Ransomware ist eine Art Schadprogramm oder Malware, das Dateien, Dokumente und Bilder auf einem Computer oder Server verschlüsselt, sodass Benutzer nicht auf die Daten zugreifen können.
Ransomware gilt als die gefürchtetste Bedrohung der Cybersicherheit – und das aus gutem Grund: Die Fähigkeit, Unternehmen durch das Sperren ihrer Daten lahmzulegen, stellt eine Bedrohung wie keine andere dar.
Zu wissen, was Ransomware ist und wie sie funktioniert, ist entscheidend, um sich vor solchen Angriffen zu schützen und darauf zu reagieren. Wir erläutern, was Sie wissen müssen, damit Sie sich vor Ransomware-Angriffen schützen können.
Leser, die diesen Artikel in einem Ransomware-Notfall aufrufen, finden hier Informationen zu So können Sie sich von einem Ransomware-Angriff erholen.
- Wie funktioniert Ransomware?
- Was ist ein Ransomware-Angriff mit doppelter Erpressung?
- Was ist Ransomware as a Service?
- Bemerkenswerte Ransomware-Angriffe
- 8 große Ransomware-Gruppen
- Wie wahrscheinlich ist es, Opfer von Ransomware zu werden?
- Ransomware verhindern
- Bewährte Verfahren zur Begrenzung von Ransomware-Schäden
- Bewährte Verfahren zur Reaktion auf Ransomware
- Bewährte Verfahren zur Wiederherstellung nach Ransomware
- Sollte ich das Lösegeld zahlen?
- Geschichte der Ransomware
- Fazit: Die Ransomware-Bedrohung in den Griff bekommen
Wie funktioniert Ransomware?
Durch die Verschlüsselung von Daten auf Geräten lässt ein Ransomware-Angriff den Opfern nur wenige Möglichkeiten:
- Sie können versuchen, den Zugriff auf die verschlüsselten Dateien, Datenbanken und Anwendungen durch Zahlung eines Lösegelds wiederzuerlangen, obwohl die von Cyberangreifern bereitgestellten Verschlüsselungsschlüssel häufig nicht funktionieren
- Sie können hoffen, einen funktionierenden Entschlüsselungsschlüssel zu finden
- Oder sie können versuchen, Daten aus Sicherungskopien wiederherzustellen, und hoffen, dass die Angreifer auch diese Daten nicht verschlüsselt haben
Bei der asymmetrischen Verschlüsselung kodieren und dekodieren kryptografische Schlüssel Daten. Diese Schlüssel stehen dem Angreifer zur Verfügung, und die Verschlüsselung kann nur mit einem privaten Schlüssel entschlüsselt werden. Der private Schlüssel wird dem Ziel erst nach Zahlungseingang ausgehändigt. Gelegentlich erlangen Cybersicherheitsbehörden und -forscher die Schlüssel oder knacken den Verschlüsselungscode und stellen die Schlüssel frei zur Verfügung. Ransomware-Gruppen reagieren jedoch in der Regel, indem sie ihre Verschlüsselungsmethode schnell ändern und die Schlüssel dadurch unbrauchbar machen.
Es gibt mehrere Methoden, Ransomware-Angriffe auszuliefern. Unabhängig davon, ob sie von Ransomware-Gruppen oder Einzelpersonen über Ransomware as a Service (RaaS) bereitgestellt wird, ist die häufigste Methode zur Verbreitung von Ransomware eine Phishing-E-Mail. Dem Opfer wird eine E-Mail mit einem Anhang gesendet. Sobald es auf den Link klickt, wird die Malware-Datei heruntergeladen. Die Malware etabliert sich auf dem Endgerät und führt eine infizierte Binärdatei auf dem System aus, die alles verschlüsselt – von wertvollen Datenbankdateien bis hin zu Bildern und Office-Dokumenten. Sie kann sich auch über Netzwerke und Systeme hinweg verbreiten und weitere Rechner infizieren. Häufig können Sie Ihre Daten nur wiederherstellen, indem Sie dem Angreifer ein Lösegeld zahlen.
Die Malware kann sich auch über Chatnachrichten, USB-Laufwerke oder Browser-Plug-ins verbreiten.
Lesen Sie auch: So entschlüsseln Sie Ransomware-Dateien – und was Sie tun können, wenn das scheitert
Was ist ein Ransomware-Angriff mit doppelter Erpressung?
Ransomware mit doppelter Erpressung ist ein Angriff, bei dem Hacker die sensiblen Informationen des Opfers exfiltrieren und mit deren Veröffentlichung drohen. Dadurch erhöhen sie den Druck, das Opfer zur Zahlung des Lösegelds zu zwingen. Während ein typischer Ransomware-Angriff die Daten lediglich verschlüsselt, erhöht die Exfiltration das Risiko, indem sie mit der Veröffentlichung sensibler Daten droht.
Während eines Angriffs mit doppelter Erpressung übernimmt ein Ransomware-Betreiber über etablierte Bedrohungsvektoren die Kontrolle über das Netzwerk des Opfers, sucht anschließend nach besonders wertvollen Ressourcen, verschlüsselt die Daten und exfiltriert sie. Wenn das Opfer das Lösegeld nicht zahlt, greifen die Angreifer auf Erpressung zurück und drohen damit, die sensiblen Informationen online zu veröffentlichen.
In jüngerer Zeit haben einige Bedrohungsgruppen begonnen, Datenvernichtung hinzuzufügen und damit den Einsatz noch weiter zu erhöhen; auch mit DDoS-Angriffen wurde gedroht, um Unternehmen zur Zahlung von Lösegeld zu bewegen.
Was ist Ransomware as a Service?
Ransomware as a Service (RaaS) ermöglicht es technisch weniger versierten Hackern, Ransomware-Angriffe zu starten, indem sie für die Nutzung der Ransomware einer Bedrohungsgruppe bezahlen. Diese Vereinbarung senkt die Einstiegshürden für Bedrohungsakteure, die in den Ransomware-Bereich einsteigen möchten, und ermöglicht es Ransomware-Gruppen, ihre Einnahmen zu steigern, indem sie die von ihnen entwickelte Ransomware vermieten, ohne den Angriff selbst durchführen zu müssen.
Selbst technisch nicht versierte Hacker können die Malware kaufen, Systeme und Netzwerke infizieren und dem Entwickler einen Teil des erbeuteten Lösegelds zahlen.
Der Entwickler trägt weniger Risiken, während der Käufer die gesamte Arbeit übernimmt. Einige RaaS-Angebote basieren auf Abonnements, bei anderen ist eine Registrierung erforderlich, um Zugriff zu erhalten. Unabhängig von der Umsetzung hat RaaS die Ransomware-Bedrohung jedoch dramatisch ausgeweitet.
Bemerkenswerte Ransomware-Angriffe
CryptoLocker leitete 2013 das moderne Zeitalter der Ransomware ein. 2017 rückten die verheerenden Ransomware-Angriffe von WannaCry und NotPetya die Bedrohung deutlich stärker ins öffentliche Bewusstsein.
Ein Angriff rückte Ransomware jedoch wie nie zuvor ins Rampenlicht: der Angriff auf die im Mai 2021 erfolgte Colonial Pipeline. Die Pipeline transportierte rund 45 % der Benzinversorgung an der US-Ostküste und führte vor ihrer Behebung beinahe zur Stilllegung des Südostens der USA. Die Ransomware-Gruppe DarkSide erbeutete außerdem 100 GB Daten und zwang das Unternehmen, 5 Millionen US-Dollar in Bitcoin zu zahlen, um den Zugriff auf die Dienste und deren Kontrolle zurückzuerlangen.
Auf die Ransomware-Angriffe auf das irische Health Service Executive System und den Fleischverarbeitungsgiganten JBS Foods folgte im Juli 2021 ein Angriff auf mehrere nachgelagerte Kunden des IT-Service-Management-Unternehmens Kaseya im Rahmen eines Angriffs auf die Software-Lieferkette. Verantwortlich für die Angriffe auf JBS und Kaseya war die Ransomware-Bande REvil.
Ende 2022 wurde Rackspace Opfer eines Ransomware-Angriffs – bei einem der größten Cyberangriffe, denen ein großer Anbieter von Cloud-Diensten je zum Opfer gefallen ist.
Laut SonicWall hat sich die Zahl der Ransomware-Angriffe 2021 verdoppelt und liegt nun bei etwa 500 Millionen pro Jahr. Die einzige gute Nachricht ist, dass die Zahl der Angriffe im vergangenen Jahr um 21 % zurückging, weil weniger Opfer die Lösegeldforderungen bezahlten.
8 große Ransomware-Gruppen
Die aktivsten Ransomware-Banden ändern sich, wenn Gruppen pausieren oder ihre Struktur verändern. Hier sind jedoch einige der derzeit aktivsten Ransomware-Gruppen.
LockBit
Diese RaaS-Gruppe war im vergangenen Jahr die aktivste Ransomware-Gruppe. LockBit setzt auf doppelte Erpressung und war in den ersten Monaten des Jahres 2022 für etwa 40 % der Ransomware-Angriffe verantwortlich. Zu den angegriffenen Unternehmen gehören Bridgestone America und die französische Thales Group.
Clop
Die 2019 identifizierte Ransomware-Gruppe Clop hat sich in den vergangenen Jahren zu einem der produktivsten Bedrohungsakteure entwickelt. Sie führte zahlreiche öffentlichkeitswirksame Angriffe durch, bei denen Schwachstellen ausgenutzt und Methoden der doppelten Erpressung eingesetzt wurden – darunter die äußerst erfolgreichen MOVEit-Angriffe im Jahr 2023.
Hive
Hive griff den costa-ricanischen Sozialversicherungsfonds, das Missouri Delta Medical Center und das Memorial Health System in Ohio an. Hive arbeitet als RaaS und nutzt die Methode der doppelten Erpressung.
AlphV (Black Cat)
AlphV arbeitet als RaaS und setzt auf doppelte Erpressung. Die Gruppe war die erste Bande, die die Programmiersprache RUST einsetzte. Sie griff mehrere namhafte Unternehmen an, darunter die Fluggesellschaft Swissport, Moncler und das österreichische Bundesland Kärnten.
Lapsus$
Diese Hackergruppe ist dafür bekannt, Erpressung und Zerstörung einzusetzen, ohne Ransomware-Payloads zu organisieren. Lapsus$ hackte kürzlich das Softwareunternehmen Globant, zu dessen wichtigsten Kunden Google und Disney gehören. Lapsus$ war Anfang 2022 für eine zerstörerische Serie von Cyberangriffen verantwortlich, bei der einige namhafte Technologieunternehmen getroffen wurden.
Conti
Etwa 20 % der Angriffe Anfang 2022 gingen auf das Konto von Conti, der Gruppe hinter dem Angriff auf die irischen Gesundheitsdienste im Jahr 2021. Conti setzt auf doppelte Erpressung und ein Multithreading-System. Die Gruppe war an mehreren öffentlichkeitswirksamen Ransomware-Angriffen beteiligt, unter anderem auf JVCKenwood und die Stadt Tulsa.
Black Basta
Black Basta wurde von ehemaligen Mitgliedern von Conti und REvil gegründet. Zu den Opfern gehören die American Dental Association und AGCO. Black Basta nutzt ein RaaS-Modell mit doppelter Erpressung und der zusätzlichen Drohung von DDoS-Angriffen.
REvil
Und auch REvil sollte man nie abschreiben: Die Gruppe war bereits mehrfach untergetaucht und tauchte im Mai 2022 erneut auf.
Wie wahrscheinlich ist es, Opfer von Ransomware zu werden?
Die kurze Antwort lautet: Die Wahrscheinlichkeit, dass ein Unternehmen Opfer von Ransomware wird, ist ziemlich hoch. Laut Proofpoint waren in jedem der vergangenen drei Jahre etwa zwei Drittel der Unternehmen von Ransomware betroffen.
Es gibt jedoch Branchen mit höherem Risiko als andere. Finanzunternehmen sind wenig überraschend ein bevorzugtes Ziel. Auch das Bildungswesen, Behörden, der Energiesektor und die Fertigungsindustrie gehören dazu.
Cyberkriminelle haben erkannt, dass nicht nur Unternehmen leichte Ziele für Angriffe darstellen. Krankenhäuser und Gesundheitseinrichtungen werden von Ransomware infiziert, mit erwartbar verheerenden Folgen.
Krankenhäuser können es sich nicht leisten, Patientendaten zu gefährden, und gelten daher als eher bereit, das Lösegeld zu zahlen. Auch der Bildungssektor ist zu einem leichten Ziel für Ransomware geworden. Selbst kleine und mittlere Unternehmen (KMU) sind aufgrund fehlender Cybersicherheitsmaßnahmen zu Zielen geworden.
Hier sind einige Faktoren, auf die Angreifer bei der Bewertung potenzieller Ransomware-Ziele achten:
- Wertvolle Daten: Das Erste, was ein Ransomware-Angreifer berücksichtigt, ist die Bedeutung der Daten eines Unternehmens. Wenn er wichtige oder sensible Daten verschlüsseln kann, wird das Unternehmen wahrscheinlich ein höheres Lösegeld zahlen.
- Mangel an effizienter Cybersicherheitsinfrastruktur: Ransomware zielt auf Unternehmen mit begrenzten Cybersicherheitsmaßnahmen. KMU geraten eher in diese Falle, da große Unternehmen über umfangreiche Sicherheitsvorkehrungen verfügen. Unternehmen, die noch wenig Erfahrung mit Cybersicherheit haben, können RaaS zum Opfer fallen und verfügen möglicherweise nicht über eine ausreichende Infrastruktur, um damit umzugehen.
- Geld: Ein Angreifer sucht nach wohlhabenderen Unternehmen, die ein beträchtliches Lösegeld zahlen können.
- Hohes Schadenspotenzial: Neben der finanziellen Motivation wollen Hacker möglichst großen Schaden anrichten, typischerweise bei staatlich unterstützten Bedrohungen. Unternehmen in Lieferketten sind besonders gefährdet. Wenn Sie IT-Dienste für viele Unternehmen anbieten, können Sie ein leichtes Ziel sein, da ein einziger Ransomware-Angriff weitreichenden Schaden verursachen kann.
Dies sind einige der Punkte, die Cyberkriminelle bei der Planung von Ransomware-Angriffen berücksichtigen. Um nicht Opfer von Ransomware zu werden, müssen Sie einige Maßnahmen ergreifen.
Ransomware verhindern
Unternehmen können Ransomware-Angriffe verhindern oder ihren Schaden zumindest durch bewährte Sicherheits- und IT-Verfahren begrenzen.
Bewährte Verfahren der Cybersicherheit können Ransomware-Angriffe ebenfalls stoppen und verhindern:
- Endgerätesicherheit: Antiviren- und EDR-Tools bieten allgemein einen guten Schutz vor Malware und gehören zu den grundlegenden Technologien der Cybersicherheit. Tools wie Netzwerkzugriffssteuerung (NAC) können außerdem verhindern, dass unsichere Geräte eine Verbindung zu Ihrem Netzwerk herstellen.
- Multifaktor-Authentifizierung (MFA) kann kritische Anwendungen und Geräte schützen, ebenso wie Zero-Trust-Sicherheitsprinzipien.
- E-Mail- und Web-Gateways können eine Organisation schützen, wenn Mitarbeiter auf schädliche Links klicken und Dateien herunterladen. Eine umfassende Schulung von Endbenutzern könnte sie jedoch möglicherweise bereits im Vorfeld davon abhalten, auf solche Inhalte zu klicken. Verwenden Sie für die E-Mail-Sicherheit einen effizienten Spamfilter mit cloudbasierter Intelligenz, um solche Angriffe zu verhindern, indem Sie Tools wie die E-Mail-Sicherheitsstandards SPF (Sender Policy Framework), DMARC (Domain-based Message Authentication, Reporting, and Conformance) und DKIM (DomainKeys Identified Mail) einsetzen.
- Desktop-Erweiterungen verwalten: Ändern Sie Windows so, dass Erweiterungen standardmäßig angezeigt werden. Schulen Sie Mitarbeiter im Umgang mit .exe-Dateien und anderen schädlichen Dateitypen, die niemals heruntergeladen werden sollten.
- Patching und Wartung: Angreifer versuchen, Schwachstellen auf jede erdenkliche Weise auszunutzen. Stellen Sie sicher, dass Ihr IT-Team Hardware- und Softwareschwachstellen umgehend patcht und Maßnahmen zur Risikominderung umsetzt, um Ihre Software und Geräte zu schützen.
- Das Scannen nach Schwachstellen ist eine weitere bewährte Vorgehensweise, um Ihre Angriffsfläche zu begrenzen.
Weiterführende Lektüre: Ransomware-Schutz: So verhindern Sie Ransomware-Angriffe
Bewährte Verfahren zur Begrenzung von Ransomware-Schäden
Zu den bewährten Verfahren, mit denen sich der Schaden eines Ransomware-Angriffs begrenzen und die Wiederherstellung beschleunigen lässt, gehören:
- Datenverschlüsselung: Eine gängige Taktik der meisten Ransomware-Angriffe ist die Datenexfiltration, mit der Unternehmen erpresst werden, indem man droht, ihre Daten öffentlich oder gegenüber ihren Wettbewerbern offenzulegen. Dies lässt sich verhindern, indem man die sensiblen Daten Ihres Unternehmens verschlüsselt und so ihre Veröffentlichung verhindert. Achten Sie jedoch darauf, die Verschlüsselungsschlüssel sorgfältig zu verwalten.
- Ransomware-sichere Backups: Sie können den durch Ransomware verursachten Schaden begrenzen, indem Sie einen wirksamen Backup- und Notfallwiederherstellungsplan unterhalten. Ransomware-Angriffe beschädigen in der Regel Backups. Daher sollten Sie mindestens eine Backup-Version offline und außerhalb der Reichweite des Netzwerks aufbewahren.
Lesen Sie auch: Aufbau einer resilienten Ransomware-Architektur
Bewährte Verfahren zur Reaktion auf Ransomware
Sobald ein Ransomware-Angriff erkannt wurde, hat das Incident-Response-Team nur wenig Zeit, um den Angriff einzudämmen. Ein zuverlässiges Backup ist der schnellste Weg, sich von einem Ransomware-Angriff zu erholen, doch eine angemessene Reaktion und Untersuchung sind ebenfalls hilfreich.
- Incident Response: Alle Organisationen benötigen einen Incident-Response-Plan und Zugriff auf Tools und Dienste. Der Reaktionsplan sollte Maßnahmen für ein schnelles Handeln vorsehen, etwa die Isolierung von Endgeräten, um eine Ausbreitung der Ransomware im Netzwerk zu verhindern, sowie das Herunterfahren oder Trennen von Geräten, um größere Angriffe zu vermeiden.
- Forensische Untersuchung: Jeder Ransomware-Angriff muss gründlich untersucht werden. Dazu gehören die Prüfung des Einstiegspunkts, der exfiltrierten und beschädigten Daten sowie des entstandenen Schadens und eine Analyse der Ransomware-Variante, um festzustellen, ob Entschlüsselungsschlüssel verfügbar sind. Nach der Untersuchung bestätigt das Unternehmen, dass der Angriff eingedämmt wurde.
Bewährte Verfahren zur Wiederherstellung nach Ransomware
Nachdem der Ransomware-Angriff eingedämmt wurde, können Sie den Wiederherstellungsprozess einleiten.
- Versionswiederherstellung: Einige Ransomware-Bedrohungen lassen die Version im Systemspeicher intakt, sodass Ihr Wiederherstellungsteam auf eine frühere Version zurückgreifen kann.
- Backup-Wiederherstellung: Wenn Sie über ein gutes Daten-Backup verfügen, können Sie diesen Weg wählen, da er am schnellsten umzusetzen ist.
- Entschlüsselungsversuche: Unternehmen ohne Backup können versuchen, die Daten zu entschlüsseln. Diese Option hat jedoch keine besonders hohe Erfolgsquote.
Ressourcen zur Ransomware-Wiederherstellung:
- So können Sie sich von einem Ransomware-Angriff erholen
- Die besten Tools zum Entfernen von Ransomware
- Die besten Dienste zum Entfernen und Wiederherstellen von Ransomware
- So entschlüsseln Sie Ransomware-Dateien – und was Sie tun können, wenn das scheitert
Sollte ich das Lösegeld zahlen?
Die zentrale Frage lautet hier, ob ein Unternehmen, das durch Ransomware mit Betriebsunterbrechungen und Verlusten konfrontiert ist, das Lösegeld zahlen sollte oder nicht. In einigen Situationen mag es so aussehen, als sei die Zahlung die einzige verbleibende Möglichkeit, um geschäftliche Schäden zu verhindern.
Immer mehr Unternehmen weigern sich jedoch, Lösegeldforderungen nachzukommen – teilweise, weil die von Ransomware-Gruppen bereitgestellten Entschlüsselungsschlüssel häufig nicht funktionieren und die Daten bereits beschädigt wurden. Sicherheitsbehörden raten Opfern typischerweise von einer Zahlung ab, unter anderem, um Angreifer abzuschrecken.
Und Unternehmen, die das Lösegeld zahlen, sind einem höheren Risiko wiederholter Angriffe ausgesetzt, sodass es nicht viele gute Gründe für eine Zahlung gibt.
Wenn Sie einen Cyberversicherer haben, verfügt dieser über eigene Prozesse für die Reaktion auf Cyberangriffe.
Geschichte der Ransomware
Obwohl Ransomware in den vergangenen Jahren Bekanntheit erlangt hat, ist sie nicht neu. Der erste Ransomware-Angriff fand 1989 statt. Unter der Bezeichnung AIDS- oder PC-Cyborg-Trojaner verschickten Hacker den Virus über eine Diskette an Menschen, meist aus dem Gesundheitswesen.
Die Ransomware erfasste, wie oft der PC gestartet wurde. Beim 90. Start verschlüsselte sie das Gerät und seine Dateien und forderte den Benutzer auf, seine Lizenz bei der PC Cyborg Corporation zu verlängern, indem er 189 US-Dollar oder 378 US-Dollar an ein Postfach in Panama überwies.
Die Entwicklung der Ransomware
Frühe Ransomware nutzte eine einfache Kryptografie, die lediglich die Dateinamen änderte und dadurch leichter zu überwinden war. Mit den Fortschritten verwenden Hacker heute jedoch eine weiterentwickelte Kryptografie, die nicht nur den Dateinamen ändert, sondern auch den Inhalt in unverständliche Zeichenfolgen oder eine verschlüsselte Sprache umwandelt.
Eine erfolgreiche Variante war sogenannte Polizei-Ransomware. Sie erpresste Opfer, indem sie behauptete, der PC sei von den Strafverfolgungsbehörden verschlüsselt worden. Der Bildschirm wurde gesperrt und eine Lösegeldforderung zeigte an, dass die Benutzer wegen illegaler Online-Aktivitäten ins Gefängnis kommen würden.
Wenn sie jedoch die Strafe zahlten, hieß es in der Nachricht, würde die Polizei über den Verstoß hinwegsehen und ihnen durch Bereitstellung des Entschlüsselungsschlüssels wieder Zugriff auf den Computer gewähren. Der Angriff hatte nichts mit den Strafverfolgungsbehörden zu tun; Hacker nutzten lediglich die Ängste der Menschen aus.
Fazit: Die Ransomware-Bedrohung in den Griff bekommen
Ransomware ist eine besonders bösartige Bedrohung der Cybersicherheit, deren Abwehr die erforderlichen Investitionen wert ist. Die gute Nachricht lautet: Jede Maßnahme, die Sie zur Verringerung der Ransomware-Bedrohung ergreifen können, hilft Ihnen generell bei Sicherheits- und Compliance-Problemen.
Zwei Schutzmaßnahmen gegen Ransomware stechen besonders hervor. Die Verschlüsselung sensibler Daten ist eine gute Möglichkeit, Erpressungsversuche zu verhindern. Ein Ransomware-sicheres Backup ist zwar nicht leicht korrekt umzusetzen, doch nichts bringt Ihr Unternehmen schneller wieder zum Laufen.
Behalten Sie natürlich die Entwicklung der Cyberbedrohungen im Auge. Ein starker Ransomware-Schutz und gute Vorbereitung bieten Ihnen jedoch einen umfassenden Schutz vor einer Vielzahl von Bedrohungen.
Lesen Sie als Nächstes: Wie ein Unternehmen einen Ransomware-Angriff überlebte, ohne das Lösegeld zu zahlen





