Ein gefälschtes CAPTCHA auf der Website eines Autohändlers löste einen 42 Tage andauernden Ransomware-Angriff aus, der kritische Systeme bei einem weltweit tätigen Unternehmen für Datenspeicherung und Infrastruktur lahmlegte, berichtet Unit 42 von Palo Alto Networks.
Was für einen Mitarbeiter wie eine routinemäßige Aufforderung zur „Bestätigung, dass Sie ein Mensch sind“ aussah, war in Wirklichkeit eine ausgeklügelte ClickFix-Malware-Falle – eine Falle, die letztlich zu gestohlenen Zugangsdaten, gelöschten Backups, verschlüsselten Servern und einer Lösegeldforderung in Millionenhöhe führte.
Die Forscher erklärten dort, dass Sicherheitstools „… die schädlichen Aktivitäten in ihren Datenprotokollen erfassten – jede verdächtige Verbindung, jede laterale Bewegung, jede zur Exfiltration bereitgestellte Datei –, aber nur sehr wenige Warnmeldungen erzeugten.“
Der Vorfall im Detail
Der von der Gruppe Howling Scorpius – den Betreibern hinter Akira-Ransomware – durchgeführte Angriff offenbart eine wachsende Lücke zwischen vorhandenen Sicherheitstools und wirksamer Erkennung.
Selbst nachdem zwei EDR-Plattformen der Enterprise-Klasse bereitgestellt worden waren, ermöglichten Fehlkonfigurationen und fehlende Warnregeln den Angreifern, wochenlang unentdeckt zu operieren.
Der Vorfall verdeutlicht einen branchenübergreifenden Trend: Moderne Ransomware-Gruppen kombinieren Social Engineering mit unauffälligen, direkt über die Tastatur ausgeführten Aktivitäten, um schlecht abgestimmte Abwehrmaßnahmen zu umgehen – selbst in Umgebungen mit ausgereiften Sicherheitstools.
Wie ein einziger Klick zu wochenlang unentdecktem Eindringen führte
Der Angriff begann, als ein Mitarbeiter einer Geschäftseinheit eine manipulierte Automobil-Website mit einem gefälschten CAPTCHA besuchte.
Das CAPTCHA löste den Download von SectopRAT aus, einem .NET-basierten Remote-Access-Trojaner, der Angreifern verdeckte Kontrolle, die Ausführung von Befehlen aus der Ferne und Möglichkeiten zur Datensammlung verschaffen soll.
Nach dem Eindringen etablierte Howling Scorpius einen Command-and-Control-Zugang (C2) und begann mit der systematischen Erkundung der virtuellen Infrastruktur.
In den folgenden Wochen kompromittierten die Angreifer privilegierte Konten – darunter Domänenadministratoren – über Remote Desktop Protocol (RDP), Secure Shell (SSH) und Server Message Block (SMB).
Sie erlangten Zugriff auf Domänencontroller, bewegten sich zwischen den Netzwerken der Geschäftseinheiten und den Unternehmenssystemen und gelangten schließlich in Cloud-Ressourcen – wobei sie Grenzen überschritten, die sie eigentlich hätten aufhalten sollen.
Nachdem die Angreifer mit WinRAR fast 1 TB an Daten zusammengetragen und diese über FileZillaPortable exfiltriert hatten, löschten sie von dem Cloud-Service-Provider verwaltete Cloud-Speichercontainer und Backups.
Da die Wiederherstellungsmaßnahmen dadurch massiv beeinträchtigt waren, verbreiteten sie die Akira-Ransomware über drei getrennte Netzwerke, nahmen virtuelle Maschinen offline und legten den Betrieb lahm.
Fehler bei Protokollierung und Alarmierung
Die EDR-Tools des Unternehmens erfassten Protokolle mit verdächtigen lateralen Bewegungen, bereitgestellten Daten und unbefugten Rechteausweitungen.
Doch es wurden nahezu keine Warnmeldungen erzeugt, sodass die Angriffskette für das Security-Operations-Team unsichtbar blieb.
Das entspricht einem breiteren Trend, der im 2025 Global Incident Response Report von Palo Alto Networks festgestellt wurde: In 75 % der Vorfälle waren eindeutige Belege für schädliche Aktivitäten in den Protokollen vorhanden, blieben aber unbemerkt.
Die Kombination aus Social Engineering, der Kompromittierung von Zugangsdaten und unauffälligen lateralen Bewegungen spiegelt ein zunehmend verbreitetes Ransomware-Muster wider – eines, das eher operative Blindstellen als bloße Software-Schwachstellen ausnutzt.
Wichtige Schritte zur Stärkung Ihrer Sicherheitslage
Der Schutz vor solchen Angriffen erfordert mehr als isolierte Tools – nötig ist eine mehrschichtige Abwehrstrategie, die Identität, Infrastruktur, Erkennung und menschliche Faktoren gemeinsam berücksichtigt.
- Kritische Systeme segmentieren und administrativen Zugriff beschränken mithilfe dedizierter Management-VLANs, modernisierter Perimeter-Kontrollen und strikter Netzwerkisolierung.
- Identitäts- und Berechtigungsmanagement stärken durch die Rotation aller Zugangsdaten, das Zurücksetzen des KRBTGT-Kontos, die Durchsetzung von PAM und MFA sowie die Überwachung privilegierter Sitzungen auf ungewöhnliche Aktivitäten.
- Endpunkte und Infrastruktur härten durch vollständig konfigurierte Endpoint-Erkennung, Application-Allowlisting, Skriptkontrolle, die Entfernung veralteter Systeme und konsequentes Patchen.
- Resilienz von Cloud-Backups erhöhen durch die Implementierung unveränderlicher oder Offline-Backups, die Absicherung von Backup-Zugangsdaten und die Validierung von Cloud-Speicher-Konfigurationen, um Löschung oder Manipulation zu verhindern.
- Erkennung und Überwachung verbessern durch abgestimmte Warnregeln, einheitliche Telemetrie über alle Umgebungen hinweg, die Erkennung lateraler Bewegungen sowie Analysen für die Bereitstellung und Exfiltration von Daten.
- Risiko des Erstzugriffs reduzieren durch die Durchsetzung von E-Mail- und Browserschutz, die Blockierung schädlicher Domains und die Schulung von Nutzern, damit sie gefälschte CAPTCHAs und Köder für Social Engineering erkennen.
- Reaktionsbereitschaft regelmäßig testen und validieren durch Planspiele, Purple-Team-Assessments und die routinemäßige Überprüfung, dass Sicherheitstools vollständig bereitgestellt sind und wie vorgesehen funktionieren.
Durch die Stärkung von Identitätskontrollen, die Härtung der Infrastruktur und die Sicherstellung zuverlässiger Wiederherstellungsmöglichkeiten können Sicherheitsteams den Schadensradius von Eindringversuchen begrenzen.
Warum Sichtbarkeit in der modernen Sicherheit nicht ausreicht
Dieser Angriff verdeutlicht eine unbequeme Wahrheit für Unternehmen: „Sichtbarkeit“ im Sicherheitsbereich ist nicht dasselbe wie Wirksamkeit der Sicherheitsmaßnahmen.
Ransomware-Gruppen verstehen es, sich in den normalen operativen Datenverkehr einzufügen, schwache Identitätsschutzmaßnahmen auszunutzen, legitime Administrationswerkzeuge zu missbrauchen und von falsch konfigurierten EDR-Bereitstellungen zu profitieren.
Während Angreifer ihre Vorgehensweisen weiter verfeinern und KI einsetzen, schrumpft das Zeitfenster zwischen der anfänglichen Kompromittierung und den katastrophalen Auswirkungen weiter.
auf den Zero-Trust-Grundlagen, bei denen Identität, Zugriff und das Verhalten von Workloads kontinuierlich validiert werden.

