Netwalker ist eine Ransomware-Familie, die zwischen 2019 und 2021 als Ransomware-as-a-Service betrieben wurde, gezielt große Unternehmen, Behörden und Bildungseinrichtungen weltweit angriff und deren Dateien bis zur Zahlung eines Lösegelds verschlüsselte.
Auf einen Blick
Sicherheitsanbieter führen die Schadsoftware unter der Bezeichnung Ransom:Win32/NetWalker.
US-amerikanische und bulgarische Behörden zerschlugen die Netzwerk-Infrastruktur im Januar 2021; die US-Justiz erhob Anklage gegen einen mutmaßlichen Affiliate.
Der Name Netwalker steht sowohl für die Schadsoftware als auch für das dahinterstehende Partnerprogramm.
Was ist Netwalker?
Netwalker bezeichnet eine Ransomware-Familie, die Kriminelle zwischen 2019 und 2021 als Ransomware-as-a-Service betrieben. Ein Affiliate setzt die Schadsoftware gegen eine Umsatzbeteiligung ein, während die Kernentwickler die technische Infrastruktur, die Zahlungsabwicklung und die Kommunikation mit den Opfern bereitstellen. Nach dem Eindringen in ein Netzwerk verschlüsselt Netwalker erreichbare Dateien und fordert im Anschluss Lösegeld für deren Freigabe. Große Unternehmen, Behörden und Bildungseinrichtungen zählten zu den Zielen der Angreifer, da diese Einrichtungen auf einen schnellen Zugriff auf ihre Daten angewiesen sind. Der Name steht dabei sowohl für die eingesetzte Schadsoftware als auch für das dahinterstehende Partnerprogramm. Sicherheitsforscher beobachteten dieses Partnerprogramm über mehrere Jahre hinweg als eines der aktiven Beispiele für das RaaS-Geschäftsmodell.
Setzt ein Affiliate Netwalker erfolgreich im Netzwerk eines Versicherers ein, werden erreichbare Dateien verschlüsselt und der Zugriff darauf blockiert. Je nach Reichweite des kompromittierten Zugangs kann sich die Verschlüsselung auf einzelne Arbeitsplätze oder auf zentrale Serverstrukturen mit Kundendaten ausweiten. Die Bearbeitung laufender Verträge und Schadensfälle steht in einem solchen Fall still, bis der Zugriff wiederhergestellt ist. Die Wiederherstellung hängt davon ab, ob getrennt aufbewahrte Sicherungskopien zum Zeitpunkt des Angriffs verfügbar und unversehrt sind.
Wie funktioniert Netwalker?
Netwalker gelangt über einen von einem Affiliate bereitgestellten Zugang in ein Zielnetzwerk und verschlüsselt dort systematisch erreichbare Dateien. Der Affiliate wählt Ziel und Angriffsweg eigenständig, während die Kernentwickler von Netwalker Schadsoftware, Zahlungsinfrastruktur und die Verhandlung mit Opfern bereitstellen und im Gegenzug einen Anteil am gezahlten Lösegeld erhalten. Dieses Partnerprogramm-Modell erlaubt es mehreren unabhängigen Angreifern gleichzeitig, dieselbe Schadsoftware gegen unterschiedliche Ziele einzusetzen, wodurch sich die Angriffsmuster von Fall zu Fall unterscheiden können. Die Auswahl eines konkreten Ziels erfolgt dabei nicht zentral gesteuert, sondern richtet sich nach den Zugängen und Fähigkeiten des jeweiligen Affiliates. Nach der Verschlüsselung hinterlässt die Schadsoftware eine Lösegeldforderung mit Zahlungsanweisung und Frist. Sicherheitsanbieter erkennen die Schadsoftware anhand ihrer Signatur, etwa als Ransom:Win32/NetWalker. Ermittlungen von US-amerikanischen und bulgarischen Behörden richteten sich im Januar 2021 gegen die technische Infrastruktur des Partnerprogramms und führten zur Anklage gegen einen mutmaßlichen Affiliate.
Woran erkenne ich Netwalker?
| Signal | Woran erkennbar |
|---|---|
| Unautorisierter Zugang mit Rechteausweitung | Ungewöhnliche Anmeldungen oder eine plötzliche Rechteausweitung über ein bislang unbekanntes Konto treten vor der Verschlüsselung auf. |
| Signaturerkennung als Ransom:Win32/NetWalker | Antiviren- und EDR-Lösungen melden die Schadsoftware unter dieser Bezeichnung. |
| Plötzliche Verschlüsselung über mehrere Systeme hinweg | Dateien auf mehreren vernetzten Systemen werden innerhalb kurzer Zeit unlesbar und tragen eine Lösegeldforderung. |
Schutz im Ernstfall
Vorbeugen
- Zugänge für Fernwartung und Administratorkonten mit Mehr-Faktor-Authentifizierung absichern, da Affiliates kompromittierte Konten als Zugangsweg nutzen.
- Rechteausweitung durch konsequente Trennung von Nutzer- und Administratorrechten erschweren.
- Sicherungskopien getrennt vom Produktivnetzwerk aufbewahren und regelmäßig auf Wiederherstellbarkeit prüfen.
- Signaturen und Verhaltenserkennung der eingesetzten Sicherheitsprodukte aktuell halten.
Was tun im Ernstfall
- Betroffene Systeme umgehend vom Netzwerk trennen, um die Ausbreitung zu stoppen.
- Zugangsdaten von Administrator- und Fernwartungskonten zurücksetzen.
- Vorfall den zuständigen Behörden melden und IT-Forensik hinzuziehen.
- Wiederherstellung aus einer unversehrten, getrennt aufbewahrten Sicherungskopie einleiten, sofern verfügbar.
Beispiele aus der Praxis
- Im Jahr 2020 wurde die Universität von Kalifornien in San Francisco Opfer eines Netwalker-Angriffs und zahlte umgerechnet rund 1,14 Millionen US-Dollar Lösegeld.
- Während der COVID-19-Pandemie griffen Netwalker-Affiliates gezielt Krankenhäuser und Gesundheitsbehörden an.
- Im Januar 2021 beschlagnahmten US-Behörden Kryptowährungen im Wert von mehreren Hunderttausend Dollar und schalteten die Darknet-Seiten der Netwalker-Gruppe ab.
- Setzt ein Affiliate Netwalker erfolgreich im Netzwerk eines Versicherers ein, werden erreichbare Dateien verschlüsselt und der Zugriff darauf blockiert, bis eine Wiederherstellung aus Sicherungskopien oder eine Entschlüsselung gelingt.
Häufiger Irrtum
Mythos „Da Netwalker offiziell zerschlagen wurde, geht von der Schadsoftware heute keine Gefahr mehr aus.“
Richtig Sicher belegt ist, dass Strafverfolgungsbehörden in den USA und Europa 2021 die Darknet-Seiten der Netwalker-Operation beschlagnahmten und einen kanadischen Staatsbürger anklagten; ob einzelne Varianten der Schadsoftware seither noch eingesetzt werden, lässt sich aus den vorliegenden Quellen nicht abschließend beurteilen.