Ein neu verfolgter Bedrohungsakteur namens GSG hat in den vergangenen drei Monaten eine öffentliche Leak-Seite mit Opfer-Einträgen aufgebaut, doch Forscher haben bislang keine Hinweise darauf gefunden, dass die Gruppe tatsächlich irgendetwas verschlüsselt. Dieses Detail ist wichtig. Es deutet auf eine Form der Datendiebstahl-Erpressung ohne Ransomware hin, die den disruptivsten Teil eines traditionellen Angriffs überspringt, während sie die Drucktaktiken beibehält, die Erpressung funktionieren lassen.

Was GSGs Einträge tatsächlich zeigen

Laut der Tracking-Seite Ransomware.live hatte GSG bis zum 21. September 48 Opfer-Einträge veröffentlicht. Das Muster dieser Veröffentlichungen erzählt seine eigene Geschichte. Die Gruppe startete mit 29 Einträgen an einem einzigen Tag im Juli und beendete den Monat mit insgesamt 31. Im August sank das Tempo stark auf 12 neue Einträge. Der September war noch ruhiger, mit bislang nur 5 Einträgen.

Was nicht gesunken ist, ist der Umfang der Behauptungen, die an jeden Eintrag geknüpft sind. Die von GSG veröffentlichten Einträge beanspruchen einen Median von 213 GB gestohlener Daten pro Opfer, eine beträchtliche Beute nach jedem Maßstab. Während also die Veröffentlichungsfrequenz der Gruppe schnell nachlässt, bleiben die einzelnen Behauptungen groß, was darauf hindeutet, dass GSG sich möglicherweise auf weniger, aber höherwertige Ziele verlagert, statt völlig an Schwung zu verlieren.

Warum kein Verschlüsseler aufgetaucht ist

Hier ist der Punkt, der GSG von einer typischen Ransomware-Operation unterscheidet: Keine öffentliche Quelle hat einen GSG-Verschlüsseler oder eine Lösegeldforderung dokumentiert. Bei herkömmlichen Ransomware-Angriffen entdecken Opfer den Eindringling, wenn Dateien gesperrt werden und eine Notiz eine Zahlung für einen Entschlüsselungsschlüssel verlangt. Diese Beweisspur – Malware-Samples, Notiztext, verschlüsselte Dateiendungen – ist normalerweise die Grundlage, auf der Forscher ein technisches Profil einer Gruppe erstellen.

Bei GSG gibt es diese Spur schlicht nicht. Das Fehlen eines Verschlüsselers bedeutet nicht, dass die Gruppe weniger ernst zu nehmen ist. Es bedeutet, dass GSG offenbar ausschließlich mit der Drohung operiert, gestohlene Daten zu veröffentlichen, statt sie zu sperren. Basierend auf diesem Muster lautet die Arbeitsbewertung – mit geringer Konfidenz –, dass GSG eine Datendiebstahl-Erpressungsoperation und keine vollständige Ransomware-Gruppe ist. Die geringe Konfidenz spiegelt hier ehrlich begrenzte öffentliche Beweise wider, keine abgeschlossene Schlussfolgerung, doch das Muster passt zu einem gut dokumentierten Branchentrend, der im Ausblick 2026 auf die Verschmelzung von Ransomware und Datendiebstahl behandelt wird, wo Verschlüsselung zunehmend als optional statt als wesentlich für Erpressung betrachtet wird.

Wie Erpressungstaktiken ohne Verschlüsselung die Risikorechnung verändern

Die Verschlüsselung zu überspringen verändert die Rechnung für Angreifer und Opfer gleichermaßen. Für Angreifer senkt es die technische Hürde. Einen funktionierenden Verschlüsseler zu bauen und einzusetzen erfordert echte Ingenieursarbeit, während das Exfiltrieren von Daten und das Drohen mit deren Veröffentlichung vergleichsweise weniger Infrastruktur erfordert. Es beseitigt auch ein großes operatives Problem: Verschlüsseler können zurückentwickelt werden, Entschlüsselungswerkzeuge werden manchmal veröffentlicht, und gesperrte Systeme können gelegentlich ohne Zahlung wiederhergestellt werden.

Für Opfer verschiebt sich das Risiko von einer offensichtlichen, sichtbaren Störung (eingefrorene Systeme, unterbrochene Abläufe) hin zu einer stilleren, aber potenziell länger anhaltenden Bedrohung: der Offenlegung sensibler Daten ohne klares Enddatum. Ein Unternehmen, dessen Dateien verschlüsselt werden, weiß sofort, dass etwas nicht stimmt. Ein Unternehmen, dessen Daten still und leise kopiert werden, erfährt es möglicherweise erst, wenn eine Leak-Seite es nennt. Genau diese Verschiebung ist bei anderen neu auftretenden Gruppen zu beobachten. ExfilSquad, das mit 14 beanspruchten Opfern und ebenfalls ohne Verschlüsselungskomponente auftauchte, folgt demselben Drehbuch: zuerst stehlen, mit Veröffentlichung drohen, die Disruption überspringen. GSGs sinkendes Veröffentlichungsvolumen gepaart mit großen beanspruchten Datenmengen deutet auf ein ähnliches Modell hin, eines, das auf Hebelwirkung statt auf Sabotage aufbaut.

Verteidigungsschritte: Backups, Segmentierung und Überwachung

Da Erpressungsgruppen ohne Verschlüsselung nichts verschlüsseln müssen, um Schaden anzurichten, reichen Verteidigungen, die allein auf Backup und Wiederherstellung aufbauen, nicht aus. Backups bleiben zwar wichtig für die Resilienz gegen traditionelle Ransomware, und diese Grundlage ist es wert, aufrechterhalten zu werden. Doch die größere Priorität gegenüber einer Gruppe wie GSG ist es, einzuschränken, was überhaupt entwendet werden kann, und es zu erkennen, während es geschieht.

Netzwerksegmentierung reduziert, wie viele Daten ein Eindringling von einem einzigen Standpunkt aus erreichen kann, was direkt gegen eine Gruppe wirkt, deren gesamtes Modell von Datendiebstahl in großem Umfang abhängt. Ebenso wichtig ist die Überwachung auf die Anzeichen der Exfiltration selbst: ungewöhnliche ausgehende Datenübertragungen, unbekannte Cloud-Speicherziele und Spitzen bei der Datenmenge, die zu ungewöhnlichen Zeiten das Netzwerk verlassen. Das sind die Signale, die auftauchen, bevor eine Gruppe überhaupt einen Eintrag veröffentlicht, und sie sind oft die einzige Warnung, die ein Opfer erhält, wenn es keine Lösegeldforderung gibt, die es darauf aufmerksam macht.

Was das für Sie bedeutet

Für Organisationen jeder Größe ist GSG eine Erinnerung daran, dass Ransomware-Verteidigungen, die allein auf Verschlüsselung aufbauen, unvollständig sind. Datendiebstahl-Erpressung ohne Ransomware entwickelt sich zu einer eigenen anerkannten Kategorie, und sie erfordert Aufmerksamkeit für Datenzugriffskontrollen und Exfiltrationsüberwachung, nicht nur für die Backup-Strategie. Der breitere Trend entspricht dem, was auch anderswo beobachtet wurde: Threat-Intelligence, die Ransomware-Aktivitäten in Japan und weltweit steigende Angriffsvolumina verfolgt, zeigt, dass Angreifer ihre Methoden anpassen, nicht langsamer werden.

Kernpunkte

GSGs schrumpfende Anzahl von Veröffentlichungen bei gleichbleibend großen Datenbehauptungen deutet auf eine Gruppe hin, die ihren Fokus verengt, statt zu verschwinden. Behandeln Sie jedes Anzeichen ungewöhnlicher ausgehender Datenbewegungen so ernst, wie Sie einen Ransomware-Alarm behandeln würden. Überprüfen Sie Ihre Datensegmentierung, damit ein einziges kompromittiertes Konto nicht auf Ihren gesamten Datenspeicher zugreifen kann. Und beobachten Sie weiter, wie sich Gruppen wie GSG und ExfilSquad entwickeln, denn sie repräsentieren ein Muster, keinen Einzelfall, in der Art und Weise, wie Erpressung heute durchgeführt wird.

FAQ: Q1: Was ist GSG und wie unterscheidet es sich von typischen Ransomware-Gruppen? A1: GSG ist ein neu verfolgter Bedrohungsakteur, der eine öffentliche Leak-Seite mit Opfer-Einträgen aufgebaut hat, aber keine Hinweise auf eine Verschlüsselung von Daten zeigt. Es scheint ausschließlich mit der Drohung zu operieren, gestohlene Daten zu veröffentlichen, statt sie zu sperren. Q2: Wie viele Opfer-Einträge hat GSG veröffentlicht? A2: Laut Ransomware.live hatte GSG bis zum 21. September 48 Opfer-Einträge veröffentlicht, beginnend mit 29 Einträgen an einem einzigen Tag im Juli. Q3: Wie viele gestohlene Daten beansprucht GSG pro Opfer? A3: Die Einträge von GSG beanspruchen einen Median von 213 GB gestohlener Daten pro Opfer. Q4: Wurden Beweise für einen GSG-Verschlüsseler oder eine Lösegeldforderung gefunden? A4: Keine öffentliche Quelle hat einen GSG-Verschlüsseler oder eine Lösegeldforderung dokumentiert. Das Fehlen dieser Beweisspur deutet darauf hin, dass GSG ohne Verschlüsselung operiert. Q5: Wie sicher sind sich Forscher, dass GSG eine Datendiebstahl-Erpressungsoperation ist? A5: Die Arbeitsbewertung erfolgt mit geringer Konfidenz und spiegelt ehrlich begrenzte öffentliche Beweise wider, keine abgeschlossene Schlussfolgerung.

---END---