Lamashtu-Ransomware: Angriffsweise, Risiken und Wiederherstellung

Lamashtu droht seinen Opfern nicht mit der Verschlüsselung von Dateien, sondern mit der Veröffentlichung gestohlener Daten über eine Tor-Leak-Seite mit laufendem Countdown. Genannt werden überwiegend Fertigungs- und Dienstleistungsunternehmen in Europa, Lateinamerika und Südostasien; ist Ihr Unternehmen darunter, unterstützt BeforeCrypt Sie bei der Bewertung des Datenabflusses und den nächsten Schritten.

Jetzt Hilfe anfordern

Was ist die Lamashtu-Ransomware?

Lamashtu trat im April 2026 erstmals in Erscheinung und betreibt eine eigens aufgesetzte Tor-Leak-Seite mit Countdown-Anzeigen, einzelnen Berichten je Opfer und einer öffentlich abrufbaren API. Ransomware.live zählte bis zum 17. Juni 2026 34 von der Gruppe genannte Opfer, SOCRadar bis zum 30. September 2026 bereits 44 — überwiegend Fertigungs- und Dienstleistungsunternehmen in Europa, Nord- und Südamerika sowie Südostasien, darunter mehrere aus dem DACH-Raum. In öffentlich zugänglichen Analysen bis Oktober 2026 wurden weder ein Verschlüsselungswerkzeug noch eine Dateierweiterung oder eine abgelegte Erpresserbotschaft der Gruppe beschrieben, weshalb Lamashtu als reine Datendiebstahl- und Leak-Operation geführt wird. BeforeCrypt unterstützt Unternehmen, die auf der Leak-Seite genannt werden, dabei, zu klären, welche Daten entwendet wurden, eine weitere Veröffentlichung einzudämmen und die nächsten Schritte zu planen.

Info card image
Druck durch Countdown auf der Leak-Seite
Jeder Opfereintrag auf der Tor-Seite der Gruppe enthält einen Countdown und einen eigenen Bericht zum Umfang des Datenabflusses.
Info card image
Öffentliche API mit Opferliste
Ein öffentlich erreichbarer Endpunkt /api/posts gibt die vollständige Liste der von der Gruppe genannten Opfer maschinenlesbar aus.
Info card image
Kein dokumentiertes Verschlüsselungswerkzeug
In öffentlichen Untersuchungen bis Oktober 2026 wurden weder ein Verschlüsselungswerkzeug noch eine Dateierweiterung oder eine abgelegte Erpresserbotschaft beschrieben; Lamashtu gilt daher als Datendiebstahl- und Leak-Operation.
Info card image
Verhandlung per E-Mail
Die Gruppe nennt auf ihrer Leak-Seite keine Lösegeldbeträge, sondern führt den Austausch privat über E-Mail.

Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist

Zu Lamashtu wurden in öffentlichen Untersuchungen bis Oktober 2026 kein Verschlüsselungswerkzeug und kein zugehöriges Entschlüsselungswerkzeug beschrieben. Wenn Hinweise auf eine Verschlüsselung vorliegen, prüfen wir im Rahmen der Ersteinschätzung dennoch, ob ein verfügbares — auch ein frei zugängliches — Entschlüsselungswerkzeug für die betroffenen Dateien geeignet ist. Wirken Dateien verschlüsselt, während Ihr Unternehmen zugleich auf der Leak-Seite genannt ist, kann ein ungeprüftes Werkzeug die Wiederherstellung erschweren. Deshalb testen wir Entschlüsselungswerkzeuge zunächst anhand von Kopien der betroffenen Dateien. Parallel prüfen wir Ihre Backups und klären, ob tatsächlich eine Verschlüsselung vorliegt, um die geeigneten Wiederherstellungsoptionen zu bestimmen.

Belegt ist bei Lamashtu der Datendiebstahl: Die Opfereinträge nennen Dateianzahl und Datenvolumen und zeigen Beispieldateien als Nachweis. Selbst wenn keine Dateien verschlüsselt sind, können die entwendeten Daten veröffentlicht werden — ein zusätzliches Risiko für Ihr Unternehmen, unabhängig von einem möglichen Datenverlust. Welche Meldepflichten gelten, hängt von Branche und Standort ab; die FAQ weiter unten nennt die maßgeblichen Fristen.

BeforeCrypt übernimmt die vollständige Vorfallsbearbeitung, wenn kein eigenes IT-Team verfügbar ist — von der forensischen Ersteinschätzung über die Eindämmung und Bereinigung bis zur Wiederherstellung — und arbeitet ebenso an der Seite eines bestehenden Teams. Wir klären, welche Daten abgeflossen sind, und sichern Beweise für Versicherer und Behörden. Wir klären mit Ihnen, welche Meldefristen zu beachten sind. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Erzeugen Countdown und öffentlicher Eintrag Druck, schnell zu reagieren, ist die Kommunikation mit den Erpressern eine mögliche Option: Auf Ihren Wunsch und in enger Abstimmung mit Ihnen führen wir den E-Mail-Austausch mit der Gruppe. So lässt sich häufig die Forderung senken und der Zeitdruck verringern. Die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten.

Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen. Die Reihenfolge der Schritte beschreibt unser ausführlicher Notfallplan. In einem kostenlosen Erstgespräch klären wir mit Ihnen, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung sinnvoll ist.

Intro right image

Auf den Systemen der Opfer wurde keine Datei mit einer Erpresserbotschaft der Gruppe dokumentiert. Den Druck erzeugt stattdessen der Eintrag auf der Tor-Leak-Seite Lamashtu.Blog: Er enthält einen Countdown und einen Bericht über den Umfang des Datenabflusses. Der Eintrag fordert eine Ansprechperson des Unternehmens dazu auf, Kontakt mit der Gruppe aufzunehmen; die weitere Kommunikation erfolgt anschließend privat per E-Mail.

Starten Sie keine unkoordinierten Entschlüsselungs- oder Wiederherstellungsversuche. Stimmen Sie die nächsten Schritte mit Ihrem IT- oder Incident-Response-Team ab.

Steps bg image

Von der Lamashtu-Ransomware betroffen? Diese Schritte sind jetzt wichtig

Wenn Ihr Unternehmen von Ransomware betroffen ist, beachten Sie die folgenden Schritte:

1

Rund um die Uhr fachliche Unterstützung anfordern

Lassen Sie die Lage fachlich bewerten, bevor Sie Systeme verändern.

2

Betroffene Systeme isolieren

Trennen Sie betroffene Geräte vom Netzwerk, um eine weitere Ausbreitung zu stoppen. Starten Sie keine unkoordinierten Wiederherstellungsversuche.

3

Beweise sofort sichern

Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Starten Sie keine Systeme neu und verändern Sie nichts.

Lamashtu-Ransomware: Zahlen und Fakten

Lamashtu im Überblick

Name Lamashtu
Gefährdungsgrad Hoch. Erpressung durch Datendiebstahl und Veröffentlichungsdrohung; in öffentlichen Untersuchungen bis Oktober 2026 wurde keine dateiverschlüsselnde Komponente beschrieben.
Erstmals beobachtet April 2026
Angriffsmodell Datendiebstahl und Drohung mit Veröffentlichung über eine eigene Tor-Leak-Seite
Von der Gruppe genannte Opfer 34 bis zum 17. Juni 2026 (Ransomware.live), 44 bis zum 30. September 2026 (SOCRadar)
Kontaktwege E-Mail ([email protected]); Opfereintrag auf der Tor-Leak-Seite Lamashtu.Blog

Typische Angriffswege

  • Datenexfiltration (T1567) — Die Einträge auf der Leak-Seite zeigen Dateianzahl, Datenvolumen und Beispieldateien als Nachweis. Das belegt, dass die Angreifer Daten entwenden, bevor sie die Erpressung öffentlich machen.
  • Erpressung über öffentliche Leak-Seite — Mit Countdown-Anzeigen und einem „Breach Impact Report“ je Opfer setzt die Gruppe genannte Organisationen auf einer eigenen Tor-Seite unter Druck, Kontakt aufzunehmen.

Höhe der Lösegeldforderungen

Die genannten Unternehmen stammen überwiegend aus Fertigung, unternehmensnahen Dienstleistungen und Lebensmittelproduktion und sind mittelständisch geprägt. Die Einträge nennen Unternehmen in Europa, Nord- und Südamerika sowie Südostasien, darunter auch in Deutschland und Österreich.

Lamashtu veröffentlicht auf der Leak-Seite weder Forderungen noch Beträge; der Austausch läuft privat per E-Mail statt über ein öffentliches Verhandlungsportal. Kommt eine Zahlung in Kryptowährung zur Sprache, ist Bitcoin bei Ransomware-Verhandlungen das übliche Zahlungsmittel. Die für eine solche Zahlung benötigte Kryptowährung lässt sich nicht kurzfristig über PayPal oder per Kreditkarte beschaffen. Vor einer Zahlung dieser Art sollten Sie fachlichen Rat einholen, um die rechtlichen Vorgaben einzuhalten.

Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Ziel ist es, die Lösegeldforderung zu reduzieren und mehr Zeit für die Vorfallsbewältigung zu gewinnen.

Dauer der Wiederherstellung

Da zu Lamashtu kein Verschlüsselungswerkzeug dokumentiert ist, bestimmt nicht die Entschlüsselung die Dauer der Vorfallsbewältigung, sondern die Aufklärung des Datenabflusses: Welche Daten wurden entwendet, wie belastbar ist der jeweilige Eintrag auf der Leak-Seite, und welche Schritte sind möglich, bevor der Countdown abläuft?

Für die meisten Ransomware-Opfer ist die Ausfallzeit der teuerste Teil des Vorfalls, hinzu kommen mögliche Schäden für den Ruf des Unternehmens.

Unser Team ist rund um die Uhr erreichbar und unterstützt Sie bei der Bewertung des Vorfalls, der Eindämmung des Angriffs und der sicheren Wiederherstellung.

So erkennen Sie die Lamashtu-Ransomware

Für die Gruppe ist kein typisches Erkennungsmerkmal auf betroffenen Systemen dokumentiert: Weder ein fester Dateiname für eine Erpresserbotschaft noch andere Artefakte auf den Datenträgern wurden in öffentlichen Untersuchungen bis Oktober 2026 beschrieben. Erkennbar wird ein Vorfall in der Regel über den Opfereintrag auf der Tor-Seite Lamashtu.Blog, der einen Countdown, einen Bericht zum Umfang des Vorfalls und eine Kontakt-E-Mail-Adresse enthält.

WHAT_HAPPENED.readme.txt
======================================================================= YOUR NETWORK HAS BEEN COMPROMISED ======================================================================= __ _ _ __ _____ / / /_ // /_ / _ / //__ / / / / //_ / //_ / /_/ / / // / / /___/ _ / // / _ _ / __ / / / _/ / ____/_/ _// /_/ _/__// /_/ / ___/ What happened? ------------------------------------------ Your corporate network has been fully compromised. All critical files across your systems have been encrypted with a military-grade algorithm. Backups connected to the network have been encrypted too. Additionally, a significant volume of sensitive data has been exfiltrated, including: - Financial records and contracts; - Employee personal data (PII); - Client databases; - Internal communications; - And much more that you wouldn't want to be public. Regulatory consequences: ------------------------------------------ Your data is subject to multiple regulatory frameworks. A confirmed breach triggers: [GDPR — EU/EEA] - Mandatory notification to authorities within 72 hours - Notification to ALL affected individuals - Fines up to 4% of annual global turnover or €20,000,000 - Regulatory investigation, public disclosure, class-action lawsuits from clients and employees [CCPA/CPRA — California, USA] - Statutory damages of $100–$750 PER consumer PER incident - With thousands of records, this adds up to millions - California AG investigation and civil penalties up to $7,500 per intentional violation - Private right of action — your customers can sue directly [HIPAA — if applicable] - If ANY health-related data was in your systems: - Fines from $100 to $50,000 PER record, up to $1.5M/year per violation category - Criminal penalties including imprisonment - HHS public "Wall of Shame" — permanent reputational record The math is simple: Our price

Häufig gestellte Fragen

Wie verschlüsselt Ransomware Dateien?

Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.

Können Sie meine durch Ransomware verschlüsselten Dateien entschlüsseln?

Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.

Muss ich einen Ransomware-Angriff den Behörden melden, und bis wann?

Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.

Ist die Zahlung eines Lösegelds legal?

In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.

Erhalte ich meine Daten zurück, wenn ich das Lösegeld zahle?

Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.

Was passiert, wenn wir das Lösegeld nicht zahlen?

Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.

Sind unsere Daten auch dann gefährdet, wenn wir funktionierende Backups haben?

Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.

Sollten wir nach einem Ransomware-Angriff die Strafverfolgungsbehörden einschalten?

In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.

Verfügen Sie über umfangreiche Erfahrung mit Ransomware-Vorfällen?

Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.

Akzeptieren Versicherer Ihre Analysen und Berichte?

Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.

Worin unterscheiden Sie sich von unserem IT-Dienstleister oder der Hotline des Versicherers?

IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.

Warum sollten wir einen spezialisierten Incident-Response-Dienstleister hinzuziehen?

Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.