Lorenz ist eine Ransomware-Gruppierung, die sich auf gezielte Angriffe gegen Unternehmensnetzwerke spezialisiert hat und durch doppelte Erpressung Daten verschlüsselt sowie zusätzlich mit der Veröffentlichung gestohlener Informationen droht, um Opfer unter Druck zu setzen.
Auf einen Blick
Der Zugang zum Netzwerk entsteht unter anderem über Phishing-Nachrichten aus bereits kompromittierten Konten von Geschäftspartnern.
Eine eigene Darknet-Leak-Seite dient der Gruppe dazu, mit der Veröffentlichung gestohlener Daten zu drohen, falls das Opfer nicht zahlt.
Die Kombination aus Datendiebstahl und Verschlüsselung wirkt selbst dann als Druckmittel, wenn Opfer über funktionierende Backups verfügen.
Was ist Lorenz?
Lorenz ist eine Ransomware-Gruppierung, die sich auf gezielte Angriffe gegen Unternehmensnetzwerke spezialisiert hat und gestohlene Daten vor der Verschlüsselung exfiltriert. Statt breit gestreute Kampagnen zu fahren, wählen die Angreifer einzelne Organisationen gezielt aus und bereiten den Angriff über einen längeren Zeitraum vor. Zentrales Merkmal ist die doppelte Erpressung: Vor der Verschlüsselung exfiltrieren die Angreifer sensible Daten aus dem Netzwerk und drohen zusätzlich mit deren Veröffentlichung, falls das Opfer nicht zahlt. Diese Kombination erhöht den Druck auch dann, wenn ein Unternehmen dank vorhandener Backups auf die Zahlung verzichten könnte.
Für einen Versicherer verschärft dieses Vorgehen die Folgen eines Angriffs deutlich. Verweigert das Unternehmen die Zahlung, droht die Gruppe damit, gestohlene Kundendaten auf einer eigenen Leak-Seite im Darknet zu veröffentlichen. Neben dem Verlust der Datenverfügbarkeit durch Verschlüsselung droht damit zusätzlich der Verlust der Vertraulichkeit sensibler Kundendaten, was aufsichtsrechtliche Meldepflichten und Reputationsschäden nach sich ziehen kann und den wirtschaftlichen Schaden über die reine Systemwiederherstellung hinaus vergrößert.
Wie funktioniert Lorenz?
Lorenz funktioniert nach dem Prinzip der doppelten Erpressung: Die Angreifer verschaffen sich zunächst über einen initialen Zugang, etwa eine kompromittierte Fernzugriffslösung oder eine ausgenutzte Schwachstelle, Zugriff auf das Unternehmensnetzwerk. Von dort aus bewegen sie sich lateral durch das Netzwerk, identifizieren wertvolle Systeme und Daten und kopieren sensible Dokumente auf eigene Infrastruktur, bevor sie überhaupt verschlüsseln. Diese Vorbereitungsphase kann je nach Größe des Netzwerks mehrere Tage oder Wochen dauern.
Erst nach Abschluss der Datenexfiltration verschlüsselt Lorenz die Systeme im Netzwerk und hinterlegt eine Lösegeldforderung. Zahlt das Opfer nicht innerhalb der gesetzten Frist, droht die Gruppe damit, die zuvor gestohlenen Daten auf einer eigenen Darknet-Leak-Seite zu veröffentlichen. Welche Systeme zuerst verschlüsselt werden, hängt von ihrer wirtschaftlichen Bedeutung für das Opfer ab, etwa Datenbank- oder Fileserver mit geschäftskritischen Informationen.
Woran erkenne ich Lorenz?
| Signal | Woran erkennbar |
|---|---|
| Gezielter, vorbereiteter Angriff statt Massenkampagne | Der Angriff richtet sich gegen einzelne Unternehmensnetzwerke, nicht breit gestreut gegen Einzelpersonen |
| Datenabfluss vor der Verschlüsselung | Ungewöhnlich große ausgehende Datenmengen zu externen Zielen kurz vor einer Verschlüsselung können auf die Exfiltrationsphase hindeuten |
| Drohung mit Veröffentlichung auf Leak-Seite | Die Lösegeldforderung verweist auf eine Darknet-Leak-Seite, mit der die Gruppe bei Nichtzahlung die Veröffentlichung gestohlener Daten androht |
Schutz im Ernstfall
Vorbeugen
- Fernzugriffslösungen und exponierte Dienste mit Multi-Faktor-Authentifizierung absichern, um den initialen Zugang zu erschweren.
- Netzwerksegmentierung einsetzen, damit sich Angreifer nach einem ersten Zugriff nicht ungehindert lateral bewegen können.
- Ausgehenden Datenverkehr überwachen, um ungewöhnlich große Datenübertragungen frühzeitig zu erkennen.
Was tun im Ernstfall
- Betroffene Systeme sofort vom Netzwerk isolieren, um eine weitere Ausbreitung der Verschlüsselung zu stoppen.
- Forensische Analyse einleiten, um den Umfang der Datenexfiltration festzustellen, bevor über weitere Schritte entschieden wird.
- Prüfen, ob aufsichtsrechtliche Meldepflichten wegen des Verlusts der Datenvertraulichkeit ausgelöst werden, und zuständige Behörden informieren.
Beispiele aus der Praxis
- Bei einem Lorenz-Angriff wird das Netzwerk einer Organisation kompromittiert; die Gruppe exfiltriert Daten und verschlüsselt anschließend erreichbare Systeme, bevor eine Lösegeldforderung gestellt wird.
- Nach einer verweigerten Lösegeldzahlung droht die Gruppe damit, gestohlene Daten auf ihrer Darknet-Leak-Seite zu veröffentlichen.
- Ein typisches Vorgehen von Lorenz kombiniert die Verschlüsselung von Servern mit dem vorherigen Abfluss sensibler Dokumente, sodass Opfer selbst bei vorhandenen Backups weiterhin unter Erpressungsdruck stehen.
- Droht Lorenz nach einer verweigerten Zahlung damit, gestohlene Kundendaten eines Versicherers auf einer Leak-Seite zu veröffentlichen, ist neben der Verfügbarkeit der verschlüsselten Daten auch deren Vertraulichkeit gefährdet.
Häufiger Irrtum
Mythos „Wer über aktuelle Backups verfügt, ist vor den Folgen eines Lorenz-Angriffs geschützt.“
Richtig Die Gruppe stiehlt Daten bereits vor der Verschlüsselung und droht mit deren Veröffentlichung, sodass funktionierende Backups zwar die Verfügbarkeit wiederherstellen, den Druck durch die Vertraulichkeitsverletzung aber nicht beseitigen.