Wissen & Ratgeber

Ransomware-Angriff: was in den ersten Stunden zu tun ist

Ransomware im Unternehmen: was Du sofort tust, was Du auf keinen Fall tust, und in welcher Reihenfolge. Mit den Meldefristen und der Frage nach dem Lösegeld.

Kostenfreie Erstberatung

Handlungsleitfaden · die Reihenfolge entscheidet

Bei einem Ransomware-Angriff hängt alles an einer Frage: läuft die Verschlüsselung noch, oder ist sie durch? Läuft sie noch, gilt Eindämmung zuerst - Backups vom Netz, betroffene Systeme trennen, Geräte aber anlassen. Ist sie durch, gilt Beweissicherung zuerst - nichts löschen, nichts neu aufsetzen, noch keine Passwörter ändern. In beiden Fällen gilt: nicht mit dem Angreifer kommunizieren, die Cyberversicherung anrufen, bevor ein Dienstleister beauftragt wird, und die 72-Stunden-Frist nach Art. 33 DSGVO im Blick behalten.


Die Frage, die alles andere entscheidet

Bevor Du irgendetwas tust: läuft die Verschlüsselung gerade noch, oder ist sie durch?

Davon hängt die komplette Reihenfolge ab, und zwar in entgegengesetzte Richtungen. Läuft sie noch, zählt jede Sekunde, in der Du Schaden verhinderst. Ist sie durch, zählt jede Spur, die Du nicht zerstörst. Wer beides verwechselt, macht genau das Falsche.

Es läuft noch, wenn Dateien vor Deinen Augen unlesbar werden, Dateinamen sich ändern, reihenweise Meldungen auflaufen oder jemand sichtbar auf einem System arbeitet.

Es ist durch, wenn Du ein Erpresserschreiben findest, verschlüsselte Daten ohne laufende Aktivität vorfindest oder von außen informiert wirst.

Läuft noch: Schaden stoppen

Hier gilt Eindämmung vor Beweissicherung. Beweise sind wertvoll, verschlüsselte Backups sind existenzbedrohend.

Backups zuerst vom Netz. NAS, Backup-Server, angeschlossene Platten. Moderne Ransomware sucht die Sicherungen gezielt, bevor sie die Produktivdaten anfasst. Was jetzt offline geht, hast Du nachher noch.

Betroffene Systeme vom Netz trennen, Gerät aber anlassen. Kabel ziehen, WLAN aus, nicht ausschalten. Das sperrt den Angreifer aus und erhält gleichzeitig den Arbeitsspeicher. Dort steht, was er getan hat, und nach dem Ausschalten ist das weg.

Breitet es sich weiter aus, kappst Du den Uplink. Lieber der ganze Standort offline als der ganze Standort verschlüsselt.

Strom ziehen erst als letzte Stufe. Wenn die Verschlüsselung trotz Netztrennung weiterläuft, ist der Stecker richtig. Das kostet Speicherbeweise und rettet Daten. In dieser Lage geht Daten vor Beweisen.

Dass der Angreifer merkt, dass er entdeckt wurde, ist hier hinnehmbar. Wer sichtbar zerstört, muss nicht mehr getäuscht werden.

Ist durch: die Reihenfolge dreht sich um

Jetzt kostet jede Minute Hektik Beweise, die Du gegenüber Versicherung und Aufsichtsbehörde brauchst.

Nichts löschen. Keine Dateien, keine Protokolle, keine Mails, keine Benutzerkonten. Auch das nicht, was Dir unangenehm ist.

Noch keine Passwörter ändern, noch keine Angreiferkonten sperren. Das klingt falsch und ist trotzdem richtig. Beides vernichtet Spuren und verrät dem Angreifer, dass er entdeckt wurde. Seine übliche Reaktion darauf ist genau die Verschlüsselung, die Du noch vermeiden könntest. Beides gehört koordiniert gemacht, von einem sauberen Gerät aus, und zwar gleichzeitig über alle Ebenen.

Cyberversicherung anrufen, bevor Du jemanden beauftragst. Viele Policen erstatten nur bei vorab freigegebenem Dienstleister. Fünf Minuten, die über die Erstattungsfähigkeit des ganzen Einsatzes entscheiden. Was dabei abgefragt wird, steht in unserer Checkliste zur Cyberversicherung.

Hilfe holen und alles erzählen. Den unverfälschten Ablauf, nicht die schöne Version. Auch das, was Du in der Panik schon gemacht hast. Verschwiegene Löschungen kosten deutlich mehr Zeit als zugegebene.

Was Du in keinem der beiden Fälle tust

  • Neu aufsetzen. Ein plattgemachtes System beantwortet keine Frage mehr, weder die der Versicherung noch die der Aufsichtsbehörde. Und es beantwortet auch nicht die wichtigste: ob der Angreifer noch da ist.
  • Passwörter vom befallenen Gerät aus ändern. Er liest mit und hat das neue sofort.
  • Mit dem Angreifer kommunizieren. Auch kein „wir zahlen nicht”. Jede Antwort bestätigt ihm, dass die Adresse lebt und jemand liest.
  • Alleine weiterprobieren, um es noch vor Feierabend still gelöst zu haben.

Die Uhr läuft: 72 Stunden und 24 Stunden

Sind personenbezogene Daten betroffen, läuft eine Frist von 72 Stunden für die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO. Sie beginnt mit der Kenntnisnahme, also in dem Moment, in dem Du es merkst, nicht wenn die Untersuchung fertig ist. Wie das konkret abläuft und was in die Meldung gehört, steht unter Datenpanne melden.

Fällt Dein Unternehmen unter NIS2, kommt eine Erstmeldung binnen 24 Stunden ans BSI dazu.

Beide Fristen laufen parallel zur Wiederherstellung. Das ist der Grund, warum ein Vorfall ohne vorbereiteten Ablauf so teuer wird: Du sollst gleichzeitig den Betrieb retten, Beweise sichern und fristgerecht melden.

Sollen wir zahlen?

Dazu raten wir nicht, und die Entscheidung liegt ohnehin nicht bei der IT. Sie gehört zur Geschäftsführung, mit Anwalt und Versicherung.

Was die Technik dazu beitragen kann, ist die Faktenlage: was verschlüsselt ist, was aus Backups wiederherstellbar ist, wie lange das dauert, und ob überhaupt Daten abgeflossen sind. Erst wenn das auf dem Tisch liegt, ist die Frage beantwortbar. Vorher ist jede Antwort geraten.

Zwei Dinge, die dabei oft untergehen: Eine Zahlung beseitigt den Datenabfluss nicht, sie kauft bestenfalls ein Schweigeversprechen von jemandem, der schon erpresst. Und ein Entschlüsselungswerkzeug vom Angreifer ist oft langsam und unvollständig, die Wiederherstellung aus einem funktionierenden Backup ist regelmäßig schneller.

Danach: die Frage, die bleibt

Wenn der Betrieb wieder läuft, ist der Vorfall nicht vorbei. Offen sind vier Fragen: wie er reinkam, wie lange er drin war, was abgeflossen ist und ob er noch da ist. Die beantwortet eine forensische Untersuchung, und die Antworten brauchst Du für die Versicherung, die Aufsichtsbehörde und für die Entscheidung, welche Systeme Du überhaupt wieder anschließen darfst.

Der häufigste teure Fehler nach einem Vorfall ist die Annahme, mit dem Passwortwechsel sei der Angreifer draußen.

Häufige Fragen

Wie kommt Ransomware überhaupt herein? In der Mehrzahl der Fälle über drei Wege: eine offene Fernwartung ohne zweiten Faktor, eine bekannte Schwachstelle in einem aus dem Internet erreichbaren System, oder gestohlene Zugangsdaten. Der Mailanhang, den alle vermuten, ist längst nicht mehr der Hauptweg.

Wie lange war der Angreifer schon drin? Fast nie erst seit gestern. Zwischen dem Einstieg und der Verschlüsselung liegen oft Wochen, in denen ausgekundschaftet, Rechte ausgeweitet und die Backups gesucht werden. Deshalb ist die Verschlüsselung das Ende des Angriffs, nicht sein Anfang.

Reicht unser Backup? Das entscheidet sich an drei Punkten: Liegt eine Kopie unveränderlich oder offline? Hat die Backup-Umgebung eigene Zugangsdaten und steht sie außerhalb der Domäne? Und wann wurde die Wiederherstellung zuletzt geprüft? Fehlt einer davon, ist das Backup gegen Bedienfehler gut und gegen Ransomware nicht. Mehr dazu unter Backup und Wiederherstellung.

Müssen wir Anzeige erstatten? Eine Pflicht dazu gibt es nicht. Die Meldepflichten gegenüber Aufsichtsbehörde und gegebenenfalls BSI bestehen unabhängig davon. Für die Anzeige ist die Zentrale Ansprechstelle Cybercrime beim LKA zuständig.

Wir haben schon einen IT-Dienstleister, brauchen wir trotzdem Hilfe? Das sind zwei verschiedene Aufgaben. Dein Dienstleister bringt den Betrieb zurück, die Forensik klärt den Vorfall. In schlecht koordinierten Fällen zerstört das eine Team die Spuren, die das andere später braucht, und am Ende steht ein Bericht, der gegenüber der Versicherung nichts trägt.

Verwandt

Akut betroffen? Soforthilfe bei Cyberangriff mit der Schrittfolge zum Mitlesen. Danach: IT-Forensik · Datenpanne melden · IT-Notfallplan erstellen · Cyberversicherung

★ Trustindex-geprüfte Google-Bewertungen⏱ <2 h SLA📍 Köln & Regensburg🗓 seit 2018
Bereit, Deine IT planbar zu machen? Wir melden uns schnellstmöglich - kostenfrei und ehrlich.
Erstgespräch vereinbaren →