WannaCry ist ein Ransomware-Wurm, der im Mai 2017 über den EternalBlue-Exploit gegen eine Windows-SMB-Schwachstelle selbstständig und ohne Zutun von Nutzern weltweit hunderttausende Systeme infizierte, verschlüsselte und dafür jeweils ein Lösegeld in Bitcoin forderte.
Auf einen Blick
WannaCry ist auch unter den Bezeichnungen WannaCrypt, WCry und Wana Decrypt0r 2.0 bekannt.
Ein Sicherheitsforscher bremste die Ausbreitung der ursprünglichen WannaCry-Variante erheblich, indem er eine im Code enthaltene Kill-Switch-Domain registrierte.
Der Angriff traf neben Unternehmen auch Krankenhäuser und Behörden in zahlreichen Ländern und zählt zu den bekanntesten Ransomware-Ausbrüchen des Jahres 2017.
Was ist WannaCry?
WannaCry ist ein Ransomware-Wurm, der im Mai 2017 weltweit hunderttausende Windows-Systeme infizierte und verschlüsselte. Das Schadprogramm nutzte den EternalBlue-Exploit gegen eine durch MS17-010 behobene Schwachstelle im Windows-SMB-Protokoll aus, um sich ohne weiteres Zutun von Nutzern selbstständig im Netzwerk zu verbreiten. Für die Entschlüsselung forderte WannaCry ein Lösegeld von zunächst umgerechnet etwa 300 US-Dollar in Bitcoin. Später stieg die Forderung auf 600 US-Dollar. Für die weitere Verbreitung von WannaCry war keine Nutzerinteraktion erforderlich; es genügte eine erreichbare, ungepatchte Schwachstelle im Netzwerk. Betroffen waren unter anderem Krankenhäuser, Telekommunikationsunternehmen und Behörden gleichzeitig in mehreren Ländern, was den Angriff von zuvor bekannten, gezielteren Ransomware-Vorfällen unterschied.
Nutzt WannaCry die Schwachstelle im SMB-Protokoll aus, kann sich der Wurm ohne weiteres Zutun der Mitarbeiter auf weitere verwundbare Windows-Systeme im Netzwerk eines Versicherers ausbreiten und diese verschlüsseln. Ungepatchte Systeme im selben Netzwerksegment bleiben dabei besonders gefährdet, sofern die SMB-Schwachstelle nicht durch ein Sicherheitsupdate geschlossen wurde. Ein einzelnes ungepatchtes System kann so zum Ausgangspunkt für die Verschlüsselung weiterer erreichbarer Systeme im selben Netzwerk werden, ohne dass ein Mitarbeiter dafür eine E-Mail öffnen oder einen Link anklicken muss.
Wie funktioniert WannaCry?
WannaCry verbreitet sich, indem es den EternalBlue-Exploit gegen die SMB-Schwachstelle einsetzt, um sich ohne Zutun von Nutzern eigenständig von System zu System im Netzwerk fortzupflanzen. Sobald ein verwundbares System erreicht ist, verschlüsselt die Ransomware lokale Dateien und sucht anschließend aktiv nach weiteren erreichbaren Zielen im selben Netzwerk. Diese Selbstständigkeit unterscheidet den Wurm von Ransomware, die auf eine einzelne Nutzerinteraktion wie einen E-Mail-Anhang angewiesen ist, und erklärt, warum sich die Infektion ohne weiteres Zutun der Angreifer eigenständig fortsetzte.
Vor der eigentlichen Verschlüsselung prüfte die ursprüngliche WannaCry-Variante eine im Code hinterlegte Domain; war diese Domain erreichbar, beendete sich das Schadprogramm, ohne die Verschlüsselung auszulösen. Diese Kill-Switch-Domain war zum Zeitpunkt des Angriffs nicht registriert; ein Sicherheitsforscher registrierte sie und aktivierte damit den Kill Switch, wodurch die Ausbreitung der ursprünglichen Variante erheblich gebremst wurde. Später tauchten Varianten mit geänderten Kill-Switch-Domains auf, sodass die Registrierung einer einzelnen Domain nicht alle Varianten stoppte. Systeme, die zu diesem Zeitpunkt bereits verschlüsselt waren, blieben verschlüsselt. Für neu erreichte Systeme genügte hingegen die erfolgreiche Abfrage der Domain, um die Verschlüsselung auf diesem konkreten System zu verhindern.
Woran erkenne ich WannaCry?
| Signal | Woran erkennbar |
|---|---|
| Einsatz des EternalBlue-Exploits (SMB) | Ungewöhnlicher Datenverkehr über den SMB-Port 445 zwischen internen Systemen |
| Selbstständige Ausbreitung ohne Nutzerinteraktion | Mehrere verwundbare Systeme werden innerhalb kurzer Zeit infiziert oder verschlüsselt |
| Lösegeldforderung in Bitcoin | Die Erpressungsnachricht fordert ein Lösegeld von zunächst etwa 300 US-Dollar in Bitcoin |
| Kill-Switch-Abfrage | Die ursprüngliche Malware-Variante kontaktiert vor der Verschlüsselung eine fest hinterlegte Domain |
Schutz im Ernstfall
Vorbeugen
- Sicherheitsupdates für das SMB-Protokoll zeitnah einspielen
- SMB-Zugriff aus dem Internet und zwischen Netzwerksegmenten einschränken und nicht benötigtes SMBv1 deaktivieren
- Backups getrennt vom Produktivnetzwerk und offline vorhalten
Was tun im Ernstfall
- Betroffene Systeme umgehend vom Netzwerk trennen, um eine weitere Ausbreitung zu begrenzen
- Fehlende Sicherheitsupdates auf noch nicht betroffenen Systemen nachträglich einspielen und das Netzwerk nach weiteren verwundbaren oder kompromittierten Systemen durchsuchen
- Wiederherstellung aus Backups einleiten, sofern diese nicht ebenfalls im Netzwerk erreichbar und betroffen waren
Beispiele aus der Praxis
- Im Mai 2017 beeinträchtigte WannaCry zahlreiche Einrichtungen des britischen National Health Service und führte unter anderem zur Absage oder Verschiebung medizinischer Termine und Behandlungen.
- Ein Sicherheitsforscher bremste die Ausbreitung der ursprünglichen WannaCry-Variante erheblich, indem er eine im Code hartcodierte Kill-Switch-Domain registrierte, die das Schadprogramm zur Selbstdeaktivierung veranlasste.
- Nutzt der Wurm die SMB-Schwachstelle in einem ungepatchten System im Netzwerk eines Versicherers aus, kann er sich ohne weiteres Zutun der Mitarbeiter auf weitere verwundbare Systeme ausbreiten und diese verschlüsseln.
Häufiger Irrtum
Mythos „Ein Klick auf einen Anhang oder Link war notwendig, damit sich WannaCry auf weitere Systeme ausbreiten konnte.“
Richtig WannaCry verbreitete sich wie ein Wurm: Über den EternalBlue-Exploit gegen eine SMB-Schwachstelle infizierte es ungepatchte Windows-Rechner im lokalen Netzwerk und scannte zugleich Internet-Adressen nach weiteren verwundbaren Systemen, ganz ohne Zutun der Nutzer.