Gefälschtes CAPTCHA löst 42-tägigen Akira-Ransomware-Angriff aus

Ein Klick auf ein gefälschtes CAPTCHA führte zu einem 42 Tage andauernden Akira-Ransomware-Angriff, der trotz umfangreicher Sicherheitswerkzeuge weitgehend unentdeckt blieb.

Written By
Ken Underhill
Ken Underhill
Nov 19, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein gefälschtes CAPTCHA auf der Website eines Autohändlers löste einen 42 Tage andauernden Ransomware-Angriff aus, der kritische Systeme bei einem weltweit tätigen Unternehmen für Datenspeicherung und Infrastruktur lahmlegte, berichtet Unit 42 von Palo Alto Networks. 

Was für einen Mitarbeiter wie eine routinemäßige Aufforderung zur „Bestätigung, dass Sie ein Mensch sind“ aussah, war in Wirklichkeit eine ausgeklügelte ClickFix-Malware-Falle – eine Falle, die letztlich zu gestohlenen Zugangsdaten, gelöschten Backups, verschlüsselten Servern und einer Lösegeldforderung in Millionenhöhe führte.

Die Forscher erklärten dort, dass Sicherheitstools „… die schädlichen Aktivitäten in ihren Datenprotokollen erfassten – jede verdächtige Verbindung, jede laterale Bewegung, jede zur Exfiltration bereitgestellte Datei –, aber nur sehr wenige Warnmeldungen erzeugten.“

Der Vorfall im Detail

Der von der Gruppe Howling Scorpius – den Betreibern hinter Akira-Ransomware – durchgeführte Angriff offenbart eine wachsende Lücke zwischen vorhandenen Sicherheitstools und wirksamer Erkennung. 

Selbst nachdem zwei EDR-Plattformen der Enterprise-Klasse bereitgestellt worden waren, ermöglichten Fehlkonfigurationen und fehlende Warnregeln den Angreifern, wochenlang unentdeckt zu operieren.

Der Vorfall verdeutlicht einen branchenübergreifenden Trend: Moderne Ransomware-Gruppen kombinieren Social Engineering mit unauffälligen, direkt über die Tastatur ausgeführten Aktivitäten, um schlecht abgestimmte Abwehrmaßnahmen zu umgehen – selbst in Umgebungen mit ausgereiften Sicherheitstools.

Wie ein einziger Klick zu wochenlang unentdecktem Eindringen führte

Der Angriff begann, als ein Mitarbeiter einer Geschäftseinheit eine manipulierte Automobil-Website mit einem gefälschten CAPTCHA besuchte. 

Das CAPTCHA löste den Download von SectopRAT aus, einem .NET-basierten Remote-Access-Trojaner, der Angreifern verdeckte Kontrolle, die Ausführung von Befehlen aus der Ferne und Möglichkeiten zur Datensammlung verschaffen soll.

Advertisement

Nach dem Eindringen etablierte Howling Scorpius einen Command-and-Control-Zugang (C2) und begann mit der systematischen Erkundung der virtuellen Infrastruktur. 

In den folgenden Wochen kompromittierten die Angreifer privilegierte Konten – darunter Domänenadministratoren – über Remote Desktop Protocol (RDP), Secure Shell (SSH) und Server Message Block (SMB). 

Sie erlangten Zugriff auf Domänencontroller, bewegten sich zwischen den Netzwerken der Geschäftseinheiten und den Unternehmenssystemen und gelangten schließlich in Cloud-Ressourcen – wobei sie Grenzen überschritten, die sie eigentlich hätten aufhalten sollen.

Nachdem die Angreifer mit WinRAR fast 1 TB an Daten zusammengetragen und diese über FileZillaPortable exfiltriert hatten, löschten sie von dem Cloud-Service-Provider verwaltete Cloud-Speichercontainer und Backups. 

Da die Wiederherstellungsmaßnahmen dadurch massiv beeinträchtigt waren, verbreiteten sie die Akira-Ransomware über drei getrennte Netzwerke, nahmen virtuelle Maschinen offline und legten den Betrieb lahm.

Fehler bei Protokollierung und Alarmierung

Die EDR-Tools des Unternehmens erfassten Protokolle mit verdächtigen lateralen Bewegungen, bereitgestellten Daten und unbefugten Rechteausweitungen. 

Doch es wurden nahezu keine Warnmeldungen erzeugt, sodass die Angriffskette für das Security-Operations-Team unsichtbar blieb.

Das entspricht einem breiteren Trend, der im 2025 Global Incident Response Report von Palo Alto Networks festgestellt wurde: In 75 % der Vorfälle waren eindeutige Belege für schädliche Aktivitäten in den Protokollen vorhanden, blieben aber unbemerkt.

Die Kombination aus Social Engineering, der Kompromittierung von Zugangsdaten und unauffälligen lateralen Bewegungen spiegelt ein zunehmend verbreitetes Ransomware-Muster wider – eines, das eher operative Blindstellen als bloße Software-Schwachstellen ausnutzt.

Advertisement

Wichtige Schritte zur Stärkung Ihrer Sicherheitslage

Der Schutz vor solchen Angriffen erfordert mehr als isolierte Tools – nötig ist eine mehrschichtige Abwehrstrategie, die Identität, Infrastruktur, Erkennung und menschliche Faktoren gemeinsam berücksichtigt.

  • Kritische Systeme segmentieren und administrativen Zugriff beschränken mithilfe dedizierter Management-VLANs, modernisierter Perimeter-Kontrollen und strikter Netzwerkisolierung.
  • Identitäts- und Berechtigungsmanagement stärken durch die Rotation aller Zugangsdaten, das Zurücksetzen des KRBTGT-Kontos, die Durchsetzung von PAM und MFA sowie die Überwachung privilegierter Sitzungen auf ungewöhnliche Aktivitäten.
  • Endpunkte und Infrastruktur härten durch vollständig konfigurierte Endpoint-Erkennung, Application-Allowlisting, Skriptkontrolle, die Entfernung veralteter Systeme und konsequentes Patchen.
  • Resilienz von Cloud-Backups erhöhen durch die Implementierung unveränderlicher oder Offline-Backups, die Absicherung von Backup-Zugangsdaten und die Validierung von Cloud-Speicher-Konfigurationen, um Löschung oder Manipulation zu verhindern.
  • Erkennung und Überwachung verbessern durch abgestimmte Warnregeln, einheitliche Telemetrie über alle Umgebungen hinweg, die Erkennung lateraler Bewegungen sowie Analysen für die Bereitstellung und Exfiltration von Daten.
  • Risiko des Erstzugriffs reduzieren durch die Durchsetzung von E-Mail- und Browserschutz, die Blockierung schädlicher Domains und die Schulung von Nutzern, damit sie gefälschte CAPTCHAs und Köder für Social Engineering erkennen.
  • Reaktionsbereitschaft regelmäßig testen und validieren durch Planspiele, Purple-Team-Assessments und die routinemäßige Überprüfung, dass Sicherheitstools vollständig bereitgestellt sind und wie vorgesehen funktionieren.

Durch die Stärkung von Identitätskontrollen, die Härtung der Infrastruktur und die Sicherstellung zuverlässiger Wiederherstellungsmöglichkeiten können Sicherheitsteams den Schadensradius von Eindringversuchen begrenzen. 

Warum Sichtbarkeit in der modernen Sicherheit nicht ausreicht

Dieser Angriff verdeutlicht eine unbequeme Wahrheit für Unternehmen: „Sichtbarkeit“ im Sicherheitsbereich ist nicht dasselbe wie Wirksamkeit der Sicherheitsmaßnahmen. 

Ransomware-Gruppen verstehen es, sich in den normalen operativen Datenverkehr einzufügen, schwache Identitätsschutzmaßnahmen auszunutzen, legitime Administrationswerkzeuge zu missbrauchen und von falsch konfigurierten EDR-Bereitstellungen zu profitieren. 

Während Angreifer ihre Vorgehensweisen weiter verfeinern und KI einsetzen, schrumpft das Zeitfenster zwischen der anfänglichen Kompromittierung und den katastrophalen Auswirkungen weiter.

auf den Zero-Trust-Grundlagen, bei denen Identität, Zugriff und das Verhalten von Workloads kontinuierlich validiert werden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.