ThreeAM-Ransomware (3AM): Angriffsweise, Risiken und Wiederherstellung

Die Angreifer hinter der 3AM-Ransomware verschaffen sich mit E-Mail-Fluten und vorgetäuschten IT-Helpdesk-Anrufen Zugang, entwenden Dateien und verschlüsseln anschließend Windows-Systeme mit Werkzeugen aus dem Conti-Umfeld. Dieser Überblick zeigt den Aufbau der Erpresserbotschaft RECOVER-FILES.txt, erklärt die Abschaltung der Backup-Software vor der Verschlüsselung und beschreibt, wie BeforeCrypt den Angriff eindämmt und die Wiederherstellung begleitet.

Jetzt Hilfe anfordern

Was ist die 3AM-Ransomware?

3AM (ThreeAM) ist eine russischsprachige Ransomware-Gruppe, deren Angriffe manuell gesteuert werden; Fachanalysen deuten auf Verbindungen zur Conti/Royal/BlackSuit-Linie hin. Seit 2023 haben Beobachter knapp 100 Einträge auf der Leak-Seite der Gruppe gezählt. Die Einträge betreffen kleine Firmen ebenso wie größere Unternehmen, vor allem aus den Bereichen Fertigung, professionelle Dienstleistungen und Gesundheitswesen in den USA, Großbritannien, Deutschland und weiteren Ländern. Der Schadcode ist in Rust für 64-Bit-Windows geschrieben, beendet Backup- und Sicherheitsdienste, löscht Schattenkopien und entwendet Daten, bevor er sie verschlüsselt. Bei Angriffen mit 3AM unterstützt BeforeCrypt bei der Eindämmung, bewertet die Wiederherstellungsoptionen und begleitet die sichere Wiederaufnahme des Geschäftsbetriebs.

Info card image
Windows-Verschlüsselungsroutine in Rust
3AM nutzt eine in Rust geschriebene 64-Bit-Windows-Komponente, die die Angreifer je Einsatz über eigene Kommandozeilenparameter steuern.
Info card image
Backup- und Sicherheitsdienste im Visier
Vor der Verschlüsselung stoppt der Schadcode Dienste von Veeam, Acronis, Ivanti, McAfee und Symantec; nach der Verschlüsselung löscht er die Volume Shadow Copies.
Info card image
Zugang über Telefonbetrug und Quick Assist
Die Angreifer kombinieren E-Mail-Fluten mit Anrufen, bei denen sie sich als IT-Helpdesk ausgeben, um Mitarbeitende zur Freigabe eines Fernzugriffs über Quick Assist zu bewegen.
Info card image
Doppelte Erpressung mit Leak-Seite
Die Angreifer drohen damit, die vor der Verschlüsselung entwendeten Daten auf ihrer Tor-Leak-Seite zu veröffentlichen oder zu verkaufen.

Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist

Der Einsatz eines ungeprüften Werkzeugs auf produktiven Daten kann die Wiederherstellung erschweren. Deshalb testen wir Entschlüsselungswerkzeuge zunächst anhand von Kopien der betroffenen Dateien. Zu jeder Ersteinschätzung gehört die Prüfung, ob ein verfügbares Entschlüsselungswerkzeug — auch ein kostenfreies — für die vorliegende Verschlüsselung geeignet ist und welcher Wiederherstellungsweg zu Ihren Backups und Systemen passt.

Die Angreifer entwenden Dateien, bevor sie diese verschlüsseln. Die Erpresserbotschaft droht mit dem Verkauf dieser Daten im Darknet, falls keine Einigung zustande kommt. Auch bei intakten Backups bleibt der Diebstahl vertraulicher Daten ein eigenständiges Risiko, denn die Informationen können veröffentlicht oder weiterverkauft werden. Welche Meldepflichten greifen, hängt von Ihrer Branche und Ihrem Standort ab — die FAQ weiter unten nennen die maßgeblichen Fristen.

Verfügt ein Unternehmen über kein eigenes IT-Team, übernimmt BeforeCrypt die vollständige Vorfallsbearbeitung: forensische Ersteinschätzung, Eindämmung, Bereinigung und Wiederherstellung. Ist ein IT-Team vorhanden, arbeiten wir an seiner Seite. Wir ermitteln, welche Daten abgeflossen sind, sichern Beweise für Versicherer und Behörden und klären mit Ihnen, welche Meldefristen zu beachten sind. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Ziel ist es, die Lösegeldforderung zu reduzieren und mehr Zeit für die Vorfallsbewältigung zu gewinnen. Die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten, besonders während die von den Erpressern gesetzte Frist läuft.

Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen. Die Reihenfolge der Schritte beschreibt unser ausführlicher Notfallplan im Detail. In einem kostenfreien Erstgespräch klären wir mit Ihnen, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung Zeit spart.

Intro right image

Die 3AM-Ransomware hinterlegt ihre Erpresserbotschaft unter dem Namen RECOVER-FILES.txt in allen verschlüsselten Verzeichnissen. Nach einer Anspielung auf „3 am“ beschreibt der Text entwendete Finanz-, Mitarbeiter- und Kundendaten. Der enthaltene 32-stellige Zugangsschlüssel entspricht dem Wert des Parameters -k der Verschlüsselungsroutine und dient der Anmeldung im Tor-Verhandlungsportal der Gruppe.

Starten Sie keine unkoordinierten Entschlüsselungs- oder Wiederherstellungsversuche. Stimmen Sie die nächsten Schritte mit Ihrem IT- oder Incident-Response-Team ab.

Steps bg image

Von einem 3AM-Angriff betroffen? Diese Schritte sind jetzt wichtig

Wenn Ihr Unternehmen von Ransomware betroffen ist, gehen Sie wie folgt vor:

1

Unterstützung rund um die Uhr anfordern

Unser Team bewertet die Lage mit Ihnen, dämmt den Angriff ein und begleitet die Wiederherstellung.

2

Betroffene Systeme isolieren

Trennen Sie betroffene Geräte vom Netzwerk, um die Ausbreitung zu stoppen. Stimmen Sie das weitere Vorgehen mit Ihrem IT- oder Incident-Response-Team ab.

3

Beweise sofort sichern

Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Starten Sie betroffene Systeme nicht neu und nehmen Sie keine weiteren Änderungen daran vor.

Statistiken und Fakten zur 3AM-Ransomware

3AM im Überblick

Name 3AM / ThreeAM
Gefahrenstufe Hoch. Manuell gesteuerte Ransomware, die Daten entwendet, Windows-Systeme verschlüsselt und Schattenkopien löscht, um Wiederherstellungen zu verhindern.
Erstmals aufgetreten 2023 (erstmals öffentlich dokumentiert im September 2023)
Betroffene Betriebssysteme Windows (64 Bit)
Angehängte Dateierweiterung .threeamtime
Dateiname der Erpresserbotschaft RECOVER-FILES.txt
Kontaktwege Tor-Verhandlungsportal, Zugang über einen 32-stelligen Schlüssel aus der Erpresserbotschaft

Typische Angriffswege

  • Spearphishing Voice (T1566.004) — E-Mail-Fluten in Kombination mit Anrufen, bei denen sich die Angreifer als IT-Helpdesk ausgeben, um Mitarbeitende zur Freigabe eines Fernzugriffs zu bewegen.
  • External Remote Services (T1133) — Erstzugriff durch den Missbrauch von Microsoft-Quick-Assist-Sitzungen, die getäuschte Mitarbeitende einrichten.
  • Valid Accounts (T1078) — Übernahme eines Domänenadministrator-Kontos für Rechteausweitung und Bewegung im Netzwerk.
  • Service Stop (T1489) — Abschalten der Dienste von Veeam, Acronis, Ivanti, McAfee und Symantec vor der Verschlüsselung.
  • Inhibit System Recovery (T1490) — Löschen der Volume Shadow Copies nach der Verschlüsselung, um Wiederherstellungen zu blockieren.

Höhe der Lösegeldforderungen

Zu den von 3AM betroffenen Organisationen zählen kleine und mittelständische Unternehmen aus den Bereichen Fertigung, professionelle Dienstleistungen und Gesundheitswesen in den USA, Großbritannien und Deutschland. Bei Angriffen, die seit 2025 dokumentiert wurden, nutzten die Angreifer für den Erstzugriff Anrufe, bei denen sie sich als IT-Helpdesk ausgaben. So brachten sie Mitarbeitende dazu, einen Fernzugriff über Microsoft Quick Assist zu gewähren.

Lösegelder werden in der Regel in Bitcoin gezahlt. Schnellkaufverfahren für Bitcoin über PayPal oder Kreditkarte funktionieren bei hohen Lösegeldsummen nicht. Fachliche Beratung ist wichtig, um zu klären, ob eine solche Zahlung rechtlich zulässig ist.

Erweist sich eine Verhandlung als sinnvoller Weg, führt unser Verhandlungsteam die Gespräche mit den Angreifern und arbeitet darauf hin, die geforderte Summe deutlich zu senken.

Dauer der Wiederherstellung

3AM schaltet Backup-Software wie Veeam und Acronis ab, bevor die Verschlüsselung beginnt, und löscht nach deren Abschluss die Volume Shadow Copies. In einem Fall aus dem ersten Quartal 2025, den Sophos Incident Response bearbeitete, hielten sich die Angreifer neun Tage im Netzwerk auf, bevor sie die Verschlüsselungsroutine ausführten. Anschließend musste das betroffene Team die Wiederherstellungsoptionen von Grund auf neu erarbeiten.

Für die meisten Betroffenen ist die Ausfallzeit der teuerste Teil eines Ransomware-Vorfalls; hinzu kommen mögliche Schäden für den Ruf des Unternehmens.

Unsere Erfahrung aus zahlreichen Ransomware-Vorfällen hilft, die Vorgehensweise von Gruppen, die ihre Angriffe manuell steuern, schnell einzuordnen und die Wiederherstellung Ihrer Dateien zügig vorzubereiten.

So erkennen Sie die 3AM-Ransomware

In jedem verschlüsselten Ordner liegt eine Datei mit dem Namen RECOVER-FILES.txt. Der Text beginnt mit einem Verweis auf „3 am“, listet anschließend die Kategorien der entwendeten Daten auf und nennt einen Tor-Link samt 32-stelligem Zugangsschlüssel, der dem Wert des Parameters -k der Verschlüsselungsroutine entspricht.

RECOVER-FILES.txt
Hello. "3 am" - the time of mysticism, when everything is still and data becomes defenseless. All your files have been encrypted and your backups have been removed. We have also downloaded a large volume of your confidential data, including financial documents, employee and customer personal information, and internal correspondence. If we do not reach an agreement, this data will be sold or published on the DarkNet. To discuss recovery: 1) Download Tor Browser. 2) Open the following address: [.redacted] 3) Enter your personal access key: [.redacted] Do not attempt to modify or rename the encrypted files. Do not involve third parties or law enforcement, as this will complicate and delay negotiations. We are waiting for you.

Häufig gestellte Fragen

Wie verschlüsselt Ransomware Dateien?

Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.

Können Sie meine durch Ransomware verschlüsselten Dateien entschlüsseln?

Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.

Muss ich einen Ransomware-Angriff den Behörden melden, und bis wann?

Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.

Ist die Zahlung eines Lösegelds legal?

In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.

Erhalte ich meine Daten zurück, wenn ich das Lösegeld zahle?

Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.

Was passiert, wenn wir das Lösegeld nicht zahlen?

Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.

Sind unsere Daten auch dann gefährdet, wenn wir funktionierende Backups haben?

Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.

Sollten wir nach einem Ransomware-Angriff die Strafverfolgungsbehörden einschalten?

In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.

Verfügen Sie über umfangreiche Erfahrung mit Ransomware-Vorfällen?

Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.

Akzeptieren Versicherer Ihre Analysen und Berichte?

Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.

Worin unterscheiden Sie sich von unserem IT-Dienstleister oder der Hotline des Versicherers?

IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.

Warum sollten wir einen spezialisierten Incident-Response-Dienstleister hinzuziehen?

Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.