Ransomware wirkt im Ergebnis dramatisch – im Ablauf ist sie erstaunlich schematisch. Fast immer folgen die Angriffe demselben Muster: Zugang verschaffen, Rechte ausweiten, im Netz ausbreiten, Sicherungen unbrauchbar machen, Daten abziehen, verschlüsseln, Lösegeld fordern. Diese Gleichförmigkeit ist die gute Nachricht, denn sie bedeutet: Es gibt wiederkehrende Stellen, an denen die Kette reißt.
Zwei Eigenschaften des Musters verdienen besondere Beachtung. Zwischen dem ersten Eindringen und der Verschlüsselung vergehen mitunter Tage oder Wochen, in denen sich die Angreifer im Netz umsehen – Zeit, in der ein Angriff noch abgewendet werden kann. Und viele Gruppen ziehen vor der Verschlüsselung Daten ab, um zusätzlich mit deren Veröffentlichung zu drohen. Eine gute Sicherung löst deshalb das Betriebsproblem, nicht aber das Problem der abgeflossenen Daten.
Ein konstruiertes, aber typisches Beispiel macht die Kette greifbar. Das Passwort eines Außendienstmitarbeiters taucht in einem fremden Datenleck auf; der VPN-Zugang verlangt keinen zweiten Faktor. Die Angreifer melden sich an einem Freitagabend an, finden auf einem Dateiserver ein altes Skript mit dem Kennwort eines Administratorkontos und übernehmen darüber die zentrale Benutzerverwaltung. Am Sonntag löschen sie die Sicherungen auf dem ständig verbundenen Speichersystem und starten die Verschlüsselung auf allen Servern zugleich. Jede der drei folgenden Bruchstellen hätte diesen Ablauf an einer anderen Stelle beendet.
Bruchstelle 1: der Erstzugang
Die häufigsten Türen sind gestohlene Zugangsdaten, ungepatchte Systeme mit Internetkontakt und Anhänge in täuschend echten E-Mails. Wirksam dagegen: Mehrfaktor-Anmeldung für alle Fernzugänge ausnahmslos, ein geordnetes Update-Verfahren für alles, was von außen erreichbar ist, sowie regelmäßige, wohlwollende Schulung der Belegschaft. Wohlwollend deshalb, weil Angst vor Schuldzuweisung dazu führt, dass Vorfälle verschwiegen statt gemeldet werden.
Besondere Aufmerksamkeit verdienen die Geräte am Netzrand. Der Lagebericht des BSI dokumentiert wiederholt gezielte Angriffe auf Firewalls und VPN-Gateways verschiedener Hersteller, teils über Lücken, für die es zum Zeitpunkt des Angriffs noch kein Update gab. Daraus folgen zwei praktische Regeln: Updates für diese Geräte haben Vorrang vor allem anderen. Und nach einer kritischen Lücke genügt das Einspielen allein nicht – es ist zu prüfen, ob das Gerät vorher bereits kompromittiert wurde, denn ein eingerichteter Zugang überdauert den späteren Patch.
Bruchstelle 2: die Ausbreitung
Ein kompromittierter Arbeitsplatz ist ärgerlich, ein kompromittiertes Netzwerk ist existenziell. Der typische Weg führt über Berechtigungen: Auf dem ersten Rechner suchen Angreifer nach gespeicherten Anmeldedaten und arbeiten sich von dort bis zum Verzeichnisdienst vor, der das gesamte Netz verwaltet. Wer dort ankommt, kann Schadsoftware auf allen Rechnern zugleich starten.
Netzwerksegmentierung, getrennte Administratorkonten und der Verzicht auf dauerhafte lokale Adminrechte begrenzen den Radius erheblich. Konten mit weitreichenden Rechten sollten ausschließlich für die Verwaltung genutzt werden, nie für E-Mail und Internet, und sich nicht an gewöhnlichen Arbeitsplätzen anmelden. Wer zusätzlich Auffälligkeiten überwacht – ungewöhnliche Anmeldezeiten, plötzliche Massenzugriffe auf Dateiablagen, neu angelegte Administratorkonten –, gewinnt die entscheidenden Stunden. Voraussetzung ist, dass jemand die Warnungen auch nachts und am Wochenende sieht, denn gerade dann sind die wenigsten Augen auf den Systemen.
Bruchstelle 3: die Sicherung
Professionelle Angreifer suchen gezielt nach Backup-Systemen, bevor sie verschlüsseln. Eine Sicherung, die dauerhaft im Netz erreichbar ist und mit denselben Zugangsdaten verwaltet wird wie die Server, wird mitverschlüsselt oder gelöscht. Mindestens eine Kopie muss deshalb unveränderbar oder physisch getrennt vorliegen, mit eigenen Zugangsdaten. Diese eine Maßnahme entscheidet oft darüber, ob ein Unternehmen verhandeln muss oder wiederherstellen kann.
Zur Sicherung gehört die Wiederherstellung unter Angriffsbedingungen. Weil Angreifer sich vorher eingenistet haben, ist der jüngste Sicherungsstand nicht automatisch der richtige – er kann ihre Hintertür bereits enthalten. Es braucht also mehrere Wiederherstellungspunkte, eine Vorstellung davon, wann der Einbruch begann, und eine saubere Umgebung, in die zurückgesichert wird.
Prüffragen für die Geschäftsführung
- Welche unserer Systeme sind aus dem Internet erreichbar, und wer ist namentlich dafür verantwortlich, dass sie aktuell sind?
- Gibt es noch einen Fernzugang, der sich mit Benutzername und Passwort allein öffnen lässt?
- Wie viele Konten haben Administratorrechte im gesamten Netz, und wofür werden sie im Alltag benutzt?
- Wer bemerkt einen nächtlichen Massenzugriff auf die Dateiablage, und wie schnell?
- Ist mindestens eine Sicherung unveränderbar oder getrennt, und wann wurde zuletzt ein vollständiges System daraus wiederhergestellt?
- Wer darf im Ernstfall entscheiden, Systeme vom Netz zu nehmen, auch wenn dadurch der Betrieb stillsteht?
Für den Fall, dass die Kette trotzdem durchläuft, sollte die Linie vorher feststehen. Das BSI rät davon ab, Lösegeld zu zahlen, und empfiehlt, Anzeige zu erstatten; die Polizeien der Länder unterhalten dafür Zentrale Ansprechstellen Cybercrime für Unternehmen. Sind personenbezogene Daten betroffen, ist in der Regel binnen 72 Stunden die Datenschutzaufsicht zu informieren, und Unternehmen unter NIS2 haben zusätzlich eigene Meldefristen gegenüber dem BSI.
Unsere Einordnung: Keine der drei Bruchstellen verlangt exotische Technik. Sie verlangt Disziplin bei Updates, Zurückhaltung bei Berechtigungen und eine Sicherung, die ein Angreifer nicht erreicht. Weil man vorher nicht weiß, an welcher Stelle ein konkreter Angriff hängen bleibt, lohnt es sich, alle drei zu besetzen – jede einzelne kann genügen.
Verwandte Themen: Wer hier weiterdenkt, liest bei Netzwerksegmentierung, Phishing und Cyberrisiken weiter.
Quellen
- BSI - Top 10 der Ransomware-Maßnahmen · BSIamtlich
- BSI - Top 10 der Ransomware-Maßnahmen (Detektion) · BSIamtlich
- Ransomware: Bedrohungslage 2022 · BSIamtlich





