Ransomware – Die digitale Erpressung im Überblick
Was ist Ransomware? Eine Definition
Ransomware, auf Deutsch oft als Erpressungstrojaner oder Verschlüsselungstrojaner bezeichnet, ist eine schädliche Software (Malware), die den Zugriff auf ein Computersystem oder die darin gespeicherten Daten blockiert. Das Ziel der Angreifer ist es, das Opfer zur Zahlung eines Lösegelds (englisch „Ransom“) zu zwingen, um den Zugriff wiederherzustellen.
Im Gegensatz zu anderen Viren, die oft nur Daten zerstören oder im Hintergrund Informationen ausspähen wollen, macht sich Ransomware durch ihre offensichtliche Wirkung sofort bemerkbar: Der Bildschirm wird gesperrt, oder Dateien können nicht mehr geöffnet werden. Die Täter hinterlassen meist eine Nachricht mit Zahlungsanweisungen, häufig in Kryptowährungen wie Bitcoin, um eine Rückverfolgung zu erschweren.
Wie funktioniert ein Ransomware-Angriff?
Der typische Ablauf einer Ransomware-Attacke folgt einem strukturierten Prozess, der oft automatisiert abläuft.
1. Infektionsweg (Infiltration)
Der häufigste Eintrittspunkt für Ransomware ist der Mensch. Die meisten Angriffe erfolgen über Phishing-E-Mails. Diese Mails sehen oft täuschend echt aus (z. B. als Rechnung, Lieferbenachrichtigung oder Bewerbung) und enthalten einen infizierten Anhang oder einen Link zu einer verseuchten Website. Sobald der Nutzer den Anhang öffnet oder den Link anklickt, wird die Schadsoftware im Hintergrund installiert.
Auch Sicherheitslücken in veralteter Software, unsichere Fernwartungsverbindungen (RDP) oder infizierte USB-Sticks können als Einfallstor dienen.
2. Verschlüsselung der Daten
Nach der Installation beginnt die Ransomware damit, Dateien auf der Festplatte und oft auch in verbundenen Netzwerklaufwerken zu verschlüsseln. Dabei kommen starke kryptografische Algorithmen zum Einsatz. Für den Nutzer werden die Dateien unbrauchbar; oft wird die Dateiendung geändert (z. B. von .docx zu .locked oder einer individuellen Zeichenfolge des Angreifers).
Moderne Ransomware-Varianten sind so programmiert, dass sie auch lokale Backups und Schattenkopien des Betriebssystems löschen, um eine Wiederherstellung ohne Zahlung zu verhindern.
3. Die Lösegeldforderung
Sobald die Verschlüsselung abgeschlossen ist, wird dem Nutzer eine Warnmeldung angezeigt. Diese fordert zur Zahlung eines bestimmten Betrags innerhalb einer Frist auf. Oft wird mit einer Löschung der Daten oder einer Erhöhung des Lösegelds gedroht, wenn die Frist verstreicht. In vielen Fällen wird auch mit der Veröffentlichung sensibler Daten gedroht (siehe „Double Extortion“).
Die Entwicklung: Von simpler Sperre zur „Double Extortion“
Ransomware hat sich in den letzten Jahren von einer simplen nuisance zu einer hochorganisierten Cyberkriminalitäts-Branche entwickelt.
Klassische Verschlüsselung
Frühere Varianten sperrten lediglich den Bildschirm oder verschlüsselten Dateien. Das Hauptziel war die schnelle Zahlung durch private Nutzer oder kleine Firmen, um die Daten zurückzubekommen.
Double Extortion (Doppelte Erpressung)
Moderne Ransomware-Gruppen, oft organisiert als „Ransomware-as-a-Service“ (RaaS), wenden eine perfidere Strategie an: Bevor sie die Daten verschlüsseln, stehlen sie diese.
- Erste Erpressung: Zahlung für den Entschlüsselungsschlüssel, um die Daten wieder nutzbar zu machen.
- Zweite Erpressung: Zahlung, um die gestohlenen Daten nicht im Darknet zu veröffentlichen. Selbst wenn ein Unternehmen über funktionierende Backups verfügt und die Verschlüsselung ignorieren kann, steht es unter enormem Druck, das Lösegeld zu zahlen, um Datenschutzverletzungen, Imageschäden und rechtliche Konsequenzen (z. B. durch die DSGVO) zu vermeiden.
Bekannte Beispiele aus der Vergangenheit
Die Geschichte der IT-Sicherheit ist geprägt von einigen spektakulären Ransomware-Fällen, die globale Auswirkungen hatten.
- WannaCry (2017): Einer der größten Angriffe der Geschichte. WannaCry infizierte hunderttausende Computer weltweit, darunter auch im Gesundheitswesen (z. B. das britische NHS). Er nutzte eine Sicherheitslücke in Windows, für die es bereits einen Patch gab, den viele Nutzer aber nicht installiert hatten.
- NotPetya (2017): Ursprünglich als Ransomware getarnt, hatte diese Attacke primär das Ziel, Daten unwiederbringlich zu zerstören und Infrastruktur lahmzulegen. Sie verursachte Schäden in Milliardenhöhe bei großen internationalen Konzernen.
- LockBit: Eine der aktivsten Gruppen der jüngeren Vergangenheit, die für die „Double Extortion“-Taktik bekannt ist und tausende Unternehmen weltweit ins Visier genommen hat.
Schutzmaßnahmen und Prävention
Da eine Entfernung der Verschlüsselung ohne den Schlüssel des Angreifers mathematisch kaum möglich ist, liegt der Fokus stark auf der Vorbeugung.
Regelmäßige Backups (Die 3-2-1-Regel)
Das wichtigste Schutzinstrument sind aktuelle Sicherungskopien der Daten. Die 3-2-1-Regel hat sich bewährt:
- 3 Kopien der Daten (das Original plus zwei Backups).
- 2 verschiedene Speichermedien (z. B. lokale Festplatte und NAS).
- 1 Kopie außer Haus oder offline (z. B. in der Cloud oder auf einer Band, die nicht dauerhaft mit dem Netzwerk verbunden ist). Offline-Backups sind entscheidend, da Ransomware oft auch online verfügbare Backups verschlüsselt.
Software-Updates und Patch-Management
Viele Angriffe nutzen bekannte Sicherheitslücken in Betriebssystemen und Anwendungen. Das zeitnahe Einspielen von Sicherheitsupdates schließt diese Türen für Angreifer.
Sensibilisierung der Nutzer
Da Phishing der Hauptinfektionsweg ist, ist die Schulung von Mitarbeitern und Nutzern essenziell. Das Erkennen von verdächtigen E-Mails, das Überprüfen von Absendern und das Nicht-Klicken auf unbekannte Links sind die erste Verteidigungslinie.
Technische Schutzmaßnahmen
- Antivirensoftware & EDR: Moderne Sicherheitslösungen können Verhaltensmuster von Ransomware erkennen und den Prozess stoppen, bevor die Verschlüsselung beginnt.
- Netzwerksegmentierung: Durch die Aufteilung des Netzwerks in kleinere Bereiche kann verhindert werden, dass sich die Malware im gesamten Firmennetzwerk ausbreitet.
- Zugriffsbeschränkungen: Nutzer sollten nur die Rechte haben, die sie unbedingt benötigen (Least-Privilege-Prinzip).
Was tun im Ernstfall?
Wenn ein System infiziert wurde, ist schnelles Handeln gefragt:
- Netzwerk trennen: Den betroffenen PC sofort vom Netzwerk und Internet trennen (Kabel ziehen, WLAN ausschalten), um eine Ausbreitung zu verhindern.
- Systeme herunterfahren: In manchen Fällen kann ein sofortiger Stopp des Systems verhindern, dass weitere Dateien verschlüsselt werden (abhängig von der Art der Malware).
- Vorfall melden: Intern die IT-Sicherheit informieren und extern gegebenenfalls die Polizei einschalten. Bei personenbezogenen Daten besteht oft eine Meldepflicht gemäß DSGVO.
- Backups prüfen: Bevor man Daten wiederherstellt, muss sichergestellt sein, dass die Backups nicht ebenfalls infiziert sind.
- Lösegeld zahlen? Experten und Behörden raten grundsätzlich von der Zahlung ab. Es gibt keine Garantie, dass man den Schlüssel erhält, und die Zahlung finanziert weitere kriminelle Aktivitäten. Zudem markiert es das Unternehmen als zahlungswilliges Ziel für zukünftige Angriffe.
Häufig gestellte Fragen (FAQ)
Kann ich Ransomware einfach mit einem Virenscanner entfernen?
Ein Virenscanner kann die schädliche Software oft erkennen und löschen, sodass sie keine weiteren Dateien verschlüsselt. Die bereits verschlüsselten Daten kann der Scanner jedoch in der Regel nicht wiederherstellen. Dafür wird der spezifische Entschlüsselungsschlüssel der Angreifer benötigt, den man meist nur gegen Zahlung erhält – oder gar nicht.
Gibt es kostenlose Entschlüsselungstools?
Ja, für einige ältere oder schlecht programmierte Ransomware-Varianten haben Sicherheitsforscher kostenlose Entschlüsselungstools entwickelt. Portale wie „No More Ransom“ (eine Initiative von Europol und Sicherheitsfirmen) bieten eine Datenbank mit Tools und Ratgebern. Bei moderner, professioneller Ransomware gibt es jedoch oft keine solche Lücke.
Sind Macs und Linux-Server vor Ransomware sicher?
Nein. Obwohl Windows aufgrund seiner weiten Verbreitung das Hauptziel ist, gibt es zunehmend Ransomware, die speziell auf macOS oder Linux-Server (die oft im Unternehmensumfeld genutzt werden) abzielt. Kein System ist immun.

