Zawoo-Ransomware: Angriffsweise, Risiken und Wiederherstellung

Die Gruppe hinter der Zawoo-Ransomware ersetzt Dateinamen vollständig durch zufällige Zeichenfolgen, entwendet Daten vor der Verschlüsselung und droht damit, diese an Ihre Kunden zu senden. Ist Ihr Unternehmen betroffen, unterstützt BeforeCrypt Sie bei der Eindämmung des Angriffs, der Bewertung Ihrer Handlungsoptionen und der sicheren Wiederherstellung.

Jetzt Hilfe anfordern

Was ist Zawoo-Ransomware?

Die Ransomware-Gruppe Zawoo Team trat am 30. August 2026 an die Öffentlichkeit und listete gleichzeitig neunzehn Opfer auf ihrer Tor-Leak-Seite auf. Die Angreifer gehen manuell vor: Sie setzen eigene PowerShell-Werkzeuge sowie ein zweckentfremdetes kommerzielles Endpoint-Produkt ein, um Schutzmechanismen abzuschalten, und legen entwendete Daten anschließend in aufgeteilten Archiven ab. Verschlüsselte Dateien erhalten nicht lediglich eine neue Dateiendung: Ihr ursprünglicher Name wird vollständig durch eine zufällige 16-stellige Zeichenfolge ersetzt. BeforeCrypt prüft bei jeder Bewertung, ob ein verfügbares Entschlüsselungswerkzeug — auch ein kostenfreies — infrage kommt, und unterstützt Sie dabei, den Angriff einzudämmen, Ihre Wiederherstellungsoptionen zu bewerten und den Geschäftsbetrieb sicher wiederaufzunehmen.

Info card image
VPN-Zugang ohne MFA
Der dokumentierte Einbruch begann mit gültigen VPN-Zugangsdaten eines privilegierten Kontos, für das keine Multi-Faktor-Authentifizierung erzwungen war.
Info card image
Manuelles Vorgehen im Netzwerk
Die Angreifer nutzten eigene PowerShell-Skripte sowie Werkzeuge wie PsExec und RDP statt einer automatisierten Verteilung.
Info card image
Zufällige Dateinamen
Verschlüsselte Dateien verlieren ihren ursprünglichen Namen vollständig und tragen eine 16-stellige hexadezimale Zeichenfolge.
Info card image
Erpressung über Leak-Seite
Entwendete Daten werden in aufgeteilten Archiven abgelegt und auf einer Tor-Leak-Seite veröffentlicht, wenn kein Lösegeld gezahlt wird.

Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist

In dem im August 2026 dokumentierten Vorfall ließ sich die Verschlüsselungskomponente nicht sicherstellen, sodass das Verschlüsselungsverfahren von Zawoo nicht öffentlich analysiert wurde. Ein ungeprüftes oder ungeeignetes Werkzeug kann die Wiederherstellung erschweren. Deshalb testen wir Entschlüsselungswerkzeuge zunächst anhand von Kopien der betroffenen Dateien und bewerten parallel Ihre Backup- und Wiederherstellungsmöglichkeiten.

Die Angreifer entwenden Dateien, bevor sie diese verschlüsseln, legen sie in aufgeteilten Archiven ab und veröffentlichen sie auf ihrer Tor-Leak-Seite, wenn keine Zahlung erfolgt. Auch bei intakten Backups bleibt der Diebstahl vertraulicher Daten ein eigenständiges Risiko — unabhängig von Ausfallzeit und Dateiverlust. Welche Meldepflichten greifen, hängt von Ihrer Branche und Ihrem Standort ab; die FAQ weiter unten nennt die maßgeblichen Fristen.

BeforeCrypt übernimmt die vollständige Vorfallsbearbeitung, wenn im Unternehmen keine eigenen Kapazitäten verfügbar sind, und arbeitet ebenso an der Seite eines vorhandenen IT-Teams: forensische Ersteinschätzung, Eindämmung, Bereinigung und Wiederherstellung. Dazu gehört auch die Klärung, welche Daten tatsächlich abgeflossen sind. Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Ziel ist es, die Lösegeldforderung zu reduzieren und mehr Zeit für die Vorfallsbewältigung zu gewinnen. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Wir sichern Beweise für Versicherer und Behörden und klären mit Ihnen, welche Meldefristen zu beachten sind. In ihrer dokumentierten Erpresserbotschaft drohen die Angreifer damit, entwendete Dateien und Postfachinhalte direkt an Ihre Kundschaft zu senden — die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten.

Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen. Wie die Schritte aufeinander folgen, beschreibt unser ausführlicher Notfallplan. In einem kostenlosen Erstgespräch klären wir gemeinsam, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung Zeit spart.

Intro right image

Die Erpresserbotschaft wird als How To Restore Your Files.txt abgelegt; die Groß- und Kleinschreibung unterscheidet sich je nach Beispiel. Sie beginnt mit dem Namen der Gruppe und einer opferspezifischen ID und verweist für die Kontaktaufnahme auf den Messenger Session, ersatzweise auf eine OnionMail-Adresse. Die im August 2026 beobachtete Variante droht zusätzlich damit, entwendete Dateien und Postfachinhalte an die Kunden des betroffenen Unternehmens zu versenden.

Starten Sie keine unkoordinierten Entschlüsselungs- oder Wiederherstellungsversuche. Stimmen Sie die nächsten Schritte mit Ihrem IT- oder Incident-Response-Team ab.

Steps bg image

Von der Zawoo-Ransomware betroffen? Diese Schritte sind jetzt wichtig

Wenn Ihr Unternehmen von Ransomware betroffen ist, gehen Sie wie folgt vor:

1

Unterstützung rund um die Uhr anfordern

Fachliche Begleitung bei Bewertung, Eindämmung und sicherer Wiederherstellung.

2

Betroffene Systeme isolieren

Trennen Sie betroffene Geräte vom Netzwerk, um die Ausbreitung zu stoppen. Keine Alleingänge bei der Wiederherstellung.

3

Beweise sofort sichern

Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Systeme weder neu starten noch verändern.

Zawoo-Ransomware: Zahlen und Fakten

Zawoo im Überblick

Name Zawoo (auch geführt als Zawoo Team, ZaWoo, ZAWOOO)
Gefahrenstufe Hoch. Die Ransomware wird manuell gesteuert. Die Angreifer entwenden Daten vor der Verschlüsselung und drohen damit, die Kunden der Betroffenen direkt zu kontaktieren.
Erstmals beobachtet 2026 (aktiv im August 2026; Tor-Leak-Seite seit dem 30. August 2026)
Betroffene Betriebssysteme Windows
Dateiendungen Der ursprüngliche Dateiname wird vollständig durch eine 16-stellige hexadezimale Zeichenfolge mit angehängter Dateiendung ersetzt (beobachtete Dateiendung in einem Sample vom August 2026: .NnaOfnYs)
Dateiname der Erpresserbotschaft How To Restore Your Files.txt (Schreibweise variiert)
Kontaktwege Messenger Session, ersatzweise eine OnionMail-Adresse; die Erpresserbotschaft enthält eine opferspezifische ID

Typische Angriffswege

Dokumentierte MITRE-ATT&CK-Techniken aus dem öffentlich analysierten Zawoo-Vorfall:

  • Valid Accounts (T1078) — der dokumentierte Einbruch begann mit gültigen VPN-Zugangsdaten eines bereits privilegierten Kontos; eine Ausnutzung von Schwachstellen oder eine Rechteausweitung wurde dabei nicht beobachtet
  • External Remote Services (T1133) — Erstzugriff über das VPN-Portal des betroffenen Unternehmens
  • Remote Services / PsExec (T1021.002) — laterale Bewegung im Netzwerk über PsExec, das Spuren installierter Dienste hinterlässt, sowie über RDP
  • OS Credential Dumping (T1003) — Export eines SAM-nahen Registry-Zweigs in Kombination mit dem Einsatz von DSInternals gegen einen Domänencontroller, um domänenweite Anmeldedaten zu erlangen
  • Impair Defenses (T1562) — Einsatz von HRSword, einem zweckentfremdeten kommerziellen Endpoint-Produkt, um Schutzmechanismen vor der Verschlüsselung abzuschalten

Höhe der Lösegeldforderungen

Im deutschsprachigen Raum richteten sich die dokumentierten Zawoo-Angriffe gegen kleine und mittlere Unternehmen aus den Bereichen Maschinen- und Anlagenbau, Industriesoftware und Beratung. Der einzige öffentlich dokumentierte Einbruch erfolgte über gültige VPN-Zugangsdaten eines bereits privilegierten Kontos, für das keine Multi-Faktor-Authentifizierung erzwungen war.

Die dokumentierte Erpresserbotschaft fordert eine Zahlung in Bitcoin und weist Betroffene an, die Coins über eine Cold Wallet zu beziehen und den Zweck des Kaufs gegenüber Brokern zu verschweigen. Lösegelder werden üblicherweise in Bitcoin gezahlt. Der Kauf von Bitcoin über Schnellkauf-Verfahren per PayPal oder Kreditkarte funktioniert bei den geforderten Lösegeldbeträgen nicht. Für eine rechtlich saubere Abwicklung ist fachliche Beratung erforderlich.

Wo eine Verhandlung der richtige Weg ist, bewertet unser Verhandlungsteam zunächst die Ausgangslage und führt anschließend das Gespräch mit den Angreifern — mit dem Ziel, die geforderte Summe deutlich zu senken.

Dauer der Wiederherstellung

Zwischen dem Erstzugriff und der Verschlüsselung agieren die Angreifer tagelang manuell im Netzwerk. Bevor sie die Verschlüsselungskomponente ausführen, löschen sie ihre eigenen Skripte und Werkzeuge. Dieses Vorgehen erschwert die forensische Rekonstruktion, die Einsatzteams für eine vollständige Bewertung des Vorfalls benötigen.

Für die meisten Betroffenen ist die Ausfallzeit der teuerste Teil eines Ransomware-Vorfalls, hinzu kommen mögliche Schäden für den Ruf des Unternehmens.

Unser Team bearbeitet seit 15 Jahren Ransomware-Vorfälle. Diese Erfahrung hilft dabei, die Lage zügig zu bewerten, den Angriff einzudämmen und Ihre Daten wiederherzustellen.

So erkennen Sie die Zawoo-Ransomware

Auf betroffenen Systemen liegt eine Datei mit dem Namen How To Restore Your Files.txt; die Schreibweise variiert je nach Beispiel. Der Text nennt eingangs die Gruppe sowie eine individuelle Opfer-ID und verweist für die Kontaktaufnahme auf den Messenger Session, alternativ auf eine OnionMail-Adresse.

How To Restore Your Files.txt
Hello, From Zawoo Team your ID: [.redacted] All your important files have been encrypted. We are a ransomware group that prioritizes reputation — if we defrauded one client, no one would ever pay us again, so we always honour our word. What happened to you can be explained to your staff and clients as a paid security test rather than a breach, if you choose. Do not contact the police. Involving law enforcement will only stop you from recovering your files and will not help you. If no agreement is reached, we will email your stolen files, chat history and mailbox contents directly to your customers. Payment is accepted in Bitcoin only. Buy Bitcoin through a cold wallet and do not disclose the purpose of the purchase to your broker. Contact us through the Session messenger: [.redacted] Or by email: [.redacted] Do not rename or attempt to repair your files. Third-party recovery attempts may destroy them permanently.

Häufig gestellte Fragen

Wie verschlüsselt Ransomware Dateien?

Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.

Können Sie meine durch Ransomware verschlüsselten Dateien entschlüsseln?

Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.

Muss ich einen Ransomware-Angriff den Behörden melden, und bis wann?

Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.

Ist die Zahlung eines Lösegelds legal?

In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.

Erhalte ich meine Daten zurück, wenn ich das Lösegeld zahle?

Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.

Was passiert, wenn wir das Lösegeld nicht zahlen?

Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.

Sind unsere Daten auch dann gefährdet, wenn wir funktionierende Backups haben?

Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.

Sollten wir nach einem Ransomware-Angriff die Strafverfolgungsbehörden einschalten?

In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.

Verfügen Sie über umfangreiche Erfahrung mit Ransomware-Vorfällen?

Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.

Akzeptieren Versicherer Ihre Analysen und Berichte?

Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.

Worin unterscheiden Sie sich von unserem IT-Dienstleister oder der Hotline des Versicherers?

IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.

Warum sollten wir einen spezialisierten Incident-Response-Dienstleister hinzuziehen?

Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.