Scroll to top
    Darkweb · Threat Actor Desk

    Darkweb ProfileThreat-Actor-Steckbriefe aus dem Wasacon Dark-Ops Desk

    Hier seziert Wasacon die Akteure, die im Hintergrund des deutschen Mittelstands operieren: Ransomware-Gruppen, Leak-Marken, RaaS-Crews und APT-Cluster. Jedes Profil bündelt Beobachtungen aus Darknet-Listings, Threat-Intel-Trackern und unseren eigenen Incident-Response-Einsätzen – aufbereitet wie ein Lagezentrum-Briefing, nicht wie ein Marketingblatt.

    Global Coverage RaaS · Affiliates · Brokers Double Extortion · Triple Extortion
    Zurück zum Blog

    Warum Wasacon eigene Darkweb-Profile pflegt

    Die meisten Berichte über Ransomware-Gruppen lesen sich wie Marketing-Material. Wir bauen unsere Profile bewusst anders auf: kurze Operator-Karte, beobachtete TTPs, Branchen- und Länder-Verteilung, Härtungs-Briefing. So entsteht in wenigen Minuten ein klares Lagebild – nutzbar für Geschäftsführung, IT-Leitung und SOC.

    Operator-Profil
    Wer ist die Gruppe, seit wann, welches Modell.
    Beobachtete TTPs
    MITRE ATT&CK + reale Attack-Chains.
    Härtung
    Konkrete Maßnahmen für KMU im Kreis Heinsberg.

    Aktive Profile

    Activesince 2018

    BlindEagle (APT-C-36)

    APT · Spionage + Cybercrime (kein RaaS)

    Seit 2018 aktive APT-Gruppe aus Lateinamerika. Doppelmotivation aus Spionage und Banking-Diebstahl, spanischsprachiges Spear-Phishing, Steganografie in Bildern und ein Open-Source-RAT-Stack (AsyncRAT, njRAT, Remcos, Quasar, BitRAT, Lime-RAT). Kein Leak-Site-Marketing – dafür jahrelange Persistenz.

    Plattformen: Windows
    Top-Branchen: Regierung · Finanzen · Justiz
    Top-Länder: Kolumbien · Ecuador · Chile · Panama
    Profil öffnen
    Activesince Dezember 2025

    Vect Ransomware

    RaaS · Double Extortion (defekter Locker = Wiper)

    25 Opfer in nur 4 Monaten, BreachForums-Mass-Enrollment (323.986 Accounts), Devman-/TeamPCP-Verbindungen und ein defektes ChaCha20-Schema, das jede große Datei zu 75 % unwiederbringlich zerstört – Vect ist faktisch ein Wiper mit Lösegeldforderung.

    Plattformen: Windows · Linux · ESXi
    Top-Branchen: Manufacturing · Technology · Business Services
    Top-Länder: USA · Brasilien · Deutschland · Frankreich
    Profil öffnen
    Activesince September 2025

    The Gentlemen Ransomware

    RaaS · Double Extortion

    Stand 07/2026: über 530 öffentlich gelistete Opfer in rund 75 Ländern. Go-basierte Cross-Platform-Locker, password-protected Builds, BYOVD-Evasion, 90/10-Affiliate-Modell – und 82 Tage Durchschnitts-Verzögerung zwischen Breach und Leak.

    Plattformen: Windows · Linux · NAS · BSD · ESXi
    Top-Branchen: Manufacturing · Technology · Business Services
    Top-Länder: USA · Thailand · Brasilien · Frankreich
    Profil öffnen
    Activesince Juli 2025

    Deadlock Ransomware

    Geschlossene Operation · Double Extortion · kein Affiliate-Programm

    75 gelistete Opfer in 32 Ländern seit Juni 2026, +829 % Angriffsdynamik zum Vormonat. Technisches Alleinstellungsmerkmal: Rotation von C2-Adressen über Polygon-Smart-Contracts (EtherHiding-Muster), eigene Stream-Cipher statt Windows-Krypto-APIs, Endung .dlock, Verhandlung über Session-Messenger.

    Plattformen: Windows · Linux · ESXi · NAS
    Top-Branchen: Business Services · Manufacturing · Public Sector
    Top-Länder: Italien · Spanien · Polen · Deutschland
    Profil öffnen
    Activesince Mitte 2022

    Qilin (Agenda) Ransomware

    RaaS · Double Extortion · 80–85 % Affiliate-Split

    Über 1.900 gelistete Opfer in 98 Ländern, über 500 allein 2026. Nach LockBit/ALPHV-Zerschlagung die aktivste Ransomware-Operation weltweit. Call-Lawyer-Funktion, DDoS als Druckmittel, gezielte Veeam-Backup-Angriffe. Baubranche mit >120 Opfern unter den Top 5.

    Plattformen: Windows · Linux · ESXi · NAS
    Top-Branchen: Manufacturing · Business Services · Technology
    Top-Länder: USA · Kanada · Frankreich · UK
    Profil öffnen
    Activecoming soon

    BlackX Leak Group

    Double Extortion · Soft-Launch

    Neue Leak-Marke mit vier zeitgleichen Opfern beim Launch – Profil folgt.

    Plattformen: Windows
    Top-Branchen: Verbände · Manufacturing
    Top-Länder: DE · EU
    Activecoming soon

    Space Bears

    Double Extortion

    130+ Opfer, Ursa-Major-Branding, Deutschland-Schwerpunkt – Profil folgt.

    Plattformen: Windows · ESXi
    Top-Branchen: Construction · Manufacturing · Services
    Top-Länder: USA · Italien · Deutschland

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen