Forscher haben eine neue Ransomware identifiziert – genannt 01flip –, die vollständig in Rust geschrieben wurde und als plattformübergreifende Bedrohung in gezielten Angriffen gegen kritische Infrastrukturen in der Asien-Pazifik-Region eingesetzt wird.
Zu den Opfern der Ransomware gehörten „… Organisationen, die für kritische Infrastrukturen in Südostasien verantwortlich sind“, sagten die Forscher von Palo Alto Networks Unit 42.
Anatomie des 01flip-Ransomware-Angriffs
Ab April 2025 nutzten die Angreifer Schwachstellen in veralteten, aus dem Internet erreichbaren Anwendungen aus, um sich erstmals Zugang zu verschaffen; zu den beobachteten Einstiegspunkten gehörte auch der Zimbra Server.
Nachdem der Zugriff hergestellt war, setzten die Angreifer eine Linux-Variante des Post-Exploitation-Frameworks Sliver ein, mit der sie interne Aufklärungsarbeit betrieben, Zugangsdaten erbeuteten und die Umgebung für weitere Aktivitäten kartierten.
Diese Phase wies eindeutig auf gezielte, manuell gesteuerte Operationen hin und nicht auf automatisierte Scans oder opportunistische Ausnutzung von Schwachstellen, da die Angreifer ihre Werkzeuge sorgfältig vorbereiteten und den Zugriff im Laufe der Zeit ausweiteten.
Bis Ende Mai eskalierte die Kampagne, als mehrere 01flip-Ransomware-Binärdateien manuell auf Windows- und Linux-Systeme verteilt wurden – ein Zeichen für den koordinierten Übergang vom Zugriff und der Vorbereitung hin zu großflächiger Verschlüsselung und Monetarisierung.
So verschlüsselt und tarnt sich 01flip
Nach der Ausführung startet 01flip einen strukturierten und methodischen Verschlüsselungsprozess, der die Auswirkungen maximieren und zugleich die Wiederherstellung erschweren soll.
Die Ransomware listet systematisch alle verfügbaren Laufwerke von A bis Z auf und legt in jedem Verzeichnis, in das sie schreiben kann, Lösegeldforderungen mit dem Titel RECOVER-YOUR-FILE.TXT ab, sodass die Opfer unabhängig davon, wo sie navigieren, auf die Erpressungsnachricht stoßen.
Die anvisierten Dateien werden im CBC-Modus mit AES-128 verschlüsselt, wobei jede Verschlüsselungssitzung durch einen eindeutigen Schlüssel geschützt wird, der seinerseits mit RSA-2048 verschlüsselt ist. Dadurch wird eine Entschlüsselung ohne Zugriff auf den privaten Schlüssel der Angreifer praktisch verhindert.
Verschlüsselte Dateien werden nach einem einheitlichen Muster umbenannt – ORIGINAL_FILENAME.UNIQUE_ID.(0 or 1).01flip –, das den Betreibern hilft, Infektionen nachzuverfolgen, und dem Opfer zugleich eine erfolgreiche Kompromittierung signalisiert.
Um unauffällig zu bleiben und die Erkennung zu verzögern, nutzt 01flip mehrere Umgehungstechniken, die bei handelsüblicher Ransomware unüblich sind.
Die Malware ist in Rust geschrieben und verwendet API-Aufrufe auf niedriger Ebene, die sich in das normale Verhalten des Betriebssystems einfügen. Dadurch können Sicherheitstools schädliche Aktivitäten schwerer erkennen.
Sensible Zeichenfolgen, darunter Lösegeldforderungen, Dateierweiterungen und eingebettetes kryptografisches Material, werden erst zur Laufzeit dekodiert, wodurch die Wirksamkeit statischer Analysen eingeschränkt wird.
Die Malware enthält eine Anti-Analyse-Prüfung, die nach Sandbox-Umgebungen sucht und die Verschlüsselung abbricht, wenn sie erkennt, dass sie analysiert wird.
Diese Techniken erwiesen sich in der Praxis als wirksam: Die Linux-Variante blieb bei VirusTotal fast drei Monate lang unentdeckt. Das unterstreicht sowohl ihre Neuartigkeit als auch ihre Fähigkeit, in realen Umgebungen unentdeckt zu agieren.
Risiken plattformübergreifender Ransomware eindämmen
Gezielte Ransomware-Kampagnen wie 01flip setzen auf bewusst gewählte Eindringwege, manuell gesteuerte Aktivitäten und plattformübergreifende Werkzeuge, um ihre Wirkung zu maximieren.
Sicherheitsteams sollten sich darauf konzentrieren, Möglichkeiten für den Erstzugriff zu reduzieren, Aktivitäten der Angreifer frühzeitig zu erkennen und ihre Fähigkeit zur lateralen Bewegung oder zur großflächigen Bereitstellung von Verschlüsselung einzuschränken.
- Patchen und härten Sie aus dem Internet erreichbare Systeme, wobei Sie bekannte ausgenutzte Schwachstellen priorisieren und exponierte Angriffsflächen reduzieren.
- Überwachen und beheben Sie Aktivitäten im Zusammenhang mit Sliver, darunter anomalen C2-Datenverkehr, verdächtige Beaconing-Aktivitäten und Post-Exploitation-Werkzeuge.
- Erweitern und standardisieren Sie die EDR-Abdeckung in Windows- und Linux-Umgebungen, um Ransomware, den Missbrauch von Zugangsdaten und laterale Bewegungen zu erkennen.
- Setzen Sie strenge Identitätskontrollen durch, indem Sie MFA vorschreiben, administrative Berechtigungen beschränken und nach dem Auslesen von Zugangsdaten sowie nach einer Rechteausweitung suchen.
- Schränken Sie die laterale Bewegung durch Netzwerksegmentierung, eine kontrollierte Nutzung von Tools zur Fernverwaltung und die Überwachung des Ost-West-Datenverkehrs ein.
- Erkennen Sie Verhaltensweisen vor der Verschlüsselung und Ransomware-Verhaltensweisen wie das massenhafte Auflisten von Dateien, ungewöhnliche Rust-Binärdateien und großflächiges Umbenennen von Dateien mit .01flip.
- Stärken Sie die Wiederherstellungsbereitschaft durch unveränderliche Backups, getestete Wiederherstellungsverfahren und einen eingeübten, plattformübergreifenden Plan zur Reaktion auf Ransomware.
Zusammengenommen verbessern diese Maßnahmen die Widerstandsfähigkeit gegen Ransomware in Windows- und Linux-Umgebungen.
Wie Angreifer Ransomware modernisieren
Die 01flip-Kampagne verdeutlicht eine umfassendere Entwicklung bei der Ransomware-Entwicklung: Angreifer setzen moderne Programmiersprachen ein und entwickeln Malware, die zuverlässig auf mehreren Betriebssystemen funktioniert.
Die Leistung, Speichersicherheit und Portabilität von Rust machen die Sprache für Angreifer besonders attraktiv, die ihre Reichweite vergrößern und zugleich die Erkennungsmöglichkeiten reduzieren wollen.
Da plattformübergreifende Werkzeuge und Umgehungstechniken immer ausgereifter werden, können sich Sicherheitsteams nicht länger allein auf plattformspezifische Abwehrmaßnahmen oder herkömmliche Kontrollen verlassen.
Eine konsistente Transparenz, zeitnahe Aktualisierungen und eine wirksame Erkennung in allen Umgebungen werden zunehmend unverzichtbar, denn Kampagnen wie 01flip zeigen, dass Angreifer bereits mit dieser Flexibilität agieren.
Wenn Angreifer sich frei zwischen Systemen bewegen können, Zero Trust stellt durch kontinuierliche Verifizierung die Kontrolle wieder her.





