Datenvernichtung ist die gezielte, unwiderrufliche Zerstörung von Daten durch Angreifer mittels spezialisierter Wiper-Malware, die Dateisysteme, Bootbereiche oder ganze Datenträger überschreibt, um den Geschäftsbetrieb eines Opfers dauerhaft zu stören oder zu sabotieren.
Auf einen Blick
Bekannte Fälle richteten sich gegen Behörden und Energieunternehmen, etwa durch NotPetya, Shamoon oder WhisperGate.
Anders als bei Ransomware bleibt eine Zahlung wirkungslos, da bei Wiper-Malware wie NotPetya keine Wiederherstellung vorgesehen ist.
Weil die Zerstörung technisch nicht rückgängig gemacht werden kann, unterscheidet sich das Schadenbild grundlegend von einem reinen Betriebsausfall durch Verschlüsselung.
Was ist Datenvernichtung?
Datenvernichtung beschreibt das gezielte, unwiderrufliche Löschen oder Überschreiben von Daten durch Angreifer, ohne dass eine Wiederherstellung vorgesehen ist. Wiper-Malware setzt dieses Ziel technisch um, indem sie Dateisysteme, Bootbereiche oder ganze Datenträger korrumpiert und dadurch den Zugriff auf gespeicherte Informationen dauerhaft verhindert. Im MITRE-ATT&CK-Framework fällt diese Taktik unter Impact (TA0040), da sie nicht auf Datendiebstahl, sondern auf Störung und Sabotage abzielt. Angreifer setzen Datenvernichtung ein, um den Geschäftsbetrieb eines Opfers nachhaltig zu stören oder ganze Infrastrukturen zu sabotieren, nicht um finanziellen Gewinn aus einer Zahlung zu erzielen, da kein funktionierender Wiederherstellungsmechanismus existiert, der eine Zahlung sinnvoll machen würde.
Für einen Versicherer bedeutet ein solcher Angriff den Verlust von Bestandsdaten oder Policendokumenten; eine Wiederherstellung bleibt selbst nach einer Lösegeldzahlung ausgeschlossen, da die Zerstörung nicht auf einer umkehrbaren Verschlüsselung beruht, sondern auf dem physischen Überschreiben der Datenträger. Anders als bei einem Ransomware-Vorfall existiert damit kein Verhandlungsspielraum über einen Entschlüsselungsschlüssel, weil die Angreifer bei einem Wiper-Angriff wie NotPetya keine Wiederherstellung vorsehen. Betroffene Bestände lassen sich in diesem Fall nur aus separat gesicherten Kopien wiederherstellen, sofern solche vor dem Angriff existierten.
Wie funktioniert Datenvernichtung?
Wiper-Malware zerstört Daten, indem sie Speicherbereiche technisch überschreibt statt sie zu verschlüsseln. Nach der Kompromittierung eines Systems durchläuft die Schadsoftware angeschlossene Laufwerke und überschreibt Dateiinhalte, Dateisystemstrukturen oder den Master Boot Record mit zufälligen oder festen Datenmustern, wodurch das Betriebssystem beim nächsten Start nicht mehr startet. Manche Varianten tarnen sich zunächst als Ransomware und zeigen eine Lösegeldforderung an, ohne dass ein funktionierender Entschlüsselungsmechanismus existiert; die Zahlung bleibt damit wirkungslos, weil die zerstörten Daten technisch nicht rekonstruierbar sind.
Weil die Zerstörung auf der Ebene des Dateisystems oder des Bootsektors ansetzt, erreicht sie auch Sicherungskopien im selben Netzwerk, sofern diese nicht getrennt oder unveränderlich gespeichert sind. Manche Varianten verbreiten sich vor der eigentlichen Zerstörung zusätzlich selbstständig über Netzwerkfreigaben oder Anmeldeskripte, wodurch mehrere Systeme innerhalb kurzer Zeit betroffen sein können, wenn diese nicht durch Segmentierung voneinander getrennt sind. Deshalb gilt eine getrennte, unveränderliche Sicherung als zentrale Voraussetzung dafür, dass ein Wiper-Angriff nicht auch die letzte verfügbare Kopie der Daten erfasst.
Woran erkenne ich Datenvernichtung?
| Signal | Woran erkennbar |
|---|---|
| Massenhafte Dateizugriffsfehler | Mehrere Dateien lassen sich plötzlich nicht mehr öffnen, obwohl kein Verschlüsselungshinweis angezeigt wird. |
| Fehlende Lösegeldforderung trotz Totalausfall | Anders als bei Ransomware erscheint keine Zahlungsaufforderung, obwohl Systeme nicht mehr starten. |
| Bootfehler nach Neustart | Betroffene Rechner zeigen nach einem Neustart Fehlermeldungen des Bootloaders statt des Betriebssystems. |
| Ungewöhnliche Schreibaktivität auf Systemlaufwerken | Sicherheitswerkzeuge protokollieren massenhafte, kurz aufeinanderfolgende Schreibzugriffe auf Datenträger, die nicht zum normalen Betrieb gehören. |
Schutz im Ernstfall
Vorbeugen
- Offline- oder unveränderliche Backups (Air-Gap, Immutable Storage) getrennt vom Produktivnetzwerk vorhalten.
- Zugriffsrechte für Backup-Systeme von den Konten der regulären IT-Administration trennen.
- Wiederherstellungsprozesse regelmäßig testen, um die tatsächliche Recovery-Zeit im Ernstfall zu kennen.
Was tun im Ernstfall
- Betroffene Systeme sofort vom Netzwerk isolieren, um eine Ausbreitung auf weitere Datenträger zu verhindern.
- Vor jeder Wiederherstellung eine forensische Sicherung der betroffenen Systeme durchführen, um Spuren für die Ursachenanalyse zu erhalten.
- Wiederherstellung nur aus getrennt gespeicherten, als sauber verifizierten Backups vornehmen.
- Vorfall an die zuständige Meldestelle (etwa BSI oder nationale CERT) melden.
Beispiele aus der Praxis
- Die Wiper-Malware NotPetya zerstörte 2017 bei Unternehmen weltweit Dateisysteme und MBR-Strukturen und verursachte Schäden in Milliardenhöhe, ohne eine Wiederherstellungsoption zu bieten.
- Shamoon löschte 2012 bei einem großen Energieunternehmen auf der Arabischen Halbinsel die Daten von Zehntausenden Rechnern und überschrieb den Master Boot Record.
- WhisperGate wurde Anfang 2022 gegen ukrainische Behörden eingesetzt und tarnte sich als Ransomware, vernichtete Daten jedoch irreversibel ohne funktionierenden Entschlüsselungsmechanismus.
- Bei einem Versicherer könnte ein vergleichbarer Wiper-Angriff auf das Bestandssystem Policendaten und Vertragsdokumente unwiederbringlich zerstören, ohne dass eine Lösegeldzahlung eine Wiederherstellung ermöglicht.
Häufiger Irrtum
Mythos „Manche gehen davon aus, dass Datenvernichtung nur eine aggressivere Form von Ransomware ist, bei der eine Zahlung die Daten am Ende doch noch retten kann.“
Richtig Bei Wiper-Malware wie NotPetya ist keine Wiederherstellung vorgesehen: Laut MITRE ATT&CK war der Hauptzweck von NotPetya die Zerstörung von Daten, und die Angreifer beabsichtigten nie, die verschlüsselten Daten wiederherstellbar zu machen. Eine Zahlung führt dort deshalb nicht zu den Daten zurück.