Definition

GandCrab ist eine Ransomware-Familie für Microsoft Windows, die von 2018 bis Juni 2019 als Ransomware-as-a-Service betrieben wurde und Dateien auf befallenen Systemen verschlüsselte; für mehrere Versionen existieren inzwischen kostenlose Entschlüsselungswerkzeuge.

Auf einen Blick

GandCrab erreichte zeitweise einen Marktanteil von rund 40 Prozent am gesamten Ransomware-Aufkommen.

Das kostenlose No-More-Ransom-Projekt veröffentlichte Entschlüsselungstools für mehrere GandCrab-Versionen.

Ohne ein passendes Entschlüsselungstool lassen sich die verschlüsselten Daten nicht wiederherstellen.

Was ist GandCrab?

GandCrab ist eine Ransomware-Familie für Microsoft Windows, die seit 2018 als Ransomware-as-a-Service betrieben wurde. Kriminelle mieteten den Zugang zur Schadsoftware gegen einen Anteil am erpressten Lösegeld, statt die Verschlüsselungstechnik selbst zu entwickeln. Nach einer Infektion verschlüsselt die Ransomware Dateien auf dem betroffenen System und hinterlegt eine Lösegeldforderung, die zur Zahlung in Kryptowährung auffordert. Die Verbreitung erfolgte über verschiedene Angriffsvektoren, darunter manipulierte E-Mail-Anhänge und die Ausnutzung von Schwachstellen in Softwaresystemen. Weil einzelne Mieter des RaaS-Programms unabhängig voneinander agierten, konnten einzelne Kampagnen eigene Verbreitungswege und Zielspektren wählen. Im Juni 2019 stellten die Entwickler den Support für GandCrab offiziell ein.

Weil GandCrab über mehrere Angriffswege gleichzeitig verbreitet wurde, konnte die Ransomware auf unterschiedlichen Pfaden in ein Firmennetzwerk gelangen. Bei einem Versicherer reicht dafür ein einziges kompromittiertes Postfach oder eine ungepatchte Anwendung an der Netzwerkgrenze aus, wenn Angreifer darüber Zugriff auf interne Systeme erhalten. Ab diesem Einstiegspunkt kann sich die Verschlüsselung auf weitere Systeme im Netzwerk ausbreiten, sofern keine Segmentierung den Zugriff begrenzt und Zugriffsrechte nicht ausreichend eingeschränkt sind. Ein einzelner ungepatchter Servicezugang kann so ausreichen, um eine große Zahl an Arbeitsplätzen im gesamten Unternehmen zu betreffen.

Wie funktioniert GandCrab?

GandCrab funktioniert nach dem Ransomware-as-a-Service-Modell: Die Entwickler stellen die Schadsoftware anderen Kriminellen gegen eine Gewinnbeteiligung zur Verfügung, sodass diese eigene Kampagnen ohne eigene Entwicklungsarbeit durchführen können. Nach der Infektion eines Systems verschlüsselt GandCrab lokale Dateien und, sofern die Zugriffsrechte des kompromittierten Kontos dies zulassen, auch erreichbare Netzlaufwerke. Die Verschlüsselung erfolgt dabei pro System mit einem individuellen Schlüssel, sodass ohne den passenden privaten Schlüssel keine reguläre Wiederherstellung der Originaldateien möglich ist. Anschließend hinterlegt die Ransomware eine Lösegeldforderung mit Zahlungsanweisung in Kryptowährung sowie einer Frist, nach deren Ablauf die Forderung steigt.

Die Verbreitung selbst läuft über mehrere parallele Kanäle: Phishing-E-Mails mit manipulierten Dokumentanhängen, kompromittierte Werbenetzwerke und die Ausnutzung bekannter Schwachstellen in Serversoftware. Welcher Kanal im Einzelfall genutzt wird, hängt von der jeweiligen Kampagne der Betreiber ab, die den RaaS-Zugang gemietet haben. Sicherheitsforscher werteten nach der Einstellung des Supports öffentlich bekannt gewordene Schlüssel aus, um betroffenen Nutzern nachträglich Entschlüsselungsmöglichkeiten anzubieten. Solche Analysen zeigen exemplarisch, wie stark der Erfolg eines RaaS-Programms von der Zahl unabhängiger Mieter und deren gewählten Verbreitungswegen abhängt.

Woran erkenne ich GandCrab?

Signal Woran erkennbar
Lösegeldforderung mit Kryptowährungs-Zahlungsanweisung Nach der Verschlüsselung erscheint eine Lösegeldforderung mit Anweisung zur Zahlung in Kryptowährung
Verschlüsselte Dateien auf Windows-Systemen Betroffen sind Windows-Systeme, für die GandCrab entwickelt wurde
Eintrittspunkt über E-Mail-Anhang oder Softwarelücke Infektion erfolgt über manipulierte Dokumentanhänge in E-Mails oder über ausgenutzte Schwachstellen in Serversoftware

Schutz im Ernstfall

Vorbeugen

  • Sicherheitsupdates für Serversoftware und Betriebssysteme zeitnah einspielen, um bekannte Schwachstellen zu schließen.
  • E-Mail-Anhänge mit Makros in Dokumenten standardmäßig blockieren oder in einer isolierten Umgebung öffnen.
  • Zugriffsrechte auf Netzlaufwerke begrenzen, damit ein kompromittiertes Konto nicht automatisch weitere Systeme erreicht.

Was tun im Ernstfall

  • Infiziertes System vom Netzwerk trennen, um eine weitere Verschlüsselung zu verhindern.
  • Prüfen, ob für die betroffene GandCrab-Version ein kostenloses Entschlüsselungstool über das No-More-Ransom-Projekt verfügbar ist, bevor über eine Lösegeldzahlung nachgedacht wird.
  • Vorfall an die zuständige IT-Sicherheitsstelle und gegebenenfalls an die Strafverfolgungsbehörden melden.

Beispiele aus der Praxis

  • GandCrab Version 5.2 infizierte Unternehmensnetzwerke über Phishing-E-Mails mit manipulierten Word-Dokumenten als Anhang.
  • Das No-More-Ransom-Projekt stellte kostenlose Entschlüsselungstools für mehrere GandCrab-Versionen bereit, sodass betroffene Opfer ihre Daten ohne Lösegeldzahlung wiederherstellen konnten.
  • Durch das RaaS-Modell von GandCrab konnten technisch weniger versierte Kriminelle die Ransomware als Dienstleistung nutzen und eigenständig gegen Ziele einsetzen.
  • Gelangt GandCrab über einen dieser Angriffsvektoren in das Netzwerk eines Versicherers, kann sich die Verschlüsselung von einem einzelnen Arbeitsplatzrechner auf weitere erreichbare Systeme ausbreiten.

Häufiger Irrtum

Mythos „Bei einer GandCrab-Infektion bleibt nur die Zahlung des geforderten Lösegelds, um die Daten zurückzubekommen.“

Richtig Für GandCrab veröffentlichte das No-More-Ransom-Projekt ein kostenloses Entschlüsselungstool, mit dem Opfer ihre Daten ohne Zahlung wiederherstellen konnten.