Locker (Ransomware)
Kurz: Eine Ransomware-Variante, die nicht einzelne Dateien verschlüsselt, sondern den gesamten Gerätezugriff sperrt (z. B. den Bildschirm) und erst gegen Lösegeld wieder freigibt.
Genauer: Anders als Crypto-Ransomware (verschlüsselt gezielt Dateien, die auch nach Entfernung der Schadsoftware unbrauchbar bleiben) blockiert Locker-Ransomware meist “nur” die Bedienung des Geräts selbst — die Daten sind dabei oft technisch noch intakt, aber ohne Entsperrung nicht zugänglich. Häufiger bei mobilen Geräten anzutreffen als bei klassischen PCs.
Im Detail
Die zwei großen Ransomware-Familien im Vergleich:
Locker-Ransomware - sperrt die BEDIENUNG des Geräts (z. B. Bildschirmsperre,
Daten selbst bleiben oft unverändert), leichter zu
entfernen ohne Datenverlust
Crypto-Ransomware - verschlüsselt gezielt einzelne Dateien mit starker
Verschlüsselung, Daten bleiben auch nach Entfernung
der Schadsoftware ohne den Schlüssel unbrauchbar
Locker-Ransomware ist historisch die einfachere, ältere Variante und heute vergleichsweise seltener — weil sie oft ohne den geforderten Schlüssel überwindbar ist (z. B. durch Neustart im abgesicherten Modus, Entfernen der Schadsoftware, Zurücksetzen auf ein Backup der Systemeinstellungen), ist sie für Angreifer wirtschaftlich weniger lukrativ als Crypto-Ransomware. Bei Crypto-Ransomware bleiben die Daten selbst dann unbrauchbar, wenn die eigentliche Schadsoftware vollständig entfernt wurde — nur der passende Entschlüsselungsschlüssel (den der Angreifer zurückhält) macht sie wieder nutzbar, was den Druck zur Lösegeldzahlung deutlich erhöht.
Auf mobilen Geräten (v. a. älteren Android-Versionen) war Locker-Ransomware lange verbreiteter als auf klassischen PCs, weil ein einfacher App-Overlay über den gesamten Bildschirm oft ausreicht, um die Bedienung effektiv zu blockieren — eine vollständige Dateiverschlüsselung ist auf mobilen Systemen technisch aufwendiger umzusetzen.
Typisches Vorgehen und Täuschungsmuster
Klassische Locker-Ransomware nutzt oft psychologischen Druck als Teil des Angriffs: Der Sperrbildschirm gibt sich häufig als offizielle Behördenmitteilung aus (z. B. eine gefälschte Meldung von Polizei oder FBI, die behauptet, auf dem Gerät seien illegale Inhalte gefunden worden, und eine “Strafzahlung” verlangt) — diese Einschüchterungstaktik soll Opfer dazu bringen, aus Scham oder Angst schnell und unüberlegt zu zahlen, statt professionelle Hilfe zu suchen oder die Polizei zu kontaktieren. Bekannte frühe Vertreter dieser Kategorie waren der “Reveton”-Trojaner (ab 2012, oft als “Polizei-Trojaner” oder “BKA-Trojaner” bezeichnet) und ähnliche Varianten, die gezielt regional angepasste, gefälschte Behördenlogos und -texte nutzten.
Warum Zahlung generell keine gute Idee ist
Sicherheitsbehörden und Experten raten grundsätzlich von einer Lösegeldzahlung ab — nicht nur, weil sie das kriminelle Geschäftsmodell finanziert und weitere Angriffe wahrscheinlicher macht, sondern auch, weil es keine Garantie gibt, dass ein Angreifer nach Zahlung tatsächlich die Entsperrung/Entschlüsselung liefert. Bei Locker-Ransomware ist die Situation oft günstiger als bei Crypto-Ransomware: Weil die Daten selbst meist unverändert bleiben, kann ein Neustart im abgesicherten Modus, eine spezialisierte Rettungs-CD/USB-Boot-Umgebung oder — bei Android — das Entfernen der schädlichen App über den Geräte-Manager oft ausreichen, um die Sperre ohne Zahlung zu umgehen.
Moderne Weiterentwicklung: Hybride Ansätze
Moderne Ransomware kombiniert oft beide Ansätze und geht sogar noch weiter: Neben der klassischen Sperrung/Verschlüsselung drohen viele aktuelle Varianten zusätzlich mit “Double Extortion” — vor der eigentlichen Sperrung werden zunächst sensible Daten unbemerkt exfiltriert (kopiert), sodass Angreifer selbst dann noch Druck ausüben können, wenn das Opfer aus intakten Backups wiederherstellt: Zahlt es nicht, drohen die Angreifer mit Veröffentlichung der gestohlenen Daten. Diese Entwicklung zeigt, warum reine Backup-Strategien allein heute nicht mehr als vollständiger Ransomware-Schutz gelten — Prävention (Patch-Management, 2FA, Mitarbeiterschulung) bleibt genauso wichtig wie Wiederherstellungsfähigkeit.
Siehe auch: Ransomware