Die ersten Anzeichen des Ransomware-Angriffs beim Datenspeicheranbieter Spectra Logic waren Meldungen mehrerer IT-Mitarbeiter über kleine Dinge, die zu Tagesbeginn nicht funktionierten. Innerhalb kürzester Zeit verschärfte sich die Lage zusehends, und Anzeichen eines Sicherheitsverstoßes wurden offensichtlich. Dann begannen Bildschirme, eine Lösegeldforderung anzuzeigen, die besagte, dass Dateien vom NetWalker-Ransomware-Virus verschlüsselt worden waren. Die Lösegeldforderung belief sich auf 3,6 Millionen US-Dollar und sollte innerhalb von fünf Tagen in Bitcoin bezahlt werden.
Tony Mendoza, Senior Director of Enterprise Business Solutions bei Spectra Logic, erläuterte die Einzelheiten des Angriffs auf der jährlichen Fujifilm Recording Media USA (FRMA) Conference in San Diego Ende vergangenen Monats.
„Wir trennten die Systeme vom Netz, weil sich der Virus schneller ausbreitete, als wir ermitteln konnten“, berichtete Mendoza den Konferenzteilnehmern. „Da wir keinen umfassenden Cybersicherheitsplan hatten, brachte der Angriff das gesamte Unternehmen in die Knie.“
Cyberversicherer leistet Unterstützung
Das IT-Team verbrachte den Tag damit, die Systeme zu überprüfen und festzustellen, welche virenfrei waren. Die meisten waren infiziert. Da Spectra Logic vorausschauend eine Cyberversicherung abgeschlossen hatte, waren die Vertreter von Chubb laut Mendoza professionell und hilfsbereit. Chubb brachte das Unternehmen mit Ankura zusammen, einem Spezialisten für die Wiederherstellung nach Cybersicherheitsvorfällen, der auch das FBI in Cybersicherheit geschult hat.
Ankura stellte umgehend Dienste eines Security Operations Center (SOC) bereit, um die Ausbreitung des Virus zu stoppen, vor weiteren Schäden zu schützen und mit seiner Entfernung zu beginnen. Die forensische Analyse des Sicherheitsverstoßes führte rasch zu dem Schluss – ein Phishing-Versuch hatte einen Benutzer mit privilegiertem Zugriff dazu gebracht, auf einen bösartigen Link zu klicken.
„Die Mitarbeiter im SOC stellten fest, dass der Virus über einen Remote-Benutzer eingedrungen war, sich über das VPN ausgebreitet hatte und anschließend nach Sicherheitslücken suchte“, sagte Mendoza.
Glücklicherweise blieb das E-Mail-System vom Virus verschont. Das Team nahm dieses System am nächsten Morgen wieder in Betrieb, damit das Unternehmen den eingeschränkten Betrieb aufnehmen und die Mitarbeiter über das Geschehene informieren konnte. Das IT-Team arbeitete viele Tage lang die Nächte hindurch intensiv an der Bereinigung.
Außerdem lesenswert:
- Die 8 führenden Cyberversicherer 2022
- Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware-Angriffen
Backups gelöscht, doch Bänder und Snapshots überleben
Da das Backup-Konto kompromittiert und der Backup-Server gelöscht worden war, waren Online-Backups nutzlos. Eine detaillierte Überprüfung ergab, dass keine Daten das Gelände verlassen hatten, obwohl die Kriminellen hinter dem Angriff Passwörter gestohlen hatten. Es wurden Anweisungen ausgegeben, die Passwörter unverzüglich zu ändern.
Unterdessen nahm Spectra Logic Kontakt zum FBI auf. Die Behörde teilte mit, dass sich der Virus selbst in den infizierten Systemen nicht ohne Weiteres rückgängig machen lasse. Von diesem Zeitpunkt an begann ein Wettlauf gegen die Zeit, um herauszufinden, ob sich die Systeme vor Ablauf der Lösegeldfrist wiederherstellen ließen.
Obwohl der Backup-Server unbrauchbar war, hatte das Unternehmen eine Kopie all seiner Daten auf Band aufbewahrt. Diese Bandkassetten waren von dem Angriff nicht betroffen. Die vor Ort gelagerten Bänder waren offline gehalten worden. Weitere Bandkopien waren an einem externen Standort verfügbar.
„Die durch die Offline-Bandkassetten geschaffene Air Gap gab uns die Hoffnung, dass wir das Unternehmen tatsächlich in angemessener Zeit wieder vollständig betriebsfähig machen konnten“, sagte Mendoza.
Die IT-Abteilung machte sich daran, die Systeme von Band wiederherzustellen. Erste Schätzungen gingen von einer Wiederherstellungsdauer von etwa 30 Tagen für die Produktion der Stufe 1 und bis zu sechs Wochen für alles andere aus – langsam, aber genug, um dem Unternehmen das Vertrauen zu geben, die Lösegeldforderung mit dem Segen des FBI zu ignorieren. Kurz darauf wurden Snapshots auf Festplatten entdeckt, die unveränderlich und vor dem Virus geschützt waren. Diese Snapshots ermöglichten die Wiederherstellung innerhalb weniger Tage.
„Wir konnten alles wiederherstellen und mussten nichts bezahlen“, sagte Mendoza. „Abgesehen von einigen wenigen Dateien wurden alle Daten wiederhergestellt.“
Außerdem lesenswert: Die besten Backup-Lösungen zum Schutz vor Ransomware
Lehren aus dem Vorfall
Mondoza empfiehlt anderen Unternehmen, Festplatten-Snapshots und ausgelagerte Bänder mit Air Gap als besten Weg zu nutzen, um nach einem Angriff einen zuverlässigen Wiederherstellungspfad bereitzustellen. Im Fall seiner Organisation wurden schreibgeschützte, unveränderliche ZFS-basierte Snapshots auf einem HPE-NAS-System gespeichert. Für die Speicherung der Bänder vor Ort und an einem externen Standort wurden die Systeme von Spectra Logic selbst eingesetzt.
Die Bandspeicherung kann Zeit für die Wiederherstellung benötigen, aber angesichts der Backup-Ausfälle bei Spectra Logic waren Bandmedien eine sinnvolle zusätzliche Sicherungsmaßnahme.
„Es hat fast einen Monat gedauert, bis wir uns vollständig erholt und die Folgen der Ransomware überwunden hatten“, sagte Mendoza.
Er stimmt zu, dass der Bedrohungsschutz die erste Verteidigungslinie darstellt. Doch früher oder später werde es wahrscheinlich zu einem Sicherheitsverstoß kommen. Die Technologie zum Schutz vor Bedrohungen müsse durch Unveränderlichkeit auf Datenebene mittels Snapshots sowie eine Air Gap für Bänder ergänzt werden, sagte er.
Gleichzeitig betont er, dass Sicherheit nicht Vorrang vor Produktivität haben dürfe. Beide Faktoren müssten ausgewogen sein. Das Unternehmen befürwortet außerdem eine gute Schulung zur Sensibilisierung für Sicherheit der Benutzer sowie eine starke Ransomware- und Cyberversicherung.
Kurz nach dem Angriff entwickelte das Unternehmen einen umfassenden Reaktions- und Maßnahmenplan sowie einen Cybersicherheitsplan.
„Unser Angriff erfolgte mit der Geschwindigkeit von Festplatten und Flash-Speichern und war systemunabhängig“, sagte Mendoza. „Air-gapped gespeicherte Bänder gaben uns die Zuversicht, die Zahlung eines Lösegelds abzulehnen, und verschafften uns Zeit, schnellere Wege zur Wiederherstellung zu finden.“
Ransomware-Angriffe kommen häufiger denn je vor. Eine aktuelle von Arcserve veröffentlichte Studie ergab, dass 50 % der Befragten im vergangenen Jahr von Ransomware-Angriffen getroffen wurden. Mehr als ein Drittel (35 %) gab an, dass von ihren Organisationen Lösegeldzahlungen von über 100.000 US-Dollar verlangt wurden, und von 20 % wurden zwischen 1 Million und 10 Millionen US-Dollar gefordert.
Angesichts der hohen Kosten von Lösegeldzahlungen und Ausfallzeiten ist jedes datenabhängige Unternehmen gut beraten, einen umfassenden Plan und entsprechende Lösungen bereitzuhalten.
Außerdem lesenswert:





