Ransomware
Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert.
Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert. Heute stehlen die Angreifer die Daten meist zusätzlich und drohen mit ihrer Veröffentlichung.
So funktioniert es
Ein typischer Angriff beginnt mit gestohlenen Zugangsdaten, einer Phishing-E-Mail oder einer Schwachstelle im VPN. Danach verschaffen sich die Angreifer Admin-Rechte, suchen Backups und kopieren Daten nach aussen. Erst am Schluss, oft in einer Nacht oder am Wochenende, starten sie die Verschlüsselung. Zwischen Einstieg und Verschlüsselung liegen häufig nur wenige Tage.
Ein Beispiel aus der Praxis
Am Freitagabend meldet das EDR auf einem Server das Löschen von Schattenkopien. Kurz darauf startet ein unbekanntes Programm auf mehreren Systemen. Das SOC isoliert die betroffenen Server und sperrt das verwendete Admin-Konto. Die Verschlüsselung wird auf wenige Systeme begrenzt, die Wiederherstellung dauert Stunden statt Wochen.
Worauf Sie achten sollten
- Backups müssen offline oder unveränderbar sein. Testen Sie die Wiederherstellung regelmässig.
- MFA für alle Fernzugänge und Admin-Konten ist Pflicht.
- Überwachen Sie Vorläufer wie das Löschen von Schattenkopien und neue Admin-Konten.
- Legen Sie vorab fest, wer über eine Lösegeldzahlung entscheidet und wer die Kommunikation führt.
- Üben Sie den Ernstfall in einem Tabletop mit Geschäftsleitung und IT.
Schweiz und Regulierung
Ransomware gehört zu den folgenreichsten gemeldeten Vorfällen bei Schweizer Unternehmen. Sind Personendaten betroffen und besteht voraussichtlich ein hohes Risiko für die betroffenen Personen, ist nach revDSG eine Meldung an den EDÖB nötig. Kritische Infrastrukturen müssen den Angriff nach ISG innert 24 Stunden ab Entdeckung dem BACS melden.
Typische Fehler
Ein häufiger Fehler sind Backups, die mit denselben Admin-Konten erreichbar sind wie die produktiven Systeme. Dann verschlüsseln oder löschen die Angreifer sie gleich mit. Ein zweiter Fehler ist fehlende Überwachung am Wochenende, obwohl viele Angriffe genau dann starten.
So setzen wir es um
Wir erkennen Ransomware-Vorläufer rund um die Uhr und dämmen sie innerhalb Ihres Mandats ein. Ransomware ist von der Incident Response in der Flat Fee ausgenommen. Dafür empfehlen wir das Add-on Halcyon: Es stoppt Ransomware, sichert Schlüssel für die Entschlüsselung und enthält die Ransomware Warranty von Halcyon.