Scroll to top
    Zurück zur Übersicht
    DARKWEB-PROFIL · Ransomware-as-a-Service

    Vect Ransomware: Wiper im Gewand einer RaaS

    25 Opfer in vier Monaten, BreachForums-Massen-Onboarding, TeamPCP-Supply-Chain – und ein defektes ChaCha20-Schema, das den Locker zum Datenvernichter macht.

    08.06.2026 14 min Lesezeit Vect RaaS
    THREAT-INTEL//VECT-RAAS//DEBUT: 2025-12-31//CLASS: WIPER
    Vect Ransomware – Darkweb-Profil 2026: hooded Bedrohungsakteur mit MITRE-ATT&CK-Hologrammen
    Live · Darkweb Tracker
    VECT · ID-2026-06-08
    VECT · DEBUT 2025-12-31 ·25 OPFER/ 4 MONATE ·BREACHFORUMS MASS-ENROLLMENT 16.–18.04.2026·TEAMPCP SUPPLY-CHAIN·CHACHA20 → WIPER·ESXi · LINUX · WINDOWS·VECT · DEBUT 2025-12-31 ·25 OPFER/ 4 MONATE ·BREACHFORUMS MASS-ENROLLMENT 16.–18.04.2026·TEAMPCP SUPPLY-CHAIN·CHACHA20 → WIPER·ESXi · LINUX · WINDOWS·

    Auf einen Blick

    Die meisten neuen Ransomware-Operationen verbringen ihre ersten Monate im Verborgenen. Vect tat das Gegenteil: Vier Monate nach dem Debüt am 31. Dezember 2025 in einem russischsprachigen Cybercrime-Forum hatte die Gruppe bereits ihre ersten 25 Opfer auf fünf Kontinenten veröffentlicht, mit den BreachForums eine Partnerschaft formalisiert, die Affiliate-Zugang zur gesamten Forum-Nutzerbasis öffnete, und ihre Erpressungs-Pipeline an TeamPCP gekoppelt – den Akteur hinter den Trivy-, Checkmarx-KICS-, LiteLLM- und Telnyx-Supply-Chain-Angriffen vom März 2026.

    Veröffentlichte Opfer
    0
    in den ersten 4 Monaten
    Kontinente
    0
    USA bis Australien-Pazifik
    Branchen
    0
    Technologie führt mit 20 %
    TeamPCP-Daten
    ~0 GB
    aus >1.000 SaaS-Umgebungen

    Wer ist Vect Ransomware?

    Vect ist eine finanzmotivierte, Double-Extortion-Ransomware-as-a-Service-Operation, die unter dem Handle „vect" am 31. Dezember 2025 in einem russischsprachigen Cybercrime-Forum auftauchte. Der Eröffnungspost bewarb ein Partnerprogramm für eine neue Ransomware-Familie, vollständig in C++ geschrieben, ohne wiederverwendeten Quellcode aus den geleakten Conti- oder LockBit-Buildern.

    Innerhalb einer Woche erschien das erste Opfer auf einer Tor-Leak-Seite. Bis zum 14. Februar 2026 veröffentlichte die Gruppe Vect 2.0 mit erweiterter Linux- und VMware-ESXi-Unterstützung. Die russischsprachigen Posts, die qTox-basierte Affiliate-Kommunikation, ausschließlich Monero als Eintrittsgebühr und der Affiliate-Fee-Erlass für Bewerber aus CIS-Staaten (Russland, Belarus, Ukraine, Kasachstan und zehn weitere ehemalige Sowjetrepubliken) deuten auf eine russischsprachige operative Basis hin.

    Code-Stack
    C++ / libsodium
    PE64 + ELF64, MinGW-w64 / GCC
    Affiliate-Fee
    $250 / XMR
    Erlass für CIS-Staaten
    Affiliate-Kommunikation
    qTox
    Tor-basiert, kein Telegram
    Affiliate-Umsatzanteil
    80–89 %
    klettert ab $75 Mio. Erpressungssumme

    🔥 BreachForums-Mass-Enrollment (16.–18. April 2026): Ein Forum-Administrator unter dem Handle „diencracked" verteilte automatisch persönliche Vect-Affiliations-Keys per privater Nachricht an jedes registrierte Mitglied – laut Have-I-Been-Pwned-Import der BreachForums-DB vom 9. Januar 2026 323.986 Accounts. Sicherheitsforscher beschreiben das als präzedenzlos: kein Skill-Nachweis, keine Reputation, kein Ransomware-Erfahrungsbeleg erforderlich, um einen Vect-Builder zu erhalten.

    Verbindungen zu anderen Akteuren

    Drei Verbindungen prägen die aktuelle Vect-Berichterstattung. Die stärkste führt zu Devman: Builder-Samples tragen „DEVMAN 3.0"-Strings im –verbose-Banner, Lateral-Movement-Tasks verwenden ein passendes „DM"-Prefix, die Ransom-Notes sind nahezu identisch, und Devmans Inaktivität ab Februar 2026 fällt mit Vects Aufstieg zusammen.

    Devman (stärkste Verbindung)

    DEVMAN-3.0-Strings im Vect-Banner, DM-Prefix bei Lateral-Movement-Tasks, identische Ransom-Notes, Devman-Dormancy seit Februar 2026.

    TeamPCP (Supply-Chain)

    Partnerschaft 25. März 2026 – TeamPCP liefert Credentials aus den Trivy-, KICS-, LiteLLM- und Telnyx-Kompromittierungen direkt in den Vect-Affiliate-Pool.

    BreachForums (Vertrieb)

    Automatische Affiliate-Key-Distribution durch Forum-Admin „diencracked“ macht den gesamten BreachForums-Userbase zum Vect-Recruitment-Pool.

    Strafverfolgung

    Bis Mai 2026 keine bekannten Sanktionen oder Sinkholing-Aktionen gegen Vect-Infrastruktur.

    Was sind die Ziele von Vect Ransomware?

    // 25 Opfer · 8 Länder · 9 Branchen

    Vect hat 25 Angriffe über mehrere Geografien und Sektoren durchgeführt. USA und Brasilien liegen mit jeweils 21,7 % an der Spitze, gefolgt von Indien (17,4 %) und Südafrika (8,7 %). Die übrigen Opfer verteilen sich auf Spanien, Israel, Ägypten und Italien mit je 4,3 %.

    Top-Zielländer

    USA
    21.7%
    Brasilien
    21.7%
    Indien
    17.4%
    Südafrika
    8.7%
    Spanien
    4.3%
    Israel
    4.3%
    Ägypten
    4.3%
    Italien
    4.3%
    Andere
    13.3%

    Aus Branchen­sicht ist Technologie mit 20 % der am stärksten betroffene Sektor, während Finanzdienste, Gesundheit und Manufacturing je 16 % der Opfer ausmachen. Business Services folgt mit 12 %, Energie, Consumer Services, Bildung sowie Agrar und Lebensmittelproduktion je 4 %.

    Top-Branchen

    0
    Opfer gesamt
    Technologie
    20%
    Finanzdienste
    16%
    Gesundheit
    16%
    Manufacturing
    16%
    Business Services
    12%
    Energie
    4%
    Consumer Services
    4%
    Bildung
    4%
    Agrar & Food
    4%
    Sonstige
    4%

    Wie operiert Vect Ransomware?

    Ein Vect-Eindringen 2026 beginnt typischerweise einen Supply-Chain-Hop stromaufwärts – mit über die TeamPCP-Kampagne abgegriffenen Credentials – und endet mit einer Verschlüsselungs-Routine, die operativ als Wiper wirkt. Die folgenden acht Phasen zeichnen den beobachteten Pfad nach.

    1. Schritt 01

      Supply-Chain-Einbruch (TeamPCP)

      Zwischen 19. und 24. März 2026 kompromittierte TeamPCP den Trivy-GitHub-Actions-Workflow, das Checkmarx-KICS-Paket, die LiteLLM-PyPI-Distribution (1.82.7 und 1.82.8) sowie das Telnyx Python SDK.

    2. Schritt 02

      Credential Harvesting

      Während CI/CD-Ausführung in Downstream-Organisationen feuerte ein Credential-Harvesting-Payload und extrahierte CI-Secrets, GitHub PATs, PyPI-Tokens, Cloud-Credentials, SSH-Keys und Kubernetes-Tokens. Schätzung: ~300 GB Daten aus über 1.000 SaaS-Umgebungen.

    3. Schritt 03

      Multi-Platform-Execution

      Drei statisch kompilierte C++-Binaries gegen libsodium: PE64 für Windows (MinGW-w64), ELF64 für Linux und VMware ESXi (GCC). Start via PowerShell, cmd, oder per sc.exe als Remote-Service.

    4. Schritt 04

      Defense Evasion

      PowerShell-Command deaktiviert Microsoft Defender, terminiert EDR-Agents (CrowdStrike, SentinelOne, Cylance, Symantec, Bitdefender, Kaspersky, Carbon Black), Backup-Engines (Veeam, Acronis, BackupExec) und Datenbankdienste. vssadmin löscht Schattenkopien, SafeBoot-Persistenz erzwingt Reboot in den abgesicherten Modus.

    5. Schritt 05

      Credential Access & Discovery

      cmdkey schreibt Affiliate-Credentials in den Windows Credential Manager. WNetOpenEnum/NetShareEnum enumeriert Netz-Shares, Domain-Trusts werden über Standard-Win32-APIs erfasst.

    6. Schritt 06

      Lateral Movement ("GPO-Spread")

      Trotz des Namens keine Group-Policy-Operationen: Scheduled Tasks via CIM-Sessions mit hartcodiertem 'DM'-Präfix plus vier zufälligen Großbuchstaben (Devman-Konvention). Zusätzlich SMB-Admin-Share-Copy, WMI, DCOM via MMC20.Application, sc.exe-Services, PowerShell-Remoting (WinRM) und SSH unter Linux/ESXi.

    7. Schritt 07

      ESXi-VM-Neutralisierung

      Locker enumeriert laufende VMs auf ESXi, VirtualBox und KVM/libvirt und fährt sie via vmware-cmd, esxcli vm process kill, VBoxManage controlvm poweroff und virsh destroy herunter. Freigegebene File-Locks ermöglichen In-Place-Verschlüsselung der VMDK-Dateien.

    8. Schritt 08

      Wiper-Verschlüsselung (Impact)

      Dateien werden vor der Verschlüsselung via MoveFileExW in <original>.vect umbenannt. Cipher: rohes ChaCha20-IETF (RFC 8439) – nicht das beworbene ChaCha20-Poly1305. Bei Dateien >128 KB intermittente Verschlüsselung an 0/25/50/75 %-Offsets mit demselben Nonce-Buffer: drei Viertel jeder großen Datei sind dauerhaft unwiederbringlich.

    Datei ≤ 128 KB
    Single-Pass · ChaCha20 · wiederherstellbar (mit Key)
    Datei > 128 KB
    4 × 32 KB · 75 % UNWIEDERBRINGLICH (Nonce-Bug)
    Shadow Copies gelöscht
    Kein lokales Rollback möglich

    Wie können Organisationen Vect abwehren?

    Defender sollten jedes Vect-Eindringen als hybriden Verschlüsselungs- und Wiper-Vorfall einplanen. Die defekte ChaCha20-Implementierung macht Decryption als Recovery-Pfad selbst nach Zahlung unrealistisch – wer zahlt, riskiert finanziellen Verlust und Datenverlust zugleich.

    Organisationen mit Exposition gegenüber der TeamPCP-Supply-Chain-Welle im März 2026 (Trivy GitHub Actions, Trivy v0.69.4, Checkmarx KICS, LiteLLM 1.82.7/1.82.8, Telnyx Python SDK, CanisterWorm-npm) sollten jedes CI/CD-Secret, jeden GitHub-Actions-Token, jeden PyPI-Publish-Token, Cloud-Key, SSH-Key, Kubernetes-Token und jedes TLS-Zertifikat rotieren, das zwischen dem 28. Februar und 24. März 2026 durch die betroffenen Pipelines lief. Zusätzlich: GitHub-Organisationen auf unerwartete Repositories namens tpcp-docs prüfen und Python-Site-Packages auf unerwartete .pth-Dateien.

    Kurzfristige Detektions- und Härtungs-Prioritäten

    • Ausgehende Tor-Entry-Node-Konnektivität und .onion-Resolution am Netz-Perimeter blockieren (Vect-C2 läuft ausschließlich über Tor).
    • Detection für „bcdedit /set safeboot“, Änderungen an SafeBoot-Minimal/-Network-Registry-Keys, „vssadmin delete shadows /all /quiet“ und „Set-MpPreference -DisableRealtimeMonitoring $true“.
    • Alert auf Scheduled Tasks oder Services mit „DM“-Präfix gefolgt von vier zufälligen Großbuchstaben sowie 4×32-KB-Schreibmuster an den Offsets 0/25/50/75 % einer Datei.
    • Phishing-resistente MFA für VMware-ESXi-Management-Interfaces, ESXi-Management-Netze segmentieren, Jump-Host-Zwang.
    • EDR-Tamper-Protection so konfigurieren, dass der SafeBoot-Persistenz-Trick den Agent beim Reboot nicht deaktivieren kann.
    • Jede in CI verwendete GitHub-Action auf einen immutable Commit-SHA pinnen (statt mutable Tag), PyPI Trusted Publishers aktivieren.

    Mittelfristig

    Offline, immutable Backups in Write-Once-Read-Many-Konfiguration vorhalten und Wiederherstellung regelmäßig proben. VMware-ESXi-Security-Patches anwenden, den SLP-Dienst deaktivieren, wo nicht benötigt, und YARA-Regeln für die Strings „VECT", „DEVMAN 3.0" und „dvm3_wall.bmp" ausrollen – ergänzt um die libsodium-plus-MinGW-w64-Build-Artefakte des Windows-Lockers.

    MITRE ATT&CK-Techniken von Vect Ransomware

    Das beobachtete und gemeldete Vect-Tradecraft mappt auf folgende MITRE-ATT&CK-Techniken:

    TaktikTechnik-IDTechnik
    Initial AccessT1078Valid Accounts
    Initial AccessT1133External Remote Services
    Initial AccessT1195.002Supply Chain Compromise: Software Supply Chain
    ExecutionT1059.001Command and Scripting Interpreter: PowerShell
    ExecutionT1059.003Command and Scripting Interpreter: Windows Command Shell
    ExecutionT1053.005Scheduled Task/Job: Scheduled Task
    ExecutionT1569.002System Services: Service Execution
    ExecutionT1106Native API
    PersistenceT1547.001Boot or Logon Autostart Execution: Registry Run Keys
    PersistenceT1112Modify Registry
    Defense EvasionT1562.001Impair Defenses: Disable or Modify Tools
    Defense EvasionT1562.009Impair Defenses: Safe Mode Boot
    Defense EvasionT1070.004Indicator Removal: File Deletion
    Defense EvasionT1027Obfuscated Files or Information
    Credential AccessT1555Credentials from Password Stores
    DiscoveryT1082System Information Discovery
    DiscoveryT1083File and Directory Discovery
    DiscoveryT1135Network Share Discovery
    DiscoveryT1482Domain Trust Discovery
    Lateral MovementT1021.002Remote Services: SMB/Windows Admin Shares
    Lateral MovementT1021.003Remote Services: Distributed Component Object Model
    Lateral MovementT1021.004Remote Services: SSH
    Lateral MovementT1021.006Remote Services: Windows Remote Management
    CollectionT1005Data from Local System
    CollectionT1039Data from Network Shared Drive
    Command and ControlT1090.003Proxy: Multi-hop Proxy
    ImpactT1486Data Encrypted for Impact
    ImpactT1490Inhibit System Recovery
    ImpactT1489Service Stop
    ImpactT1561Disk Wipe
    ImpactT1529System Shutdown/Reboot

    Wie hilft Wasacon bei Vect-ähnlichen Bedrohungen?

    Wasacon überwacht Ransomware-Leak-Seiten, Darknet-Foren und Tor-basierte Erpressungs-Infrastruktur kontinuierlich auf neue Opfer­meldungen, Affiliate-Recruitment und Infrastruktur-Veränderungen rund um Vect und andere aktive RaaS-Operationen.

    Threat-Actor-Intelligence

    Tracking des Vect-Profils, evolvierender TTPs, gelisteter Opfer und Infrastruktur-Indikatoren – mit Alerting bei Postings, die überwachte Assets, Mitarbeitende oder Dritte erwähnen.

    Dark-Web-Monitoring

    Erkennung geleakter Zugangsdaten, Quellcode und Kundendaten – einschließlich der Artefakt-Kategorien, die typischerweise nach TeamPCP-artigen Supply-Chain-Kompromittierungen erscheinen.

    Attack-Surface-Management

    Identifikation exponierter ESXi-Management-Interfaces, von außen erreichbarer Fortinet-Appliances und weiterer Footholds, die zu Vects bevorzugten Initial-Access-Mustern passen.

    Supply-Chain-Intelligence

    Frühe Sichtbarkeit bei Kompromittierungen vorgelagerter Software-Anbieter, bevor Erpressungsmeldungen auf Leak-Seiten erscheinen.

    IOC-Feeds & YARA

    Kuratierte Threat-Actor-Reports, YARA-Regeln und IOC-Feeds liefern Indikatoren und Kontext, um zu detektieren, einzudämmen und wiederherzustellen.

    Notfallhilfe & EDR

    Im Verdachtsfall: Soforthilfe, EDR/XDR-Härtung und Detektion für die in diesem Beitrag beschriebenen IOCs – pragmatisch im Kreis Heinsberg und remote.

    Bereit für die nächste RaaS-Welle im Stil von Vect?

    Wir prüfen pragmatisch, ob Ihre Supply-Chain, externen Zugänge, ESXi-Hosts und Backups gegen moderne Wiper-Locker wie Vect gehärtet sind – und wo Sie heute verwundbar wären.

    Häufige Fragen zu Vect Ransomware

    Quellen u. a.: SOCRadar Dark Web Profile (Juni 2026), LevelBlue Ransomware-Note-Analyse, Have I Been Pwned (BreachForums-DB-Import Januar 2026), MITRE ATT&CK Framework.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen