Definition

HelloKitty ist eine seit Anfang 2021 aktive Ransomware-Familie und die dahinterstehende Cyberkriminellen-Gruppe, die Unternehmensdaten verschlüsselt und zusätzlich mit der Veröffentlichung gestohlener Daten droht, um von den betroffenen Unternehmen Lösegeld zu erzwingen.

Auf einen Blick

Neben der klassischen Windows-Verschlüsselung setzt eine Linux-Variante gezielt VMware-ESXi-Server an und beendet Prozesse laufender virtueller Maschinen.

Bekannt wurde die Gruppe 2021 durch den Angriff auf den Spieleentwickler CD Projekt Red, bei dem Quellcode gestohlen wurde.

Das FBI veröffentlichte eine eigene Warnung mit Kompromittierungsindikatoren und Abwehrempfehlungen zu HelloKitty.

Was ist HelloKitty?

HelloKitty bezeichnet sowohl eine Ransomware-Familie als auch die dahinterstehende Gruppe, die seit Anfang 2021 gezielte Angriffe auf Unternehmen und Organisationen durchführt. Nach dem Eindringen in ein Netzwerk verschlüsselt die Schadsoftware Daten auf Windows-Systemen und kombiniert dies mit doppelter Erpressung: Gestohlene Daten dienen zusätzlich als Druckmittel, um eine Zahlung zu erzwingen, unabhängig davon, ob das Opfer über funktionierende Backups verfügt. Neben der Windows-Variante existiert eine eigene Linux-Variante, die gezielt auf VMware-ESXi-Umgebungen zielt und damit ganze virtualisierte Infrastrukturen einzelner Unternehmen treffen kann. Weil die Angreifer zusätzlich mit der Veröffentlichung gestohlener Daten drohen, bleibt der Erpressungsdruck bestehen, selbst wenn ein Unternehmen verschlüsselte Systeme aus eigenen Backups wiederherstellen kann. Diese Kombination aus Verschlüsselung und Datendiebstahl unterscheidet HelloKitty von älteren Ransomware-Familien, die allein auf Verschlüsselung setzten.

Setzt ein Versicherer VMware-ESXi zum Betrieb seiner Bestandsführungssysteme ein, kann ein einzelner HelloKitty-Angriff über die Linux-Variante den ESXi-Host treffen und Prozesse der dort laufenden virtuellen Systeme beenden, statt nur einen einzelnen Server zu treffen. Diese Bündelung mehrerer Systeme in einer virtualisierten Umgebung vergrößert die Angriffsfläche gegenüber klassischen Einzelserver-Infektionen.

Wie funktioniert HelloKitty?

HelloKitty verschafft sich zunächst Zugang zu einem Unternehmensnetzwerk und exfiltriert Daten, bevor die eigentliche Verschlüsselung beginnt. Die gestohlenen Daten dienen als zusätzliches Druckmittel der doppelten Erpressung, unabhängig davon, ob das Opfer über funktionsfähige Backups verfügt, da die Drohung der Veröffentlichung unabhängig von einer Wiederherstellung wirkt. Die Angreifer nutzen dafür bekannte Schwachstellen in extern erreichbaren Diensten aus, ohne dass ein Mitarbeiter zwingend eine schädliche Datei ausführen muss. Dadurch bleibt der erste Zugriff längere Zeit unbemerkt, bevor die eigentliche Verschlüsselung sichtbar wird.

Auf Windows-Systemen verschlüsselt die Schadsoftware lokale und über das Netzwerk erreichbare Laufwerke und hinterlässt anschließend eine Lösegeldforderung. Die Linux-Variante zielt dagegen gezielt auf VMware-ESXi-Hosts und beendet dort Prozesse laufender virtueller Maschinen.

Woran erkenne ich HelloKitty?

Signal Woran erkennbar
Verschlüsselte Dateien mit angehängter Erpresserbotschaft Nach der Verschlüsselung liegt in betroffenen Verzeichnissen eine Textdatei mit Zahlungsanweisung und Drohung zur Datenveröffentlichung.
Auffällige Aktivität auf ESXi-Management-Schnittstellen Unerwartete Anmeldungen oder Befehle über die ESXi-Shell oder vCenter-Oberfläche außerhalb geplanter Wartungsfenster.
Große ausgehende Datenmengen vor der Verschlüsselung Ungewöhnlich hoher, kurzzeitig anhaltender ausgehender Datenverkehr in den Stunden vor dem eigentlichen Verschlüsselungsvorgang.
Nicht mehr erreichbare virtuelle Maschinen Prozesse laufender virtueller Maschinen auf dem ESXi-Host werden beendet.

Schutz im Ernstfall

Vorbeugen

  • ESXi-Management-Schnittstellen (vCenter, SSH) durch Netzwerksegmentierung und Mehr-Faktor-Authentifizierung absichern.
  • Backups virtueller Maschinen getrennt vom Produktionsnetzwerk und unveränderlich speichern.
  • Zugriffsrechte auf virtualisierte Infrastruktur nach dem Prinzip der minimalen Rechtevergabe vergeben.

Was tun im Ernstfall

  • Betroffene virtuelle Maschinen und den ESXi-Host umgehend vom Netzwerk trennen, um eine Ausbreitung zu stoppen.
  • Vorfall an das BSI oder die zuständige nationale Meldestelle melden und die FBI-Warnung zu HelloKitty als Referenz für Indikatoren nutzen.
  • Wiederherstellung nur aus verifiziert sauberen, getrennt gespeicherten Backups vornehmen.
  • Vor einer Zahlungsentscheidung rechtliche Beratung einholen, da die Angreifer zusätzlich mit veröffentlichten Daten drohen.

Beispiele aus der Praxis

  • Im Februar 2021 griff HelloKitty den polnischen Spieleentwickler CD Projekt Red an, stahl Quellcode von Spielen wie Cyberpunk 2077 und drohte mit dessen Veröffentlichung.
  • Eine Linux-Variante von HelloKitty wurde eingesetzt, um die VMware-ESXi-Plattform anzugreifen und Prozesse laufender virtueller Maschinen zu beenden.
  • Das FBI veröffentlichte eine Warnung zu HelloKitty, in der Indikatoren für eine Kompromittierung sowie Empfehlungen zur Abwehr der Ransomware beschrieben wurden.
  • Betreibt ein Versicherer seine Bestandsführungssysteme auf VMware-ESXi, könnte ein einzelner HelloKitty-Angriff den ESXi-Host treffen und Prozesse der dort laufenden virtuellen Systeme der Vertragsverwaltung beenden, statt nur einen einzelnen Server zu treffen.

Häufiger Irrtum

Mythos „Manche gehen davon aus, dass HelloKitty nur einzelne Windows-Arbeitsplätze betrifft und Server-Infrastruktur verschont.“

Richtig Tatsächlich existiert eine eigene Linux-Variante, die gezielt die VMware-ESXi-Plattform angreift und Prozesse laufender virtueller Maschinen beendet.