BlackSuit
Taktiken & Vorgehen
BlackSuit verschafft sich Erstzugang über Phishing — unter anderem mit präparierten PDF-Anhängen und Malvertising-Links —, über kompromittierte RDP-Zugänge, verwundbare öffentlich erreichbare Anwendungen sowie über diverse RMM-Software; teils werden Zugänge bei Access Brokern eingekauft. Zur Rechteausweitung dienen gültige Konten und selbst angelegte Administratorkonten, mit denen die Domänencontroller erreicht werden. Anmeldedaten werden mit Mimikatz, Rubeus, AccountRestore, ntdsutil und den NirSoft-Werkzeugen (Netpass, MailPassView, IEPassView, Dialupass, RouterPassView) erbeutet. Zur Erkundung kommen AdFind, SharpHound, SharpShares, Advanced IP Scanner und SoftPerfect NetScan zum Einsatz, zur Ausführung PowerShell, PsExec, WMIC. Als C2- und Tunnel-Werkzeuge dienen Cobalt Strike, Brute Ratel C4, Chisel, Cloudflared und OpenSSH; Fernwartung erfolgt über AnyDesk, Atera, LogMeIn und MobaXterm. Abwehrmechanismen werden über Group-Policy-Änderungen und das Abschalten von Virenschutz umgangen, Ereignisprotokolle und Schattenkopien anschließend gelöscht. Daten werden mit 7-Zip, RClone, Bublup und temporären Filehostern exfiltriert, bevor verschlüsselt wird.
Schutzmaßnahmen
Fernzugänge per RDP und RMM-Software sollten über VPN und Mehr-Faktor-Authentisierung abgesichert, nicht benötigte Dienste deaktiviert und Fernwartungswerkzeuge wie AnyDesk, Atera, LogMeIn oder MobaXterm per Anwendungssteuerung eingeschränkt werden. Öffentlich erreichbare Anwendungen sollten konsequent gepatcht und überwacht werden. Phishing-Abwehr mit Anhangs- und Link-Filterung für PDF-Dateien und Malvertising ist erforderlich. Privilegierte Konten sollten überwacht, Neuanlagen von Administratorkonten und Änderungen an Gruppenrichtlinienobjekten alarmiert werden. Das Löschen von Ereignisprotokollen und Schattenkopien sowie der Einsatz von Mimikatz, Rubeus oder ntdsutil sollten durch EDR erkannt werden. Ausgehender Verkehr zu Tunnel-Werkzeugen wie Chisel oder Cloudflared und Datenabflüsse über RClone sollten blockiert werden.
Für diese Gruppe liegen nur begrenzte Quelldaten vor; das Profil beschränkt sich auf aggregierte Kennzahlen aus öffentlichen Leak-Seiten.
Chronologie
- 12.06.2023 Erste bekannte Aktivität
- 02.06.2025 Zuletzt aktiv
Erwähnt in
- Gefälschte IT-Support-Anrufe in Microsoft Teams enden in Chaos-Ransomware 30.07.2026
- USA klagen mutmaßliche Betreiber russischer Bulletproof-Hosting-Dienste an 15.07.2026
- USA veröffentlichen Anklage gegen mutmaßliche Betreiber eines russischen Bulletproof-Hosters 14.07.2026
- Iranische Hackergruppe tarnt Spionage mit Chaos-Ransomware 07.05.2026