IT-Notfall
Gehackt worden? Schreib uns jetzt.
notfall@seraph-it.dePersönlich überwachtes Postfach. Antwort in der Regel binnen einer Stunde. Keine Zuschläge nachts, am Wochenende oder an Feiertagen.
Schreib von einem privaten Postfach oder vom Handy. Bei einem übernommenen Firmen-Tenant ist Deine Geschäftsmail entweder tot oder sie wird mitgelesen.
Warum Mail und keine Hotline: Mails werden hier sofort gelesen, auch mitten in Terminen. Ein Anruf landet in genau diesen Momenten in der Mailbox. Der Weg, der langsamer aussieht, ist bei uns der schnellere. Auf Wunsch rufen wir zurück.
In die erste Mail gehören: Firmenname, was Du siehst, seit wann, ob gerade noch etwas passiert, eine Rufnummer für den Rückruf. Keine Zugangsdaten.
Zuerst: Läuft der Angriff gerade noch?
Davon hängt alles Weitere ab.
Es läuft gerade
Dateien werden vor Deinen Augen verschlüsselt, Dateinamen ändern sich, reihenweise Lösch- oder Login-Meldungen laufen auf, jemand arbeitet sichtbar auf einem System, oder aus Deinem Tenant gehen gerade Mails an Deine Kunden raus.
Schaden stoppen →Es ist schon gelaufen
Du findest ein Erpresserschreiben, verschlüsselte Daten ohne laufende Aktivität, verdächtige Logins in den Protokollen, oder Du wirst von außen informiert.
Beweise sichern →Der Angriff läuft gerade: Schaden stoppen
Hier gilt Eindämmung vor Beweissicherung. Beweise sind wertvoll, verschlüsselte Backups sind existenzbedrohend.
-
Backups zuerst vom Netz
NAS, Backup-Server, angeschlossene Platten. Ransomware sucht Backups gezielt. Was jetzt offline geht, hast Du nachher noch.
-
Betroffene Systeme vom Netz trennen, Gerät anlassen
Kabel ziehen, WLAN aus, aber nicht ausschalten. Das sperrt den Angreifer aus und erhält gleichzeitig den Arbeitsspeicher, in dem steht, was er getan hat.
-
Breitet es sich weiter aus: Uplink kappen
Internetleitung oder betroffenen Switch-Port raus. Lieber der ganze Standort offline als der ganze Standort verschlüsselt.
-
Mail schreiben
notfall@seraph-it.de. Wir übernehmen ab hier die Steuerung.
-
Strom ziehen erst als letzte Stufe
Wenn die Verschlüsselung trotz Netztrennung weiterläuft: Stecker raus, kein geordnetes Herunterfahren. Das kostet Speicherbeweise und rettet Daten. In dieser Lage geht Daten vor Beweisen.
Dass der Angreifer merkt, dass er entdeckt wurde, ist hier hinnehmbar. Wer sichtbar zerstört, muss nicht mehr getäuscht werden.
Betroffen ist ein Cloud-Konto: Microsoft 365, Google Workspace, Google Ads, Meta
Hier gibt es kein Kabel zum Ziehen, und der Schaden läuft in Echtzeit weiter. Gleichzeitig liegen die Protokolle beim Anbieter und gehen durch Dein Handeln nicht verloren. Bei Werbekonten wird sogar das Löschen einer Kampagne im Änderungsverlauf festgehalten. Deshalb darfst Du hier sofort aussperren.
Eine Einschränkung: Sperr in einem Zug über alle Ebenen, nicht zuerst dort, wo der Schaden am lautesten ist. Wenn das Werbekonto nur der sichtbare Teil einer übernommenen Identität ist, warnst Du ihn sonst früh und er reagiert dort, wo es wirklich weh tut: Postfach abziehen, Weiterleitungsregeln setzen, Tag Manager bespielen, Protokollierung abschalten. Erst alles auflisten, dann alles gleichzeitig schließen. Das dauert fünf Minuten länger und schließt sämtliche Türen.
-
Geldfluss stoppen
Bei Werbekonten: alle Kampagnen pausieren, Budgets auf Minimum. Das kauft Dir Minuten.
-
Sitzungen widerrufen, nicht nur Passwörter ändern
Ein neues Passwort lässt bestehende Tokens gültig, der Angreifer bleibt drin. Nötig sind: Sessions und Refresh-Tokens widerrufen, betroffene Konten deaktivieren, bei Microsoft 365 zusätzlich ein Conditional-Access-Block.
-
Die zweite Tür schließen
Angreifer hinterlegen eigene Wiederherstellungsadressen, eigene 2FA-Methoden, App-Passwörter und OAuth-Zugriffe für Drittanbieter-Apps. Alles prüfen und entfernen, sonst ist er nach dem Passwortwechsel binnen Minuten zurück.
-
Zugriffe unterhalb der Nutzerliste prüfen
Der Klassiker: fremde Nutzer und offene Einladungen werden entfernt, die eigentliche Hintertür bleibt. Bei Google Ads ist das ein untergeschobenes Verwaltungskonto, ein Konto kann an bis zu fünf davon hängen. Bei Meta ist es der Partner-Zugriff, der über eine fremde Business-ID auf Deine Assets gelegt wird und in der Nutzerliste nicht auftaucht.
-
Protokolle exportieren, bevor Aufbewahrungsfristen greifen
Audit-Log, Anmeldeprotokolle, Änderungsverlauf des Werbekontos. Das ist Deine Beweislage.
-
Die Nachbarschaft mitprüfen
Dasselbe Konto hängt in der Regel an Analytics, Search Console, Merchant Center, Business Profile und Tag Manager. Der Tag Manager ist der gefährlichste davon, weil der Angreifer darüber beliebiges JavaScript auf Deiner Webseite ausspielt. Das Werbekonto ist dann nur der sichtbare Teil.
-
Mail schreiben
Der Angriff ist schon gelaufen: was Du jetzt tust
Hier gilt die umgekehrte Reihenfolge. Jede Minute Hektik kostet Beweise, die Du gegenüber Versicherung und Aufsichtsbehörde brauchst.
-
Ruhe bewahren
Der Schaden ist entstanden. Die nächsten zwanzig Minuten entscheiden, ob er größer wird.
-
Nichts löschen
Keine Dateien, keine Logs, keine Mails, keine Benutzerkonten. Auch das nicht, was Dir peinlich ist.
-
Betroffene Systeme vom Netz trennen, Gerät anlassen
Nicht herunterfahren, nicht neu starten.
-
Noch keine Passwörter ändern, noch keine Angreiferkonten sperren
Das klingt falsch und ist trotzdem richtig. Beides vernichtet Spuren und verrät dem Angreifer, dass er entdeckt wurde. Seine übliche Reaktion darauf ist die Verschlüsselung. Wir machen beides gemeinsam, koordiniert, von einem sauberen Gerät aus.
-
Mail schreiben
notfall@seraph-it.de. Wir sortieren mit Dir, was Vorrang hat.
-
Cyberversicherung anrufen, bevor Du jemanden beauftragst
Viele Policen erstatten nur bei vorab freigegebenem Dienstleister. Fünf Minuten, die über die Erstattungsfähigkeit des ganzen Einsatzes entscheiden.
-
Zugangsdaten nur über einen geschützten Weg übergeben
Wir schicken Dir dafür einen einmalig abrufbaren Link. Keine Zugangsdaten per Mail, WhatsApp oder Telefon, und keine in der ersten Nachricht.
-
Erzähl uns alles
Was Du gesehen hast, was Du angeklickt hast, was Du danach gemacht hast, was vorher schon komisch war. Wir führen Dich durch die Fragen. Wir brauchen den unverfälschten Ablauf, keine schöne Version.
-
Zurücklehnen
Ab hier arbeiten wir. Du beantwortest Rückfragen, mehr ist nicht nötig.
Jetzt darfst Du zusammenbrechen. Panik ist immer noch nicht nötig.
Was Du in jedem Fall unterlässt
- Löschen. Nichts, gar nichts, auch das Peinliche nicht.
- Neu aufsetzen. Ein plattgemachtes System beantwortet keine Frage mehr, weder die der Versicherung noch die der Aufsichtsbehörde.
- Passwörter vom befallenen Gerät aus ändern. Der Angreifer liest mit und hat das neue sofort.
- Mit dem Angreifer kommunizieren. Auch kein "wir zahlen nicht". Jede Antwort bestätigt ihm, dass die Adresse lebt.
- Alleine weiterprobieren, um es noch vor Feierabend still gelöst zu haben.
Meldepflichten nach einem Cyberangriff: 72 Stunden und 24 Stunden
Sind personenbezogene Daten betroffen, läuft eine Frist von 72 Stunden für die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO). Fällt Dein Unternehmen unter NIS2, kommen 24 Stunden für die Erstmeldung ans BSI dazu. Beide Fristen starten mit der Kenntnisnahme, also jetzt.
Wir übernehmen die technische Zuarbeit für beide Meldungen. Ohne eigenen Datenschutzbeauftragten ziehen wir einen hinzu und arbeiten den Fall im Tandem ab. Für die Strafanzeige ist die Zentrale Ansprechstelle Cybercrime (ZAC) beim LKA NRW zuständig.
IT-Notfall deutschlandweit, remote
Wir arbeiten remote, ab der ersten Minute und ohne Anfahrtszeit. Sitz in Köln, zweiter Standort in Köln, Standort Regensburg.
Ist eine physische Sicherung nötig, etwa bei einem ausgebauten Datenträger oder einem System ohne Netzanbindung, läuft das über Versand: Du schickst den Datenträger, die Sicherung erfolgt bei uns, die Übergabekette wird lückenlos dokumentiert. Wo das nicht möglich ist, organisieren wir die Sicherung vor Ort.
Nicht akut? Dann ist jetzt die Zeit
Wer diese Seite ohne laufenden Vorfall liest, hat den einzigen Vorteil, den es in dieser Sache gibt: Zeit. Drei Leitfäden, die genau die Entscheidungen vorwegnehmen, die im Ernstfall nachts getroffen werden müssen.
- IT-Notfallplan erstellen Was hineingehört, warum er auf Papier liegt, und woran die meisten Pläne scheitern.
- Ransomware: was tun? Die Schrittfolge oben im Ruhezustand erklaert, mit der Frage nach dem Lösegeld.
- Datenpanne melden: 72 Stunden Wann die Frist beginnt, was in die Meldung gehört, wann die Betroffenen zu informieren sind.
Was die forensische Untersuchung danach klärt
Wie der Angreifer reinkam, wie lange er drin war, welche Daten abgeflossen sind und ob er noch da ist. Mit einem Bericht, der gegenüber Versicherung, Aufsichtsbehörde und Kunden Bestand hat.
IT-Forensik: Ablauf, Methodik, Preise → notfall@seraph-it.de