi wurde am 11. August angeklagt und wegen Verschwörung zur vorsätzlichen Beschädigung geschützter Computer, Computersabotage und Erpressung beschuldigt. Die Anklage blieb bis zu diesem Monat unter Verschluss. Er wurde am 8. Oktober von polnischen Behörden festgenommen, nachdem er aus der Ukraine in das Land eingereist war. Bis zu einer Anhörung über seine Auslieferung befindet er sich in Polen in Haft.
In seiner Anklage wird ihm vorgeworfen, am 21. Mai 2019 einen einzelnen Angriff auf ein Unternehmen und am 2. Juli 2021 Angriffe auf acht Unternehmen, darunter Kaseya, durchgeführt zu haben.
Dem russischen Staatsangehörigen Polyanin werden in seiner Anklage ähnliche Vergehen vorgeworfen. Laut Garland soll er etwa 3.000 Ransomware-Angriffe durchgeführt und von seinen Opfern rund 13 Millionen US-Dollar erpresst haben.
Die stellvertretende Justizministerin Lisa Monaco erklärte, die Behörden hätten „Lösegeld zurückerlangen können, indem sie dem Geld folgten. Die erfahrenen Staatsanwälte und Spezialagenten des FBI haben gemeinsam mit Partnern auf der ganzen Welt solide Detektivarbeit geleistet: Sie verfolgten digitale Spuren, identifizierten stillzulegende Infrastruktur und beschlagnahmten Gelder.“
Angriffe werden wahrscheinlich weitergehen
Hank Schless, Senior Manager für Sicherheitslösungen beim Cybersicherheitsunternehmen Lookout, sagte gegenüber eSecurity Planet, dass die Ermittlungen des Justizministeriums gegen Vasinskyi und Polyanin ermutigend seien und hoffentlich ein Zeichen dafür, dass auch andere angeklagt werden. Selbst wenn ein Angriff einer bestimmten Gruppe zugerechnet werden könne, sei es „nahezu unmöglich“, die einzelnen Mitglieder der Gruppe aufzuspüren, sagte er.
Schless warnte außerdem, dass Ransomware-Angriffe weitergehen würden und Unternehmen sich schützen müssten.
„Die Häufigkeit von Ransomware-Angriffen wird durch das Wachstum des Marktes für Ransomware-as-a-Service ermöglicht“, sagte er. „RaaS wie REvil erlaubt es Angreifern, die als Partner der Ransomware-Gruppen fungieren, welche diese Dienste entwickeln, mithilfe vorgefertigter Malware hochentwickelte Angriffe auszuführen. Das zeigt beispielhaft, wie Ransomware-Gruppen ihre operative Professionalität steigern. Sie organisieren sich wie ein kleines Unternehmen, indem sie einen Dienst anbieten, ein wiederholbares Modell entwickeln und kontinuierlich in neue Taktiken und Technologien investieren, die den anhaltenden Erfolg ihres Produkts ermöglichen.“
Laut Chris Morgan, Senior Cyberthreat Intelligence Analyst beim Sicherheitsunternehmen Digital Shadows, erzielen Strafverfolgungsbehörden bei der Anklage von Einzelpersonen und der Beschlagnahmung von Lösegeld „beachtliche Erfolge“. Er verwies auf Kryptowährungszahlungen in Höhe von 2,3 Millionen US-Dollar, die an die DarkSide-Gruppe geflossen waren und im Juni von US-Behörden beschlagnahmt wurden.
„Auch wenn die Zahl der Festnahmen und beschlagnahmten Gelder angesichts der Zahl der wöchentlich stattfindenden Angriffe relativ gering ist, stellt dies doch einen bedeutenden Schritt in die richtige Richtung dar – und liefert ein Vorgehensmodell, an dem sich die Strafverfolgungsbehörden weiterhin orientieren können“, sagte Morgan gegenüber eSecurity Planet. „Das Tempo der Operationen von Strafverfolgungsbehörden könnte bereits das Vertrauen der Ransomware-Gruppen beeinträchtigen.“
Fortschritte im Kampf gegen Ransomware in Europa
REvil-Ransomware war eine besonders bekannte Bedrohung. Laut Garland war die Ransomware weltweit auf etwa 175.000 Computern eingesetzt worden; mindestens 200 Millionen US-Dollar wurden als Lösegeld gezahlt.
US-Behörden sind nicht die einzigen, die bei der Verfolgung der REvil-Bande Erfolge erzielt haben. In Europa – wo große Unternehmen seit 2019 von der Ransomware-Gruppe angegriffen worden waren – erklärte Europol diese Woche, dass neben Vasinskyi im Februar und April zwei weitere mutmaßliche REvil-Mitglieder in Südkorea gefasst worden seien.
Insgesamt wurden seit Februar sieben Personen mit mutmaßlichen Verbindungen zu zwei Ransomware-Familien festgenommen, darunter eine namens GandCrab. Ihnen wird vorgeworfen, insgesamt etwa 7.000 Opfer angegriffen zu haben.
Die Festnahmen waren Teil der Operation GoldDust, an der die Strafverfolgungsbehörden Europol, Eurojust und InterPol sowie Behörden aus 17 Ländern beteiligt waren, darunter Frankreich, Deutschland, Belgien, das Vereinigte Königreich, die Vereinigten Staaten und Australien. Die Initiative umfasste die Identifizierung von Verdächtigen, den Einsatz von Abhörmaßnahmen und die Beschlagnahmung der von REvil genutzten Infrastruktur, die als Nachfolgerin von GandCrab galt.
Darüber hinaus trugen Tools und Unterstützung der Cybersicherheitsunternehmen BitDefender, McAfee und KPN zum Betrieb der No More Ransom-Website bei, die Opfern half, ihre Daten wiederherzustellen, ohne Lösegeld zahlen zu müssen.
Weiterführende Lektüre: Die besten Backup-Lösungen zum Schutz vor Ransomware





