IT-Notfall

Gehackt worden? Schreib uns jetzt.

notfall@seraph-it.de

Persönlich überwachtes Postfach. Antwort in der Regel binnen einer Stunde. Keine Zuschläge nachts, am Wochenende oder an Feiertagen.

Schreib von einem privaten Postfach oder vom Handy. Bei einem übernommenen Firmen-Tenant ist Deine Geschäftsmail entweder tot oder sie wird mitgelesen.

Warum Mail und keine Hotline: Mails werden hier sofort gelesen, auch mitten in Terminen. Ein Anruf landet in genau diesen Momenten in der Mailbox. Der Weg, der langsamer aussieht, ist bei uns der schnellere. Auf Wunsch rufen wir zurück.

In die erste Mail gehören: Firmenname, was Du siehst, seit wann, ob gerade noch etwas passiert, eine Rufnummer für den Rückruf. Keine Zugangsdaten.

Zuerst: Läuft der Angriff gerade noch?

Davon hängt alles Weitere ab.

Der Angriff läuft gerade: Schaden stoppen

Hier gilt Eindämmung vor Beweissicherung. Beweise sind wertvoll, verschlüsselte Backups sind existenzbedrohend.

  1. Backups zuerst vom Netz

    NAS, Backup-Server, angeschlossene Platten. Ransomware sucht Backups gezielt. Was jetzt offline geht, hast Du nachher noch.

  2. Betroffene Systeme vom Netz trennen, Gerät anlassen

    Kabel ziehen, WLAN aus, aber nicht ausschalten. Das sperrt den Angreifer aus und erhält gleichzeitig den Arbeitsspeicher, in dem steht, was er getan hat.

  3. Breitet es sich weiter aus: Uplink kappen

    Internetleitung oder betroffenen Switch-Port raus. Lieber der ganze Standort offline als der ganze Standort verschlüsselt.

  4. Mail schreiben

    notfall@seraph-it.de. Wir übernehmen ab hier die Steuerung.

  5. Strom ziehen erst als letzte Stufe

    Wenn die Verschlüsselung trotz Netztrennung weiterläuft: Stecker raus, kein geordnetes Herunterfahren. Das kostet Speicherbeweise und rettet Daten. In dieser Lage geht Daten vor Beweisen.

Dass der Angreifer merkt, dass er entdeckt wurde, ist hier hinnehmbar. Wer sichtbar zerstört, muss nicht mehr getäuscht werden.

Betroffen ist ein Cloud-Konto: Microsoft 365, Google Workspace, Google Ads, Meta

Hier gibt es kein Kabel zum Ziehen, und der Schaden läuft in Echtzeit weiter. Gleichzeitig liegen die Protokolle beim Anbieter und gehen durch Dein Handeln nicht verloren. Bei Werbekonten wird sogar das Löschen einer Kampagne im Änderungsverlauf festgehalten. Deshalb darfst Du hier sofort aussperren.

Eine Einschränkung: Sperr in einem Zug über alle Ebenen, nicht zuerst dort, wo der Schaden am lautesten ist. Wenn das Werbekonto nur der sichtbare Teil einer übernommenen Identität ist, warnst Du ihn sonst früh und er reagiert dort, wo es wirklich weh tut: Postfach abziehen, Weiterleitungsregeln setzen, Tag Manager bespielen, Protokollierung abschalten. Erst alles auflisten, dann alles gleichzeitig schließen. Das dauert fünf Minuten länger und schließt sämtliche Türen.

  1. Geldfluss stoppen

    Bei Werbekonten: alle Kampagnen pausieren, Budgets auf Minimum. Das kauft Dir Minuten.

  2. Sitzungen widerrufen, nicht nur Passwörter ändern

    Ein neues Passwort lässt bestehende Tokens gültig, der Angreifer bleibt drin. Nötig sind: Sessions und Refresh-Tokens widerrufen, betroffene Konten deaktivieren, bei Microsoft 365 zusätzlich ein Conditional-Access-Block.

  3. Die zweite Tür schließen

    Angreifer hinterlegen eigene Wiederherstellungsadressen, eigene 2FA-Methoden, App-Passwörter und OAuth-Zugriffe für Drittanbieter-Apps. Alles prüfen und entfernen, sonst ist er nach dem Passwortwechsel binnen Minuten zurück.

  4. Zugriffe unterhalb der Nutzerliste prüfen

    Der Klassiker: fremde Nutzer und offene Einladungen werden entfernt, die eigentliche Hintertür bleibt. Bei Google Ads ist das ein untergeschobenes Verwaltungskonto, ein Konto kann an bis zu fünf davon hängen. Bei Meta ist es der Partner-Zugriff, der über eine fremde Business-ID auf Deine Assets gelegt wird und in der Nutzerliste nicht auftaucht.

  5. Protokolle exportieren, bevor Aufbewahrungsfristen greifen

    Audit-Log, Anmeldeprotokolle, Änderungsverlauf des Werbekontos. Das ist Deine Beweislage.

  6. Die Nachbarschaft mitprüfen

    Dasselbe Konto hängt in der Regel an Analytics, Search Console, Merchant Center, Business Profile und Tag Manager. Der Tag Manager ist der gefährlichste davon, weil der Angreifer darüber beliebiges JavaScript auf Deiner Webseite ausspielt. Das Werbekonto ist dann nur der sichtbare Teil.

  7. Mail schreiben

    notfall@seraph-it.de

Der Angriff ist schon gelaufen: was Du jetzt tust

Hier gilt die umgekehrte Reihenfolge. Jede Minute Hektik kostet Beweise, die Du gegenüber Versicherung und Aufsichtsbehörde brauchst.

  1. Ruhe bewahren

    Der Schaden ist entstanden. Die nächsten zwanzig Minuten entscheiden, ob er größer wird.

  2. Nichts löschen

    Keine Dateien, keine Logs, keine Mails, keine Benutzerkonten. Auch das nicht, was Dir peinlich ist.

  3. Betroffene Systeme vom Netz trennen, Gerät anlassen

    Nicht herunterfahren, nicht neu starten.

  4. Noch keine Passwörter ändern, noch keine Angreiferkonten sperren

    Das klingt falsch und ist trotzdem richtig. Beides vernichtet Spuren und verrät dem Angreifer, dass er entdeckt wurde. Seine übliche Reaktion darauf ist die Verschlüsselung. Wir machen beides gemeinsam, koordiniert, von einem sauberen Gerät aus.

  5. Mail schreiben

    notfall@seraph-it.de. Wir sortieren mit Dir, was Vorrang hat.

  6. Cyberversicherung anrufen, bevor Du jemanden beauftragst

    Viele Policen erstatten nur bei vorab freigegebenem Dienstleister. Fünf Minuten, die über die Erstattungsfähigkeit des ganzen Einsatzes entscheiden.

  7. Zugangsdaten nur über einen geschützten Weg übergeben

    Wir schicken Dir dafür einen einmalig abrufbaren Link. Keine Zugangsdaten per Mail, WhatsApp oder Telefon, und keine in der ersten Nachricht.

  8. Erzähl uns alles

    Was Du gesehen hast, was Du angeklickt hast, was Du danach gemacht hast, was vorher schon komisch war. Wir führen Dich durch die Fragen. Wir brauchen den unverfälschten Ablauf, keine schöne Version.

  9. Zurücklehnen

    Ab hier arbeiten wir. Du beantwortest Rückfragen, mehr ist nicht nötig.

Jetzt darfst Du zusammenbrechen. Panik ist immer noch nicht nötig.

Was Du in jedem Fall unterlässt

Meldepflichten nach einem Cyberangriff: 72 Stunden und 24 Stunden

Sind personenbezogene Daten betroffen, läuft eine Frist von 72 Stunden für die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO). Fällt Dein Unternehmen unter NIS2, kommen 24 Stunden für die Erstmeldung ans BSI dazu. Beide Fristen starten mit der Kenntnisnahme, also jetzt.

Wir übernehmen die technische Zuarbeit für beide Meldungen. Ohne eigenen Datenschutzbeauftragten ziehen wir einen hinzu und arbeiten den Fall im Tandem ab. Für die Strafanzeige ist die Zentrale Ansprechstelle Cybercrime (ZAC) beim LKA NRW zuständig.

IT-Notfall deutschlandweit, remote

Wir arbeiten remote, ab der ersten Minute und ohne Anfahrtszeit. Sitz in Köln, zweiter Standort in Köln, Standort Regensburg.

Ist eine physische Sicherung nötig, etwa bei einem ausgebauten Datenträger oder einem System ohne Netzanbindung, läuft das über Versand: Du schickst den Datenträger, die Sicherung erfolgt bei uns, die Übergabekette wird lückenlos dokumentiert. Wo das nicht möglich ist, organisieren wir die Sicherung vor Ort.

Nicht akut? Dann ist jetzt die Zeit

Wer diese Seite ohne laufenden Vorfall liest, hat den einzigen Vorteil, den es in dieser Sache gibt: Zeit. Drei Leitfäden, die genau die Entscheidungen vorwegnehmen, die im Ernstfall nachts getroffen werden müssen.

Was die forensische Untersuchung danach klärt

Wie der Angreifer reinkam, wie lange er drin war, welche Daten abgeflossen sind und ob er noch da ist. Mit einem Bericht, der gegenüber Versicherung, Aufsichtsbehörde und Kunden Bestand hat.

IT-Forensik: Ablauf, Methodik, Preise → notfall@seraph-it.de