Lilith ist eine in der Programmiersprache C++ entwickelte Ransomware-Familie, die gezielt Unternehmensnetzwerke kompromittiert und neben der Verschlüsselung von Daten zusätzlich mit der Veröffentlichung zuvor gestohlener vertraulicher Informationen droht.
Auf einen Blick
Der Name Lilith ist an eine altorientalische Dämonenfigur angelehnt.
Nach einer ersten Kompromittierung bewegt sich der Angriff lateral durch das Netzwerk, um möglichst viele Systeme gleichzeitig zu verschlüsseln.
Lilith zählt zur Kategorie moderner Unternehmens-Ransomware, die Datenverschlüsselung und Datenexfiltration in einem Angriff kombiniert.
Was ist Lilith?
Lilith ist eine in der Programmiersprache C++ entwickelte Ransomware-Familie, die gezielt Unternehmensnetzwerke kompromittiert. Angreifer setzen dabei auf doppelte Erpressung, auch Double Extortion genannt: Neben der Verschlüsselung von Daten drohen sie zusätzlich mit der Veröffentlichung gestohlener Informationen, um den Druck auf das betroffene Unternehmen zu erhöhen. Diese Kombination aus Datenverschlüsselung und Datenexfiltration zählt Lilith zur Kategorie moderner Unternehmens-Ransomware, die über die reine Datenblockade hinausgeht. Der Name der Schadsoftware ist an die altorientalische Dämonenfigur Lilith angelehnt. Für betroffene Unternehmen bedeutet diese Kombination, dass eine reine Wiederherstellung aus Backups die Erpressung nicht vollständig entschärft.
Exfiltrieren Angreifer vor der Verschlüsselung vertrauliche Unterlagen aus dem Netzwerk eines Unternehmens, ist die Vertraulichkeit der betroffenen Daten bereits gefährdet, bevor die eigentliche Blockade der Systeme einsetzt. Kundendaten und Vertragsunterlagen können dabei ebenso abfließen wie interne Dokumente, sofern die Angreifer vor der Verschlüsselung Zugriff auf die entsprechenden Speicherorte erhalten. Bei Versicherern zählt der Bestand an Kunden- und Vertragsdaten zu den Werten, deren Vertraulichkeit unabhängig davon gefährdet ist, ob die anschließende Verschlüsselung technisch erfolgreich verläuft.
Wie funktioniert Lilith?
Lilith verschafft sich nach einer initialen Kompromittierung Zugriff auf ein Unternehmensnetzwerk und bewegt sich anschließend lateral durch verbundene Systeme, um möglichst viele Endpunkte gleichzeitig zu erreichen. Vor der eigentlichen Verschlüsselung exfiltrieren die Angreifer zunächst vertrauliche Dateien auf eigene Infrastruktur, damit ihnen für die spätere Erpressung Beweismaterial zur Verfügung steht. Dieser Zwischenschritt läuft ab, bevor auf dem Zielsystem sichtbare Veränderungen auftreten, wodurch der Datenabfluss zu diesem Zeitpunkt leicht unbemerkt bleiben kann.
Erst nach Abschluss dieses Datenabflusses verschlüsselt Lilith die erreichbaren Dateisysteme, wodurch der Zugriff auf Daten und Anwendungen im betroffenen Netzwerk blockiert wird. Ein Erpresserbrief fordert anschließend ein Lösegeld für die Entschlüsselung und droht zusätzlich mit der Veröffentlichung der zuvor exfiltrierten Daten, sofern die Zahlung ausbleibt. Diese Reihenfolge, zuerst Datendiebstahl, dann Verschlüsselung, erhöht den Druck auf das betroffene Unternehmen, weil ein Wiederherstellen der Systeme aus Backups die Drohung der Veröffentlichung nicht entkräftet. Für die Angreifer bleibt der Erpressungshebel damit auch dann bestehen, wenn die verschlüsselten Systeme technisch vollständig wiederhergestellt werden können.
Woran erkenne ich Lilith?
| Signal | Woran erkennbar |
|---|---|
| Erpresserbrief droht zusätzlich mit Veröffentlichung gestohlener Daten | Textbaustein zur Double-Extortion-Taktik, nicht nur Aufforderung zur Zahlung für die Entschlüsselung |
| Angriff richtet sich gegen ein Unternehmensnetzwerk, nicht gegen Einzelgeräte | Verschlüsselung betrifft mehrere miteinander verbundene Systeme, nicht ein isoliertes Gerät |
| Datenabfluss vor der eigentlichen Verschlüsselung | Ungewöhnlicher ausgehender Datenverkehr in großem Umfang, bevor Dateien unzugänglich werden |
Schutz im Ernstfall
Vorbeugen
- Backups getrennt vom Produktivnetzwerk aufbewahren
- Netzwerksegmentierung, um laterale Bewegung einzuschränken
- Ausgehenden Datenverkehr auf ungewöhnliche Volumen überwachen
- Zugriffsrechte auf sensible Speicherorte begrenzen
Was tun im Ernstfall
- Betroffene Systeme sofort vom Netzwerk trennen
- Vorfall an die zuständige Sicherheits- oder Meldestelle weiterleiten
- Keine Lösegeldzahlung ohne Abstimmung mit einer Fachstelle leisten
- Systeme aus Backups wiederherstellen, sofern diese getrennt vom Netzwerk aufbewahrt wurden
Beispiele aus der Praxis
- Ein mittelständisches Produktionsunternehmen wird durch Lilith-Ransomware angegriffen: Die Angreifer exfiltrieren zunächst Konstruktionspläne und verschlüsseln anschließend große Teile der Dateisysteme, bevor sie mit der Veröffentlichung der Daten drohen.
- Lilith wird in Unternehmensumgebungen eingesetzt, in denen sich Angreifer nach einer initialen Kompromittierung lateral durch das Netzwerk bewegen, um möglichst viele Systeme gleichzeitig zu verschlüsseln.
- Bei einem Versicherer kann Lilith zunächst vertrauliche Kunden- und Vertragsunterlagen aus dem Netzwerk exfiltrieren, bevor die eigentliche Verschlüsselung einsetzt; die Vertraulichkeit der Daten ist damit schon vor der Systemblockade gefährdet.
Häufiger Irrtum
Mythos „Lilith verschlüsselt nur Dateien, sensible Daten bleiben im Unternehmen.“
Richtig Die Betreiber von Lilith stehlen Opferdaten, um sie für Double Extortion einzusetzen.