Incransom-Ransomware-Gruppe zielt auf Kendall Hunt Publishing
Eine Ransomware-Gruppe namens Incransom hat die Kendall Hunt Publishing Company laut einem Bericht von DeXpose als Opfer auf ihrer Datenleak-Seite aufgeführt. Die Gruppe behauptet, die Systeme des Unternehmens kompromittiert zu haben, und droht damit, gestohlene Daten zu veröffentlichen, falls die Forderungen nicht erfüllt werden – eine Taktik, die als doppelte Erpressung bekannt ist und sich zum Standardvorgehen moderner Ransomware-Betreiber entwickelt hat.
Kendall Hunt ist ein in den USA ansässiger Bildungsverlag, der Lehrplanmaterialien für die Klassen K-12 produziert, was bedeutet, dass etwaige offengelegte Daten Schülerdaten, Mitarbeiterinformationen oder proprietäre Bildungsinhalte betreffen könnten. Zum Zeitpunkt dieses Artikels wurde der vollständige Umfang des Zugriffs nicht unabhängig überprüft, sondern beruht ausschließlich auf den Behauptungen der Angreifer.
Wer ist Incransom? Verständnis der RaaS-Bedrohung
Incransom, in Threat-Intelligence-Kreisen auch als INC Ransom bekannt, operiert nach einem Ransomware-as-a-Service-(RaaS-)Modell. Bei dieser Struktur entwickelt eine Kerngruppe die Malware und die Erpressungsinfrastruktur, während Affiliates die eigentlichen Eindringlinge durchführen und dafür einen Anteil an etwaigen Lösegeldzahlungen erhalten. Diese Arbeitsteilung ist einer der Gründe, warum Ransomware-Angriffe in den letzten Jahren so dramatisch zugenommen haben: Sie senkt die technische Hürde für die Durchführung eines Angriffs und ermöglicht weniger qualifizierten Akteuren, Zugang zu hochentwickelten Tools zu mieten.
Die Gruppe hat sich einen Ruf für eine methodische, fast geschäftsmäßige Herangehensweise an ihre Operationen erarbeitet, wobei sie Eindringlinge als eine Art unerwünschtes Sicherheitsaudit darstellt und dabei unverblümt finanzielle Gewinne verfolgt. Ihr Playbook folgt typischerweise dem mittlerweile bekannten Muster der doppelten Erpressung: in ein Netzwerk eindringen, sensible Dateien still und leise exfiltrieren, Verschlüsselung einsetzen, um den Betrieb zu stören, und dann die Drohung mit öffentlichen Datenlecks als zusätzlichen Hebel nutzen, um Opfer zur Zahlung zu drängen.
Dies ist kein Einzelfall innerhalb des breiteren Ransomware-Ökosystems. Ähnliche Erpressungskampagnen haben kürzlich Organisationen weit außerhalb der Verlagswelt getroffen, darunter der Angriff der Gentlemen-Ransomware-Gruppe auf die niederländische Olympia-Eisarena Thialf, was zeigt, wie wahllos diese Gruppen ihre Ziele über Sport, Bildung, Gesundheitswesen und öffentliche Infrastruktur hinweg auswählen.
Warum Bildung und Verlagswesen attraktive Ziele sind
Bildungsverlage und -einrichtungen sitzen auf einer besonderen Art von Datenschatz: Schülerdaten, Personalakten, Lizenzvereinbarungen, proprietäre Lehrplaninhalte und Finanzinformationen, die mit Schulbezirken und Universitäten verbunden sind. Anders als eine Bank oder ein Krankenhaus haben viele Organisationen im Verlagswesen und im Bildungssektor historisch weniger in dediziertes Cybersicherheitspersonal und entsprechende Infrastruktur investiert, obwohl sie hochsensible Daten halten, die im Fall von Minderjährigendaten strengen regulatorischen Schutzbestimmungen unterliegen.
Ransomware-Gruppen wissen das. Sektorgerichtete Kampagnen gegen Schulen, Universitäten und Bildungsverlage haben stetig zugenommen, weil diese Organisationen oft ein günstiges Risiko-Ertrags-Verhältnis für Angreifer bieten: wertvolle Daten, echte Betriebsunterbrechungen, wenn Systeme mitten im Semester ausfallen, und vergleichsweise weniger Abwehrmaßnahmen als stärker regulierte Branchen wie das Finanzwesen. Diese Kombination macht Bildung und Verlagswesen zu einem zunehmend häufigen Posten auf Ransomware-Leak-Seiten.
Was das für Sie bedeutet
Wenn Sie ein Mitarbeiter, Student, Elternteil oder Partnerunternehmen sind, das mit Kendall Hunt oder einem ähnlich ins Visier genommenen Verlag verbunden ist, ist die praktische Sorge unkompliziert: Alle personenbezogenen oder institutionellen Daten, die durch die Systeme des Unternehmens gelaufen sind, könnten potenziell gefährdet sein, falls die Behauptungen der Angreifer zutreffen. Dazu könnten je nach betroffenen Systemen Namen, Kontaktdaten, Beschäftigungsunterlagen oder lehrplanbezogene Materialien gehören.
Für Organisationen im Bildungs- und Verlagswesen insgesamt ist dieser Vorfall eine Erinnerung daran, dass Ransomware weder nach Branchenglamour noch nach Größe unterscheidet. Jede Organisation, die wertvolle Daten hält – sei es Schülerdaten, geistiges Eigentum oder Finanzsysteme –, ist ein potenzielles Ziel für RaaS-Affiliates, die nach Schwachstellen suchen.
Handlungsempfehlungen
Wenn Sie mit Kendall Hunt interagieren oder in einer Organisation arbeiten, die ähnlich sensible Daten verarbeitet, sollten Sie diese Schritte in Betracht ziehen:
- Achten Sie auf offizielle Mitteilungen. Falls Kendall Hunt eine Datenschutzverletzung bestätigt, befolgen Sie deren Anweisungen dazu, ob Ihre Daten betroffen waren und welche Schritte sie empfehlen.
- Achten Sie auf Phishing-Versuche. Gestohlene Daten aus Ransomware-Angriffen werden häufig genutzt, um überzeugende Folge-Phishing-Kampagnen zu erstellen, die auf Mitarbeiter, Studenten oder Partner abzielen.
- Aktivieren Sie Multi-Faktor-Authentifizierung für alle Konten, die mit Bildungsplattformen oder Verlagportalen verbunden sind, die Sie nutzen.
- Überprüfen Sie die Datenaufbewahrungspraktiken, wenn Sie in einer Bildungseinrichtung arbeiten, und drängen Sie auf regelmäßige Backups, die offline oder in unveränderlichem Speicher aufbewahrt werden, den Ransomware nicht leicht erreichen kann.
- Melden Sie verdächtige Aktivitäten umgehend an IT- oder Sicherheitsteams, anstatt zu warten, denn frühzeitige Erkennung bleibt eine der wirksamsten Verteidigungen gegen die Ausbreitung von Ransomware.
Ransomware-Gruppen wie Incransom gedeihen durch Geschwindigkeit und Druck, aber Organisationen und Einzelpersonen, die informiert bleiben, bekannte Schwachstellen patchen und eine starke grundlegende Sicherheitshygiene aufrechterhalten, sind weit besser positioniert, um den Schaden zu begrenzen, wenn ein Angriff tatsächlich erfolgt.




