Eine Studie von Nord Security, in der durchgesickerte Verhandlungsprotokolle zu Ransomware analysiert wurden, zeigt, wie moderne Ransomware-Gruppen zunehmend wie professionelle Vertriebsorganisationen agieren.
Der Bericht ergab, dass Angreifer häufig Rabatte, Upselling-Taktiken, psychologischen Druck und Verhandlungsstrategien einsetzen, um Zahlungen von Opfern zu maximieren.
Der Bericht untersuchte 246 durchgesickerte Verhandlungsprotokolle aus den Jahren 2020 bis 2026 mit mehr als 11.500 einzelnen Nachrichten, die zwischen Ransomware-Betreibern und betroffenen Organisationen ausgetauscht wurden.
Der Studie zufolge sind Ransomware-Verhandlungen hochgradig strukturiert und transaktional geworden und ähneln häufig eher Interaktionen mit dem Kundenservice als chaotischen kriminellen Auseinandersetzungen.
Die Forscher stellten fest, dass letztlich nur 25,6 % der Verhandlungen zu Lösegeldzahlungen führten, während erfolgreiche Einigungen noch immer einen medianen Rabatt von 57 % auf die ursprüngliche Forderung der Angreifer ergaben.
- Wichtigste Erkenntnisse aus den Ergebnissen der Ransomware-Verhandlungen
- Professionelle Verhandler erzielen häufig bessere Ergebnisse
- Ransomware-Gruppen verkaufen zunehmend zusätzliche Dienstleistungen
- Strategische Verzögerungen verschaffen Organisationen Zeit
- Wie Organisationen während eines Ransomware-Vorfalls reagieren sollten
- Initial-Access-Broker treiben Ransomware-Angriffe weiterhin voran
Wichtigste Erkenntnisse aus den Ergebnissen der Ransomware-Verhandlungen
- Moderne Ransomware-Verhandlungen ähneln zunehmend strukturierten Vertriebs- und Kundenserviceinteraktionen statt chaotischen kriminellen Auseinandersetzungen.
- Professionelle Ransomware-Verhandler erzielten größere Zahlungsreduzierungen als Organisationen, die intern verhandelten.
- Bedrohungsakteure setzen häufig psychologische Druckmittel ein, darunter Fristandrohungen, die Androhung eines Reputationsschadens und Warnungen vor der Veröffentlichung gestohlener Daten, um Opfer zu beeinflussen.
- Ransomware-Gruppen übernehmen zunehmend Ransomware-as-a-Service-Modelle (RaaS) mit Upselling-Taktiken, gestaffelten Preisen und zusätzlichen kostenpflichtigen Dienstleistungen.
- Strategische Verzögerungen während der Verhandlungen können Incident-Response-Teams dabei helfen, Bedrohungen einzudämmen, Backups zu überprüfen, das Ausmaß der Kompromittierung zu untersuchen und die Wiederherstellung zu beschleunigen.
Professionelle Verhandler erzielen häufig bessere Ergebnisse
Der Bericht ergab, dass fast 73 % der Organisationen direkt mit Ransomware-Betreibern verhandelten, statt professionelle Verhandler zu beauftragen.
Unternehmen, die jedoch erfahrene Verhandler einsetzten, erzielten einen medianen Rabatt von 62,5 %, verglichen mit 46,2 % bei Organisationen, die Verhandlungen intern führten.
Die Forscher von Nord Security erklärten, dass Angreifer während der Verhandlungen häufig auf psychologische Manipulation, künstliche Dringlichkeit und Druck durch drohende Reputationsschäden setzen.
Zu den gängigen Ransomware-Taktiken gehörten Drohungen, gestohlene Daten zu veröffentlichen, Anweisungen zur Zahlung in Kryptowährungen, Zeitdruck durch Fristen und die Androhung einer Veröffentlichung in den Medien, um das Vertrauen und den Ruf der Organisation zu beschädigen.
„Angreifer haben oft frühzeitig eine ‚Rabattphase‘, in der sie die ursprüngliche Forderung um 25–70 % reduzieren, wenn Unternehmen schnell reagieren“, sagte Mantas Sabeckis, Senior Threat Intelligence Researcher bei Nord Security, in dem Bericht.
Er fügte hinzu: „Das ist eine Verkaufstaktik.“
Die Studie ergab außerdem, dass in 76,8 % der analysierten Verhandlungen mit der Veröffentlichung oder Weitergabe gestohlener Daten gedroht wurde, während 43,5 % der Verhandlungen Druck durch drohende Reputationsschäden mittels einer Veröffentlichung in den Medien beinhalteten.
Bei fast 42 % der Verhandlungen wurde zudem Zeitdruck durch Fristen aufgebaut, um Opfer zu schnelleren Entscheidungen zu zwingen.
Ransomware-Gruppen verkaufen zunehmend zusätzliche Dienstleistungen
Die Forscher beobachteten außerdem, dass Ransomware-Gruppen zunehmend Ransomware-as-a-Service- (RaaS)Geschäftsmodelle mit gestaffelten Preisen und Upselling-Taktiken übernehmen.
Einige Gruppen boten separate Preise für Entschlüsselungstools, die Löschung von Daten, gebündelte Wiederherstellungsdienste und sogar Sicherheitsberichte nach einem Vorfall an.
Den Ergebnissen zufolge boten 21,6 % der Angreifer eigenständige Entschlüsselungstools an, während 16,7 % die Datenvernichtung als zusätzliche kostenpflichtige Dienstleistung anboten.
In einigen Fällen verlangten Ransomware-Gruppen von Opfern sogar zusätzliche Gebühren für die Verlängerung von Verhandlungsfristen oder boten mehrere Preisstufen für die Wiederherstellung an, ähnlich kommerziellen Dienstleistungspaketen.
Die Studie hob durchgesickerte Verhandlungen mit der Akira-RansomwareGruppe hervor, bei denen Opfern Berichten zufolge menüartige Preisoptionen für Entschlüsselungshilfe, Nachweise über die Datenlöschung und Berichte zu Sicherheitslücken präsentiert wurden.
Die Forscher warnten, dass Zusagen zur Löschung gestohlener Daten nicht überprüfbar sind.
„Obwohl das Versprechen einer Datenlöschung üblich ist, gibt es für Unternehmen keine Möglichkeit, die Löschung tatsächlich zu überprüfen“, sagte Sabeckis.
Strategische Verzögerungen verschaffen Organisationen Zeit
Der Bericht untersuchte außerdem, wie betroffene Organisationen versuchen, während der Verhandlungen wieder mehr Einfluss zu gewinnen.
Zu den gängigen Taktiken gehörten die Anforderung entschlüsselter Testdateien, das Aushandeln niedrigerer Preise, der Hinweis auf finanzielle Schwierigkeiten und das strategische Verzögern von Antworten, um Incident-ResponseTeams mehr Zeit für die Untersuchung und Wiederherstellung von Systemen zu geben.
Die Forscher stellten fest, dass Verhandlungen und technische Wiederherstellungsmaßnahmen häufig parallel stattfinden. Dadurch können Organisationen Backupsüberprüfen, das Ausmaß der Kompromittierung bewerten und feststellen, ob Angreifer weiterhin Zugriff auf die Umgebung haben.
„Jede Stunde, die Sie gewinnen, nutzt Ihr Incident-Response-Team, um die Wiederherstellung voranzutreiben“, sagte Sabeckis.
Die Studie ergab außerdem, dass die Offenlegung einer Beteiligung von Strafverfolgungsbehörden oder des Cyberversicherungsschutzes die Verhandlungen mitunter verschärfte, statt die Ergebnisse zu verbessern.
Nur 2,8 % der Opfer gaben eine Beteiligung von Strafverfolgungsbehörden bekannt. Den Forschern zufolge löste dies bei Ransomware-Gruppen häufig noch aggressivere Drucktaktiken aus.
Wie Organisationen während eines Ransomware-Vorfalls reagieren sollten
Maßnahmen zur Reaktion auf Ransomware erfordern häufig, dass technische Eindämmung, Planung der Geschäftskontinuität, rechtliche Abstimmung und Kommunikationsmanagement gleichzeitig erfolgen.
Sicherheitsteams sollten sich darauf konzentrieren, forensische Beweise zu sichern, das Ausmaß der Kompromittierung zu überprüfen und während der Wiederherstellungsmaßnahmen den operativen Überblick zu behalten.
Der Bericht von Nord hebt außerdem hervor, dass Verhandlungsaktivitäten Incident-Response-Teams wertvolle Zeit verschaffen können, um betroffene Systeme zu untersuchen und die Integrität von Backups zu überprüfen.
- Isolieren Sie betroffene Systeme vom Netzwerk, ohne sie herunterzufahren, um forensische Beweise zu sichern und eine weitere laterale Bewegung zu verhindern.
- Aktivieren Sie die Incident Responsesofort und stimmen Sie sich mit der Rechtsabteilung, der Unternehmensleitung, Cyberversicherern und externen Reaktionspartnern ab.
- Überprüfen Sie die Integrität der Backups und stellen Sie fest, ob Datenexfiltriert wurden, und bewerten Sie, ob Angreifer weiterhin Zugriff auf die Umgebung haben.
- Überwachen Sie fortlaufende Aktivitäten von Angreifern, Persistenzmechanismen, unbefugten Fernzugriff und weitere Kompromittierungen von Zugangsdaten in den Systemen.
- Bewahren Sie Notizen zum Lösegeld, Verhandlungsprotokolle, Kompromittierungsindikatoren und Daten betroffener Systeme auf, um forensische Untersuchungen und Wiederherstellungsmaßnahmen zu unterstützen.
- Nutzen Sie Verhandlungsaktivitäten strategisch, um Zeit für Eindämmung, Untersuchung, Behebung und Wiederherstellungsmaßnahmen zu gewinnen und unnötige Offenlegungen zu vermeiden.
- Testen Sie regelmäßig Ihre Maßnahmen zur Reaktion auf Ransomware, zur Eindämmung, zur Wiederherstellung von Backups und zur Krisenkommunikation, um die Widerstandsfähigkeit während aktiver Vorfälle zu verbessern.
Der Bericht hebt außerdem hervor, dass Ransomware-Verhandlungen nur eine Phase eines umfassenderen Cyberkriminellen-Ökosystems sind, das auf spezialisierten Angriffsrollen und Dienstleistungen beruht.
Über den eigentlichen Erpressungsprozess hinaus gaben die durchgesickerten Verhandlungen Einblicke darin, wie Bedrohungsakteure zunächst Zugriff auf die Umgebungen von Opfern erlangen, bevor die Bereitstellung von Ransomware beginnt.
Initial-Access-Broker treiben Ransomware-Angriffe weiterhin voran
Über das Verhandlungsverhalten hinaus lieferte der Bericht auch Einblicke darin, wie Ransomware-Gruppen zunächst die Umgebungen von Opfern kompromittieren.
Die am häufigsten offengelegte Zugangsmethode war der von Initial-Access-Brokern (IABs) erworbene Zugriff, der in 31 analysierten Fällen vorkam.
Zu den weiteren häufig offengelegten Angriffsvektoren gehörten kompromittierte VPN- oder Remote-Desktop-Protocol-(RDP-)Infrastrukturen, Kerberoasting-Angriffe auf Dienstkonten in Active Directory, Brute-Force-Angriffe und Phishing-Kampagnen.
Die Ergebnisse verdeutlichen die zunehmende Kommerzialisierung und Spezialisierung des Ransomware-Ökosystems, in dem separate kriminelle Gruppen die Erstkompromittierung, den Zugang zu Zugangsdaten, die Bereitstellung von Malware, die Verhandlung und die Erpressung zunehmend als Teil einer umfassenderen cyberkriminellen Lieferkette übernehmen.





