Zum Inhalt springen
Wiesbaden · Rhein-Main · Remote nach Vereinbarung IT-Wissen Unternehmen Kontakt

Ransomware: Wie ein Angriff typischerweise beginnt – und wie Unternehmen ihn stoppen können

Ransomware beginnt selten mit der Verschlüsselung. Davor liegen oft gestohlene Zugangsdaten, unsichere Fernzugänge und unbemerkte Bewegungen im Netzwerk. Wer diese Phasen erkennt, kann früher reagieren.

Ransomware ist nicht nur ein Verschlüsselungsprogramm. In vielen Fällen beginnt ein Angriff deutlich früher: mit gestohlenen Zugangsdaten, einem schlecht geschützten Fernzugang, einer Phishing-Nachricht oder einer ungepatchten Schwachstelle. Erst wenn Angreifer genügend Rechte und Überblick über die Umgebung gewonnen haben, folgt die eigentliche Verschlüsselung oder Erpressung.

Das BSI beschreibt im Zusammenhang mit Ransomware verschiedene typische Techniken, die in Angriffsketten immer wieder vorkommen. Dazu gehören unter anderem der Missbrauch von Remote Desktop Protocol (RDP), die Ausweitung von Berechtigungen, die Bewegung zwischen Systemen und der Versuch, Sicherheits- oder Backup-Systeme zu schwächen.

Phase 1: Der erste Zugang

Der Einstieg erfolgt häufig über einen von drei Wegen:

  • Phishing: Nutzer geben Zugangsdaten auf einer gefälschten Seite ein oder öffnen einen schädlichen Anhang.
  • Gestohlene Zugangsdaten: Passwörter aus früheren Datenlecks werden automatisiert gegen Firmenkonten getestet.
  • Offene oder unsichere Fernzugänge: RDP, VPN oder andere Remote-Dienste sind aus dem Internet erreichbar und nicht ausreichend geschützt.

Schon hier können Unternehmen viel erreichen: MFA, starke Kennwortrichtlinien, deaktivierte Alt-Konten und ein sauber konfigurierter Fernzugang reduzieren die Angriffsfläche erheblich.

Phase 2: Angreifer verschaffen sich Überblick

Nach dem ersten Zugriff versuchen Angreifer herauszufinden, wo wertvolle Systeme liegen: Dateiserver, Active Directory, Backup-Server, Virtualisierung, Datenbanken und administrative Konten. Dabei werden häufig vorhandene Werkzeuge des Systems genutzt, damit die Aktivitäten weniger auffällig wirken.

Ein wichtiges Schutzprinzip ist deshalb die Segmentierung. Ein kompromittierter Büro-PC sollte nicht automatisch direkten Zugriff auf Server-Management, Backup-Systeme oder Administrationsnetze ermöglichen.

Phase 3: Rechte erhöhen und lateral bewegen

Ein lokales Benutzerkonto ist für einen Angreifer nur begrenzt wertvoll. Deshalb wird versucht, höhere Rechte zu erhalten und weitere Systeme zu übernehmen. Besonders kritisch sind Domain-Administrator-Konten, Service-Accounts und technische Benutzer mit weitreichenden Berechtigungen.

Hier helfen:

  • Trennung von normalen und administrativen Konten
  • Least-Privilege-Prinzip
  • separate Administrator-Arbeitsplätze für kritische Systeme
  • Protokollierung und Alarmierung bei ungewöhnlichen Admin-Anmeldungen
  • regelmäßige Prüfung von Service-Accounts und alten Berechtigungen

Phase 4: Backups werden zum Ziel

Bevor Daten verschlüsselt werden, versuchen professionelle Angreifer häufig, Wiederherstellungsmöglichkeiten zu zerstören. Das BSI und das britische NCSC weisen darauf hin, dass Backups besonders geschützt werden müssen, weil sie im Ernstfall über die Wiederanlaufzeit des Unternehmens entscheiden.

Ein Backup, das permanent mit denselben Administratorrechten erreichbar ist wie die produktiven Systeme, bietet deutlich weniger Schutz. Sinnvoll sind getrennte Zugangsdaten, MFA, unveränderbare oder offline gespeicherte Sicherungen sowie klare Aufbewahrungszeiträume.

Phase 5: Verschlüsselung und Erpressung

Am Ende der Angriffskette werden Systeme verschlüsselt, Dienste abgeschaltet oder Daten veröffentlicht beziehungsweise mit Veröffentlichung bedroht. Der sichtbare Ransomware-Bildschirm ist also oft nur die letzte Phase eines Angriffs, der schon Tage oder Wochen zuvor begonnen hat.

Welche Signale sollten überwacht werden?

  • ungewöhnliche RDP- oder VPN-Anmeldungen
  • Login-Versuche aus ungewöhnlichen Regionen oder zu ungewöhnlichen Zeiten
  • plötzliche Gruppen- oder Rechteänderungen
  • neue administrative Konten
  • ungewöhnlich viele Dateiänderungen in kurzer Zeit
  • Manipulation oder Deaktivierung von Sicherheitssoftware
  • Zugriffe auf Backup-Systeme durch Konten, die dies normalerweise nicht tun

Was kleine Unternehmen konkret tun können

Es muss nicht sofort ein großes Security Operations Center aufgebaut werden. Schon einige konsequent umgesetzte Maßnahmen verbessern die Lage deutlich:

  1. Alle extern erreichbaren Systeme inventarisieren.
  2. MFA für E-Mail, VPN und administrative Zugänge aktivieren.
  3. Sicherheitsupdates zeitnah einspielen.
  4. RDP nicht ungeschützt ins Internet stellen.
  5. Backup-Systeme vom normalen Benutzer- und Serverbetrieb trennen.
  6. Logs zentral sammeln und wichtige Ereignisse überwachen.
  7. Ein klares Notfallverfahren vorbereiten: Wer entscheidet, wer informiert Kunden, wer trennt Systeme vom Netz?

Fazit

Ransomware ist ein Prozess, kein einzelner Moment. Wer nur auf die Verschlüsselung schaut, reagiert zu spät. Entscheidend ist, verdächtige Aktivitäten in den frühen Phasen zu erkennen und die Umgebung so zu gestalten, dass ein kompromittiertes Konto nicht automatisch zum vollständigen Kontrollverlust führt. Gute Segmentierung, MFA, Patchmanagement, Monitoring und geschützte Backups bilden zusammen eine wirksame Verteidigung.


Quellen und weiterführende Informationen:
BSI: Top 10 Ransomware-Maßnahmen und Maßnahmenkatalog – https://www.bsi.bund.de/
NCSC: Mitigating malware and ransomware attacks – https://www.ncsc.gov.uk/guidance/mitigating-malware-and-ransomware-attacks

Titelbild: FlyD / Unsplash.

Fragen zu Ihrer IT?

Wir übersetzen Technik in einen klaren nächsten Schritt.

Kontakt aufnehmen →