Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDonnerstag, 1. Oktober 2026139 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Fünf Monate im eigenen Netz: Was ein Angreifer tut, bevor jemand ihn bemerkt

Zwischen Einstieg und Entdeckung liegen nach Branchenangaben oft 150 bis 250 Tage. Das ist keine Zahl über Technik, sondern über Aufmerksamkeit: Der Angreifer hinterlässt in dieser Zeit Spuren – es sieht nur niemand hin. Was in diesen Monaten passiert und warum die Dauer die eigentliche Kennzahl ist.

Sicherheitsleitstand mit Monitoren und Netzwerkübersicht
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Die Vorstellung vom Cyberangriff ist die eines Moments: Eine Datei wird geöffnet, ein Bildschirm wird schwarz, eine Forderung erscheint. In Wirklichkeit ist der schwarze Bildschirm das Ende einer Geschichte, die Monate früher begann. G DATA nennt in seinem Einkaufsleitfaden für Managed XDR unter Verweis auf Branchenzahlen eine Spanne von etwa 150 bis 250 Tagen, bis Unternehmen einen Angriff bemerken. Ob es im Einzelfall 90 oder 300 sind, ist zweitrangig. Entscheidend ist, dass es nicht Stunden sind.

Dieser Beitrag geht die Monate durch, die vor dem schwarzen Bildschirm liegen. Nicht, um zu erschrecken, sondern weil in jeder Phase etwas geschieht, das sich erkennen ließe – und weil die Frage, warum es nicht erkannt wird, in den meisten Häusern eine ehrliche Antwort hat: Es sieht niemand hin.

Woche eins: der Einstieg ist unspektakulär

Der Angreifer kommt selten durch eine Lücke, die niemand kannte. Er kommt durch ein Passwort, das in einem anderen Dienst abgeflossen ist, durch eine Anmeldung ohne zweiten Faktor, durch einen Anhang, der ein Makro ausführt, oder durch einen Fernzugang, den ein Dienstleister vor zwei Jahren eingerichtet und nie abgebaut hat. Das Bundesamt für Sicherheit in der Informationstechnik beschreibt in seinem Lagebericht Jahr für Jahr dieselben Einstiegswege – nicht, weil sie neu wären, sondern weil sie funktionieren.

Was in dieser Woche im Netz geschieht, sieht aus wie Alltag: eine Anmeldung, ein Prozess, eine Verbindung nach außen. Ein Virenschutz, der nach bekannter Schadsoftware sucht, findet nichts, weil keine da ist. Der Angreifer verwendet, was ohnehin auf dem System liegt – Werkzeuge zur Fernverwaltung, Skriptumgebungen, das Dienstkonto der Sicherungssoftware. Fachleute nennen das Living off the Land: Man lebt von dem, was man vorfindet.

Monat eins bis drei: Umsehen, Rechte sammeln, Sicherungen finden

Nun beginnt die Arbeit, die den Angriff später teuer macht. Der Angreifer kartiert das Netz: Welche Server gibt es, welche Konten haben Administratorrechte, wo liegen die Sicherungen, wann laufen sie, wer ist der Domänenadministrator. Er bewegt sich von einem System zum nächsten – seitwärts, wie es im Fachjargon heißt – und sammelt auf jedem Zugangsdaten ein, die er auf dem übernächsten verwenden kann.

Jeder dieser Schritte hinterlässt Spuren, und zwar genau die, nach denen eine verhaltensbasierte Erkennung sucht: eine Anmeldung von einem Arbeitsplatz aus, an dem seit Stunden niemand getippt hat; ein Dienstkonto, das sich plötzlich an einem System anmeldet, mit dem es nie zu tun hatte; ein Werkzeug, das Zugangsdaten aus dem Arbeitsspeicher liest; ein neues Konto in der Gruppe der Domänenadministratoren um drei Uhr nachts. Keines dieser Ereignisse ist für sich ein Beweis. Zusammen sind sie eine Erzählung – wenn jemand sie liest.

  • Anmeldungen zu Zeiten, an denen der Kontoinhaber nicht arbeitet, oder von Systemen, die er nie benutzt.
  • Dienstkonten, die sich interaktiv anmelden, obwohl sie nur im Hintergrund laufen sollten.
  • Neue Konten, neue Gruppenmitgliedschaften, geänderte Richtlinien – ohne Änderungsauftrag.
  • Werkzeuge zur Fernverwaltung, die niemand installiert hat, oder solche, die zwar installiert sind, aber zu ungewöhnlichen Zielen verbinden.
  • Zugriffe auf die Sicherungsserver und deren Konfiguration, ohne dass eine Sicherung läuft.
  • Verbindungen nach außen zu Adressen, die zu keinem genutzten Dienst gehören, oft klein und regelmäßig.

Monat vier und fünf: Sicherungen entwerten, Daten abziehen

Bevor verschlüsselt wird, werden zwei Dinge erledigt, die den Angriff erst zum Druckmittel machen. Erstens werden die Sicherungen entwertet – gelöscht, überschrieben, oder ihre Aufbewahrung wird so verkürzt, dass am Tag der Verschlüsselung keine brauchbare Kopie mehr existiert. Wer seine Sicherungen auf einem Server hält, der im selben Verzeichnis hängt wie alles andere, hat sie an diesem Tag nicht mehr. Zweitens werden Daten abgezogen: Kundendaten, Verträge, Personalakten, alles, womit sich ein zweiter Erpressungsweg öffnen lässt, falls das Opfer aus einer Sicherung wiederherstellen kann.

Beides ist erkennbar, und zwar deutlicher als alles davor. Ein Prozess, der auf dem Sicherungsserver Aufbewahrungsfristen ändert, ist kein Alltag. Gigabytes, die über Nacht an eine Adresse im Ausland fließen, sind es auch nicht. In dieser Phase würde ein Analyst, der die Ereignisse sieht, keinen Zweifel mehr haben. In Häusern ohne Erkennung sieht sie niemand, und in Häusern mit einer Erkennung, deren Meldungen montags gelesen werden, sieht sie jemand – montags.

Der letzte Tag: Verschlüsselung ist nur das Finale

Die Verschlüsselung selbst dauert Stunden, nicht Monate. Sie beginnt typischerweise nachts oder am Wochenende, wenn der Angreifer am wenigsten Widerstand erwartet, und sie beginnt dort, wo sie am meisten Schaden anrichtet: auf den Dateiservern, in den Datenbanken, auf den Systemen, deren Ausfall den Betrieb stoppt. Was der Angreifer dann hinterlässt, ist das Bild, das die meisten für den Angriff halten – und das in Wahrheit nur sein Ende ist.

Für das betroffene Haus beginnt an diesem Tag die zweite Rechnung. Nicht nur der Stillstand zählt, sondern die Frage, die Versicherer, Kunden und – bei erfassten Einrichtungen – die Aufsicht stellen: Seit wann war der Angreifer im Netz, und warum hat das niemand bemerkt? Diese Frage lässt sich ohne Aufzeichnungen nicht beantworten, und wer die Aufzeichnungen nicht hat, weil sie mitverschlüsselt wurden, steht mit leeren Händen da.

Warum die Dauer die eigentliche Kennzahl ist

Unter dem neu gefassten BSI-Gesetz hat die Zeit bis zur Entdeckung eine rechtliche Dimension bekommen. § 32 BSIG verlangt die Erstmeldung eines erheblichen Sicherheitsvorfalls spätestens 24 Stunden nach Kenntniserlangung. Die Frist läuft also nicht ab dem Einstieg, sondern ab dem Moment, in dem die Einrichtung davon weiß. Wer fünf Monate nichts bemerkt, hat die Frist nicht verletzt – er muss aber der Aufsicht erklären, warum seine Maßnahmen nach § 30 BSIG, die eine Bewältigung von Vorfällen vorsehen, fünf Monate lang nichts bewältigt haben.

Das ist der Grund, warum die Verweildauer die Kennzahl ist, auf die es ankommt – mehr als die Zahl der abgewehrten Angriffe, mehr als die Erkennungsrate eines Produkts. Ein Haus, das einen Angreifer nach vier Stunden bemerkt, verliert vielleicht einen Arbeitsplatz. Ein Haus, das ihn nach fünf Monaten bemerkt, verliert die Sicherungen, die Daten und die Antwort auf die Frage, was eigentlich passiert ist. Die Technik, die den Unterschied macht, ist dieselbe, die seit Jahren verfügbar ist. Was fehlt, ist jemand, der um drei Uhr nachts hinsieht – und entscheiden darf.

Verwandte Themen: Wer hier weiterdenkt, liest bei Reaktionszeiten, Cyberrisiken und Mehrfaktor-Authentifizierung weiter.

Quellen

  1. Die Lage der IT-Sicherheit in Deutschland · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. § 30 BSIG – Risikomanagementmaßnahmen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  4. So finden Sie den passenden Managed-XDR-Anbieter (Ratgeber, Angabe 150–250 Tage) · G DATA CyberDefense AG

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

MTTD und MTTR: Warum zwei Anbieter mit derselben Zahl Verschiedenes verkaufen

„Reaktion in unter 30 Minuten“ – klingt vergleichbar, ist es nicht. Ob die Uhr beim Alarm oder bei der Bewertung startet, ob am Ende ein Skript oder ein Mensch gehandelt hat, ob der Mittelwert die schlechten Nächte verbirgt: Was hinter den Kennzahlen steckt und welche Fragen sie vergleichbar machen.