Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Das BSI beschreibt Ransomware als Schadprogramm, das Daten verschlüsselt, damit eine Entschlüsselung erst gegen Zahlung eines Lösegelds möglich wird. In seiner Analyse der Bedrohungslage beschreibt es zugleich, dass es dabei längst nicht mehr um einen einzelnen infizierten Rechner geht, sondern um gezielte Angriffe auf ganze Organisationen – mit Datendiebstahl vor der Verschlüsselung und der Drohung, die gestohlenen Daten zu veröffentlichen. Strafrechtlich ist das Erpressung nach § 253 StGB. Für das betroffene Haus ist es ein Betriebsstillstand.

Für die Abwehr ist eine Erkenntnis entscheidend: Ein solcher Angriff läuft in Phasen, und jede Phase hinterlässt Spuren. Wer nur auf die Verschlüsselung achtet, sieht den Angriff zu spät. Wer die Phasen davor beobachtet, hat Tage, manchmal Wochen Zeit.

Fünf Phasen eines Angriffs

Die Reihenfolge ist typisch, nicht zwingend. Zwischen Phase eins und fünf liegen in der Praxis oft Tage bis Wochen.

  1. ErstzugangÜber ein gestohlenes Passwort aus einer Phishing-Nachricht, einen geöffneten Anhang, einen Fernzugang ohne Mehrfaktor-Anmeldung oder eine ungepatchte Schwachstelle an einem System, das aus dem Internet erreichbar ist. Sichtbar wird das als Anmeldung zu ungewöhnlicher Zeit, aus ungewöhnlichem Land oder von einem unbekannten Gerät.
  2. Ausbreitung und RechteausweitungVom ersten Rechner aus werden Zugangsdaten gesammelt, Administratorkonten gesucht und weitere Systeme übernommen. Das BSI nennt schwache Administratorpasswörter und fehlende Netzsegmentierung als typische Begünstiger. Sichtbar wird das an Anmeldungen eines Kontos auf vielen Systemen, an neuen Administratorkonten, an Werkzeugen zur Netzerkundung.
  3. Suche nach SicherungenBevor verschlüsselt wird, werden Sicherungen gesucht und gelöscht oder verschlüsselt – denn eine Sicherung, die überlebt, macht die Erpressung wertlos. Sichtbar wird das an Zugriffen auf Sicherungsserver, gelöschten Schattenkopien und geänderten Aufbewahrungsfristen.
  4. DatendiebstahlDaten werden aus dem Netz kopiert, um sie später als zweites Druckmittel zu nutzen. Sichtbar wird das an ungewöhnlich großen ausgehenden Datenmengen, oft nachts oder am Wochenende.
  5. Verschlüsselung und ErpressungMeist zu einem Zeitpunkt mit wenig Personal – nachts, am Wochenende, vor Feiertagen. Danach das Erpresserschreiben mit Lösegeldforderung und gegebenenfalls Drohung zur Veröffentlichung. Ab hier geht es nicht mehr um Abwehr, sondern um Wiederanlauf.

Wo jede Phase bricht

PhaseMaßnahmeWirkung
ErstzugangMehrfaktor-Anmeldung für alle Zugänge von außen, Patches für erreichbare Systeme, geschulte MitarbeitendeEin gestohlenes Passwort reicht nicht mehr
AusbreitungGetrennte Administratorkonten, Netzsegmentierung, Angriffserkennung auf allen Endgeräten und ServernBewegung im Netz wird sichtbar und gestoppt
Suche nach SicherungenSicherung außer Haus mit eigenen Zugangsdaten und Sperrfrist (unveränderbar)Die Sicherung überlebt auch einen Administrator-Zugriff
DatendiebstahlÜberwachung ausgehender Verbindungen, Angriffserkennung mit AnalystenAbfluss wird erkannt, bevor er vollständig ist
VerschlüsselungGeprobte Rücksicherung, Notfallplan, RufketteWiederanlauf in Tagen statt Wochen – ohne Zahlung

Die Sicherung entscheidet über die Erpressung

Das BSI hält in seiner Analyse fest, dass gegen Ransomware meist nur präventive Maßnahmen helfen, und nennt insbesondere Offline-Sicherungen. Es beschreibt zugleich den häufigsten Grund, warum Häuser nach einem Angriff nicht aus eigener Kraft zurückkommen: Sicherungen fehlen, sind lückenhaft, oder die Rücksicherung scheitert. Eine Sicherung, die nie zurückgespielt wurde, ist eine Annahme.

Daraus folgen drei Anforderungen, die für jedes Haus gelten, unabhängig von seiner Größe. Die Sicherung liegt außerhalb des Netzes, das kompromittiert werden kann, mit Zugangsdaten, die nicht im Netz verwendet werden. Sie ist für eine Sperrfrist unveränderbar, sodass auch ein Angreifer mit Administratorrechten sie nicht löschen kann. Und die Rücksicherung wird regelmäßig geprobt und protokolliert. Für Einrichtungen unter NIS2 steht das als Pflicht im Gesetz: § 30 Abs. 2 BSIG nennt Backup-Management und Wiederherstellung ausdrücklich.

Dazu gehört

Häufige Fragen

Wie lange sind Angreifer im Netz, bevor sie verschlüsseln?
Das ist sehr unterschiedlich und reicht von Stunden bis zu Wochen. Entscheidend ist nicht die Dauer, sondern ob in dieser Zeit jemand hinsieht. Eine Angriffserkennung mit Analysten, die rund um die Uhr reagieren, macht aus Wochen ohne Beobachtung Stunden bis zur Reaktion.
Unser Virenscanner meldet nichts – sind wir sicher?
Nicht unbedingt. Viele Schritte eines Angriffs nutzen Werkzeuge, die auch Administratoren verwenden, und lösen deshalb keinen klassischen Virenalarm aus. Angriffserkennung achtet auf Verhalten – ein Konto, das sich nachts auf zwanzig Servern anmeldet – statt auf bekannte Schadprogramme.
Hilft ein NAS mit Snapshots als Sicherung gegen Ransomware?
Nur, wenn es nicht mit denselben Zugangsdaten erreichbar ist wie das restliche Netz und die Snapshots gegen Löschung gesperrt sind. Ein NAS im selben Netz mit Administratorzugang aus dem Netz ist eines der ersten Ziele in Phase drei. Das BSI weist ausdrücklich darauf hin, dass auch Disk-Sicherungen der Verschlüsselung zum Opfer fallen können.
Was bedeutet doppelte Erpressung?
Neben der Verschlüsselung drohen die Angreifer, vorher gestohlene Daten zu veröffentlichen. Damit hilft auch eine perfekte Sicherung nicht gegen den zweiten Teil der Erpressung. Deshalb gehört die Erkennung des Datenabflusses in Phase vier zum Schutz – und die Frage der Meldepflicht nach DSGVO zur Reaktion.

Quellen und Nachweise

  1. BSI: Ransomware-Angriffe – Verschlüsselung gegen Lösegeld · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. BSI (CERT-Bund): Ransomware – Bedrohungslage, Vorgehen der Angreifer, Prävention und Reaktion · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 3: Backup-Management und Wiederherstellung) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  4. § 253 StGB – Erpressung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu