Definition

Nefilim ist eine Ransomware-Familie, die infizierte Unternehmenssysteme gezielt durch Dateiverschlüsselung mit einer eigenen Erweiterung lahmlegt und von den betroffenen Unternehmen anschließend für die Entschlüsselung der Daten Lösegeld verlangt.

Auf einen Blick

Ein einzelner kompromittierter RDP-Zugang kann bereits genügen, um Zugriff auf sämtliche darüber erreichbaren Vertragsdaten zu ermöglichen.

Ausschlaggebend für den Schaden ist weniger die Ransomware selbst als die Reichweite des kompromittierten Kontos im Netzwerk.

Auch nach einer Zahlung bleibt unklar, ob zuvor gestohlene Daten tatsächlich gelöscht werden, da sich das nicht überprüfen lässt.

Was ist Nefilim?

Nefilim ist eine Ransomware-Familie, die befallene Systeme durch Dateiverschlüsselung lahmlegt und für die Entschlüsselung Lösegeld fordert. Verschlüsselte Dateien erhalten dabei die Erweiterung .NEFILIM als eindeutiges Erkennungsmerkmal. Die Gruppierung kombiniert die Verschlüsselung mit Double Extortion: Vor der Verschlüsselung gestohlene Daten drohen bei ausbleibender Zahlung veröffentlicht zu werden, um den Erpressungsdruck zu erhöhen. Dieser Druck bleibt bestehen, selbst wenn Betroffene die verschlüsselten Systeme erfolgreich aus Backups wiederherstellen können. Die Angreifer setzen dabei auf Big Game Hunting und richten ihre Angriffe gezielt gegen große Unternehmen mit entsprechender Zahlungsfähigkeit, statt breit gestreut kleinere Ziele anzugreifen. Nefilim teilt einen erheblichen Teil des Codes mit der älteren Ransomware-Familie Nemty.

Missbrauchen Angreifer kompromittierte RDP-Zugangsdaten, verschaffen sie sich Zugang zum Unternehmensnetzwerk und können Daten exfiltrieren, bevor sie erreichbare Netzlaufwerke mit Vertragsunterlagen eines Versicherers verschlüsseln. Getrennt aufbewahrte Sicherungskopien bleiben von diesem Zugriff unberührt, sofern sie nicht ebenfalls über das kompromittierte Netzwerk erreichbar sind. Der Umfang der betroffenen Daten hängt dabei davon ab, welche Netzlaufwerke vom kompromittierten Konto aus tatsächlich erreichbar waren.

Wie funktioniert Nefilim?

Nefilim gelangt über kompromittierte RDP-Zugangsdaten in ein Netzwerk und verschlüsselt anschließend erreichbare Systeme nach vorheriger Exfiltration der Daten. Nach dem initialen Zugriff bewegen sich Angreifer lateral durch das Netzwerk und identifizieren Systeme mit wertvollen Daten, bevor sie mit der Exfiltration beginnen. Dieser Zwischenschritt kann sich über mehrere Tage erstrecken, da Angreifer gezielt nach Systemen mit vertraglich oder finanziell sensiblen Inhalten suchen, statt die Verschlüsselung sofort nach dem Erstzugriff auszulösen.

Erst nach Abschluss der Datenexfiltration löst die Ransomware die Verschlüsselung erreichbarer Netzlaufwerke aus und versieht betroffene Dateien mit der Erweiterung .NEFILIM. Bleibt die geforderte Zahlung aus, drohen die Angreifer zusätzlich mit der Veröffentlichung der zuvor gestohlenen Daten auf einer Leak-Site. Diese Reihenfolge – zuerst Datenabfluss, dann Verschlüsselung – verschafft den Angreifern einen zusätzlichen Druckhebel, selbst wenn Betroffene die Verschlüsselung durch Backups ausgleichen können. Für die Betroffenen bedeutet das, dass eine technische Wiederherstellung der Systeme das Erpressungsrisiko rund um die gestohlenen Daten allein nicht beseitigt.

Woran erkenne ich Nefilim?

Signal Woran erkennbar
Dateiendung .NEFILIM Verschlüsselte Dateien tragen die charakteristische Erweiterung .NEFILIM
RDP als Einstiegspunkt Der initiale Zugriff erfolgt über kompromittierte RDP-Zugangsdaten
Datenabfluss vor Verschlüsselung Ungewöhnlich hoher ausgehender Datenverkehr vor Beginn der Verschlüsselung deutet auf vorherige Exfiltration hin
Drohung mit Leak-Site Die Lösegeldforderung verweist auf eine Veröffentlichung gestohlener Daten bei Nichtzahlung

Schutz im Ernstfall

Vorbeugen

  • RDP-Zugänge nicht direkt aus dem Internet erreichbar machen oder über VPN mit Multi-Faktor-Authentifizierung absichern
  • Ausgehenden Datenverkehr auf ungewöhnliche Volumen überwachen
  • Backups getrennt vom Produktivnetzwerk und offline vorhalten

Was tun im Ernstfall

  • RDP-Zugänge und betroffene Systeme umgehend vom Netzwerk trennen
  • Umfang der Datenexfiltration forensisch prüfen, bevor eine Wiederherstellung beginnt
  • Vorfall den zuständigen Behörden melden und von einer Lösegeldzahlung absehen

Beispiele aus der Praxis

  • 2020 wurde der australische Logistikkonzern Toll Group Opfer eines Nefilim-Angriffs, bei dem sensible Unternehmensdaten gestohlen und anschließend auf einer Leak-Site veröffentlicht wurden.
  • Ein typisches Nefilim-Angriffsszenario beginnt mit dem Missbrauch kompromittierter RDP-Zugangsdaten, gefolgt von Datenexfiltration und abschließender Verschlüsselung von erreichbaren Netzlaufwerken.
  • Nach der Exfiltration sensibler Vertragsdaten drohen die Angreifer mit deren Veröffentlichung, sofern das geforderte Lösegeld nicht fristgerecht gezahlt wird.
  • Missbrauchen Angreifer kompromittierte RDP-Zugangsdaten, können sie auf das Unternehmensnetzwerk zugreifen, Daten exfiltrieren und anschließend erreichbare Netzlaufwerke mit Vertragsunterlagen eines Versicherers verschlüsseln.

Häufiger Irrtum

Mythos „Nefilim ist eine eigenständige, neu entwickelte Ransomware ohne Bezug zu bekannten Familien.“

Richtig Nefilim teilt einen erheblichen Teil des Codes mit der älteren Ransomware-Familie Nemty.