Definition

FIN7 ist eine seit 2013 aktive, finanziell motivierte Cyberkriminellen-Gruppe, die zunächst Zahlungskartendaten über Point-of-Sale-Malware entwendete und sich später auf Ransomware-Erpressung gegen Großunternehmen im Rahmen von Big Game Hunting verlagerte.

Auf einen Blick

FIN7 wird im MITRE-ATT&CK-Framework unter der eigenen Kennung G0046 geführt.

Zwischen 2018 und 2021 wurden mehrere mutmaßliche Mitglieder in unterschiedlichen Ländern verhaftet und angeklagt.

Die Gruppe tritt unter mehreren Aliasnamen auf, darunter Carbon Spider, Sangria Tempest und GOLD NIAGARA.

Was ist FIN7?

FIN7 bezeichnet eine Cyberkriminellen-Gruppe, die sich auf finanziell motivierte Angriffe gegen Unternehmen spezialisiert hat und seit 2013 aktiv ist. Die Angreifer nutzten anfangs präparierte Word-Dokumente in Spear-Phishing-Kampagnen, um Point-of-Sale-Malware in Kassensystemen von Restaurant- und Hotelketten zu platzieren und Zahlungskartendaten im großen Umfang abzugreifen. Ab 2020 verschob sich der Schwerpunkt auf Big Game Hunting: Betroffene Unternehmen wurden nach dem Eindringen ins Netzwerk mit der Ransomware REvil konfrontiert, wobei die Täter Millionenbeträge als Lösegeld forderten. Diese Verlagerung von Kartendiebstahl zu gezielter Erpressung einzelner Großunternehmen unterscheidet die spätere Phase der Gruppe deutlich von der ursprünglichen Ausrichtung auf den Einzelhandel.

Ein Versicherer, dessen Netzwerk auf diese Weise kompromittiert wird, verliert mit der Verschlüsselung durch die eingesetzte Ransomware den Zugriff auf Bestands- und Vertragsdaten, bis eine Wiederherstellung gelingt. Wie lange dieser Ausfall dauert und welche Systeme betroffen sind, hängt von der Qualität der Datensicherung ab und davon, ob Backups oder Schattenkopien vom Angriff mitverschlüsselt wurden. Für die Schadenbearbeitung bedeutet das im Ernstfall, dass auf die betroffenen Datenbestände erst nach abgeschlossener Wiederherstellung wieder zugegriffen werden kann.

Wie funktioniert FIN7?

FIN7 funktioniert nach einem mehrstufigen Muster aus Kompromittierung, Datendiebstahl und seit 2020 zusätzlich Ransomware-Erpressung. Der Erstzugang erfolgt über Spear-Phishing-E-Mails mit präparierten Word-Dokumenten, deren Makros beim Öffnen im Hintergrund Schadcode nachladen. Die Nachrichten sind dabei inhaltlich auf die jeweilige Zielbranche zugeschnitten, etwa auf Bestellungen oder Reservierungen im Gastgewerbe. Von dort aus bewegen sich die Angreifer lateral durch das Netzwerk, suchen nach wertvollen Systemen wie Kassenlösungen oder zentralen Servern und richten dauerhafte Zugänge für spätere Kampagnen ein. Bei Kassensystemen zielt die Schadsoftware direkt auf den Arbeitsspeicher der Terminals, wo Kartendaten kurzzeitig unverschlüsselt vorliegen.

Im Big-Game-Hunting-Modus setzt die Gruppe nach dieser Vorbereitungsphase die Ransomware REvil ein, um Systeme zu verschlüsseln und ein Lösegeld zu erpressen. FIN7 tritt unter mehreren Aliasnamen wie Carbon Spider, Sangria Tempest oder GOLD NIAGARA auf.

Woran erkenne ich FIN7?

Signal Woran erkennbar
Spear-Phishing mit Makro-Dokument E-Mail mit Word-Anhang, der zur Aktivierung von Makros auffordert, adressiert an Finanz- oder IT-Abteilung
Kompromittiertes Kassensystem Ungewöhnliche Prozesse oder Netzwerkverbindungen auf Point-of-Sale-Terminals im Einzelhandel oder in der Gastronomie
Ransomware-Payload REvil Verschlüsselte Dateien mit einer für REvil dokumentierten Dateiendung und Lösegeldforderung nach vorheriger Netzwerk-Kompromittierung
Mehrere Aliasnamen für dieselbe Kampagne Sicherheitswarnungen nennen dieselbe Aktivität unter Namen wie Carbon Spider, Sangria Tempest oder GOLD NIAGARA

Schutz im Ernstfall

Vorbeugen

  • Makroausführung in Office-Dokumenten aus externen Quellen standardmäßig deaktivieren.
  • Kassensysteme vom übrigen Unternehmensnetzwerk segmentieren.
  • Spear-Phishing-Erkennung und Mitarbeiterschulung für Finanz- und IT-Abteilungen stärken.

Was tun im Ernstfall

  • Betroffene Systeme umgehend vom Netzwerk trennen, um eine laterale Ausbreitung zu stoppen.
  • Vorfall bei zuständiger Behörde melden und forensische Unterstützung einbeziehen.
  • Wiederherstellung aus geprüften, getrennt gelagerten Backups einleiten, sofern verfügbar.

Beispiele aus der Praxis

  • FIN7 setzt präparierte Word-Dokumente in Spear-Phishing-Kampagnen ein, um Point-of-Sale-Malware in Kassensystemen von Restaurant- und Hotelketten zu platzieren und Zahlungskartendaten in großem Umfang zu entwenden.
  • Im Rahmen von Big Game Hunting setzt die Gruppe nach dem Eindringen in ein Unternehmensnetzwerk die Ransomware REvil ein und fordert von den betroffenen Großunternehmen Millionenbeträge als Lösegeld.
  • Mutmaßliche FIN7-Mitglieder wurden in mehreren Ländern verhaftet und angeklagt, was zeigt, dass sich Ermittlungen gegen die Gruppe über einzelne Landesgrenzen hinaus erstrecken.
  • Dringt FIN7 in das Netzwerk eines Versicherers ein, kann die anschließend eingesetzte Ransomware den Zugriff auf Bestands- und Vertragsdaten blockieren, bis eine Wiederherstellung aus Backups gelingt oder ein Lösegeld gezahlt wird.

Häufiger Irrtum

Mythos „FIN7 ist eine reine Point-of-Sale-Betrugsgruppe, die nur Zahlungskartendaten in Handel und Gastronomie abgreift.“

Richtig Laut MITRE ATT&CK wurde ein Teil von FIN7 über die Tarnfirma Combi Security betrieben; die Gruppe setzte häufig Point-of-Sale-Malware ein und verlagerte ihre Aktivitäten seit 2020 auf Big Game Hunting, unter anderem mit der Ransomware REvil und dem eigenen RaaS-Angebot Darkside; auf Point-of-Sale-Betrug beschränkt ist die Gruppe damit nicht.