M3rx-Ransomware: Angriffsweise, Risiken und Wiederherstellung

M3rx trat im April 2026 erstmals in Erscheinung und richtet sich gegen kleine und mittlere IT- und MSP-Dienstleister sowie Fertigungsunternehmen in den USA, Großbritannien und Deutschland. Diese Seite beschreibt die in Go geschriebene Verschlüsselungskomponente mit X25519-Schlüsselaustausch, die Forderungen aus der Erpresserbotschaft RECOVERY_NOTES.TXT und wie BeforeCrypt bei Eindämmung und Wiederherstellung unterstützt.

Jetzt Hilfe anfordern

Was ist die M3rx-Ransomware?

M3rx ist eine Ransomware-Operation mit doppelter Erpressung, die im April 2026 erstmals auftrat. Ransomware.live verzeichnete im September 2026 39 Opfer in 18 Ländern; am häufigsten traf es kleine und mittlere IT- und MSP-Dienstleister sowie Fertigungsunternehmen. Die Schadsoftware ist eine in Go geschriebene Windows-Verschlüsselungskomponente. Sie kombiniert einen X25519-Schlüsselaustausch mit AES-CTR-Verschlüsselung und hängt an die Namen verschlüsselter Dateien eine zufällige achtstellige Erweiterung an. Zudem löscht sie Schattenkopien, bevor sie die Erpresserbotschaft RECOVERY_NOTES.TXT ablegt. BeforeCrypt prüft bei jeder Erstbewertung, ob ein Entschlüsselungswerkzeug verfügbar ist, berücksichtigt dabei auch kostenfreie Werkzeuge und unterstützt Sie bei der Eindämmung des Angriffs, der Bewertung der Wiederherstellungsoptionen und der sicheren Wiederaufnahme des Betriebs.

Info card image
Doppelte Erpressung
M3rx entwendet Dateien vor der Verschlüsselung und droht mit der Veröffentlichung auf der eigenen Leak-Seite im Tor-Netzwerk, falls Betroffene nicht zahlen.
Info card image
In Go geschriebene Windows-Komponente
Die Schadsoftware ist eine statisch kompilierte Go-Binärdatei, die Dateien mit AES verschlüsselt und dabei einen X25519-Schlüsselaustausch nutzt.
Info card image
Löschung der Schattenkopien
Vor Abschluss der Verschlüsselung löscht die Schadsoftware die Volume-Schattenkopien und leert den Papierkorb, um eine lokale Wiederherstellung zu verhindern.
Info card image
Kleine und mittlere Unternehmen im Visier
Die Einträge auf der Leak-Seite betreffen überwiegend Organisationen mit 11 bis 50 Beschäftigten, besonders häufig IT- und MSP-Dienstleister sowie Fertigungsunternehmen.

Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist

Eine im Juli 2026 veröffentlichte Analyse der Schadsoftware zeigt, dass vollständig verschlüsselte Dateien nur mit dem privaten X25519-Schlüssel der Angreifer wiederhergestellt werden können. Es gibt eine eng begrenzte Ausnahme: Dateien, die während des Vorfalls mitten im Verschlüsselungsvorgang erfasst wurden, lassen sich mitunter ohne diesen Schlüssel wiederherstellen. Das muss jedoch technisch Datei für Datei geprüft werden. Ein ungeprüftes oder falsch eingesetztes Werkzeug kann die Wiederherstellung erschweren. Deshalb testen wir Entschlüsselungswerkzeuge zunächst anhand von Kopien der betroffenen Dateien und bewerten, welche Entschlüsselungs- und Wiederherstellungsoptionen für Ihre Umgebung geeignet sind.

Die Angreifer entwenden Dateien, bevor sie diese verschlüsseln. Auf der Leak-Seite genannte Datenmengen reichen von rund 22,5 GB bis 1,82 TB pro Opfer. Auch bei intakten Backups bleibt der Diebstahl vertraulicher Daten ein eigenständiges Risiko: Die Informationen können auf der über Tor erreichbaren Leak-Seite der Gruppe veröffentlicht oder verkauft werden. Welche Meldepflichten gelten, hängt von Ihrer Branche und Ihrem Standort ab — die FAQ weiter unten nennt die maßgeblichen Fristen.

BeforeCrypt übernimmt die vollständige Vorfallsbearbeitung, wenn im Unternehmen keine eigenen Kapazitäten verfügbar sind: forensische Ersteinschätzung, Eindämmung, Bereinigung und Wiederherstellung. Ebenso arbeiten wir an der Seite eines vorhandenen IT-Teams. Dazu gehören die Beweissicherung für Versicherer und Behörden sowie die Klärung, welche Daten abgeflossen sind und welche Meldefristen zu beachten sind. Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Ziel ist es, die Lösegeldforderung zu reduzieren und mehr Zeit für die Vorfallsbewältigung zu gewinnen. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten.

Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen. Unser ausführlicher Notfallplan beschreibt die Reihenfolge der Schritte im Detail. In einem kostenfreien Erstgespräch klären wir mit Ihnen, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung Zeit spart.

Intro right image

M3rx legt eine kurze Erpresserbotschaft mit dem Dateinamen RECOVERY_NOTES.TXT in mehreren Ordnern der betroffenen Systeme ab. Sie verweist auf einen über Tor erreichbaren Chat-Bereich („client area“) sowie auf eine Tox-ID als Kontaktweg. Die Botschaft beschreibt einen fünfstufigen Ablauf. Dazu gehören unter anderem die Kontaktaufnahme, der Nachweis der Entschlüsselungsfähigkeit anhand von drei entschlüsselten Dateien, die Zahlung in Bitcoin und ein von den Angreifern zugesagter Bericht über den Sicherheitsvorfall. Außerdem warnen die Angreifer darin davor, Rechner herunterzufahren oder Dateien umzubenennen, zu verschieben oder zu löschen.

Starten Sie keine unkoordinierten Entschlüsselungs- oder Wiederherstellungsversuche. Stimmen Sie die nächsten Schritte mit Ihrem IT- oder Incident-Response-Team ab.

Steps bg image

Von einem M3rx-Angriff betroffen? Diese Schritte sind jetzt wichtig

Wenn Sie Opfer eines Ransomware-Angriffs geworden sind, gehen Sie wie folgt vor:

1

Rund um die Uhr Unterstützung anfordern

Lassen Sie die Lage fachlich bewerten, den Angriff eindämmen und die Wiederherstellung vorbereiten.

2

Betroffene Systeme isolieren

Trennen Sie betroffene Geräte vom Netzwerk, um die Ausbreitung zu stoppen. Vermeiden Sie Wiederherstellungsversuche auf eigene Faust.

3

Beweise sofort sichern

Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Starten Sie Systeme nicht neu und verändern Sie nichts.

M3rx-Ransomware: Zahlen und Fakten

M3rx im Überblick

Name M3rx (auch erfasst als M3RX, M3RXDLS)
Gefahrenstufe Hoch. Ransomware mit doppelter Erpressung: entwendet Daten, verschlüsselt Windows-Systeme und löscht Schattenkopien, um die Wiederherstellung zu erschweren.
Erstes Auftreten 2026 (erstmals im April 2026 beobachtet)
Betroffene Betriebssysteme Windows (x64)
Angehängte Dateierweiterungen Zufällige achtstellige Erweiterung, je Build unterschiedlich (z. B. .8hmlsewu)
Dateiname der Erpresserbotschaft RECOVERY_NOTES.TXT
Kontaktwege Chat-Bereich („client area“) im Tor-Netzwerk; Tox-ID

Typische Angriffswege

Die ATT&CK-Zuordnung von Symantec führt External Remote Services und Valid Accounts als Wege des Erstzugriffs auf. Für M3rx sind folgende Angriffstechniken dokumentiert:

  • External Remote Services (T1133) — die Gruppe wird mit Zugriffen über öffentlich erreichbare Fernzugangsdienste in den Netzwerken betroffener Organisationen in Verbindung gebracht.
  • Valid Accounts (T1078) — gültige Zugangsdaten dienen dazu, Zugang zum Netzwerk zu erlangen und aufrechtzuerhalten.
  • User Execution: Malicious File (T1204.002) — die Verschlüsselungskomponente wird direkt auf den Zielsystemen ausgeführt.
  • PowerShell / Windows Command Shell (T1059.001, T1059.003) — zum Start der Verschlüsselung und zur anschließenden Selbstlöschung der Binärdatei durch sicheres Überschreiben in Verbindung mit Remove-Item.
  • Exfiltration Over Web Service (T1567) — entwendete Daten verlassen das Netzwerk über webbasierte Kanäle, bevor die Verschlüsselung startet.

Höhe der Lösegeldforderungen

M3rx richtet sich gegen kleine und mittlere Organisationen, besonders häufig gegen IT-, MSP- und Softwaredienstleister, Fertigungsunternehmen sowie Anbieter von Gebäude- und Reinigungsdiensten.

Die Höhe der Forderung legt die Gruppe erst im Verlauf der Verhandlung fest. Sie bietet an, drei Dateien kostenfrei zu entschlüsseln, um die Funktionsfähigkeit ihres Entschlüsselungswerkzeugs zu belegen. Gezahlt wird in der Regel in Bitcoin. Der Schnellkauf von Bitcoin über PayPal oder per Kreditkarte funktioniert bei hohen Beträgen nicht. Zudem ist fachlicher Rat erforderlich, um zu klären, ob eine solche Zahlung rechtlich zulässig ist.

Wenn Verhandlungen der richtige Weg sind, erzielt unser erfahrenes Verhandlungsteam regelmäßig deutliche Reduzierungen gegenüber der ursprünglichen Forderung.

Dauer der Wiederherstellung

M3rx löscht die Volume-Schattenkopien über eine verdeckte WMI-Shellcode-Routine, leert den Papierkorb und gibt gesperrte Dateien über den Windows Restart Manager frei. Die üblichen lokalen Wiederherstellungspunkte fehlen damit, bevor die Verschlüsselung abgeschlossen ist.

Für die meisten Betroffenen ist die Ausfallzeit der teuerste Teil des Vorfalls, hinzu kommen mögliche Schäden für den Ruf des Unternehmens.

Wir analysieren die eingesetzte Verschlüsselungskomponente und das Vorgehen der Gruppe, um die Lage schnell zu bewerten und die Wiederherstellung Ihrer Dateien vorzubereiten.

So erkennen Sie die M3rx-Ransomware

M3rx legt die Datei RECOVERY_NOTES.TXT in mehreren Verzeichnissen der betroffenen Systeme ab. Der kurze Text nennt keinen Gruppennamen, sondern beschreibt den fünfstufigen Zahlungsablauf und verweist auf einen Chat-Bereich im Tor-Netzwerk sowie auf eine Tox-ID.

RECOVERY_NOTES.TXT
Your files have been stolen from your network and encrypted with a military class algorithm. We work for money and are not associated with politics. All you need to do is contact us and pay decrypt fee. --- Our interaction process: 1. You contact us. 1. We send you a list of files that were stolen. 2. We decrypt 3 files to confirm that our decryptor works. 3. You pay the amount in BTC, that was established in our negotiations. 4. You get decryptor, approve that all data is secure. 5. We wipe out all your data from our database and give you a detailed security breach report with security improve advices. --- Client area (use this site to contact us): Link for Tor Browser: [redacted] >>> to begin the recovery process. * In order to access the site, you will need Tor Browser, you can download it from this link: [redacted] --- Additional contacts: Support Tox: [redacted] --- Recommendations: DO NOT RESET OR SHUTDOWN PC's - files may be damaged. DO NOT RENAME OR MOVE the encrypted and readme files. DO NOT DELETE readme files. --- Important: If you refuse to pay or do not get in touch with us, we start publishing your files, as well as share them to your competitors.

Häufige Fragen

Wie verschlüsselt Ransomware Dateien?

Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.

Können Sie meine durch Ransomware verschlüsselten Dateien entschlüsseln?

Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.

Muss ich einen Ransomware-Angriff den Behörden melden, und bis wann?

Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.

Ist die Zahlung eines Lösegelds legal?

In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.

Erhalte ich meine Daten zurück, wenn ich das Lösegeld zahle?

Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.

Was passiert, wenn wir das Lösegeld nicht zahlen?

Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.

Sind unsere Daten auch dann gefährdet, wenn wir funktionierende Backups haben?

Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.

Sollten wir nach einem Ransomware-Angriff die Strafverfolgungsbehörden einschalten?

In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.

Verfügen Sie über umfangreiche Erfahrung mit Ransomware-Vorfällen?

Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.

Akzeptieren Versicherer Ihre Analysen und Berichte?

Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.

Worin unterscheiden Sie sich von unserem IT-Dienstleister oder der Hotline des Versicherers?

IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.

Warum sollten wir einen spezialisierten Incident-Response-Dienstleister hinzuziehen?

Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.