Full Report
Weiterer Erfolg im Kampf gegen die organisierte Cyberkriminalität: Mutmaßlicher Kopf und mutmaßlicher Programmierer der Ransomware-Gruppen „GandCrab“ und „REvil“ identifiziert – weltweite Öffentlichkeitsfahndung eingeleitet Wie berichtet, ist es dem bei der Generalstaatsanwaltschaft Karlsruhe eingerichteten Cyber-crime-Zentrum (CCZ) und dem Landeskriminalamt Baden-Württemberg (LKA) gelungen, den mutmaßlichen Kopf der Ransomware-Gruppierungen „GandCrab“ und „REvil“ (auch „Sodinokibi“ genannt) sowie den mutmaßlichen Programmierer der von diesen Hackern genutzten Schadsoftwaren zu identifizieren und Haftbefehle gegen beide Beschuldigten zu erwirken. Die beiden Gesuchten stehen unter anderem im dringenden Verdacht, für den Angriff auf die Württembergischen Staatstheater Stuttgart im Jahr 2019 mitverantwortlich zu sein. Die Ransomware-Gruppe „GandCrab“ war in den Jahren 2018 und 2019 aktiv. Es besteht der Ver-dacht, dass mehrere Mitglieder der Organisation, darunter die beiden vom CCZ und LKA gesuchten Beschuldigten, noch im Jahr 2019 die Ransomware-Gruppe „REvil“ gründeten und ihre An-griffe jedenfalls bis einschließlich Juli 2021 fortsetzten. Bei „GandCrab“ und „REvil“ handelte es sich um ein sogenanntes Ransomware-as-a-Service-Modell, bei dem die Beteiligten arbeitsteilig vorgingen, indem die Angreifer (sogenannte Affiliates) in die IT-Netzwerke der Geschädigten eindrangen, im Falle der Ransomware-Gruppe „REvil“ auch sensible Daten exfiltrierten und anschließend die Computersysteme von Unternehmen und öffentlichen Einrichtungen mithilfe der durch die „GandCrab“ bzw. „REvil“-Gruppierung zur Verfügung gestellten Software verschlüsselten. Die Gruppierungen gingen dabei höchst professionell vor und forderten für die Entschlüsselung und Nichtveröffentlichung der Daten hohe Lösegelder.
Analysis Summary
# Threat Actor: REvil / GandCrab (Core Leadership)
## Attribution & Identity
The General Public Prosecutor's Office in Karlsruhe and the State Criminal Police Office of Baden-Württemberg have identified two primary figures behind the operations:
* **Anatoly Sergeevitsch Kravchuk:** Identified as the alleged "head" or leader of the group. Responsible for advertisement, recruiting affiliates, and organizing the processing of ransom payments.
* **Daniil Maksimovich Shchukin:** Identified as the alleged primary developer/programmer. Responsible for developing the ransomware malware and managing the Darknet sites used for extortion administration.
* **Known Aliases:** Sodinokibi (alternative name for REvil).
* **Associations:** The core leadership of GandCrab is suspected of founding REvil in 2019.
## Activity Summary
* **GandCrab (2018–2019):** Significant global ransomware campaigns.
* **REvil (2019–July 2021):** Continued high-pressure extortion operations.
* **Recent Legal Actions (Jan–Mar 2026):** Identification of leadership, issuance of international arrest warrants, and inclusion on the EU Most Wanted list. This follows the January 2026 sentencing of a major affiliate to seven years in prison for attacking 21 German companies.
## Tactics, Techniques & Procedures
* **Ransomware-as-a-Service (RaaS):** A split-labor model where core "operators" provide the malware and infrastructure, while "affiliates" perform the initial network intrusion.
* **Double Extortion:** In addition to encryption, the group exfiltrates sensitive data and threatens public disclosure to increase leverage for payment.
* **Affiliate Recruitment:** Active recruitment and marketing of the ransomware "product" to other cybercriminals.
* **Cryptocurrency Transactions:** Heavy reliance on cryptocurrency for laundering and distributing ransom proceeds.
* **Infrastructure Management:** Use of dedicated Darknet portals for victim communication, negotiation, and automated extortion management.
## Targeting
* **Sectors:** Cultural institutions, public organizations, and diverse private sector industries.
* **Geography:** Global reach, with specific law enforcement focus on victims in Germany and North America.
* **Victims:**
* Württemberg State Theatre Stuttgart (2019).
* At least 21 other German companies (specific to the convicted affiliate).
## Tools & Infrastructure
* **Malware Families:**
* GandCrab Ransomware
* REvil / Sodinokibi Ransomware
* **Infrastructure:**
* Dedicated Darknet extortion portals.
* Public Wanted Notices:
* bka[.]de/oeffentlichkeitsfahndung75
* bka[.]de/oeffent-lichkeitsfahndung76
* fahndung[.]polizei-bw[.]de/tracing/1062026
* fahndung[.]polizei-bw[.]de/tracing/1102026
## Implications
The identification and international pursuit of the core leadership (not just affiliates) represents a significant strategic blow to the historical ransomware ecosystem. It demonstrates that law enforcement can successfully deanonymize high-level developers and administrators even years after their peak activity (2018–2021) by analyzing cumulative data such as cryptocurrency flows and cross-border intelligence.
## Mitigations
* **Adopt "Post-Compromise" Preparedness:** Implement "Double Extortion" defenses, including rigorous data egress monitoring to detect large-scale file transfers.
* **Ransomware-as-a-Service Defense:** Focus on preventing initial access (MFA on all remote access points, patching RDP/VPN vulnerabilities) used by affiliates.
* **Backup Integrity:** Maintain offline, immutable backups to counter the encryption component of the attack.
* **Law Enforcement Engagement:** Organizations are encouraged to report incidents to facilitate the long-term data analysis required to identify core threat actor leadership.