0%
ZURÜCK ZUR ÜBERSICHT

Warum manche Erpresser freundlicher sind als eure IT-Hotline – und andere Kuriositäten der Ransomware-"Kundenkommunikation"

Warum manche Erpresser freundlicher sind als eure IT-Hotline – und andere Kuriositäten der Ransomware-"Kundenkommunikation"

Der Vormittag verläuft unspektakulär. Ein Mitarbeiter verlässt seinen Schreibtisch für die Mittagspause und klappt das Notebook zu. Als er eine halbe Stunde später zurückkehrt, stockt ihm der Atem: Sämtliche Dateien auf dem Desktop sind verschwunden, keine Dokumente, keine Tabellen, nur gähnende Leere. Plötzlich ploppt ein ihm unbekanntes Fenster auf.

Eingehende Nachricht
PUBG Ransomware
"Your files, images, musics, documents are Encrypted! Your files is encrypted by PUBG Ransomware! But don't worry! It is not hard to unlock it. I don't want money! Just play PUBG 1Hours!"

Was klingt wie ein schlechter Scherz, ist ein realer Fall: Die sog. PUBG-Ransomware verschlüsselte 2018 tatsächlich die Dateien ihrer Opfer. Statt Geld forderten die Angreifer lediglich, dass die Betroffenen eine bestimmte Zeit lang ein beliebtes Videospiel spielten, bevor die Daten automatisch wieder freigegeben wurden.

Ein kurioser Einzelfall, ja. Aber er zeigt etwas Grundsätzliches: Ransomware-Gruppen sind auf Verhandlungen angewiesen.

Was Ransomware ist, und wie sich die Erpressung radikalisiert hat

Ransomware ist eine Art von Schadprogramm, auch Malware genannt, die den Zugriff auf Daten und Systeme einschränkt oder vollständig unterbindet. Entweder sperrt ein solches Programm den kompletten Zugriff auf das System, oder es verschlüsselt gezielt Nutzerdaten.

Aus dieser einfachen Grundidee hat sich in den letzten Jahren ein gestuftes Erpressungsmodell entwickelt:

Stufe 1
Single Extortion
Klassische Verschlüsselung
Traditionelles Modell: Daten und Systeme werden verschlüsselt, um Geld für die Freischaltung zu erpressen. Behörden raten von Zahlungen ab, dennoch zahlen viele Opfer, was den Trend weiter verstärkt.
Stufe 2
Double Extortion
Reaktion auf Backups
Reagiert darauf, dass Opfer zunehmend Backups nutzen. Angreifer stehlen sensible Daten (etwa Kunden- oder Finanzdaten) bereits vor der Verschlüsselung und erpressen Geld für zwei Dinge gleichzeitig: die Entschlüsselung und das Verhindern einer Veröffentlichung.
Stufe 3
Triple Extortion
Maximaler Druck
Höchste Eskalationsstufe: Kriminelle erpressen zusätzlich Dritte, etwa Kunden oder Lieferanten des Opfers, drohen mit DDoS-Attacken oder kontaktieren gezielt Medien, um den Druck zur Zahlung zu maximieren.

Das Geschäftsmodell dahinter: Ransomware-as-a-Service (RaaS)

Ransomware-as-a-Service ist ein cyberkriminelles Geschäftsmodell, bei dem Entwickler ihren Schadcode an sogenannte "Partner" verkaufen oder vermieten. Diese nutzen den fertigen Code, um eigene Angriffe zu starten. Wer die technische Entwicklungsarbeit an einen RaaS-Anbieter auslagert, braucht selbst kaum Fachwissen und kommt trotzdem schnell in die Cyberkriminalität hinein.

20 %
Aller Cyberkriminalitätsvorfälle mit Ransomware-Beteiligung
3
Eskalationsstufen der Erpressung

Wenn Erpresser wie ein Support-Team klingen

Erpressung im Cyberraum wirkt auf den ersten Blick rein destruktiv. Doch echte Verhandlungschats zeigen oft überraschend organisierte Abläufe. Viele Gruppen verhalten sich wie ein Dienstleister, mit eigenen Support-Teams und einem Umgang mit dem Opfer, der spürbar durchdacht ist.

Disclaimer: Unter Wahrung des Respekts gegenüber den Opfern von Cyberangriffen sind alle folgenden Chats anonymisiert, solange das jeweilige Opfer nicht bereits durch die Angreifer selbst oder in den Medien öffentlich bekannt gegeben wurde.

Übertriebene Freundlichkeit

Trotz krimineller Energie pflegen viele Akteure eine betont professionelle, teils übertrieben freundliche Umgangssprache, um Panik beim Opfer abzubauen. Die Begrüßungsfloskeln gleichen denen regulärer Software-Hotlines und sollen zugleich Vertrauen in den "Zahlungs- und Entschlüsselungsprozess" schaffen.

Babuk Support
"Hallo! Der technische Support steht Ihnen gerne zur Verfügung."

Technischer Support für Bitcoin und Tor

Nicht jedes Unternehmen ist mit Krypto-Börsen oder dem Tor-Netzwerk vertraut. Also bieten Gruppen Schritt-für-Schritt-Anleitungen oder technischen Support im Chat-Format an, für den Fall, dass Opfer schlicht nicht wissen, wie man Bitcoin kauft oder Tor nutzt.

Cloak Support
"Damit SIE schnell und ohne weitere Verluste für SIE die Kontrolle über Ihre Daten zurückerlangen können, befolgen Sie bitte genau die vorgeschlagene Vorgehensweise: [...] Bleiben Sie ruhig und haben Sie Geduld – man wird Ihnen auf jeden Fall antworten und Ihnen bei der Wiederherstellung Ihrer Daten helfen."

Sicherheitsberatung nach erfolgter Zahlung

Besonders skurril: Manche Gruppen betrachten ihren eigenen Hack ironischerweise als erbrachte Beratungsdienstleistung. Nach Zahlung liefern sie eine detaillierte Liste mit IT-Sicherheitsmängeln. Für einen Moment schlüpfen die Erpresser in die Rolle des Consulting-Unternehmens.

Akira
"Nachdem wir mehrere Wochen lang Ihr Netzwerk untersucht haben, konnten wir einige Schwachstellen aufdecken, deren Beseitigung wir dringend empfehlen:
  1. Keiner Ihrer Mitarbeiter sollte verdächtige E-Mails oder Links öffnen oder Dateien herunterladen, geschweige denn diese auf seinem Computer ausführen.
  2. Verwenden Sie sichere Passwörter und ändern Sie diese so oft wie möglich (mindestens 1–2 Mal pro Monat). Passwörter sollten nicht identisch sein oder auf verschiedenen Systemen wiederholt werden.
  3. Richten Sie, wo immer möglich, eine Zwei-Faktor-Authentifizierung (2FA) ein.
  4. Verwenden Sie die neuesten Versionen der Betriebssysteme, da diese weniger anfällig für Angriffe sind.
  5. Aktualisieren Sie alle Softwareversionen.
  6. Setzen Sie Antivirenlösungen und Tools zur Datenverkehrsüberwachung ein.
  7. Richten Sie einen Jump-Host für Ihr VPN ein. Verwenden Sie dafür eigene Anmeldedaten, die sich von denen der Domäne unterscheiden.
  8. Verwenden Sie Backup-Software mit Cloud-Speicher, die einen Token-Schlüssel unterstützt.
  9. Unterweisen Sie Ihre Mitarbeiter so oft wie möglich in Sicherheitsvorkehrungen im Internet.
Der anfälligste Punkt ist der menschliche Faktor und die Unachtsamkeit Ihrer Mitarbeiter, Systemadministratoren usw. Wir wünschen Ihnen Sicherheit, Gelassenheit und viel Erfolg für die Zukunft."

Der eigene Ehrenkodex

Manche Erpressergruppen grenzen sich über eine angebliche Moral von anderen Kriminellen ab, um ihr eigenes Image aufzupolieren. Tabuzonen sind meist kritische Infrastrukturen wie Gesundheitswesen, Waisenhäuser oder Bildungseinrichtungen: Angriffe hier gefährden Menschenleben oder erzeugen massiven öffentlichen Druck.

Statement von CLOP Ransomware
CLOP
"Wir haben niemals Krankenhäuser, Waisenhäuser, Pflegeheime oder Wohltätigkeitsstiftungen angegriffen, und das werden wir auch nicht tun."

CLOP kündigte zudem an, im Falle einer versehentlichen Verschlüsselung einer solchen Organisation einen kostenlosen Decrypter bereitzustellen. Dieselbe moralische Grenze zeigte sich, als LockBit versehentlich die Systeme des Hospital for Sick Children verschlüsselte. Die Gruppe entschuldigte sich öffentlich und bot ebenfalls einen kostenlosen Decrypter zur Wiederherstellung an.

Freundlichkeit, Support und Ehrenkodex als Teil der Strategie. Ein Opfer, das sich in guten Händen fühlt, zahlt schneller und verhandelt weniger.

Ransomware einschränken: Die Kill Chain als Fahrplan

Prävention lässt sich am besten entlang der typischen Angriffskette planen: Von der ersten Kompromittierung bis zur Incident Response gibt es sechs Phasen, und für jede Phase konkrete Gegenmaßnahmen.

Maßnahme Zielphase Kernidee
Patch-Management Einbruch Ausgenutzte Software-Schwachstellen gehören zu den drei häufigsten Einfallsvektoren von Ransomware-Gruppen.
Abgesicherte Remote-Zugänge Einbruch Zugriff von außen nur über VPN, kombiniert mit Zwei-Faktor-Authentisierung.
E-Mail-Einstellungen Einbruch Darstellung der E-Mails sollte als reine Textdarstellung erfolgen anstatt über HTML-Darstellung zur Vermeidung von verschleierten Links. Zudem sollte die Ausführung aktiver Inhalte bei Verwendung von HTML-E-Mails unterdrückt werden, damit schadhafte Skripte in der E-Mail nicht ausgeführt werden können.
Ausführen von Programmen Einbruch Application Whitelisting zur Verhinderung unerwünschter Software lässt eine Ausführung nur von freigegebenen Programmen zu.
Getrennte Admin-Konten Rechteerweiterung Privilegierte Accounts nur für Administrationsaufgaben, mit eigener 2FA-Absicherung.
Netzwerksegmentierung Ausbreitung Begrenzt die Reichweite der Ransomware auf unmittelbar benachbarte Systeme, um Schäden einzuschränken. Hier ist eine sichere Verwendung von Administrator Accounts.
Härtung des Active Directories Ausbreitung Nach der initialen Kompromittierung ist das Ziel meist der zentrale Authentisierungs- und Autorisierungsdienst. Um die Kompromittierung des Active Directorys zu erschweren, kann man sich nach dem IT-Grundschutzbaustein APP2.2 Active Directory Domain Services orientieren.
Offline-Backups Verschlüsselung Nach der Sicherung physisch oder logisch vom Netz getrennt: die einzige verlässliche Versicherung gegen Datenverlust.
Notfallplan Incident Response Regelmäßig geübte Prozesse zur Reaktion und Wiederherstellung geschäftskritischer Systeme.

Zahlen oder nicht? Ein Dilemma ohne saubere Lösung

Präventionsmaßnahmen sind sinnvoll, bieten aber keinen 100-prozentigen Schutz vor Ransomware-Angriffen. Deshalb ist es entscheidend, sich vorab klar zu sein, ob man sich überhaupt auf Verhandlungen mit Angreifern einlässt, und ob man ein gefordertes Lösegeld gegebenenfalls zahlt.

Gegen Verhandlung
Warum Zahlen problematisch ist
Risiko · Ökosystem · Reputation
×
Keine Garantie: Trotz Zahlung gibt es keine Gewähr, dass Daten vollständig wiederhergestellt oder gestohlene Daten nicht trotzdem verkauft werden.
×
Finanzierung von Kriminalität: Lösegeld speist direkt das Geschäftsmodell und finanziert weitere Angriffe.
×
Erneutes Ziel: Wer einmal zahlt, gilt in der Szene als "guter Zahler" und wird häufiger erneut angegriffen.
Für Verhandlung
Warum trotzdem verhandelt wird
Zeitgewinn · Beweissicherung · Schadensbegrenzung
Zeitgewinn: Während im Chat gepokert wird, kann das IT-Team versuchen, Systeme aus Backups wiederherzustellen.
Beweissicherung: Entschlüsselung einzelner Test-Dateien anfordern, um zu prüfen, ob die Täter technisch überhaupt liefern können.
Schadensbegrenzung: Ohne Backups und bei drohender Insolvenz wird oft versucht, die Forderung herunterzuhandeln.

Ohne Backups und bei drohender Veröffentlichung sensibler Kundendaten steht zusätzlich der eigene Ruf auf dem Spiel: ein massiver Vertrauensbruch gegenüber Kunden, aus dem sich Unternehmen selten unbeschadet herausmanövrieren.

Was die Behörden empfehlen:

Das FBI rät grundsätzlich davon ab, bei einem Ransomware-Angriff Lösegeld zu zahlen. Eine Zahlung garantiert nicht, dass Daten zurückgegeben werden, und ermutigt Täter, weitere Opfer ins Visier zu nehmen.

Europol: Zahlen Sie das Lösegeld nicht. Eine Zahlung finanziert Kriminelle direkt und ermutigt sie, ihre illegalen Aktivitäten fortzusetzen.

Die Legende vom netten Erpresser

Die Welt der Ransomware hat sich von plakativen Kuriositäten wie der PUBG-Software längst zu einer Milliarden-Schattenindustrie mit eigenen Geschäftsstrukturen entwickelt. Ransomware-as-a-Service zeigt, wie Cyberkriminelle Unternehmensstrukturen übernehmen, um Opfer in einer extremen Stresssituation zur schnellen Zahlung zu bewegen, und dabei Vertrauen vorzugaukeln, wo keines existiert.

Aus behördlicher Sicht lässt sich die Frage, ob man verhandeln sollte, eindeutig beantworten: Zahlt nicht. Jeder gezahlte Lösegeldbetrag finanziert die nächste Angriffswelle und stärkt das kriminelle Ökosystem. In der Praxis stehen Unternehmen bei Multi-Extortion-Szenarien jedoch häufig vor dem Dilemma, zwischen drohendem Datenverlust, Reputationsschäden und der eigenen Existenz abwägen zu müssen. Sollten Verhandlungen dennoch in Betracht gezogen werden, dürfen sie keinesfalls unüberlegt oder als primäre Option dienen, sondern nur als taktisches Instrument zur Beweissicherung und zum Zeitgewinn.

Der beste Schutz vor dem "freundlichen" Erpresser im Chat bleibt eine kompromisslose Prävention: robuste Multi-Faktor-Authentifizierung, lückenlose Backup-Strategien und regelmäßige Mitarbeiterschulungen sorgen dafür, dass man potenziell gar nicht erst in die Lage kommt, mit Kriminellen über den Preis der eigenen Daten feilschen zu müssen.

Wie gut ist euer Unternehmen auf einen Ernstfall wie Ransomware und Lösegeld-Erpressung vorbereitet?

Wir spüren Sicherheitslücken in eurer Software auf, bevor Kriminelle sie als Einfallstor nutzen. Kostenloses Erstgespräch.

Erstgespräch anfordern →