Interlock-Ransomware nimmt das Gesundheitswesen in verdeckten Angriffen ins Visier, warnen US-Cyberbehörden

Bundesbehörden warnen vor zunehmenden Interlock-Ransomware-Angriffen auf das Gesundheitswesen und kritische Sektoren, bei denen doppelte Erpressung und fortschrittliches Social Engineering zum Einsatz kommen.

Jul 27, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Dieser Artikel wurde ursprünglich auf TechRepublic.

Vier wichtige US-Behörden haben eine gemeinsame Cybersicherheitswarnung vor der wachsenden Bedrohung durch die Interlock-Ransomware-Operation herausgegeben, die zunehmend Unternehmen, Gesundheitsdienstleister und Betreiber kritischer Infrastrukturen in Nordamerika und Europa ins Visier nimmt. Das Federal Bureau of Investigation (FBI), die Cybersecurity and Infrastructure Security Agency (CISA), das Department of Health and Human Services (HHS) und das Multi-State Information Sharing and Analysis Center (MS-ISAC) veröffentlichten die Warnung am Dienstag als Teil der Initiative #StopRansomware. Die Behörden betonten die rasche Weiterentwicklung von Interlock und den Fokus auf besonders folgenschwere Sektoren, insbesondere das Gesundheitswesen.   

Dem Hinweis zufolge trat Interlock im September 2024 in Erscheinung und führt seither finanziell motivierte Ransomware-Kampagnen durch. Die Gruppe verwendet ein Modell der doppelten Erpressung, bei dem sie sowohl das System des Opfers verschlüsselt als auch Daten stiehlt und mit der Veröffentlichung der gestohlenen Dateien droht, wenn kein Lösegeld gezahlt wird. 

Die Bande nennt in ihren ersten Nachrichten keine Lösegeldforderungen. Stattdessen erhalten die Opfer einen individuellen Code und werden zu einer .onion-URL im Tor-Netzwerk geleitet, wo die Lösegeldverhandlungen stattfinden. 

Nach Angaben von Ermittlern des Bundes gehen die Interlock-Akteure opportunistisch vor, anstatt bestimmte Branchen ins Visier zu nehmen. Dennoch waren Organisationen aus dem Gesundheitswesen häufige Opfer. Zu den besonders prominenten Opfern zählen Kettering Health, ein großes Gesundheitssystem mit Sitz in Ohio, und das Fortune-500-Unternehmen für Nierenversorgung DaVita. 

Wie Interlock Zugang erlangt

Das FBI bezeichnete die anfänglichen Taktiken von Interlock als „ungewöhnlich“ unter Ransomware-Gruppen und verwies dabei auf Drive-by-Downloads von kompromittierten, aber ansonsten legitimen Websites. In diesen Fällen tarnen die Angreifer Schadsoftware als gefälschte Updates für Google Chrome oder Microsoft Edge.

Interlock setzt außerdem Methoden des Social Engineering ein. Eine dieser Taktiken ist „ClickFix“, bei der Nutzer dazu verleitet werden, unter dem Vorwand der Behebung eines Systemfehlers schädlichen Code auszuführen. Eine Variante namens „FileFix“ nutzt native Windows-Elemente, um Malware, darunter Remote-Access-Trojaner (RATs), einzuschleusen und dabei einer Erkennung durch Sicherheitssoftware zu entgehen. 

Advertisement

Sobald Interlock in ein System eingedrungen ist, setzt die Gruppe Tools wie Interlock RAT und NodeSnake RAT ein, um die Kontrolle zu behalten, mit Command-and-Control-Servern (C2) zu kommunizieren und weitere Angriffe auszuführen. Außerdem verwendet sie PowerShell-Skripte, um Malware zum Diebstahl von Zugangsdaten herunterzuladen, etwa cht.exe und klg.dll, die Benutzernamen, Passwörter und Tastatureingaben erfassen. Diese Zugangsdaten werden anschließend zur lateralen Bewegung in Netzwerken genutzt und können dabei helfen, die Berechtigungen mithilfe von Techniken wie Kerberoasting auszuweiten.

Um Daten aus Cloud-Umgebungen zu extrahieren, nutzt die Gruppe legitime Tools wie Azure Storage Explorer und AzCopy aus. Auf Linux-Systemen wurde beobachtet, dass Interlock einen seltenen, auf FreeBSD basierenden ELF-Verschlüsseler einsetzt und damit von den häufiger anzutreffenden, auf VMware ESXi ausgerichteten Ransomware-Payloads abweicht.

Schutz vor Interlock-Angriffen

Um das Risiko und die Auswirkungen eines Interlock-Ransomware-Angriffs zu verringern, empfiehlt die Bundesbehörde Organisationen, die folgenden Schritte zu ergreifen:

  • DNS-Filter einsetzen, um den Zugriff auf bösartige Websites zu blockieren
  • Web Application Firewalls einsetzen, um schädlichen Datenverkehr zu filtern
  • Systeme und Software auf dem neuesten Stand halten und mit Patches versehen
  • Für alle Konten eine Multifaktor-Authentifizierung (MFA) durchsetzen
  • Netzwerke segmentieren, um Bedrohungen einzudämmen und laterale Bewegungen zu verhindern
  • Mitarbeiter darin schulen, Phishing und Social Engineering zu erkennen
  • Sichere, offline gespeicherte und unveränderliche Backups kritischer Daten vorhalten

Für eine vollständige Liste der Gegenmaßnahmen und den Zugriff auf kostenlose Ressourcen zur Cybersicherheit wird Organisationen empfohlen, stopransomware.gov zu besuchen. Wenn Ihre Organisation von Ransomware betroffen ist oder eine bösartige Aktivität vermutet, wenden Sie sich an die örtliche FBI-Außenstelle oder melden Sie den Vorfall über das Incident Reporting System der Behörde an die CISA.

Neugierig, wie ein Kundensupport-Portal zum Ausgangspunkt eines globalen Datenlecks wurde? Lesen Sie unseren vollständigen Bericht über den Dell-Datenschutzverstoß und die Behauptungen von World_Leaks.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.