Mastodon Mastodon Mastodon Mastodon

Ransomware

Aktualisiert: · CyberSecureFox Editorial Team

Ransomware ist Schadsoftware, die Dateien oder ganze Systeme verschlüsselt und ein Lösegeld – meist in Kryptowährung – für den Schlüssel verlangt, oft zusätzlich dafür, gestohlene Daten nicht zu veröffentlichen.

Wie Ransomware funktioniert

Moderne Ransomware-Angriffe werden von Menschen gesteuert, nicht nur von Code:

  1. Die Angreifer dringen per Phishing, mit gestohlenen VPN- oder RDP-Zugangsdaten oder über eine ausgenutzte Sicherheitslücke ein.
  2. Sie verbringen Tage oder Wochen mit Rechteausweitung und lateraler Bewegung.
  3. Sie löschen Backups und kopieren Daten ab.
  4. Sie starten die Verschlüsselung im ganzen Netz auf einmal, oft nachts oder an Feiertagen.

Seit die Gruppe Maze sie 2019 einführte, ist doppelte Erpressung Standard: Zahlen, sonst werden die gestohlenen Daten auf einer Leak-Seite im Dark Web veröffentlicht. Manche Gruppen fügen DDoS-Angriffe hinzu oder kontaktieren Kunden des Opfers direkt. Die meisten Operationen laufen als Ransomware as a Service.

Warum Ransomware wichtig ist

Ransomware gehört zu den schädlichsten Bedrohungen für Unternehmen und Behörden. Beispiele:

  • WannaCry traf 2017 rund 200.000 Computer in 150 Ländern;
  • der Angriff auf Colonial Pipeline führte 2021 zu Treibstoffengpässen an der US-Ostküste;
  • in Deutschland legte 2021 ein Angriff die Verwaltung des Landkreises Anhalt-Bitterfeld lahm, der daraufhin den Katastrophenfall ausrief.

Kliniken, Schulen, Kommunen und Produktionsbetriebe sind häufige Opfer. Der Stillstand kostet meist weit mehr als das Lösegeld, und eine Zahlung garantiert weder Wiederherstellung noch Löschung der Daten.

Schutzmaßnahmen

  • Halten Sie Offline- oder unveränderliche Backups vor (3-2-1-Regel) und testen Sie die Wiederherstellung regelmäßig.
  • Patchen Sie internetseitige Systeme schnell und schützen Sie Fernzugänge mit MFA.
  • Segmentieren Sie das Netz, beschränken Sie Admin-Rechte und setzen Sie EDR mit 24/7-Überwachung ein.
  • Erstellen und üben Sie einen Incident-Response-Plan inklusive Kommunikation und rechtlicher Schritte.
Synonyme:
Erpressungssoftware, Erpressungstrojaner, Verschlüsselungstrojaner, Ransomware-Angriff