Wie ein Unternehmen einen Ransomware-Angriff überstand, ohne das Lösegeld zu zahlen

Die ersten Anzeichen des Ransomware-Angriffs beim Datenspeicheranbieter Spectra Logic waren Meldungen mehrerer IT-Mitarbeiter über kleine Dinge, die zu Tagesbeginn nicht funktionierten. Innerhalb kürzester Zeit verschärfte sich die Lage zusehends, und Anzeichen eines Sicherheitsverstoßes wurden offensichtlich. Dann begannen Bildschirme, eine Lösegeldforderung anzuzeigen, […]

Verfasst von
Drew Robb
Drew Robb
Jul 12, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die ersten Anzeichen des Ransomware-Angriffs beim Datenspeicheranbieter Spectra Logic waren Meldungen mehrerer IT-Mitarbeiter über kleine Dinge, die zu Tagesbeginn nicht funktionierten. Innerhalb kürzester Zeit verschärfte sich die Lage zusehends, und Anzeichen eines Sicherheitsverstoßes wurden offensichtlich. Dann begannen Bildschirme, eine Lösegeldforderung anzuzeigen, die besagte, dass Dateien vom NetWalker-Ransomware-Virus verschlüsselt worden waren. Die Lösegeldforderung belief sich auf 3,6 Millionen US-Dollar und sollte innerhalb von fünf Tagen in Bitcoin bezahlt werden.

Tony Mendoza, Senior Director of Enterprise Business Solutions bei Spectra Logic, erläuterte die Einzelheiten des Angriffs auf der jährlichen Fujifilm Recording Media USA (FRMA) Conference in San Diego Ende vergangenen Monats.

„Wir trennten die Systeme vom Netz, weil sich der Virus schneller ausbreitete, als wir ermitteln konnten“, berichtete Mendoza den Konferenzteilnehmern. „Da wir keinen umfassenden Cybersicherheitsplan hatten, brachte der Angriff das gesamte Unternehmen in die Knie.“

Cyberversicherer leistet Unterstützung

Das IT-Team verbrachte den Tag damit, die Systeme zu überprüfen und festzustellen, welche virenfrei waren. Die meisten waren infiziert. Da Spectra Logic vorausschauend eine Cyberversicherung abgeschlossen hatte, waren die Vertreter von Chubb laut Mendoza professionell und hilfsbereit. Chubb brachte das Unternehmen mit Ankura zusammen, einem Spezialisten für die Wiederherstellung nach Cybersicherheitsvorfällen, der auch das FBI in Cybersicherheit geschult hat.

Ankura stellte umgehend Dienste eines Security Operations Center (SOC) bereit, um die Ausbreitung des Virus zu stoppen, vor weiteren Schäden zu schützen und mit seiner Entfernung zu beginnen. Die forensische Analyse des Sicherheitsverstoßes führte rasch zu dem Schluss – ein Phishing-Versuch hatte einen Benutzer mit privilegiertem Zugriff dazu gebracht, auf einen bösartigen Link zu klicken.

„Die Mitarbeiter im SOC stellten fest, dass der Virus über einen Remote-Benutzer eingedrungen war, sich über das VPN ausgebreitet hatte und anschließend nach Sicherheitslücken suchte“, sagte Mendoza.

Glücklicherweise blieb das E-Mail-System vom Virus verschont. Das Team nahm dieses System am nächsten Morgen wieder in Betrieb, damit das Unternehmen den eingeschränkten Betrieb aufnehmen und die Mitarbeiter über das Geschehene informieren konnte. Das IT-Team arbeitete viele Tage lang die Nächte hindurch intensiv an der Bereinigung.

Advertisement

Außerdem lesenswert:

Backups gelöscht, doch Bänder und Snapshots überleben

Da das Backup-Konto kompromittiert und der Backup-Server gelöscht worden war, waren Online-Backups nutzlos. Eine detaillierte Überprüfung ergab, dass keine Daten das Gelände verlassen hatten, obwohl die Kriminellen hinter dem Angriff Passwörter gestohlen hatten. Es wurden Anweisungen ausgegeben, die Passwörter unverzüglich zu ändern.

Unterdessen nahm Spectra Logic Kontakt zum FBI auf. Die Behörde teilte mit, dass sich der Virus selbst in den infizierten Systemen nicht ohne Weiteres rückgängig machen lasse. Von diesem Zeitpunkt an begann ein Wettlauf gegen die Zeit, um herauszufinden, ob sich die Systeme vor Ablauf der Lösegeldfrist wiederherstellen ließen.

Obwohl der Backup-Server unbrauchbar war, hatte das Unternehmen eine Kopie all seiner Daten auf Band aufbewahrt. Diese Bandkassetten waren von dem Angriff nicht betroffen. Die vor Ort gelagerten Bänder waren offline gehalten worden. Weitere Bandkopien waren an einem externen Standort verfügbar.

„Die durch die Offline-Bandkassetten geschaffene Air Gap gab uns die Hoffnung, dass wir das Unternehmen tatsächlich in angemessener Zeit wieder vollständig betriebsfähig machen konnten“, sagte Mendoza.

Die IT-Abteilung machte sich daran, die Systeme von Band wiederherzustellen. Erste Schätzungen gingen von einer Wiederherstellungsdauer von etwa 30 Tagen für die Produktion der Stufe 1 und bis zu sechs Wochen für alles andere aus – langsam, aber genug, um dem Unternehmen das Vertrauen zu geben, die Lösegeldforderung mit dem Segen des FBI zu ignorieren. Kurz darauf wurden Snapshots auf Festplatten entdeckt, die unveränderlich und vor dem Virus geschützt waren. Diese Snapshots ermöglichten die Wiederherstellung innerhalb weniger Tage.

„Wir konnten alles wiederherstellen und mussten nichts bezahlen“, sagte Mendoza. „Abgesehen von einigen wenigen Dateien wurden alle Daten wiederhergestellt.“

Außerdem lesenswert: Die besten Backup-Lösungen zum Schutz vor Ransomware

Advertisement

Lehren aus dem Vorfall

Mondoza empfiehlt anderen Unternehmen, Festplatten-Snapshots und ausgelagerte Bänder mit Air Gap als besten Weg zu nutzen, um nach einem Angriff einen zuverlässigen Wiederherstellungspfad bereitzustellen. Im Fall seiner Organisation wurden schreibgeschützte, unveränderliche ZFS-basierte Snapshots auf einem HPE-NAS-System gespeichert. Für die Speicherung der Bänder vor Ort und an einem externen Standort wurden die Systeme von Spectra Logic selbst eingesetzt.

Die Bandspeicherung kann Zeit für die Wiederherstellung benötigen, aber angesichts der Backup-Ausfälle bei Spectra Logic waren Bandmedien eine sinnvolle zusätzliche Sicherungsmaßnahme.

„Es hat fast einen Monat gedauert, bis wir uns vollständig erholt und die Folgen der Ransomware überwunden hatten“, sagte Mendoza.

Er stimmt zu, dass der Bedrohungsschutz die erste Verteidigungslinie darstellt. Doch früher oder später werde es wahrscheinlich zu einem Sicherheitsverstoß kommen. Die Technologie zum Schutz vor Bedrohungen müsse durch Unveränderlichkeit auf Datenebene mittels Snapshots sowie eine Air Gap für Bänder ergänzt werden, sagte er.

Gleichzeitig betont er, dass Sicherheit nicht Vorrang vor Produktivität haben dürfe. Beide Faktoren müssten ausgewogen sein. Das Unternehmen befürwortet außerdem eine gute Schulung zur Sensibilisierung für Sicherheit der Benutzer sowie eine starke Ransomware- und Cyberversicherung.

Kurz nach dem Angriff entwickelte das Unternehmen einen umfassenden Reaktions- und Maßnahmenplan sowie einen Cybersicherheitsplan.

„Unser Angriff erfolgte mit der Geschwindigkeit von Festplatten und Flash-Speichern und war systemunabhängig“, sagte Mendoza. „Air-gapped gespeicherte Bänder gaben uns die Zuversicht, die Zahlung eines Lösegelds abzulehnen, und verschafften uns Zeit, schnellere Wege zur Wiederherstellung zu finden.“

Ransomware-Angriffe kommen häufiger denn je vor. Eine aktuelle von Arcserve veröffentlichte Studie ergab, dass 50 % der Befragten im vergangenen Jahr von Ransomware-Angriffen getroffen wurden. Mehr als ein Drittel (35 %) gab an, dass von ihren Organisationen Lösegeldzahlungen von über 100.000 US-Dollar verlangt wurden, und von 20 % wurden zwischen 1 Million und 10 Millionen US-Dollar gefordert.

Angesichts der hohen Kosten von Lösegeldzahlungen und Ausfallzeiten ist jedes datenabhängige Unternehmen gut beraten, einen umfassenden Plan und entsprechende Lösungen bereitzuhalten.

Advertisement

Außerdem lesenswert:

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.