Ein Kryptotrojaner ist ein Schadprogramm, das Dateien auf dem System eines Opfers – einschließlich Netzlaufwerken – gezielt verschlüsselt, den Zugriff darauf vollständig blockiert und damit die Grundlage für eine anschließende Lösegeldforderung an Unternehmen oder Privatpersonen schafft.
Auf einen Blick
Der Begriff bezeichnet im DACH-Raum die dateibasierte Verschlüsselungsvariante von Ransomware – im Unterschied zu Varianten, die das gesamte System sperren.
Ohne den passenden Schlüssel lässt sich die Verschlüsselung der betroffenen Dateien nicht rückgängig machen.
Bekannte Vertreter des Begriffs sind WannaCry und Locky, die beide dateibasierte Verschlüsselung einsetzten.
Was ist Kryptotrojaner?
Ein Kryptotrojaner ist ein Schadprogramm, das Dateien auf dem System eines Opfers – einschließlich Netzlaufwerken – verschlüsselt und den Zugriff darauf blockiert. Angreifer setzen die Schadsoftware ein, um anschließend für die Freigabe der Daten Lösegeld zu fordern; ohne den passenden Schlüssel lässt sich die Verschlüsselung nicht rückgängig machen. Der Begriff bezeichnet im DACH-Raum eine Unterform von Ransomware, die gezielt auf dateibasierte Verschlüsselung setzt – im Unterschied zu Ransomware, die das gesamte System sperrt. Betroffene Unternehmen und Privatpersonen verlieren dadurch gleichermaßen den Zugriff auf geschäftskritische oder persönliche Daten. Die Schadsoftware verbreitet sich über unterschiedliche Wege, etwa E-Mail-Anhänge, präparierte Downloads oder kompromittierte Zugänge, und wird erst beim Ausführen der eigentlichen Datei aktiv.
Verschlüsselt die Schadsoftware Dateien auf Netzlaufwerken eines Versicherers, wird das dort abgelegte Archiv aus Vertrags- und Policendokumenten unzugänglich. Sachbearbeiter können in diesem Fall weder auf laufende Verträge noch auf historische Schadensakten zugreifen, was die Bearbeitung von Kundenanliegen und Auszahlungen blockiert. Kundinnen und Kunden bemerken die Folgen mitunter erst, wenn eine angeforderte Auskunft oder Auszahlung ausbleibt. Je nach Umfang der betroffenen Netzlaufwerke und Verfügbarkeit aktueller, getrennt aufbewahrter Sicherungskopien lässt sich der Zugriff wiederherstellen oder bleibt dauerhaft gesperrt.
Wie funktioniert Kryptotrojaner?
Ein Kryptotrojaner nutzt nach dem Eindringen in ein System kryptografische Verfahren, um Dateien einzeln oder in großer Zahl zu verschlüsseln und dadurch unlesbar zu machen. Der Zugriff auf ein Netzlaufwerk oder ein lokales Verzeichnis genügt der Schadsoftware, um sich von dort aus auf weitere erreichbare Dateien auszubreiten, ohne dass ein Angreifer jede einzelne Datei manuell auswählen muss. Nach Abschluss der Verschlüsselung hinterlässt das Schadprogramm eine Lösegeldforderung, die eine Zahlung in Kryptowährung sowie eine Frist vorgibt. Der Entschlüsselungsschlüssel bleibt beim Angreifer, sodass Betroffene ohne diesen Schlüssel keinen regulären Weg zurück zu den Originaldaten haben. Manche Varianten löschen zusätzlich Schattenkopien oder deaktivieren integrierte Backup-Funktionen des Betriebssystems, um eine Wiederherstellung ohne externe Sicherung zu erschweren. Auch mobile Geräte oder Cloud-Speicher, die zum Zeitpunkt des Angriffs mit dem infizierten System synchronisiert sind, können über diesen Mechanismus indirekt betroffen sein. Aktuelle Sicherungskopien, die getrennt vom infizierten System aufbewahrt werden, ermöglichen je nach Zustand und Alter der Sicherung eine Wiederherstellung unabhängig vom Angreifer.
Kryptotrojaner im Vergleich
| Kriterium | Kryptotrojaner | Ransomware |
|---|---|---|
| Begriffsumfang | Bezieht sich in einer engeren Begriffsverwendung auf die dateibasierte Verschlüsselung als Angriffsmechanismus. | Umfasst als Oberbegriff auch Varianten, die den Systemzugriff insgesamt sperren, ohne einzelne Dateien zu verschlüsseln. |
| Mechanismus | Verschlüsselt gezielt Dateien, einschließlich Netzlaufwerken, mit kryptografischen Verfahren. | Kann neben Verschlüsselung auch andere Sperrmechanismen wie Boot-Locker oder Bildschirmsperren einsetzen. |
| Übliche Verwendung des Begriffs | Wird im DACH-Raum oft synonym für dateiverschlüsselnde Schadsoftware wie WannaCry oder Locky verwendet. | Wird als Sammelbegriff für die gesamte Angriffsklasse inklusive Geschäftsmodell, etwa Ransomware-as-a-Service, verwendet. |
| Zielsetzung | Ziel ist die Erpressung von Lösegeld über den Entzug des Datenzugriffs. | Ziel ist ebenfalls Erpressung, kann sich aber zusätzlich auf die Systemverfügbarkeit statt den Dateizugriff richten. |
Woran erkenne ich Kryptotrojaner?
| Signal | Woran erkennbar |
|---|---|
| Plötzlich verschlüsselte Dateien | Dateien lassen sich nicht mehr öffnen und tragen oft eine neue Dateiendung. |
| Lösegeldforderung als Text- oder Bilddatei | In betroffenen Ordnern erscheint eine Anweisung mit Zahlungsaufforderung und Frist. |
| Ungewöhnliche Dateizugriffe auf Netzlaufwerken | Innerhalb kurzer Zeit werden viele Dateien auf freigegebenen Laufwerken verändert. |
| Deaktivierte Sicherungsfunktionen | Schattenkopien oder automatische Backups des Systems sind plötzlich nicht mehr verfügbar. |
Schutz im Ernstfall
Vorbeugen
- Regelmäßige Sicherungskopien getrennt vom Produktivsystem aufbewahren (Offline- oder Air-Gap-Backup).
- Betriebssysteme und Anwendungen zeitnah mit Sicherheitsupdates versorgen.
- Zugriffsrechte auf Netzlaufwerke auf das notwendige Maß beschränken.
- E-Mail-Anhänge und Downloads aus unbekannten Quellen vor dem Öffnen prüfen.
Was tun im Ernstfall
- Betroffene Systeme sofort vom Netzwerk trennen, um eine weitere Ausbreitung zu stoppen.
- Kein Lösegeld zahlen, da eine Entschlüsselung dadurch nicht garantiert ist.
- Vorfall bei den zuständigen Behörden (etwa BSI) melden und IT-Forensik einbeziehen.
- Daten aus einer aktuellen, unversehrten Sicherungskopie wiederherstellen, sofern eine vorhanden ist.
Beispiele aus der Praxis
- WannaCry verschlüsselte 2017 weltweit Hunderttausende Windows-Systeme in Unternehmen und Krankenhäusern, indem es die Schwachstelle EternalBlue als Angriffsvektor nutzte.
- Der Kryptotrojaner Locky verbreitete sich ab 2016 massenhaft über Phishing-E-Mails mit manipulierten Word-Dokumenten und verschlüsselte Dateien auf lokalen Laufwerken und Netzwerkfreigaben.
- Bei einem beispielhaften Angriff auf ein mittelständisches Unternehmen verschlüsselt ein Kryptotrojaner nach dem Eindringen über einen kompromittierten VPN-Zugang innerhalb weniger Minuten Dateiserver und fordert anschließend Lösegeld in Bitcoin.
- Verschlüsselt ein Kryptotrojaner die Netzlaufwerke eines Versicherers, wird das dort abgelegte Archiv aus Vertrags- und Policendokumenten unzugänglich, bis eine Wiederherstellung aus Backups oder eine Entschlüsselung möglich ist.
Häufiger Irrtum
Mythos „Wer das geforderte Lösegeld zahlt, bekommt seine Dateien garantiert zurück.“
Richtig Angreifer stellen nach einer Zahlung nicht in jedem Fall einen funktionierenden Schlüssel bereit; laut BSI gibt es trotz Zahlung keine Garantie, einen passenden Schlüssel zu erhalten.