Lilith: Die jüngste Bedrohung durch Ransomware

Lilith wurde vom Malware-Forscher JAMESWT auf Twitter entdeckt und ist eine Ransomware, die Windows-Rechner sperren soll. Die Schadsoftware schleust Daten aus, bevor sie die Zielgeräte verschlüsselt, um zusätzliche Erpressungsmöglichkeiten zu schaffen. Der Erpresserbrief enthält folgendes Ultimatum und folgende Anweisungen: Die Opfer haben drei Tage Zeit, die Angreifer über eine versteckte Onion-Website zu kontaktieren und […] zu zahlen

Verfasst von
Julien Maury
Julien Maury
Jul 19, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Entdeckt von Malware-Jäger JAMESWT auf Twitter, ist Lilith eine Ransomware zum Sperren von Windows-Rechnern. Die Schadsoftware schleust Daten aus, bevor sie die Zielgeräte verschlüsselt, um zusätzliche Erpressungsmöglichkeiten zu schaffen.

Der Erpresserbrief enthält folgendes Ultimatum und folgende Anweisungen:


Die Opfer haben drei Tage Zeit, die Angreifer über eine versteckte Onion-Website zu kontaktieren und das Lösegeld zu zahlen. Lilith verfolgt laut Cyble zwar keinen innovativen Ansatz, zeigt aber deutlich einen Trend in der aktuellen Ransomware-Landschaft.

Die Hacker veröffentlichten ihr erstes Opfer auf einer Datenleck-Website, entfernten den Beitrag später jedoch wieder. Bei dem Opfer handelte es sich um einen großen Baukonzern mit Sitz in Südamerika. Das deutet darauf hin, dass die Hacker hoch hinauswollen – und möglicherweise auch empfindlich auf eine mögliche Gegenreaktion von Ländern oder Strafverfolgungsbehörden reagieren.

Cyble warnte Unternehmen vor einer neuen „Welle von Ransomware-Kampagnen“, an der Gruppen wie RedAlert, Lilith und 0mega beteiligt sind, und nahm Lilith genauer unter die Lupe.

Lesen Sie auch: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware

So funktioniert die Ransomware Lilith

Lilith ist in C/C++ geschrieben und zielt auf 64-Bit-Windows-Systeme ab. Die Schadsoftware verwendet die benutzerdefinierte Erweiterung „.lilith“, um verschlüsselte Dateien umzubenennen.

Laut Cyble „sucht die Ransomware nach Dateien, die auf dem lokalen System verschlüsselt werden sollen, indem sie die Dateiverzeichnisse auflistet […] Sie ignoriert Dateierweiterungen wie EXE, DLL und SYS und schließt eine Liste von Verzeichnis- und Dateinamen aus dem Verschlüsselungsprozess aus.“

Cyble ergänzt: „Bei der Ausführung sucht die Ransomware Lilith zunächst nach einer Liste fest im Code hinterlegter Prozesse und beendet ihre Ausführung, wenn einer davon auf dem Computer des Ziels ausgeführt wird.“

Auf diese Weise erhöht die Ransomware ihre Erfolgschancen erheblich. Zudem werden die Dateien mithilfe lokaler kryptografischer Windows-APIs und während der Ausführung erzeugter Zufallsschlüssel verschlüsselt.

Advertisement

Die Forscher fanden in der Codebasis Artefakte, die auf die Ransomware BABUK hinweisen. Lilith schließt „ecdh_pub_k.bin“ aus, den von BABUK verwendeten öffentlichen Schlüssel, was eine Verbindung zwischen den beiden Kampagnen darstellen könnte.

So schützen Sie sich vor der Ransomware Lilith

Angreifer wissen, dass Sicherheitsteams zunehmend vorbereitet sind, um sich zu wehren, und manchmal sogar vor Ablauf der Frist Erfolg haben (siehe Wie ein Unternehmen einen Ransomware-Angriff ohne Lösegeldzahlung überstand).

Dieses Modell der doppelten Erpressung wird bleiben. Klassische, aber wirksame Maßnahmen zur Verhinderung von Ransomware-Angriffen werden dringend empfohlen. Entscheidend könnte jedoch eine getestete Wiederherstellungsstrategie und ein Notfallplan sein. Dazu gehören geeignete Backups und dokumentierte Verfahren.

Siehe die besten Backup-Lösungen zum Schutz vor Ransomware

Vergessen Sie außerdem nicht, Ihre Sicherungsdateien auf Infektionen zu überprüfen. Da unbedingt verhindert werden muss, dass Lilith sich in Ihrem Netzwerk und auf Ihren Geräten ausbreitet, müssen infizierte Rechner isoliert werden

Unternehmen sollten außerdem auf eine angemessene Netzwerksegmentierung setzen. Auch wenn die Investitionen beträchtlich sein können, sind die Kosten von Ransomware-Angriffen in der Regel hoch, und Lilith scheint es auf große Unternehmen abgesehen zu haben.

Einer der kritischen Aspekte dieser Angriffe ist offensichtlich die Lösegeldzahlung. Offizielle Empfehlungen von Sicherheitsbehörden und Regierungen werden die Opfer wahrscheinlich davon abhalten, Lösegeld zu zahlen. Der Grund ist einfach: Unabhängig davon, was die Angreifer behaupten, gibt es keine Garantie, dass Sie einen funktionierenden Wiederherstellungsschlüssel erhalten.abraten werden. Der Grund ist einfach: Unabhängig davon, was die Angreifer behaupten, gibt es keine Garantie, dass Sie einen funktionierenden Wiederherstellungsschlüssel erhalten.

Sogenannte Entschlüsselungsprogramme können den Schaden sogar vergrößern, wenn sie tatsächlich weitere Schadsoftware installieren. Der Angriff könnte außerdem eskalieren und zusätzliche Zahlungsforderungen nach sich ziehen.

Das ist kein Vorwurf gegenüber Unternehmen, die sich dafür entschieden haben. Der Druck kann überwältigend und der Einsatz zu hoch sein, um der Versuchung zu widerstehen, das Lösegeld zu zahlen. Über einen längeren Zeitraum offline zu sein, kann den Lösegeldbetrag leicht übersteigen.

Ein weiterer Grund, warum von einer Lösegeldzahlung abgeraten wird, ist jedoch, dass sie illegal sein könnte.

Unternehmen sollten sich auf solche schlimmen Ereignisse vorbereiten und sicherstellen, dass eine Lösegeldzahlung vor Gericht nicht gegen sie verwendet werden kann, da Behörden sie als Ermutigung von Cyberkriminellen oder als Unterstützung von Cyberterrorismus betrachten könnten.

Lesen Sie als Nächstes: So stellen Sie sich nach einem Ransomware-Angriff wieder her

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.