Stellen Sie sich vor, Ihr zentraler Linux-Server oder Ihre virtualisierte Serverlandschaft wird verschlüsselt – und keine einzige Ihrer netzwerkbasierten Sicherheitslösungen schlägt Alarm. Genau dieses Szenario ist mit der neuen Ransomware-Variante LockBit 5.0 (LINUX Locker v1.01) Realität geworden. Die Schadsoftware verschlüsselt Linux-Systeme vollständig offline, also ohne jede Verbindung zu einem Steuerungsserver der Angreifer. Damit fällt ein Erkennungsmechanismus weg, auf den sich viele kleine und mittlere Unternehmen bislang stillschweigend verlassen haben: das Blockieren von verdächtigem Netzwerkverkehr.
Für Sie als Betreiber einer Website oder eigener Server bedeutet das: Die Bedrohungslage hat sich spürbar verschärft. Selbst isolierte oder nur zeitweise mit dem Internet verbundene Linux-Server sind gefährdet, sobald der Schadcode einmal auf das System gelangt ist. In diesem Artikel erklären wir verständlich, was passiert ist, wie die neue Variante technisch funktioniert, ob Sie betroffen sein könnten und – vor allem – was Sie jetzt konkret tun müssen.
Was ist passiert?
Die berüchtigte Ransomware-Gruppe LockBit hat im September 2025 – pünktlich zum sechsten Jahrestag der Gruppe im sogenannten RAMP-Forum, einer Untergrund-Plattform für Cyberkriminelle – ihre Version 5.0 angekündigt. Besonders brisant ist dabei die Linux-Variante mit der internen Bezeichnung LINUX Locker v1.01. Sie richtet sich gezielt gegen Linux-Server und Virtualisierungsumgebungen wie VMware ESXi und Proxmox – also genau die Systeme, auf denen bei vielen Unternehmen die gesamte IT-Infrastruktur läuft.
Der entscheidende Unterschied zu älteren Ransomware-Varianten: LockBit 5.0 benötigt keinen aktiven Command-and-Control-Server (C2) mehr. Ein C2-Server ist normalerweise die zentrale Kommandozentrale, über die Schadsoftware Befehle empfängt oder Verschlüsselungsschlüssel austauscht. Weil dieser Datenaustausch über das Netzwerk läuft, konnten Sicherheitslösungen bislang häufig genau dort einschreiten und den Angriff stoppen. Diese Möglichkeit fällt nun weg.
LockBit ist kein unbekannter Akteur. Bereits im Februar 2024 hatten internationale Strafverfolgungsbehörden im Rahmen der Operation Cronos weite Teile der LockBit-Infrastruktur zerschlagen. Die Rückkehr mit Version 5.0 zeigt: Die Gruppe ist keineswegs verschwunden. Im Dezember 2025 ging eine neue Data-Leak-Site online, auf der erste Opfer veröffentlicht wurden. Im Februar 2026 bestätigten detaillierte Analysen der Sicherheitsfirmen Acronis und Trend Micro die Cross-Plattform-Fähigkeiten für Windows, Linux und ESXi. Und im April 2026 wies der Malware-Analyst Netacoding durch ein tiefgreifendes Reverse Engineering – also die Zerlegung und Analyse des Schadcodes – nach, dass die Linux-Variante tatsächlich vollständig offline arbeitet.
Technischer Hintergrund – verständlich erklärt
Bei LockBit 5.0 LINUX Locker v1.01 handelt es sich um eine sogenannte ELF-Datei für 64-Bit-Systeme (x86-64) – das ist das übliche Programmformat unter Linux. Die Schadsoftware kommt ohne externe Abhängigkeiten aus, läuft also eigenständig.
Die Verschlüsselung
Zum Verschlüsseln der Dateien kombiniert die Malware zwei Verfahren:
- ChaCha20 bzw. XChaCha20: ein schnelles Verschlüsselungsverfahren für die eigentlichen Dateiinhalte (symmetrische Verschlüsselung, bei der derselbe Schlüssel zum Ver- und Entschlüsseln dient).
- Curve25519: ein Verfahren für den asymmetrischen Schlüsselaustausch, bei dem ein öffentlicher und ein privater Schlüssel zusammenarbeiten.
Der entscheidende Trick: Der öffentliche Schlüssel der Angreifer ist fest im Programmcode einkompiliert. Dadurch benötigt die Malware keinen Kontakt zu einem Server, um einen Schlüssel zu empfangen – sie bringt alles Nötige selbst mit. Das ist der Kern der Offline-Fähigkeit.
Geschwindigkeit und Tarnung
Um möglichst schnell möglichst viel Schaden anzurichten, setzt LockBit 5.0 auf partielle Verschlüsselung: Über einen Parameter (-r) lässt sich einstellen, dass nur 10 bis 90 Prozent einer Datei verschlüsselt werden. Das reicht aus, um die Datei unbrauchbar zu machen, spart aber wertvolle Zeit – die Verschlüsselung ist dadurch drastisch schneller. Zusätzlich nutzt die Malware Multithreading, arbeitet also parallel auf mehreren Rechenkernen.
Für die Tarnung sorgen mehrere Anti-Analyse-Techniken:
- Die Malware blockiert aktiv Analyse- und Debugging-Werkzeuge wie strace, gdb oder ltrace, mit denen Sicherheitsforscher normalerweise den Programmablauf untersuchen.
- Nach Abschluss der Verschlüsselung überschreibt die Malware auf Wunsch den freien Speicherplatz mit Nullen, um eine spätere Datenrettung zu verhindern.
- Standardmäßig löscht sich die Schadsoftware anschließend selbst, um die forensische Analyse – also die spätere Spurensuche – erheblich zu erschweren.
„Die Existenz von ausgereiften Linux- und ESXi-Varianten, kombiniert mit der expliziten Unterstützung für virtualisierte Umgebungen wie Proxmox, unterstreicht LockBits fortgesetzte Expansion auf unternehmens- und infrastrukturfokussierte Ziele.“ – Acronis Threat Research Unit (TRU)
Wer ist betroffen?
Grundsätzlich sind alle Linux-Distributionen gefährdet – die Malware ist nicht auf eine bestimmte Version beschränkt. Ein besonderes Augenmerk liegt jedoch auf Virtualisierungsumgebungen: Wer seine Server über VMware ESXi oder Proxmox betreibt, ist ein bevorzugtes Ziel. Der Grund liegt auf der Hand: Verschlüsselt ein Angreifer den Virtualisierungs-Host, legt er mit einem Schlag zahlreiche virtuelle Maschinen und damit oft die gesamte IT-Landschaft eines Unternehmens lahm.
Wichtig zu verstehen: LockBit 5.0 ist keine Schwachstelle in einem Produkt, sondern Schadsoftware, die erst einmal auf Ihr System gelangen muss. Der sogenannte Initial Access – der erste Zugang – erfolgt typischerweise über:
- Phishing-E-Mails
- Brute-Force-Angriffe auf Fernzugänge wie RDP (Remote Desktop Protocol)
- die Ausnutzung von Schwachstellen in internetseitigen Geräten (Edge-Vulnerabilities), etwa in Firewalls oder VPN-Gateways – im Material werden hier beispielhaft die Sicherheitslücken CVE-2024-55591 und CVE-2023-4966 genannt.
Für kleine und mittlere Unternehmen ist die Lage besonders ernst. Laut dem Sicherheitsanbieter Guardz sind 75 Prozent der KMU nicht in der Lage, ihren Betrieb nach einem Ransomware-Angriff fortzusetzen – und nur 14 Prozent sind angemessen vorbereitet.
So prüfen Sie, ob Sie betroffen sind
Wenn Sie den Verdacht haben, Opfer von LockBit 5.0 geworden zu sein, prüfen Sie folgende Anzeichen:
- Massenhafte Dateiumbenennungen: Überprüfen Sie Ihre Dateisysteme auf Dateien mit einer zufälligen, 16-stelligen hexadezimalen Dateiendung (Beispiel:
.840d22e34b8e1f9e). - Lösegeldforderung: Suchen Sie in den betroffenen Verzeichnissen nach der Datei
ReadMeForDecrypt.txt. Diese enthält die Erpressungsnachricht der Angreifer. - Ungewöhnliche Prozesse in den Server-Logs: Achten Sie insbesondere auf die Ausführung von
vim-cmdauf ESXi-Hosts – dieser Befehl wird genutzt, um laufende virtuelle Maschinen zu beenden, bevor sie verschlüsselt werden. - Auffälliger Datenverkehr: Prüfen Sie auf unerklärliche Spitzen beim ausgehenden Datenverkehr. Diese können auf eine Datenexfiltration hindeuten – also den Diebstahl Ihrer Daten vor der Verschlüsselung.
Das müssen Sie jetzt tun
Da es sich um Schadsoftware und nicht um eine einzelne Sicherheitslücke handelt, gibt es keinen Patch, den Sie einfach installieren könnten. Der Schutz besteht aus Prävention und der Fähigkeit, einen Angriff früh zu erkennen. Diese vier Maßnahmen sind entscheidend:
- Phishing-resistente Mehr-Faktor-Authentifizierung (MFA) einführen: Sichern Sie alle privilegierten Zugänge und VPN-Verbindungen mit einer starken MFA-Lösung ab, idealerweise nach dem FIDO2-Standard. MFA bedeutet, dass zusätzlich zum Passwort ein zweiter Nachweis nötig ist – etwa ein Hardware-Schlüssel.
- Konsequentes Patch-Management: Halten Sie alle internetseitigen Systeme – insbesondere Firewalls und VPN-Gateways – aktuell. Kritische Lücken sollten idealerweise innerhalb von 24 Stunden nach Bekanntwerden geschlossen werden, denn genau diese sind ein bevorzugtes Einfallstor.
- Verhaltensbasierte Endpoint Detection and Response (EDR) einsetzen: Da netzwerkbasierte Erkennung bei einer offline arbeitenden Ransomware ins Leere läuft, brauchen Sie EDR-Lösungen auf Ihren Linux- und ESXi-Servern. Diese erkennen verdächtiges Verhalten direkt auf dem System – etwa das massenhafte Lesen von Systeminformationen oder ungewöhnliche Prozesse.
- Backups strikt isolieren und schützen: Trennen Sie Ihre Backup-Systeme durch Netzwerksegmentierung vom Rest der Infrastruktur. Ihre Backups müssen offline, unveränderlich (immutable, also nicht nachträglich manipulierbar) und regelmäßig auf ihre Wiederherstellbarkeit getestet sein. Ein Backup, das nicht getestet wurde, ist im Ernstfall wertlos.
„Für Verteidiger ist die Schlussfolgerung klar: Verhaltensbasierte Erkennung auf Endpunkt-Ebene ist die einzige verlässliche Schutzschicht gegen eine Ransomware, die so konstruiert ist, dass sie vollständig offline arbeitet.“ – Netacoding, Malware-Analyst
Einordnung: Wie groß ist die Gefahr wirklich?
Das Risiko durch LockBit 5.0 ist für KMU in Deutschland als sehr hoch einzustufen. Die Offline-Verschlüsselung hebelt einen zentralen Schutzmechanismus aus, und die gezielte Ausrichtung auf Linux sowie ESXi/Proxmox erlaubt es Angreifern, mit einem einzigen Schlag zentrale Server und schlecht geschützte Backups lahmzulegen.
Die Zahlen sprechen eine deutliche Sprache. Laut Check Point Research wurden im ersten Quartal 2026 weltweit 2.122 Ransomware-Opfer auf Leak-Sites veröffentlicht. LockBit stieg mit 163 Opfern wieder auf Platz 4 auf und verzeichnete dabei einen Anstieg der Opferzahlen um 106 Prozent im Vergleich zum Vorquartal – eine mehr als Verdopplung.
Auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) benennt die Gefahr klar:
„Die Erpressung von Unternehmen und öffentlichen Einrichtungen durch Ransomware ist der am schnellsten wachsende Bereich der Cyberkriminalität. Unter den finanziell motivierten Akteuren sind die Betreiber und Affiliates von LockBit derzeit die größte Bedrohung in Deutschland.“ – BSI
DSGVO: Diese Pflichten haben Sie im Ernstfall
Ein Ransomware-Angriff durch LockBit 5.0 stellt fast immer eine meldepflichtige Datenschutzverletzung nach Artikel 33 DSGVO dar. Das gilt selbst dann, wenn Daten „nur“ verschlüsselt und nicht gestohlen wurden – denn bereits der Verlust der Verfügbarkeit personenbezogener Daten ist ein meldepflichtiger Vorfall.
Bei LockBit kommt erschwerend hinzu, dass die Gruppe auf Double Extortion setzt: Daten werden vor der Verschlüsselung gestohlen und mit ihrer Veröffentlichung gedroht. Damit besteht ein hohes Risiko für die betroffenen Personen. Beachten Sie folgende Fristen und Pflichten:
- Die Meldung an die zuständige Aufsichtsbehörde muss unverzüglich und möglichst binnen 72 Stunden nach Kenntniserlangung erfolgen.
- Bei einem hohen Risiko für die betroffenen Personen müssen Sie diese gemäß Artikel 34 DSGVO zusätzlich direkt informieren.
- Verstöße gegen diese Meldepflichten können mit Bußgeldern von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden.
Fazit
LockBit 5.0 markiert eine gefährliche Weiterentwicklung im Ransomware-Umfeld. Durch die vollständig autarke Offline-Verschlüsselung greifen klassische, netzwerkbasierte Schutzmaßnahmen nicht mehr zuverlässig. Wer Linux-Server oder Virtualisierungsumgebungen wie ESXi und Proxmox betreibt, sollte die Bedrohung ernst nehmen – gerade als KMU, das oft schlechter geschützt und damit ein lukratives Ziel ist.
Die gute Nachricht: Sie sind der Bedrohung nicht hilflos ausgeliefert. Der Schutz verlagert sich vom Netzwerk auf den Endpunkt und auf die Prävention. Konkret heißt das: Verhindern Sie den ersten Zugang durch starke MFA und schnelles Patchen, erkennen Sie einen Angriff früh durch verhaltensbasierte EDR-Lösungen auf Ihren Servern und stellen Sie sicher, dass Ihre Backups offline, unveränderlich und getestet sind. Denn wenn im Ernstfall alles verschlüsselt ist, entscheidet die Qualität Ihrer Backups darüber, ob Ihr Unternehmen weiterarbeiten kann – oder zu den 75 Prozent gehört, die es nicht schaffen.