Sonntag · 13.09.2026 Ausgabe 5211 RSS
Nachrichten Cybersicherheit täglich
Aktiv Ransomware-Gruppe · Profil

Stormous

188Opfer gesamt
0Opfer (30 Tage)
22.03.2022Erstes Auftreten
AktivStatus

Überblick

Stormous ist eine arabischsprachige, prorussisch ausgerichtete Gruppierung, die sowohl als Ransomware-Akteur als auch als hacktivistische Bewegung auftritt. Ihre Angriffe sind vielfach politisch motiviert und richten sich gegen Einrichtungen in einer Vielzahl von Staaten, wobei die Auswahl der Ziele häufig weniger von wirtschaftlichem Kalkül als von ideologischen Beweggründen bestimmt wird. Charakteristisch ist die enge Zusammenarbeit mit der Gruppierung GhostSec: Gemeinsam betrieben beide Akteure die Ransomware-as-a-Service-Plattform GhostLocker 2.0, über die Partner mit Verschlüsselungswerkzeugen und Infrastruktur ausgestattet wurden. Nachdem sich GhostSec aus dem Ransomware-Geschäft zurückzog, übernahm Stormous deren RaaS-Betrieb und führte ihn eigenständig weiter. Die Gruppe kombiniert klassische Erpressung durch Datenverschlüsselung mit öffentlichkeitswirksamer Selbstdarstellung, wie sie für hacktivistische Akteure typisch ist. Zuletzt erklärte Stormous die Einstellung ihrer Aktivitäten und Dienste.

Taktiken & Vorgehen

Der Erstzugang erfolgt über gültige Zugangsdaten, die Ausnutzung öffentlich erreichbarer Anwendungen, missbrauchte Vertrauensbeziehungen zu Dienstleistern sowie Phishing, insbesondere Spearphishing mit schädlichen Dateianhängen, deren Ausführung durch den Nutzer den Angriff einleitet. Zur Ausführung dienen Kommandozeilen- und Skriptinterpreter einschließlich Visual Basic. Persistenz wird über geplante Tasks, manipulierte Konten, Web Shells, eigene Windows-Dienste und Registry-Run-Keys hergestellt, Rechte werden per UAC-Bypass ausgeweitet. Zur Tarnung dienen Verschleierung, Packer, dateilose Speicherung, verschlüsselte Dateien, das Löschen von Spuren und das Abschalten von Sicherheitswerkzeugen. Anschließend werden Anmeldeinformationen aus dem Betriebssystem ausgelesen, Netzwerkdienste und Dateisysteme durchsucht und die Ausbreitung über RDP sowie SMB-Administrativfreigaben vorangetrieben. Daten werden lokal gesammelt, archiviert und über den C2-Kanal via Webprotokolle oder in Cloud-Speicher abgeflossen, bevor Verschlüsselung erfolgt und Wiederherstellungsmechanismen unterbunden werden.

Schutzmaßnahmen

Konten sollten mit Mehr-Faktor-Authentisierung abgesichert und auffällige Anmeldungen sowie Kontoänderungen überwacht werden. Öffentlich erreichbare Anwendungen sind zu härten und auf Web Shells zu prüfen; Zugänge von Dienstleistern sollten streng eingeschränkt werden. E-Mail-Anhänge sind zu filtern, die Ausführung von Skript- und Visual-Basic-Inhalten ist per Richtlinie zu begrenzen. Geplante Tasks, neue Windows-Dienste und Autostart-Einträge in der Registry sollten überwacht, UAC-Bypass-Versuche erkannt werden. Manipulationen an Sicherheitswerkzeugen und das Löschen von Protokollen sind zu alarmieren. RDP und SMB-Administrativfreigaben sind zu segmentieren und einzuschränken, das Auslesen von Anmeldeinformationen zu unterbinden. Ungewöhnliche Datenabflüsse über Webprotokolle und Cloud-Speicher sollten erkannt und Wiederherstellungspunkte geschützt werden.

Chronologie

  1. 22.03.2022 Erste bekannte Aktivität
  2. 01.07.2026 Zuletzt aktiv

Erwähnt in

  • Noch kein Artikel verlinkt — die Verknüpfung entsteht automatisch, sobald ein Beitrag den Gruppennamen nennt.