Rhysida-Ransomware: Angriffsweise, Risiken und Wiederherstellung

Im Februar 2024 veröffentlichten Forschende der Kookmin-Universität und der KISA ein kostenloses Entschlüsselungswerkzeug für Rhysida, nachdem sie eine Schwäche in der Schlüsselerzeugung gefunden hatten. Hier erfahren Sie, wo dieses Werkzeug an seine Grenzen stößt, was die Erpresserbotschaft CriticalBreachDetected.pdf fordert — und wie unser Team Ihre Systeme wiederherstellt, wenn Ihre Umgebung betroffen ist.

Jetzt Hilfe anfordern

Was ist Rhysida-Ransomware?

Die Gruppe hinter Rhysida betreibt ein Ransomware-as-a-Service-Modell: Sie überlässt ihre Werkzeuge Angreifern, die mit der Gruppe zusammenarbeiten („Affiliates“), und teilt mit ihnen jedes Lösegeld. Die Angreifer nutzen systemeigene Werkzeuge wie PowerShell und PsExec; mit ntdsutil lesen sie die Datenbank NTDS.dit von Domänencontrollern aus. Es gibt Varianten der Ransomware für Windows und Linux/ESXi sowie PowerShell-basierte Varianten. Sie verschlüsseln Dateien abschnittsweise und hängen anschließend die Dateiendung .rhysida an. BeforeCrypt unterstützt Sie dabei, den Angriff einzudämmen, die Wiederherstellungsoptionen zu bewerten und den Geschäftsbetrieb sicher wiederaufzunehmen.

Info card image
Datendiebstahl vor der Verschlüsselung
Die Angreifer entwenden Dateien, bevor sie diese verschlüsseln. Auch bei intakten Backups bleibt der Diebstahl vertraulicher Daten ein eigenständiges Risiko.
Info card image
Windows- und ESXi-Umgebungen im Fokus
Die Angreifer verschlüsseln Windows-Systeme und nehmen auch VMware-ESXi-Hosts ins Visier, was die Wiederherstellung erschwert.
Info card image
Entschlüsselung muss geprüft werden
Ein im Februar 2024 veröffentlichtes kostenloses Entschlüsselungswerkzeug ist für die Windows-Verschlüsselungskomponente von Rhysida ausgelegt. Ob es für die vorliegende Verschlüsselung geeignet ist, muss vor dem Einsatz geprüft werden.
Info card image
Druck über die Leak-Seite
Scheitern die Gespräche, veröffentlicht oder versteigert die Gruppe die entwendeten Daten. Zusätzlich zum Datenverlust drohen rechtliche Folgen und Schäden für den Ruf Ihres Unternehmens.

Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist

Für bestimmte Rhysida-Varianten stehen kostenlose Entschlüsselungswerkzeuge zur Verfügung: Forschende der Kookmin-Universität und der KISA veröffentlichten im Februar 2024 ein solches Werkzeug; Avast stellte ein eigenes bereit. Beide sind für die Windows-Verschlüsselungskomponente ausgelegt, nicht für die ESXi- oder PowerShell-basierten Varianten. Ob eines der Werkzeuge im konkreten Fall eingesetzt werden kann, lässt sich nur technisch prüfen. Ein ungeeignetes oder ungeprüftes Werkzeug kann die Wiederherstellung erschweren; deshalb testen wir Entschlüsselungswerkzeuge zunächst anhand von Kopien der betroffenen Dateien.

Der Datendiebstahl findet bereits vor der Verschlüsselung statt. Die Wiederherstellung Ihrer Daten verhindert daher nicht, dass entwendete Unterlagen auf der Leak-Seite erscheinen, auf der die Gruppe bereits Datensätze früherer Opfer versteigert hat. Welche Meldepflichten gelten, hängt von Ihrer Branche und Ihrem Standort ab. Im FAQ-Abschnitt weiter unten finden Sie die maßgeblichen Fristen.

BeforeCrypt kann die gesamte Vorfallsbewältigung übernehmen — forensische Ersteinschätzung, Eindämmung, Bereinigung und Wiederherstellung — oder an der Seite Ihres IT-Teams arbeiten. Dazu gehören die Klärung, welche Daten abgeflossen sind, die Beweissicherung für Versicherer und Behörden sowie die Abstimmung der weiteren Schritte. Wir klären mit Ihnen, welche Meldefristen zu beachten sind. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Ziel ist es, die Lösegeldforderung zu reduzieren und mehr Zeit für die Vorfallsbewältigung zu gewinnen. Die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten.

Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen. Unser ausführlicher Notfallplan beschreibt die einzelnen Schritte in der richtigen Reihenfolge. In einem kostenlosen Erstgespräch klären wir, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung sinnvoll ist.

Intro right image

Rhysida hinterlegt die Erpresserbotschaft auf betroffenen Systemen nicht als einfache Textdatei, sondern als PDF-Datei mit dem Namen CriticalBreachDetected.pdf. Sie ist wie ein förmliches Sicherheitsbulletin gestaltet. Die Datei enthält einen individuellen Opfercode und verweist auf das Tor-Verhandlungsportal der Gruppe.

Starten Sie keine unkoordinierten Entschlüsselungs- oder Wiederherstellungsversuche. Stimmen Sie die nächsten Schritte mit Ihrem IT- oder Incident-Response-Team ab.

Steps bg image

Von Rhysida-Ransomware betroffen? Diese Schritte sind jetzt wichtig

Wenn Ihr Unternehmen von Ransomware betroffen ist, gehen Sie so vor:

1

Unterstützung rund um die Uhr anfordern

Holen Sie fachliche Unterstützung hinzu, um die Lage zu bewerten, den Angriff einzudämmen und die sichere Wiederaufnahme des Geschäftsbetriebs vorzubereiten.

2

Betroffene Systeme isolieren

Trennen Sie betroffene Geräte vom Netzwerk, um eine weitere Ausbreitung zu stoppen. Stimmen Sie eigene Wiederherstellungsversuche vorher mit Fachleuten ab.

3

Beweise sofort sichern

Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Starten Sie betroffene Systeme nicht neu und verändern Sie sie nicht.

Statistiken und Fakten zur Rhysida-Ransomware

Rhysida im Überblick

Name Rhysida (mögliche Verbindungen zu Vice Society)
Gefahrenstufe Sehr hoch. Verschlüsselt Dateien und entwendet Daten. Im Fokus stehen Einrichtungen des Gesundheitswesens, Bildungseinrichtungen und Behörden.
Erstes Auftreten 2023
Betroffene Betriebssysteme Windows sowie Linux/VMware ESXi
Angehängte Dateiendung .rhysida
Dateiname der Erpresserbotschaft CriticalBreachDetected.pdf
Kontaktwege Verhandlungsportal im Tor-Netzwerk mit individueller Opferkennung (laut Erpresserbotschaft)

Typische Angriffswege

  • External Remote Services (T1133) — CISA, FBI und MS-ISAC dokumentieren Zugriffe über von außen erreichbare Fernzugangsdienste wie VPNs, auch in Umgebungen ohne Multi-Faktor-Authentifizierung.
  • Drive-by Compromise (T1189) — Durch SEO-Manipulation wurden gefälschte Microsoft-Teams-Installationsprogramme mit betrügerisch erlangten Zertifikaten verbreitet. Über diese Programme gelangten ein Loader und die Oyster-Backdoor auf die Systeme, bevor die Rhysida-Ransomware eingesetzt wurde (Microsoft, Oktober 2025).
  • Phishing (T1566) — E-Mail-Köder, um erste Schadprogramme auszuliefern oder Zugangsdaten abzugreifen.
  • Exploitation for Privilege Escalation (T1068) — unter anderem die Ausnutzung der Zerologon-Schwachstelle (CVE-2020-1472) bei Angriffen auf Domänencontroller.
  • Remote Services / Lateral Tool Transfer (T1021) — legitime Fernzugriffs- und Administrationswerkzeuge wie AnyDesk, PsExec, RDP (mstsc.exe) und PuTTY, um sich im Netzwerk zu bewegen.

Höhe der Lösegeldforderungen

US-Behörden beschreiben die Opfer der Gruppe als Gelegenheitsziele („targets of opportunity“). Am stärksten betroffen sind Bildungseinrichtungen, das Gesundheitswesen und Behörden; der Zugang erfolgt typischerweise über exponierte Fernzugangsdienste, Phishing oder mit Schadcode versehene Software-Downloads.

Dokumentierte Lösegeldforderungen reichen von rund 330.000 € bis zu 30 Bitcoin (etwa 2 Mio. €). Den ersten Betrag verlangten die Angreifer im Mai 2026 von einer deutschen Stadtverwaltung, den zweiten im August 2026 von einer deutschen Landesverwaltung. Entwendete Datensätze wurden für bis zu 60 Bitcoin (rund 3,4 Mio. $) versteigert. Lösegelder werden in der Regel in Bitcoin gezahlt. Ein schneller Kauf von Bitcoin über PayPal oder Kreditkarte ist bei Beträgen dieser Größenordnung nicht möglich. Zudem ist fachlicher Rat erforderlich, um zu klären, ob eine Lösegeldzahlung in dieser Höhe rechtlich zulässig ist.

Unser erfahrenes Verhandlungsteam hat in Rhysida-Fällen wiederholt erreicht, dass die vereinbarte Lösegeldsumme deutlich unter der ursprünglichen Forderung lag.

Dauer der Wiederherstellung

Weil die Angreifer die Datenbank NTDS.dit von Domänencontrollern auslesen, empfiehlt CISA das Zurücksetzen aller Domänenpasswörter sowie ein zweifaches Zurücksetzen der Kerberos-Tickets. Diese Arbeiten müssen abgeschlossen sein, bevor Systeme wieder als vertrauenswürdig gelten.

Für die meisten Betroffenen ist die Ausfallzeit der größte Kostenfaktor des Vorfalls. Hinzu kommen möglicherweise erhebliche Schäden für den Ruf des Unternehmens.

Unsere umfangreiche Erfahrung mit Rhysida-Angriffen gibt uns ein genaues Bild der Vorgehensweise der Gruppe. So können wir Angriffe zügig eindämmen und Ihre Dateien wiederherstellen.

So erkennen Sie die Rhysida-Ransomware

Statt einer Textdatei legt die Gruppe eine PDF-Datei in den betroffenen Verzeichnissen ab, deren Aufmachung an eine offizielle Sicherheitsmeldung erinnert. Darin finden sich eine eindeutige Opferkennung sowie der Verweis auf das Verhandlungsportal im Tor-Netzwerk.

Textauszug aus der Erpressernachricht CriticalBreachDetected.pdf
Critical Breach Detected - Immediate Response Required Dear company, This is an automated alert from cybersecurity team Rhysida. An unfortunate situation has arisen - your digital ecosystem has been compromised, and a substantial amount of confidential data has been exfiltrated from your network. The potential ramifications of this could be dire, including the sale, publication, or distribution of your data to competitors or media outlets. This could inflict significant reputational and financial damage. However, this situation is not without a remedy. Our team has developed a unique key, specifically designed to restore your digital security. This key represents the first and most crucial step in recovering from this situation. To utilize this key, visit our secure portal: [redacted] with your secret key [snip] It's vital to note that any attempts to decrypt the encrypted files independently could lead to permanent data loss. We strongly advise against such actions. Time is a critical factor in mitigating the impact of this breach. With each passing moment, the potential damage escalates. Your immediate action and full cooperation are required to navigate this scenario effectively. Rest assured, our team is committed to guiding you through this process. The journey to resolution begins with the use of the unique key. Together, we can restore the security of your digital environment. Best regards

Häufig gestellte Fragen

Wie verschlüsselt Ransomware Dateien?

Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.

Können Sie meine durch Ransomware verschlüsselten Dateien entschlüsseln?

Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.

Muss ich einen Ransomware-Angriff den Behörden melden, und bis wann?

Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.

Ist die Zahlung eines Lösegelds legal?

In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.

Erhalte ich meine Daten zurück, wenn ich das Lösegeld zahle?

Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.

Was passiert, wenn wir das Lösegeld nicht zahlen?

Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.

Sind unsere Daten auch dann gefährdet, wenn wir funktionierende Backups haben?

Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.

Sollten wir nach einem Ransomware-Angriff die Strafverfolgungsbehörden einschalten?

In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.

Verfügen Sie über umfangreiche Erfahrung mit Ransomware-Vorfällen?

Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.

Akzeptieren Versicherer Ihre Analysen und Berichte?

Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.

Worin unterscheiden Sie sich von unserem IT-Dienstleister oder der Hotline des Versicherers?

IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.

Warum sollten wir einen spezialisierten Incident-Response-Dienstleister hinzuziehen?

Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.