EMZETT.
Login

Ransomware

Kurz: Eine Art von Malware, die Dateien auf einem System verschlüsselt und für die Entschlüsselung ein Lösegeld (Ransom) fordert.

Genauer: Ransomware verschafft sich meist über Phishing-Mails, infizierte Anhänge oder ausgenutzte Sicherheitslücken Zugriff auf ein System, verschlüsselt dann gezielt wichtige Dateien (Dokumente, Datenbanken) mit einem Schlüssel, den nur der Angreifer kennt, und hinterlässt eine Lösegeldforderung. Der wirksamste Schutz ist nicht das Zahlen des Lösegelds (keine Erfolgsgarantie, finanziert weitere Angriffe), sondern regelmäßige, vom System getrennte Backups sowie zeitnahes Einspielen von Sicherheitsupdates.

Im Detail

Ein typischer Ransomware-Angriffsablauf in einem Unternehmensnetzwerk:

1. Erstzugang: Phishing-Mail mit infiziertem Anhang, oder eine
   ungepatchte, öffentlich erreichbare Sicherheitslücke
2. Seitwärtsbewegung (Lateral Movement): Angreifer breitet sich
   im internen Netzwerk aus, sucht wertvolle Ziele (Datenbank-Server,
   Backup-Systeme)
3. Verschlüsselung: möglichst viele Systeme GLEICHZEITIG verschlüsseln,
   um Reaktionszeit zu minimieren - inklusive erreichbarer Backups
4. Lösegeldforderung: meist in Kryptowährung, mit Fristsetzung
5. Doppelte Erpressung ("Double Extortion"): zusätzlich werden Daten
   VOR der Verschlüsselung kopiert - bei Nichtzahlung droht
   Veröffentlichung sensibler Daten, selbst wenn Backups vorhanden sind

Der Schritt “Backups gezielt mitverschlüsseln” ist entscheidend für das Geschäftsmodell moderner Ransomware-Gruppen: Frühere, einfachere Varianten ließen sich oft problemlos durch ein Restore aus Backups umgehen — moderne Angriffe suchen deshalb aktiv nach erreichbaren Backup-Systemen und verschlüsseln oder löschen diese zuerst, bevor sie das Hauptsystem angreifen. Der wirksamste Schutz dagegen ist die sogenannte 3-2-1-Regel: mindestens 3 Kopien der Daten, auf 2 unterschiedlichen Medientypen, davon 1 Kopie physisch getrennt/offline (sogenannte “Air-Gapped”-Backups, die von einem laufenden Angriff prinzipiell nicht erreicht werden können).

Rechtlich und praktisch wird von Zahlungen meist abgeraten: Es gibt keine Garantie, dass ein funktionierender Entschlüsselungsschlüssel tatsächlich geliefert wird, die Zahlung finanziert die kriminelle Infrastruktur für weitere Angriffe, und ein bekannt zahlungsbereites Opfer wird für künftige Angriffe attraktiver.

Ransomware-as-a-Service

Ein wesentlicher Grund für die Zunahme von Ransomware-Angriffen ist die Professionalisierung der Kriminalität dahinter: Bekannte Gruppen (z. B. LockBit, Conti in der Vergangenheit) betreiben “Ransomware-as-a-Service” — sie entwickeln die eigentliche Verschlüsselungssoftware und Infrastruktur und vermieten sie an “Affiliates”, die die eigentlichen Angriffe durchführen, gegen einen Anteil am erpressten Lösegeld. Das senkt die technische Einstiegshürde erheblich: Ein Angreifer muss keine eigene Verschlüsselungssoftware mehr entwickeln können, sondern braucht nur noch einen ersten Zugang zu einem Zielnetzwerk (z. B. gekaufte gestohlene Zugangsdaten oder eine ausgenutzte Schwachstelle).

Erkennung und Reaktion

Frühwarnzeichen eines laufenden Angriffs sind oft ungewöhnlich hohe Festplattenaktivität auf mehreren Systemen gleichzeitig, plötzlich umbenannte Dateien mit neuen Endungen, und verdächtige laterale Netzwerkverbindungen kurz vor der eigentlichen Verschlüsselung — moderne Endpoint-Detection-Systeme versuchen genau diese Muster frühzeitig zu erkennen und betroffene Systeme automatisch vom Netzwerk zu isolieren, bevor sich der Angriff weiter ausbreitet. Ist ein Angriff bereits im Gange, ist die erste Reaktion meist die sofortige physische Trennung betroffener Systeme vom Netzwerk (Netzwerkkabel ziehen, WLAN deaktivieren), um eine weitere Ausbreitung zu stoppen, gefolgt von einer forensischen Analyse, welche Systeme betroffen sind, bevor mit dem eigentlichen Wiederherstellungsprozess aus Backups begonnen wird.

Versicherung gegen Ransomware

Cyberversicherungen gegen Ransomware-Schäden sind in den letzten Jahren zu einem eigenen Markt geworden, stehen aber in der Kritik: Kritiker argumentieren, dass leicht verfügbare Versicherungssummen Unternehmen dazu verleiten könnten, im Ernstfall eher zu zahlen (da die Versicherung übernimmt) statt in Prävention zu investieren, was die Zahlungsbereitschaft der Opfer insgesamt erhöht und Ransomware-Gruppen dadurch indirekt noch attraktiver macht. Manche Versicherer verlangen deshalb inzwischen konkrete technische Mindeststandards (z. B. Multi-Faktor-Authentifizierung, getestete Offline-Backups) als Voraussetzung für den Versicherungsschutz.

Siehe auch: Malware, Verschlüsselung