Auditteam-Ransomware: Angriffsweise, Risiken und Wiederherstellung

Auditteam tarnt seine Erpresserbotschaft als Prüfbericht eines Sicherheitsaudits an die Geschäftsführung und deklariert die geforderte Zahlung als „Audit & Consulting fee“. Dieser Überblick erläutert die Aussagen der Erpresserbotschaft, ordnet die knappen Einträge auf der Leak-Seite ein und zeigt, wie BeforeCrypt bei Eindämmung und Wiederherstellung unterstützt.

Jetzt Hilfe anfordern

Was ist Auditteam-Ransomware?

Die Gruppe veröffentlichte Ende Mai 2026 erstmals Angaben zu Betroffenen. Auditteam betreibt eine einzelne Tor-Leak-Seite und wählt seine Ziele opportunistisch aus, nicht nach Region. Genannte Betroffene stammen unter anderem aus Russland, der Ukraine und Indien und gehören zu Branchen wie Technologie, Transport und Bildung. Die Gruppe setzt auf ein Modell der doppelten Erpressung mit Veröffentlichungsdrohung. Einzelne Einträge sind auf der Seite als „Paid Victim“ gekennzeichnet. BeforeCrypt unterstützt Sie dabei, den Angriff einzudämmen, den tatsächlichen Umfang von Verschlüsselung und Datenabfluss zu bestimmen und den Geschäftsbetrieb sicher wiederaufzunehmen.

Info card image
Modell der doppelten Erpressung
Auditteam gibt an, Daten aus dem Netzwerk des Opfers entwendet zu haben, und droht mit deren Veröffentlichung, sofern das Unternehmen keine Verhandlungen aufnimmt.
Info card image
Druck über die öffentliche Leak-Seite
Die Gruppe nennt Betroffene namentlich auf ihrer einzigen Tor-Leak-Seite. Jeder Eintrag erscheint dort unter einem Pfad der Form /entity/.
Info card image
Internationale Zielauswahl
Die Veröffentlichungen betreffen Organisationen in zahlreichen Ländern – darunter Russland, die Ukraine, Indien, Südkorea, Argentinien und die Philippinen. Zu den Betroffenen zählen unter anderem IT-Dienstleister, Bildungseinrichtungen und Organisationen aus der Landwirtschaft.
Info card image
Kontakt über ein Tor-Portal
Die Erpresserbotschaft verweist Betroffene auf ein über Tor erreichbares Portal, über das sie mit den Angreifern Kontakt aufnehmen und Zahlungsanweisungen erhalten.

Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist

Ohne Backups oder die Schlüssel der Angreifer sollten Sie die bei einem Auditteam-Angriff verschlüsselten Daten zunächst als nicht wiederherstellbar behandeln. BeforeCrypt prüft bei jeder Erstbewertung, ob ein geeignetes Entschlüsselungswerkzeug verfügbar ist – auch kostenfreie Werkzeuge beziehen wir dabei ein. Ein geprüftes und geeignetes Werkzeug kann Daten entschlüsseln, ein ungeprüftes die Wiederherstellung erschweren. Deshalb testen wir Entschlüsselungswerkzeuge zunächst anhand von Kopien der betroffenen Dateien.

Auditteam veröffentlicht die Namen von Betroffenen auf einer einzelnen Tor-Leak-Seite und droht mit der Preisgabe angeblich entwendeter Daten. Auch bei intakten Backups bleibt der Diebstahl vertraulicher Daten ein eigenständiges Risiko, denn die entwendeten Informationen können weiterhin veröffentlicht werden. Welche Meldepflichten gelten, hängt von Ihrer Branche und Ihrem Standort ab – im FAQ-Bereich weiter unten finden Sie Angaben zu möglichen Meldefristen.

BeforeCrypt übernimmt die vollständige Vorfallsbearbeitung – forensische Ersteinschätzung, Eindämmung, Bereinigung und Wiederherstellung – oder arbeitet an der Seite Ihres IT-Teams. Wir ermitteln, welche Daten abgeflossen sind, und sichern Beweise für Versicherer und Behörden. Wir klären mit Ihnen, welche Meldefristen zu beachten sind. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Ziel ist es, die Lösegeldforderung zu reduzieren und mehr Zeit für die Vorfallsbewältigung zu gewinnen. Die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten.

Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen. Unser ausführlicher Notfallplan beschreibt die einzelnen Schritte in der richtigen Reihenfolge. In einem kostenlosen Erstgespräch besprechen wir mit Ihnen, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung Zeit spart.

Intro right image

Die Angreifer hinterlegen ihre Botschaft als Klartextdatei nach dem Muster [rand].README.txt und verweisen Betroffene auf ein Tor-Portal zur Kontaktaufnahme. Der Text ist wie ein Sicherheitsaudit aufgemacht: Er beginnt mit dem Banner „AUDIT LOG: SEVERE INFRASTRUCTURE COMPROMISE VERIFIED“ und bezeichnet die Zahlung als „Audit & Consulting fee“. Genau diese Aufmachung ist das deutlichste Erkennungsmerkmal dieser Gruppe.

Zitat aus der Erpresserbotschaft: „YOU MUST NOT ATTEMPT TO TOUCH, RESTORE OR OVERWRITE THE DATA.“

Steps bg image

Von Auditteam-Ransomware betroffen? Diese Schritte sind jetzt wichtig

Wenn Ihr Unternehmen von Ransomware betroffen ist, beachten Sie die folgenden Punkte:

1

Unterstützung rund um die Uhr anfordern

Holen Sie fachliche Unterstützung hinzu, um den Angriff einzudämmen und die Wiederherstellung sicher vorzubereiten.

2

Betroffene Systeme isolieren

Trennen Sie betroffene Geräte vom Netzwerk, um eine weitere Ausbreitung zu stoppen. Starten Sie keine unkoordinierten Entschlüsselungs- oder Wiederherstellungsversuche.

3

Beweise sofort sichern

Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Starten Sie betroffene Systeme nicht neu und verändern Sie nichts daran.

Auditteam-Ransomware: Zahlen und Fakten

Auditteam im Überblick

Name Auditteam
Gefährdungsgrad Hoch. Erpressergruppe mit öffentlicher Tor-Leak-Seite; sie droht mit der Veröffentlichung angeblich entwendeter Daten, sofern das betroffene Unternehmen keine Verhandlungen aufnimmt.
Erstmals beobachtet Mai 2026 – der früheste identifizierte Eintrag auf der Leak-Seite erschien am 28. Mai 2026
Dateiname der Erpresserbotschaft [rand].README.txt – das Präfix des Dateinamens wird pro Opfer zufällig erzeugt
Kontaktwege Tor-basierte Leak-Seite und Verhandlungsportal (.onion-Domain)

Typische Angriffswege

Die folgenden Angriffswege entsprechen den Mustern vergleichbarer Erpressergruppen. Verstehen Sie sie als Prüfliste für den Einstieg, nicht als bestätigtes Profil dieser Gruppe.

  • Spearphishing Attachment (T1566.001) — bösartige Anhänge, mit denen vergleichbare Erpressergruppen häufig den Erstzugriff erlangen.
  • Exploit Public-Facing Application (T1190) — Angreifer nutzen aus dem Internet erreichbare Server häufig als Einstiegspunkt.
  • Valid Accounts (T1078) — kompromittierte Zugangsdaten, oft bei Initial-Access-Brokern gekauft, sind ein typischer Weg in Unternehmensnetzwerke.
  • External Remote Services (T1133) — öffentlich erreichbare RDP- oder VPN-Zugänge bleiben eine häufig ausgenutzte Schwachstelle.

Höhe der Lösegeldforderungen

Die Einträge auf der Leak-Seite enthalten weder eine bezifferte Forderung noch eine Kryptowährungsadresse. Lösegelder werden üblicherweise in Bitcoin gezahlt. Schnellkäufe von Kryptowährungen über PayPal oder Kreditkarte funktionieren bei hohen Lösegeldbeträgen nicht. Holen Sie frühzeitig fachlichen Rat ein, um zu klären, ob eine etwaige Lösegeldzahlung rechtlich zulässig ist.

Unser erfahrenes Verhandlungsteam handelt in Ransomware-Fällen regelmäßig einen Betrag aus, der spürbar unter der ursprünglichen Lösegeldforderung liegt.

Dauer der Wiederherstellung

Die Einträge auf der Leak-Seite von Auditteam nennen kein Datum der Kompromittierung. Den Umfang des Vorfalls grenzen Sie deshalb anhand Ihrer eigenen Telemetrie ein. Die Wiederherstellung stützt sich anschließend auf Offline-Backups oder auf den sauberen Neuaufbau betroffener Systeme.

Für die meisten betroffenen Unternehmen ist die Ausfallzeit der teuerste Teil des Vorfalls. Hinzu kommen mögliche Schäden für den Ruf Ihres Unternehmens.

Unser Team analysiert die Vorgehensweise der Angreifer im konkreten Fall und unterstützt Sie dabei, den Angriff einzudämmen und Ihre Dateien wiederherzustellen.

So erkennen Sie die Auditteam-Ransomware

In den betroffenen Verzeichnissen liegt in der Regel eine Klartextdatei. Der veröffentlichte Dateiname der Auditteam-Botschaft folgt dem Muster [rand].README.txt, wobei das Präfix pro Opfer zufällig erzeugt wird. Achten Sie außerdem auf die für ein Audit typische Wortwahl: Der Text beginnt mit dem Banner „AUDIT LOG: SEVERE INFRASTRUCTURE COMPROMISE VERIFIED“ und richtet sich an „Executive Management and Legal Compliance Teams“. Darin behaupten die Angreifer, große Mengen an Unternehmensdaten entwendet zu haben, und verweisen auf ein Tor-Portal.

[rand].README.txt
==================================================================== [ AUDIT LOG: SEVERE INFRASTRUCTURE COMPROMISE VERIFIED ] ==================================================================== ATTN: Executive Management and Legal Compliance Teams This notice serves as absolute cryptographic proof that your network defenses have been fully bypassed. We have acquired extensive archives of your corporate data, internal communications, and protected records. Your failure to implement adequate security controls is now a severe liability for your board of directors and stakeholders. [ CURRENT STATUS ] Your entity is currently operating within a private Remediation Window on our DATA EXPOSURE LOGS. You have two options: OPTION A (REMEDIATION): Access our secure portal, initiate contact, and pay the Audit & Consulting fee. We will permanently purge the acquired data and provide a report on your vulnerabilities. Your reputation and compliance status remain intact. OPTION B (PUBLIC TRANSPARENCY): Ignore this notice. Once the countdown expires, we will release the entire data archive to the public internet. We will also directly notify your clients, partners, and regulatory oversight bodies of your negligence. Prepare for massive statutory fines and lawsuits. 1. Download and install the Tor Browser: [redacted] 2. Open the Tor Browser and enter the following address: [redacted] 3. Use your Audit ID to contact us: [snip] The decision belongs to your executive board. Disclosure is imminent. ====================================================================

Häufige Fragen

Wie verschlüsselt Ransomware Dateien?

Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.

Können Sie meine durch Ransomware verschlüsselten Dateien entschlüsseln?

Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.

Muss ich einen Ransomware-Angriff den Behörden melden, und bis wann?

Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.

Ist die Zahlung eines Lösegelds legal?

In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.

Erhalte ich meine Daten zurück, wenn ich das Lösegeld zahle?

Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.

Was passiert, wenn wir das Lösegeld nicht zahlen?

Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.

Sind unsere Daten auch dann gefährdet, wenn wir funktionierende Backups haben?

Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.

Sollten wir nach einem Ransomware-Angriff die Strafverfolgungsbehörden einschalten?

In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.

Verfügen Sie über umfangreiche Erfahrung mit Ransomware-Vorfällen?

Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.

Akzeptieren Versicherer Ihre Analysen und Berichte?

Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.

Worin unterscheiden Sie sich von unserem IT-Dienstleister oder der Hotline des Versicherers?

IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.

Warum sollten wir einen spezialisierten Incident-Response-Dienstleister hinzuziehen?

Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.