SOC Prime Bias: Critical

24 Sep 2026 07:13 UTC

Vom Zahlungsplan zur Ransomware – Ein Blick in einen globalen Gruppenangriff

Author Photo
SOC Prime Team linkedin icon Folgen
Vom Zahlungsplan zur Ransomware – Ein Blick in einen globalen Gruppenangriff
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Die Global Group, ein Rebranding von Black Lock und Mamona, betreibt eine ausgeklügelte Ransomware-as-a-Service (RaaS) Plattform. Die Gruppe nutzt doppelte Erpressungstaktiken, indem sie sensible Informationen stiehlt, bevor sie Systeme verschlüsselt, um den finanziellen Druck auf die Opfer zu erhöhen. Sie verlässt sich auch auf Initial Access Brokers, um Perimeterverteidigungen zu umgehen und große Unternehmen weltweit ins Visier zu nehmen.

Untersuchung

Das Cofense Phishing Defense Center untersuchte eine Kampagne, bei der Angreifer eine gefälschte Vorgeschlagener Zahlungsplan E-Mail mit einer bösartigen PDF-Anlage verteilten. Das Dokument leitete die Opfer zu einer Downloadseite weiter, die eine ISO-Datei mit einem bösartigen ausführbaren und einem LNK-Datei enthielt. Die Infektionskette missbrauchte dann die legitime WinMerge.exe Prozess, um die endgültige Ransomware-Verschlüsselungsnutzlast abzurufen.

Minderung

Organisationen sollten robuste E-Mail-Filter implementieren, um verdächtige PDF-Anhänge und Nachrichten von generischen oder nicht vertrauenswürdigen Domains zu erkennen. Endpunktsicherheit sollte die unerlaubte Ausführung von ISO- und LNK-Dateien einschränken. Sicherheitsteams sollten auch auf ungewöhnliche Kindprozesse oder Netzwerkaktivitäten achten, die von legitimen Anwendungen wie WinMerge.exe.

Reaktion

Wenn Aktivität der Global Group festgestellt wird, sollten betroffene Systeme sofort isoliert werden, um die seitliche Ausbreitung der Verschlüsselungsnutzlast zu verhindern. Einsatzkräfte sollten eine vollständige forensische Untersuchung durchführen, um den anfänglichen Eintrittspunkt zu ermitteln und mögliche Datenexfiltration zu identifizieren. Zugriffsprotokolle sollten ebenfalls auf kompromittierte Anmeldedaten überprüft werden, und der Ransomware-Vorfallsreaktionsplan der Organisation sollte aktiviert werden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliches bösartiges LNK-Datei mit doppelter Erweiterung (über cmdline)

SOC Prime-Team
23. Sep 2026

VHDMP Optische Disk-Image wurde geladen (über VHDMP)

SOC Prime-Team
23. Sep 2026

Verdächtiges Kommando und Kontrolle durch ungewöhnliche Top Level Domain (TLD) DNS-Anfrage (über dns)

SOC Prime-Team
23. Sep 2026

IOCs (HashSha256) zum Erkennen: Vom Zahlungsplan zur Ransomware – Innerhalb eines Global Group Angriffs

SOC Prime AI-Regeln
23. Sep 2026

IOCs (HashMd5) zum Erkennen: Vom Zahlungsplan zur Ransomware – Innerhalb eines Global Group Angriffs

SOC Prime AI-Regeln
23. Sep 2026

IOCs (SourceIP) zum Erkennen: Vom Zahlungsplan zur Ransomware – Innerhalb eines Global Group Angriffs

SOC Prime AI-Regeln
23. Sep 2026

IOCs (DestinationIP) zum Erkennen: Vom Zahlungsplan zur Ransomware – Innerhalb eines Global Group Angriffs

SOC Prime AI-Regeln
23. Sep 2026

Ausführung des Ransomware-Ladens über WinMerge.exe [Windows-Prozesserstellung]

SOC Prime AI-Regeln
23. Sep 2026

Simulationsausführung

  • Angriffserzählung & Befehle: Der Gegner hat Zugang zu einem Entwickler-Arbeitsplatz erlangt. Um Verdacht zu vermeiden, nutzt er WinMerge.exe (ein legitimes Dateivergleichswerkzeug), um enc.exe (ein Scheinverschlüsselungsbinary) zu starten. Durch die Verwendung eines vertrauenswürdigen Binaries als übergeordneten Prozess hoffen sie, einfache „verdächtiger Elternprozess“-Erkennungen zu umgehen. Das Ziel ist es, die spezifische WinMerge.exe -> enc.exe Logik in der Erkennungsregel auszulösen.

  • Regression Test Script:

    # 1. Erstelle ein Dummy 'enc.exe', um die Ransomware-Komponente zu simulieren
    $dummyEncPath = "$env:TEMPenc.exe"
    $code = @"
    using System;
    namespace DummyEnc {
        class Program {
            static void Main() {
                Console.WriteLine("Verschlüsselungsprozess gestartet...");
            }
        }
    }
    "@
    Add-Type -TypeDefinition $code -OutputAssembly $dummyEncPath -OutputType ConsoleApplication
    
    # 2. Lokalisieren Sie WinMerge (angenommen, es ist im PATH oder einem allgemeinen Speicherort)
    $winMergePath = Get-Command WinMerge.exe -ErrorAction SilentlyContinue | Select-Object -ExpandProperty Source
    if (-not $winMergePath) {
        Write-Error "WinMerge.exe nicht im PATH gefunden. Bitte stellen Sie sicher, dass es für diese Simulation installiert ist."
        return
    }
    
    # 3. Führen Sie die Angriffssequenz aus: WinMerge -> enc.exe
    Write-Host "Simulation wird gestartet: WinMerge wird gestartet, um enc.exe aufzurufen..."
    Start-Process -FilePath $winMergePath -ArgumentList $dummyEncPath
    
    # Zeit lassen, damit die Prozesserstellung protokolliert wird
    Start-Sleep -Seconds 5
    Write-Host "Simulation abgeschlossen."
  • Bereinigungskommando:

    # Entfernen Sie das Dummy-Verschlüsselungsbinary
    Remove-Item -Path "$env:TEMPenc.exe" -Force -ErrorAction SilentlyContinue
    Write-Host "Bereinigung abgeschlossen."