Ransomware-Angriffe sind heutzutage ein großes Problem, insbesondere für Unternehmensnetzwerke. Erfolgreiche Angriffe können zu gesperrten Daten und Systemen sowie zu gestohlenen und durchgesickerten Daten führen und Chaos in den betroffenen Unternehmen verursachen.
Wenn die Ransomware ihr Ziel erreicht, ist das Spiel praktisch vorbei. Die Schadsoftware verschlüsselt Dateien und breitet sich auf das gesamte System aus, um den Schaden zu maximieren. Dadurch sind Unternehmen gezwungen, das gesamte Netzwerk abzuschotten, um die Ausbreitung zu stoppen.
Verschlüsselung ist der Schlüssel
Verschlüsselung wird überall eingesetzt. Verschlüsseln ist weder Hashing noch Verschleierung von Dateien. Diese Techniken werden häufig kombiniert, sind aber nicht dasselbe. Hashing- und Verschleierungstechniken helfen dabei, Erkennungstools zu umgehen. Ransomware kann Ihre Daten durch Verschlüsselung als Geisel nehmen.
Dabei kommen verschiedene Arten der Kryptografie zum Einsatz – von modernen symmetrischen Chiffren wie AES oder DES bis hin zu asymmetrischen Chiffren, die einen öffentlichen und einen privaten Schlüssel erfordern. Die Idee hinter der Verschlüsselung besteht darin, ohne Schlüssel jede Rückumwandlung zu verhindern.
Die meisten Ransomware-Varianten zeigen nach der Verschlüsselung eine spezielle Nachricht an, der zufolge die einzige Möglichkeit, Ihre Dateien zu entschlüsseln, darin besteht, Bitcoins an einen versteckten Tor-Server zu senden. Das stimmt allerdings nicht immer, da manche Dateien entschlüsselbar sind – und Sie sollten kein Lösegeld zahlen.
So enthält beispielsweise die alte Schadsoftware Jigsaw den zum Verschlüsseln von Dateien verwendeten Schlüssel im Quellcode. Glücklicherweise können Sie inzwischen effiziente Tools zur Entfernung und Dienste einsetzen, um verschiedene bekannte Ransomware-Varianten loszuwerden.
Mit der aktuellsten Ransomware verschlüsselte Dateien, die bei einigen äußerst folgenschweren Angriffen eingesetzt wurde, lassen sich jedoch nicht entschlüsseln. Deshalb fordern Hacker absurd hohe Lösegeldsummen. Außerdem entwickeln sich die Verschlüsselungstechniken weiter, um Erkennungstools zu umgehen und unbemerkt zu arbeiten, wodurch die erste Verteidigungslinie in manchen Fällen ziemlich nutzlos wird.
Ihre Backups können ausfallen
Verstehen Sie mich nicht falsch. Eine gute Backup-Strategie ist für Ihre Sicherheit unerlässlich, aber Backups sind ohne einen funktionsfähigen Wiederherstellungsprozess im größtmöglichen Maßstab nutzlos. Unternehmen vergessen manchmal, ihre Verfahren regelmäßig zu testen, was im ungünstigsten Moment zu massiven Ausfällen führen kann.
Selbst wenn Ihr Wiederherstellungsverfahren robust ist, können Angreifer vor der Verschlüsselung alle Backups löschen, sodass nichts mehr wiederhergestellt werden kann. Das passiert, weil Backups meist online verfügbar sind und Hacker bereits Zugriff auf das Netzwerk und Administratorrechte haben. Außerdem verschlüsselt Ransomware Daten wahrscheinlich in Echtzeit, sodass Angreifer die für die Wiederherstellung verwendeten Backup-Dateien beschädigen und damit den gesamten Zweck des Verfahrens zunichtemachen können. Deshalb sind unveränderliche Backups entscheidend – ebenso wie die alte Empfehlung, mehrere Kopien in mehreren Formaten an mehreren Orten aufzubewahren, auch offline oder „air-gapped“, und außerdem über die Bandbreite oder Technologie zu verfügen, um diese Daten schnell wiederherzustellen.
Backups waren schon immer entscheidend. Wenn die Ransomware-Plage überhaupt etwas Positives bewirkt hat, dann, dass sie die Aufmerksamkeit auf Datenschutz- und Sicherheitspraktiken gelenkt hat, die längst hätten umgesetzt werden müssen. Hier brauchen die meisten Unternehmen vermutlich professionelle Unterstützung.
Was geschieht während der Ransomware-Verschlüsselung?
Betriebssysteme nutzen Verschlüsselung als Sicherheitsfunktion. Theoretisch müsste Ransomware lediglich diese systemeigene Funktion umleiten, etwa indem sie Ihre Dateien mit einem nur den Angreifern bekannten privaten Schlüssel verschlüsselt. Viele vorhandene Tools könnten diesen Trick jedoch rückgängig machen.
Moderne Ransomware wie WannaCry verwendet hybride Verfahren, die symmetrische und asymmetrische Verschlüsselung kombinieren. Die Dateien werden mit einer symmetrischen Chiffre (etwa AES) verschlüsselt, die schnell arbeitet und keine Internetverbindung benötigt. Die ausführbare Datei der Ransomware enthält jedoch den öffentlichen Schlüssel eines entfernten Command-and-Control-Servers, der im Darknet verborgen ist.
Mit diesem öffentlichen Schlüssel werden beispielsweise mithilfe des RSA-Algorithmus die symmetrischen Schlüssel verschlüsselt. Daher werden bei jeder Infektion eines Rechners neue RSA-Schlüsselpaare erzeugt.
Das wirkt ziemlich effizient. Doch selbst bei diesem Verschlüsselungsgrad ist es Forschern gelungen, die zur Erzeugung des RSA-Schlüsselpaars verwendeten Primzahlen im Speicher einiger infizierter Computer zu finden, die nicht heruntergefahren worden waren.
Ransomware entwickelt sich weiter
Die jüngsten Angriffe der REvil-Gruppe verschlüsselten nicht nur Daten. Die Schadsoftware konnte vor der Verschlüsselung auch kritische Informationen exfiltrieren. Da sich der Ransomware-Schutz verbessert, insbesondere durch Strategien zur Entfernung und Wiederherstellung, nutzen Hacker gestohlene Daten als neues Druckmittel. So können sie die Opfer weiterhin bedrohen, wenn diese das Lösegeld nicht zahlen.
Das geschah in diesem Jahr bei Quanta Computer, einem Zulieferer von Apple. Die Angreifer drohten damit, gestohlene Apple-Baupläne zu veröffentlichen, was für das Unternehmen finanziell verheerend sein könnte. Sie forderten umgerechnet 50 Millionen US-Dollar.
Der Angriff war äußerst ausgeklügelt und nutzte Schwachstellen in der Lieferkette. Nachdem die Rechner infiziert worden waren, wurden vertrauliche Daten vor der Verschlüsselung an den Command-and-Control-Server gesendet. Die Schadsoftware war mit fortschrittlichen Debugging- und Sperrsystemen ausgestattet, öffnete die Eingabeaufforderung zur Interaktion mit dem Windows-Explorer und löschte für die Wiederherstellung verwendete Schattenkopien.
Intermittierende Verschlüsselung ist eine neue Bedrohung
Im August stellte Sophos eine neue Ransomware-Familie namens Lockfile vor, die auf intermittierender Verschlüsselung beruht.
Der Trick besteht darin, jeweils 16 Byte einer Datei zu verschlüsseln, um von Ransomware-Schutzlösungen unentdeckt zu bleiben. Verschlüsselte Dokumente erhalten die Erweiterung .lockfile.
Außerdem benötigt die Verschlüsselung nicht viel Festplatten-Ein-/Ausgabe (I/O) und kommuniziert nicht mit einem Command-and-Control-Server. Dadurch ist sie viel schwerer zu erkennen und ermöglicht die Verschlüsselung von Dateien ohne Internetzugang.
Dieser neue Verschlüsselungsansatz ist besonders interessant. Bei dieser Technik bleiben Textdokumente teilweise lesbar, was den Hackern jedoch egal ist. Ziel ist es, statische Analysen wie die Chi-Quadrat-Methode (chi^2) zu täuschen, die von manchen Ransomware-Schutzprogrammen verwendet wird.
Außerdem ermöglicht die Schadsoftware mithilfe von Memory-Mapped-I/O dem System, in Dateien zu schreiben, wodurch die Verschlüsselung zu einem internen Prozess wird.
Den letzten Schliff verleiht die Tatsache, dass sich die Schadsoftware nach Abschluss der Verschlüsselung selbst löschen kann.
Weiterführende Informationen zu Ransomware-Schutz und Wiederherstellung:





