Krybit-Ransomware: Angriffsweise, Risiken und Wiederherstellung

Die Angreifer, die mit der Gruppe hinter Krybit zusammenarbeiten („Affiliates“), nehmen vor allem kleine und mittlere Unternehmen ins Visier; die von Picus Security dokumentierten Lösegeldforderungen liegen zwischen 40.000 und 100.000 $. Dieser Überblick zeigt, wie die plattformübergreifenden Verschlüsselungsbausteine in ESXi-Umgebungen und auf NAS-Geräten eingesetzt werden und wie unser Expertenteam Entschlüsselungsoptionen bewertet und verschlüsselte Daten wiederherstellt.

Jetzt Hilfe anfordern

Was ist Krybit-Ransomware?

Krybit trat Ende März 2026 in Erscheinung. Die Gruppe hinter Krybit betreibt ein Ransomware-as-a-Service-Modell: Der Betreiber stellt Verschlüsselungsbausteine für Windows, Linux und VMware ESXi bereit, während die Angreifer den Netzwerkzugang selbst beschaffen — häufig über gültige Zugangsdaten und RDP. Antivirenprogramme erkennen untersuchte Samples als Ableitungen des 2021 geleakten Babuk-Quellcodes. Verschlüsselte Dateien erhalten die Endung .KRYBIT. Die Angreifer drohen damit, zuvor kopierte Daten auf Leak-Seiten im Tor-Netzwerk zu veröffentlichen. BeforeCrypt unterstützt Sie dabei, den Angriff einzudämmen, die Wiederherstellungsoptionen zu bewerten und verschlüsselte Daten wiederherzustellen, damit Ihr Unternehmen den Betrieb wieder aufnehmen kann.

Info card image
Doppelte Erpressung
Die Verschlüsselung beginnt erst, nachdem die Angreifer Daten auf ihre eigene Infrastruktur kopiert haben.
Info card image
Druck über die Leak-Seite
Bleibt eine Zahlung aus, drohen die Angreifer mit der Veröffentlichung der Daten, um eine Kontaktaufnahme zu erzwingen.
Info card image
Angriffe durch Affiliates
Die eingesetzten Techniken unterscheiden sich von Fall zu Fall, was für ein Affiliate-Modell typisch ist.
Info card image
Prüfung von Entschlüsselungswerkzeugen
BeforeCrypt prüft bei jeder Ersteinschätzung, ob ein Entschlüsselungswerkzeug — auch ein kostenfreies — für die vorliegende Verschlüsselung geeignet ist.

Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist

In der Erpresserbotschaft von Krybit behaupten die Angreifer, die Dateien ließen sich nur mit ihrem Schlüssel und ihrer Software wiederherstellen. Entschlüsselungswerkzeuge testen wir zunächst anhand von Kopien der betroffenen Dateien, denn ein ungeprüftes oder falsch eingesetztes Werkzeug kann die Wiederherstellung erschweren.

Die Angreifer entwenden Dateien, bevor sie diese verschlüsseln. Auch bei intakten Backups bleibt der Diebstahl vertraulicher Daten ein eigenständiges Risiko: Eine Wiederherstellung verkürzt die Ausfallzeit, verhindert aber keine Veröffentlichung. Krybit droht mit der Publikation der Daten auf einer Leak-Seite, was Kunden, Partner und Mitarbeitende betrifft. Welche Meldepflichten gelten, hängt von Ihrer Branche und Ihrem Standort ab; die häufigen Fragen weiter unten fassen die relevanten Fristen zusammen.

Fehlt ein eigenes IT-Team, übernehmen wir die vollständige Vorfallsbearbeitung: forensische Ersteinschätzung, Eindämmung, Bereinigung und Wiederherstellung. Ist ein Team vorhanden, arbeiten wir an seiner Seite. Wir ermitteln, welche Daten abgeflossen sind, sichern Beweise für Versicherer und Behörden und klären mit Ihnen, welche Meldefristen zu beachten sind. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten.

Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen, und manche Organisationen gehen genau diesen Weg. Die einzelnen Schritte in ihrer Reihenfolge beschreibt unser ausführlicher Notfallplan. In einem kostenlosen Erstgespräch klären wir, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung sinnvoll ist.

Intro right image

Nach Abschluss der Verschlüsselung legt Krybit eine Textdatei in den betroffenen Verzeichnissen ab. Sie nennt die Gruppe beim Namen und verweist Betroffene auf ein Verhandlungsportal im Tor-Netzwerk. Der Text warnt davor, verschlüsselte Dateien zu verändern oder Wiederherstellungswerkzeuge Dritter einzusetzen, und kündigt die Veröffentlichung entwendeter Daten an, falls keine Kontaktaufnahme erfolgt.

YOU MUST NOT ATTEMPT TO TOUCH, RESTORE OR OVERWRITE THE DATA.

Steps bg image

Von Krybit-Ransomware betroffen? Diese Schritte sind jetzt wichtig

Wenn Ihr Unternehmen von Ransomware betroffen ist, achten Sie auf folgende Punkte:

1

Unterstützung bei der Wiederherstellung anfordern

Unser Team ist rund um die Uhr erreichbar und unterstützt Sie bei der Bewertung des Vorfalls, der Eindämmung des Angriffs und der sicheren Wiederherstellung.

2

Betroffene Systeme isolieren

Trennen Sie infizierte Geräte vom Netzwerk, um eine weitere Ausbreitung zu stoppen. Starten Sie keine unkoordinierten Entschlüsselungs- oder Wiederherstellungsversuche.

3

Beweise sofort sichern

Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Starten Sie betroffene Systeme nicht neu und verändern Sie keine Dateien.

Krybit-Ransomware: Zahlen und Fakten

Krybit im Überblick

Name Krybit
Gefahrenstufe Hoch. Verschlüsselt Dateien und entwendet Daten vor der Verschlüsselung, um zusätzlichen Druck durch doppelte Erpressung aufzubauen.
Erstes Auftreten Ende März 2026 aufgetreten; erste Erkennungen am 3. April 2026
Betroffene Systeme Windows, Linux, VMware ESXi und NAS-Geräte
Angehängte Dateiendungen .KRYBIT
Dateiname der Erpresserbotschaft RECOVER-README.txt (laut Berichten auch README-RECOVER.txt)
Kontaktwege Chat-Portal im Tor-Netzwerk mit opferspezifischer ID sowie eine Tox-ID für den Kontakt

Typische Angriffswege

  • Valid Accounts (T1078) — Nutzung kompromittierter oder gekaufter Zugangsdaten für den Erstzugriff auf das Netzwerk
  • Remote Services (T1021/T1021.001) — Nutzung von RDP und weiteren Remote-Diensten; RDP gilt als häufiger Einstiegspunkt
  • Kein einheitlicher Einstiegsweg — die Angreifer beschaffen ihren Zugang selbst, daher unterscheidet sich die Vorgehensweise von Fall zu Fall

Höhe der Lösegeldforderungen

Die Einträge auf der Leak-Seite konzentrieren sich auf unternehmensnahe Dienstleistungen, Fertigung und Bildung. Nach Angaben von Halcyon zählen Deutschland, Mexiko und Thailand zu den am stärksten betroffenen Ländern. Die Auswahl der Ziele erfolgt opportunistisch und richtet sich danach, über welchen Zugang die jeweiligen Angreifer verfügen.

In geleakten Verhandlungsdaten zu Krybit liegen die Forderungen zwischen rund 40.000 und 100.000 $ pro betroffenem Unternehmen. Lösegelder werden in der Regel in Bitcoin gezahlt. Ein Sofortkauf von Bitcoin per PayPal oder Kreditkarte ist bei Beträgen dieser Größenordnung nicht möglich. Fachliche Beratung ist wichtig, um die rechtliche Zulässigkeit einer Zahlung in diesem Umfang zu prüfen.

Ob eine Verhandlung im konkreten Fall der richtige Weg ist, bewerten wir gemeinsam mit Ihnen. Unser Verhandlungsteam hat in Ransomware-Fällen regelmäßig deutliche Reduzierungen gegenüber der Ausgangsforderung erreicht.

Dauer der Wiederherstellung

Vor der Verschlüsselung löscht die Schadsoftware über vssadmin die Schattenkopien (Volume Shadow Copies). Die Wiederherstellung kann dann nicht mehr über diese in Windows integrierte Funktion erfolgen, sondern stützt sich auf Offline-Backups oder einen sauberen Neuaufbau der Systeme. Die Ausfallzeit verlängert sich entsprechend.

Für die meisten betroffenen Unternehmen ist die Ausfallzeit der teuerste Teil des Vorfalls. Hinzu kommen mögliche Schäden für den Ruf des Unternehmens.

Unsere Fachleute bewerten die vorliegende Verschlüsselung, prüfen verfügbare Entschlüsselungswerkzeuge und planen die Wiederherstellung so, dass Sie Ihren Geschäftsbetrieb zügig und sicher wieder aufnehmen können.

So erkennen Sie die Krybit-Ransomware

Die Erpresserbotschaft erscheint als Textdatei in den verschlüsselten Ordnern, sobald die Verschlüsselung abgeschlossen ist. Darin bekennt sich die Gruppe zum Angriff und verweist Betroffene auf einen Chat im Tor-Netzwerk. Das Verbot eigener Wiederherstellungsversuche und die angedrohte Datenveröffentlichung dienen dazu, Verantwortliche unter Zeitdruck zu Entscheidungen zu drängen.

README-RECOVER.txt
--KRYBIT Your network/system was encrypted. Encrypted files have new extension. --Blog [redacted] [redacted] [redacted] [redacted] -- Compromising and sensitive data We have downloaded compromising and sensitive data from you system/network If you refuse to communicate with us and we do not come to an agreement, your data will be published. Data includes: - Employees personal data, CVs, DL , SSN. - Complete network map including credentials for local and remote services. - Financial information including clients data, bills, budgets, annual reports, bank statements. - Complete datagrams/schemas/drawings for manufacturing in solidworks format - And more... -- Warning If you modify files - our decrypt software won't able to recover data If you use third party software - you can damage/modify files (see item 1) You need cipher key / our decrypt software to restore you files. The police or authorities will not be able to help you get the cipher key. We encourage you to consider your decisions. -- Recovery 1) Download tor browser: [redacted] 2) Visit the chat: [redacted] 3) Use this ID to log in: [snip] 4) Supp: [redacted]

Häufig gestellte Fragen

Wie verschlüsselt Ransomware Dateien?

Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.

Können Sie meine durch Ransomware verschlüsselten Dateien entschlüsseln?

Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.

Muss ich einen Ransomware-Angriff den Behörden melden, und bis wann?

Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.

Ist die Zahlung eines Lösegelds legal?

In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.

Erhalte ich meine Daten zurück, wenn ich das Lösegeld zahle?

Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.

Was passiert, wenn wir das Lösegeld nicht zahlen?

Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.

Sind unsere Daten auch dann gefährdet, wenn wir funktionierende Backups haben?

Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.

Sollten wir nach einem Ransomware-Angriff die Strafverfolgungsbehörden einschalten?

In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.

Verfügen Sie über umfangreiche Erfahrung mit Ransomware-Vorfällen?

Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.

Akzeptieren Versicherer Ihre Analysen und Berichte?

Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.

Worin unterscheiden Sie sich von unserem IT-Dienstleister oder der Hotline des Versicherers?

IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.

Warum sollten wir einen spezialisierten Incident-Response-Dienstleister hinzuziehen?

Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.