Dieser Artikel wurde ursprünglich auf TechRepublic.
Vier wichtige US-Behörden haben eine gemeinsame Cybersicherheitswarnung vor der wachsenden Bedrohung durch die Interlock-Ransomware-Operation herausgegeben, die zunehmend Unternehmen, Gesundheitsdienstleister und Betreiber kritischer Infrastrukturen in Nordamerika und Europa ins Visier nimmt. Das Federal Bureau of Investigation (FBI), die Cybersecurity and Infrastructure Security Agency (CISA), das Department of Health and Human Services (HHS) und das Multi-State Information Sharing and Analysis Center (MS-ISAC) veröffentlichten die Warnung am Dienstag als Teil der Initiative #StopRansomware. Die Behörden betonten die rasche Weiterentwicklung von Interlock und den Fokus auf besonders folgenschwere Sektoren, insbesondere das Gesundheitswesen.
Dem Hinweis zufolge trat Interlock im September 2024 in Erscheinung und führt seither finanziell motivierte Ransomware-Kampagnen durch. Die Gruppe verwendet ein Modell der doppelten Erpressung, bei dem sie sowohl das System des Opfers verschlüsselt als auch Daten stiehlt und mit der Veröffentlichung der gestohlenen Dateien droht, wenn kein Lösegeld gezahlt wird.
Die Bande nennt in ihren ersten Nachrichten keine Lösegeldforderungen. Stattdessen erhalten die Opfer einen individuellen Code und werden zu einer .onion-URL im Tor-Netzwerk geleitet, wo die Lösegeldverhandlungen stattfinden.
Nach Angaben von Ermittlern des Bundes gehen die Interlock-Akteure opportunistisch vor, anstatt bestimmte Branchen ins Visier zu nehmen. Dennoch waren Organisationen aus dem Gesundheitswesen häufige Opfer. Zu den besonders prominenten Opfern zählen Kettering Health, ein großes Gesundheitssystem mit Sitz in Ohio, und das Fortune-500-Unternehmen für Nierenversorgung DaVita.
Wie Interlock Zugang erlangt
Das FBI bezeichnete die anfänglichen Taktiken von Interlock als „ungewöhnlich“ unter Ransomware-Gruppen und verwies dabei auf Drive-by-Downloads von kompromittierten, aber ansonsten legitimen Websites. In diesen Fällen tarnen die Angreifer Schadsoftware als gefälschte Updates für Google Chrome oder Microsoft Edge.
Interlock setzt außerdem Methoden des Social Engineering ein. Eine dieser Taktiken ist „ClickFix“, bei der Nutzer dazu verleitet werden, unter dem Vorwand der Behebung eines Systemfehlers schädlichen Code auszuführen. Eine Variante namens „FileFix“ nutzt native Windows-Elemente, um Malware, darunter Remote-Access-Trojaner (RATs), einzuschleusen und dabei einer Erkennung durch Sicherheitssoftware zu entgehen.
Sobald Interlock in ein System eingedrungen ist, setzt die Gruppe Tools wie Interlock RAT und NodeSnake RAT ein, um die Kontrolle zu behalten, mit Command-and-Control-Servern (C2) zu kommunizieren und weitere Angriffe auszuführen. Außerdem verwendet sie PowerShell-Skripte, um Malware zum Diebstahl von Zugangsdaten herunterzuladen, etwa cht.exe und klg.dll, die Benutzernamen, Passwörter und Tastatureingaben erfassen. Diese Zugangsdaten werden anschließend zur lateralen Bewegung in Netzwerken genutzt und können dabei helfen, die Berechtigungen mithilfe von Techniken wie Kerberoasting auszuweiten.
Um Daten aus Cloud-Umgebungen zu extrahieren, nutzt die Gruppe legitime Tools wie Azure Storage Explorer und AzCopy aus. Auf Linux-Systemen wurde beobachtet, dass Interlock einen seltenen, auf FreeBSD basierenden ELF-Verschlüsseler einsetzt und damit von den häufiger anzutreffenden, auf VMware ESXi ausgerichteten Ransomware-Payloads abweicht.
Schutz vor Interlock-Angriffen
Um das Risiko und die Auswirkungen eines Interlock-Ransomware-Angriffs zu verringern, empfiehlt die Bundesbehörde Organisationen, die folgenden Schritte zu ergreifen:
- DNS-Filter einsetzen, um den Zugriff auf bösartige Websites zu blockieren
- Web Application Firewalls einsetzen, um schädlichen Datenverkehr zu filtern
- Systeme und Software auf dem neuesten Stand halten und mit Patches versehen
- Für alle Konten eine Multifaktor-Authentifizierung (MFA) durchsetzen
- Netzwerke segmentieren, um Bedrohungen einzudämmen und laterale Bewegungen zu verhindern
- Mitarbeiter darin schulen, Phishing und Social Engineering zu erkennen
- Sichere, offline gespeicherte und unveränderliche Backups kritischer Daten vorhalten
Für eine vollständige Liste der Gegenmaßnahmen und den Zugriff auf kostenlose Ressourcen zur Cybersicherheit wird Organisationen empfohlen, stopransomware.gov zu besuchen. Wenn Ihre Organisation von Ransomware betroffen ist oder eine bösartige Aktivität vermutet, wenden Sie sich an die örtliche FBI-Außenstelle oder melden Sie den Vorfall über das Incident Reporting System der Behörde an die CISA.
Neugierig, wie ein Kundensupport-Portal zum Ausgangspunkt eines globalen Datenlecks wurde? Lesen Sie unseren vollständigen Bericht über den Dell-Datenschutzverstoß und die Behauptungen von World_Leaks.

