
Radware warnt davor, dass Fancy Lazarus, ein bekannter Distributed-Denial-of-Service (DDoS)-Erpresser, mit einer neuen Kampagne wieder aufgetaucht ist. Die Gruppe konzentriert sich derzeit auf Organisationen mit ungeschützten Assets – unabhängig von Unternehmensgröße und Branche.
Vor weniger als einem Jahr hatte ein Angreifer, der sich als „Fancy Bear“ und „Lazarus Group“ ausgab, bestimmte Branchen wie Finanzdienstleister, Touristik E-Commerce ins Visier genommen, ohne zu wissen, ob das jeweilige Ziel der Attacke über DDoS-Schutz verfügte oder nicht. Diese frühere Kampagne entpuppte sich als eine der umfangreichsten und am längsten andauernden DDoS-Erpressungskampagnen der Geschichte.
In letzter Zeit hat Radware eine Zunahme von Notfalleinsätzen bei neuen Kunden durchgeführt, die von DDoS-Ransomware betroffen waren. Dabei beobachteten die Sicherheitsspezialisten eine Zunahme der Aktivitäten einer Gruppe, die sich selbst als Fancy Lazarus bezeichnet und ihre Opfer auffordert, ein Lösegeld zu zahlen, um verheerende DDoS-Angriffe auf ihre angeblich ungeschützte Infrastruktur zu vermeiden.
In ihren Briefen geben die Erpresser ihren Opfern sieben Tage Zeit, um Bitcoin zu kaufen und das Lösegeld zu bezahlen, bevor sie ihre DDoS-Attacken starten. Die Lösegeldforderung variiert von Ziel zu Ziel und scheint an öffentliches Ansehen und die Größe des Ziels angepasst zu sein. Die Lösegeldforderung ist auch weniger exzessiv als die vergleichsweise gewaltigen Forderungen von 10 und 20 Bitcoins (derzeit ca. $370.000 und $740.000), die bei den Kampagnen im letzten Sommer beobachtet wurden. Die Forderungen schwanken jetzt im Allgemeinen zwischen 0,5 Bitcoins (18.500 $) und fünf Bitcoins (185.000 $) und erhöhen sich mit jedem Tag, um den die Frist überzogen wird, um denselben Betrag.
„Hier sehen wir zum ersten Mal, dass böswillige Akteure gezielt Organisationen mit ungeschützten Assets ins Visier nehmen“, kommentiert Pascal Geenens, Director of Threat Intelligence bei Radware. „Das bedeutet, dass sie die Routing-Informationen des Border Gateway Protocol nutzen, um zu erkennen, ob die Ziele durch Always-on-Cloud-Dienste geschützt sind. Darüber hinaus sehen wir, dass Ransomware-DDoS Attacken, welche traditionell zeitlich begrenzte Ereignisse mit jährlichen Spitzen waren, nun zu einer anhaltenden Bedrohung werden und als integraler Bestandteil der DDoS-Bedrohungslandschaft betrachtet werden müssen.“
„Der jüngste Anstieg krimineller Aktivitäten sollte Unternehmen, ISPs und CSPs jeder Größe und Branche eine deutliche Mahnung sein, den Schutz ihrer essentiellen Dienste und Internetverbindungen zu überprüfen und gegen global verteilte DDoS-Angriffe zu planen, die darauf abzielen, die Verbindungen zu saturieren“ so Geenens weiter. „Dies gilt insbesondere für Service Provider und ihre DNS-Dienste. Wir sind der Meinung, dass hybride DDoS-Lösungen das Beste aus beiden Welten bieten, mit On-Premise-Schutz gegen alle Arten von DDoS-Attacken und gleichzeitiger automatischer Umleitung zu einem leistungsfähigen Cloud-DDoS-Service mit professioneller Unterstützung, wenn der Angriff die Internetverbindung zu sättigen droht.“
Berichte von Opfern, die von dieser Erpressungskampagne betroffen waren, bestätigen diese Beobachtung. Die meisten Internet Service Provider und Cloud Service Provider, die Opfer wurden, waren mit DDoS-Mitigation-Services ausgestattet, um ihre Kunden zu schützen. Es scheint jedoch, dass nicht alle von ihnen auf große, global verteilte Angriffe vorbereitet waren, die auf ihre DNS-Server abzielten oder ihre Internetverbindungen überlasteten. Sehr große und global verteilte DDoS-Angriffe lassen sich nur dann wirksam abwehren, wenn der bösartige Datenverkehr möglichst nahe an der Quelle gestoppt wird bevor sich geografisch verteilte Datenströme und Attacken auf ein Angriffsziel konzentrieren. Nur global verteilte und Anycast-basierte Services sind gegen diese Art von DDoS-Angriffen wirksam.
Fachartikel

Infoblox erweitert DDI-Portfolio: Neue Integrationen für Multi-Cloud und stärkere Automatisierung

KI-Agenten ohne Gedächtnis: Warum persistenter Speicher der Schlüssel zur Praxistauglichkeit ist

Oracle erweitert OCI-Netzwerksicherheit: Zero Trust Packet Routing jetzt mit Cross-VCN-Unterstützung

KI-Agenten in der Praxis: Anthropic misst Autonomie und Nutzerverhalten im großen Maßstab

Google Play 2025: KI-Systeme blockieren Millionen schädlicher Apps
Studien

IT-Sicherheit in Großbritannien: Hohe Vorfallsquoten, steigende Budgets – doch der Wandel stockt

IT-Budgets 2026: Deutsche Unternehmen investieren mehr – und fordern messbaren Gegenwert

KI-Investitionen in Deutschland: Solide Datenbasis, aber fehlende Erfolgsmessung bremst den ROI

Cybersicherheit 2026: Agentic AI auf dem Vormarsch – aber Unternehmen kämpfen mit wachsenden Schutzlücken

IT-Fachkräfte: Warum der deutsche Stellenabbau die Sicherheitslage verschlechtert
Whitepaper

Third Party Risk Management – auch das Procurement benötigt technische Unterstützung

EU-Toolbox für IKT-Lieferkettensicherheit: Gemeinsamer Rahmen zur Risikominderung

EU-Behörden stärken Cybersicherheit: CERT-EU und ENISA veröffentlichen neue Rahmenwerke

WatchGuard Internet Security Report zeigt über 1.500 Prozent mehr neuartige Malware auf

Armis Labs Report 2026: Früherkennung als Schlüsselfaktor im Finanzsektor angesichts KI-gestützter Bedrohungen
Hamsterrad-Rebell

Incident Response Retainer – worauf sollte man achten?

KI‑basierte E‑Mail‑Angriffe: Einfach gestartet, kaum zu stoppen

NIS2: „Zum Glück gezwungen“ – mit OKR-basiertem Vorgehen zum nachhaltigen Erfolg

Cyberversicherung ohne Datenbasis? Warum CIOs und CISOs jetzt auf quantifizierbare Risikomodelle setzen müssen







