Eine neue Ransomware-as-a-Service-Operation ist in Untergrundforen aufgetaucht – und sie bringt genau die Professionalität mit, die in der Cybercrime-Ökonomie inzwischen Standard ist. Der Bedrohungsakteur, der unter dem Pseudonym EclipseSupport agiert, bewirbt derzeit aktiv Eclipse Ransomware, eine Plattform, mit der Affiliates Erpressungskampagnen gegen Windows-, Linux- und ESXi-Infrastrukturen durchführen können, ohne selbst tiefgehende technische Kenntnisse zu benötigen.
Was diese Entwicklung bemerkenswert macht, ist nicht nur die Malware selbst. Es ist das Geschäftsmodell, das sie umgibt – eines, das legitimen Software-as-a-Service-Produkten in fast jeder Hinsicht ähnelt, mit Ausnahme der dahinterstehenden Absicht.
Einblick in die Eclipse-Ransomware-RaaS-Plattform
Den Berichten über die Operation zufolge funktioniert Eclipse Ransomware als vollständig verwaltetes Affiliate-Ökosystem. Im Zentrum steht ein administratives Web-Panel, das den Betreibern zentrale Kontrolle über aktive Kampagnen gibt. Das Panel unterstützt den Zugriff durch mehrere Benutzer im Team, sodass Affiliate-Gruppen bei Operationen zusammenarbeiten können, statt isoliert zu agieren; außerdem enthält es eine automatisierte Zahlungsvalidierung, um die Einziehung von Lösegeldzahlungen zu rationalisieren, sobald Opfer sich zur Zahlung entschließen.
Die Aktivitätsprotokollierung in Echtzeit gibt Affiliates und den Entwicklern der Plattform Einblick in den Fortschritt der Kampagnen, während ein integriertes LiveChat-Portal den unangenehmsten Teil des Prozesses direkt übernimmt: die Verhandlung mit den Opfern. Diese Art integrierter Kommunikationswerkzeuge ist zu einem Markenzeichen moderner Ransomware-Operationen geworden, da sie es Erpressergruppen ermöglicht, Opfer in Echtzeit unter Druck zu setzen, ohne auf Messaging-Apps oder E-Mails von Drittanbietern angewiesen zu sein.
Auch die Entwickler hinter Eclipse setzen auf doppelte Erpressung – eine Taktik, die in der Ransomware-Landschaft inzwischen Standard ist. Statt Dateien einfach zu verschlüsseln und eine Zahlung für einen Entschlüsselungsschlüssel zu verlangen, exfiltrieren die Angreifer zunächst Unternehmensdaten und drohen, diese öffentlich zu veröffentlichen, falls das Lösegeld nicht gezahlt wird. Das gibt Opfern zwei getrennte Gründe zu zahlen, selbst wenn sie über solide Backups verfügen, mit denen sie sich andernfalls ohne Zahlung wiederherstellen könnten.
Indem Eclipse gezielt Windows-, Linux- und ESXi-Umgebungen ins Visier nimmt, positioniert sich die Plattform auf die Infrastruktur, die den meisten modernen Unternehmensnetzwerken zugrunde liegt. Insbesondere ESXi ist ein beliebtes Ziel für Ransomware-Gruppen, da ein einziger kompromittierter Hypervisor-Host zur gleichzeitigen Verschlüsselung von Dutzenden virtueller Maschinen führen und so den Schaden eines einzigen erfolgreichen Eindringens erheblich vergrößern kann.
Warum RaaS-Plattformen immer zahlreicher werden
Das RaaS-Modell senkt die Einstiegshürde für Cyberkriminalität erheblich. Statt Verschlüsselungstools, Verhandlungsinfrastruktur und Zahlungssysteme von Grund auf entwickeln zu müssen, können Affiliates Zugang zu einer etablierten Plattform mieten und sich ganz auf das Eindringen in Netzwerke konzentrieren. Die Entwickler wiederum erhalten einen Anteil an den Einnahmen, wodurch ein wiederkehrender Umsatzstrom entsteht, der Anreize für die kontinuierliche Weiterentwicklung von Funktionen schafft – genau die Dynamik, die die Professionalisierung von Ransomware in den letzten Jahren vorangetrieben hat.
Das ist Teil eines breiteren Musters, bei dem sich auch die Werkzeuge, die ursprünglich zur Kompromittierung von Netzwerken eingesetzt werden, rasch weiterentwickeln. Ungeschlossene Sicherheitslücken in weit verbreiteter Software bleiben einer der häufigsten Einstiegspunkte für Ransomware-Affiliates. Zu den jüngsten Beispielen gehört ein Forscher, der einen weiteren Windows-Zero-Day veröffentlicht hat, für den kein Hersteller-Fix verfügbar ist, sowie ein separater Fall, in dem ein Windows-Zero-Day namens Legacyhive von einem frustrierten Sicherheitsforscher geleakt wurde. Jede ungepatchte Schwachstelle ist eine potenzielle Tür für genau die Art von Affiliate-Gruppen, die Plattformen wie Eclipse unterstützen sollen.
Microsofts eigener Patch-Rhythmus verdeutlicht das Ausmaß der Herausforderung, vor der Verteidiger stehen. Das Unternehmen hat kürzlich rekordverdächtige 570 Sicherheitskorrekturen in einer einzigen Patch-Tuesday-Veröffentlichung bereitgestellt, darunter Fixes für aktiv ausgenutzte Zero-Days. Diese Menge an Schwachstellen, die nahezu ständig eintrifft, liefert Ransomware-Affiliates einen stetigen Nachschub an potenziellen Angriffswegen – insbesondere in Organisationen, die Schwierigkeiten haben, Patch-Zeitpläne über große Windows- und Linux-Bestände hinweg aktuell zu halten.
Was das für Sie bedeutet
Wenn Sie IT-Infrastruktur verwalten, ob in einem kleinen Unternehmen oder einem größeren Konzern, ist das Auftauchen von Eclipse Ransomware eine Erinnerung daran, dass Ransomware-as-a-Service-Plattformen die fachliche Einstiegshürde für Angreifer senken und gleichzeitig die operative Raffinesse der Angriffe selbst erhöhen. Affiliates, die Eclipse nutzen, müssen keine Malware-Entwickler sein – sie brauchen nur einen Weg hinein.
Für Einzelpersonen ist die direkte Betroffenheit durch eine Unternehmens-RaaS-Plattform wie Eclipse begrenzt, aber die Auswirkungen sind es nicht. Ransomware-Angriffe auf Krankenhäuser, Dienstleister und Unternehmen, die Kundendaten speichern, führen regelmäßig dazu, dass personenbezogene Daten veröffentlicht oder verkauft werden, wenn Forderungen aus doppelter Erpressung nicht bezahlt werden. Das bedeutet: Die Daten, die Sie einer Organisation anvertraut haben, die Windows-, Linux- oder ESXi-Infrastruktur betreibt, könnten in einen künftigen Vorfall im Zusammenhang mit dieser oder einer ähnlichen Plattform verwickelt werden.
Praktische Maßnahmen, die sich lohnen
Organisationen, die ESXi-Hosts oder gemischte Windows- und Linux-Umgebungen betreiben, sollten Patch-Management als Priorität und nicht als Routineaufgabe behandeln, da ungepatchte Systeme nach wie vor der häufigste Einstiegspunkt für Ransomware-Affiliates sind. Ebenso wichtig ist die Segmentierung von Netzwerken, damit ein einzelner kompromittierter Host nicht zu einer vollständigen Übernahme der Umgebung führen kann – insbesondere bei Virtualisierungsinfrastruktur, wo eine einzige Hypervisor-Kompromittierung Dutzende von Maschinen betreffen kann.
Offline und getestete Backups zu pflegen, bleibt eine der wenigen zuverlässigen Verteidigungen gegen die Verschlüsselungsseite dieser Angriffe, schützt jedoch nicht vor der Bedrohung durch Datenlecks, auf die die doppelte Erpressung setzt. Deshalb ist es genauso wichtig wie die Backup-Strategie, die auf internetzugänglichen Systemen gespeicherten sensiblen Daten zu begrenzen und das, was gespeichert werden muss, zu verschlüsseln.
Für alltägliche Nutzer ist die beste Verteidigung indirekt, aber dennoch bedeutsam: Verwenden Sie überall unterschiedliche Passwörter, aktivieren Sie Multi-Faktor-Authentifizierung, wo immer sie angeboten wird, und beachten Sie Benachrichtigungen über Datenschutzverletzungen von Unternehmen, mit denen Sie Geschäfte machen. Die Eclipse-Ransomware-RaaS-Plattform ist ein neuer Akteur in einem überfüllten Feld, aber die Grundlagen des Schutzes vor ihren nachgelagerten Auswirkungen haben sich nicht geändert.




