Der Vormittag verläuft unspektakulär. Ein Mitarbeiter verlässt seinen Schreibtisch für die Mittagspause und klappt das Notebook zu. Als er eine halbe Stunde später zurückkehrt, stockt ihm der Atem: Sämtliche Dateien auf dem Desktop sind verschwunden, keine Dokumente, keine Tabellen, nur gähnende Leere. Plötzlich ploppt ein ihm unbekanntes Fenster auf.
Was klingt wie ein schlechter Scherz, ist ein realer Fall: Die sog. PUBG-Ransomware verschlüsselte 2018 tatsächlich die Dateien ihrer Opfer. Statt Geld forderten die Angreifer lediglich, dass die Betroffenen eine bestimmte Zeit lang ein beliebtes Videospiel spielten, bevor die Daten automatisch wieder freigegeben wurden.
Ein kurioser Einzelfall, ja. Aber er zeigt etwas Grundsätzliches: Ransomware-Gruppen sind auf Verhandlungen angewiesen.
Was Ransomware ist, und wie sich die Erpressung radikalisiert hat
Ransomware ist eine Art von Schadprogramm, auch Malware genannt, die den Zugriff auf Daten und Systeme einschränkt oder vollständig unterbindet. Entweder sperrt ein solches Programm den kompletten Zugriff auf das System, oder es verschlüsselt gezielt Nutzerdaten.
Aus dieser einfachen Grundidee hat sich in den letzten Jahren ein gestuftes Erpressungsmodell entwickelt:
Das Geschäftsmodell dahinter: Ransomware-as-a-Service (RaaS)
Ransomware-as-a-Service ist ein cyberkriminelles Geschäftsmodell, bei dem Entwickler ihren Schadcode an sogenannte "Partner" verkaufen oder vermieten. Diese nutzen den fertigen Code, um eigene Angriffe zu starten. Wer die technische Entwicklungsarbeit an einen RaaS-Anbieter auslagert, braucht selbst kaum Fachwissen und kommt trotzdem schnell in die Cyberkriminalität hinein.
Wenn Erpresser wie ein Support-Team klingen
Erpressung im Cyberraum wirkt auf den ersten Blick rein destruktiv. Doch echte Verhandlungschats zeigen oft überraschend organisierte Abläufe. Viele Gruppen verhalten sich wie ein Dienstleister, mit eigenen Support-Teams und einem Umgang mit dem Opfer, der spürbar durchdacht ist.
Disclaimer: Unter Wahrung des Respekts gegenüber den Opfern von Cyberangriffen sind alle folgenden Chats anonymisiert, solange das jeweilige Opfer nicht bereits durch die Angreifer selbst oder in den Medien öffentlich bekannt gegeben wurde.
Übertriebene Freundlichkeit
Trotz krimineller Energie pflegen viele Akteure eine betont professionelle, teils übertrieben freundliche Umgangssprache, um Panik beim Opfer abzubauen. Die Begrüßungsfloskeln gleichen denen regulärer Software-Hotlines und sollen zugleich Vertrauen in den "Zahlungs- und Entschlüsselungsprozess" schaffen.
Technischer Support für Bitcoin und Tor
Nicht jedes Unternehmen ist mit Krypto-Börsen oder dem Tor-Netzwerk vertraut. Also bieten Gruppen Schritt-für-Schritt-Anleitungen oder technischen Support im Chat-Format an, für den Fall, dass Opfer schlicht nicht wissen, wie man Bitcoin kauft oder Tor nutzt.
Sicherheitsberatung nach erfolgter Zahlung
Besonders skurril: Manche Gruppen betrachten ihren eigenen Hack ironischerweise als erbrachte Beratungsdienstleistung. Nach Zahlung liefern sie eine detaillierte Liste mit IT-Sicherheitsmängeln. Für einen Moment schlüpfen die Erpresser in die Rolle des Consulting-Unternehmens.
Der eigene Ehrenkodex
Manche Erpressergruppen grenzen sich über eine angebliche Moral von anderen Kriminellen ab, um ihr eigenes Image aufzupolieren. Tabuzonen sind meist kritische Infrastrukturen wie Gesundheitswesen, Waisenhäuser oder Bildungseinrichtungen: Angriffe hier gefährden Menschenleben oder erzeugen massiven öffentlichen Druck.
CLOP kündigte zudem an, im Falle einer versehentlichen Verschlüsselung einer solchen Organisation einen kostenlosen Decrypter bereitzustellen. Dieselbe moralische Grenze zeigte sich, als LockBit versehentlich die Systeme des Hospital for Sick Children verschlüsselte. Die Gruppe entschuldigte sich öffentlich und bot ebenfalls einen kostenlosen Decrypter zur Wiederherstellung an.
Freundlichkeit, Support und Ehrenkodex als Teil der Strategie. Ein Opfer, das sich in guten Händen fühlt, zahlt schneller und verhandelt weniger.
Ransomware einschränken: Die Kill Chain als Fahrplan
Prävention lässt sich am besten entlang der typischen Angriffskette planen: Von der ersten Kompromittierung bis zur Incident Response gibt es sechs Phasen, und für jede Phase konkrete Gegenmaßnahmen.
| Maßnahme | Zielphase | Kernidee |
|---|---|---|
| Patch-Management | Einbruch | Ausgenutzte Software-Schwachstellen gehören zu den drei häufigsten Einfallsvektoren von Ransomware-Gruppen. |
| Abgesicherte Remote-Zugänge | Einbruch | Zugriff von außen nur über VPN, kombiniert mit Zwei-Faktor-Authentisierung. |
| E-Mail-Einstellungen | Einbruch | Darstellung der E-Mails sollte als reine Textdarstellung erfolgen anstatt über HTML-Darstellung zur Vermeidung von verschleierten Links. Zudem sollte die Ausführung aktiver Inhalte bei Verwendung von HTML-E-Mails unterdrückt werden, damit schadhafte Skripte in der E-Mail nicht ausgeführt werden können. |
| Ausführen von Programmen | Einbruch | Application Whitelisting zur Verhinderung unerwünschter Software lässt eine Ausführung nur von freigegebenen Programmen zu. |
| Getrennte Admin-Konten | Rechteerweiterung | Privilegierte Accounts nur für Administrationsaufgaben, mit eigener 2FA-Absicherung. |
| Netzwerksegmentierung | Begrenzt die Reichweite der Ransomware auf unmittelbar benachbarte Systeme, um Schäden einzuschränken. Hier ist eine sichere Verwendung von Administrator Accounts. | |
| Härtung des Active Directories | Nach der initialen Kompromittierung ist das Ziel meist der zentrale Authentisierungs- und Autorisierungsdienst. Um die Kompromittierung des Active Directorys zu erschweren, kann man sich nach dem IT-Grundschutzbaustein APP2.2 Active Directory Domain Services orientieren. | |
| Offline-Backups | Verschlüsselung | Nach der Sicherung physisch oder logisch vom Netz getrennt: die einzige verlässliche Versicherung gegen Datenverlust. |
| Notfallplan | Incident Response | Regelmäßig geübte Prozesse zur Reaktion und Wiederherstellung geschäftskritischer Systeme. |
Zahlen oder nicht? Ein Dilemma ohne saubere Lösung
Präventionsmaßnahmen sind sinnvoll, bieten aber keinen 100-prozentigen Schutz vor Ransomware-Angriffen. Deshalb ist es entscheidend, sich vorab klar zu sein, ob man sich überhaupt auf Verhandlungen mit Angreifern einlässt, und ob man ein gefordertes Lösegeld gegebenenfalls zahlt.
Ohne Backups und bei drohender Veröffentlichung sensibler Kundendaten steht zusätzlich der eigene Ruf auf dem Spiel: ein massiver Vertrauensbruch gegenüber Kunden, aus dem sich Unternehmen selten unbeschadet herausmanövrieren.
Was die Behörden empfehlen:
Das FBI rät grundsätzlich davon ab, bei einem Ransomware-Angriff Lösegeld zu zahlen. Eine Zahlung garantiert nicht, dass Daten zurückgegeben werden, und ermutigt Täter, weitere Opfer ins Visier zu nehmen.
Europol: Zahlen Sie das Lösegeld nicht. Eine Zahlung finanziert Kriminelle direkt und ermutigt sie, ihre illegalen Aktivitäten fortzusetzen.
Die Legende vom netten Erpresser
Die Welt der Ransomware hat sich von plakativen Kuriositäten wie der PUBG-Software längst zu einer Milliarden-Schattenindustrie mit eigenen Geschäftsstrukturen entwickelt. Ransomware-as-a-Service zeigt, wie Cyberkriminelle Unternehmensstrukturen übernehmen, um Opfer in einer extremen Stresssituation zur schnellen Zahlung zu bewegen, und dabei Vertrauen vorzugaukeln, wo keines existiert.
Aus behördlicher Sicht lässt sich die Frage, ob man verhandeln sollte, eindeutig beantworten: Zahlt nicht. Jeder gezahlte Lösegeldbetrag finanziert die nächste Angriffswelle und stärkt das kriminelle Ökosystem. In der Praxis stehen Unternehmen bei Multi-Extortion-Szenarien jedoch häufig vor dem Dilemma, zwischen drohendem Datenverlust, Reputationsschäden und der eigenen Existenz abwägen zu müssen. Sollten Verhandlungen dennoch in Betracht gezogen werden, dürfen sie keinesfalls unüberlegt oder als primäre Option dienen, sondern nur als taktisches Instrument zur Beweissicherung und zum Zeitgewinn.
Der beste Schutz vor dem "freundlichen" Erpresser im Chat bleibt eine kompromisslose Prävention: robuste Multi-Faktor-Authentifizierung, lückenlose Backup-Strategien und regelmäßige Mitarbeiterschulungen sorgen dafür, dass man potenziell gar nicht erst in die Lage kommt, mit Kriminellen über den Preis der eigenen Daten feilschen zu müssen.
- Kundenservice, Buchhaltung, HR: Willkommen im Cybercrime-Konzern
- Was ein Breach wirklich kostet: Produktionsausfall, IR-Kosten, Kundenverlust und persönliche Haftung
- Von der Phishing-Mail zur Domain Admin: Der komplette Angriffspfad
Wie gut ist euer Unternehmen auf einen Ernstfall wie Ransomware und Lösegeld-Erpressung vorbereitet?
Wir spüren Sicherheitslücken in eurer Software auf, bevor Kriminelle sie als Einfallstor nutzen. Kostenloses Erstgespräch.
Erstgespräch anfordern →