Definition

Locker-Ransomware ist eine Kategorie von Erpressungstrojanern, die nicht einzelne Dateien verschlüsselt, sondern auf Windows- oder Android-Geräten den gesamten Zugriff auf das Gerät oder dessen Benutzeroberfläche sperrt, bis eine Zahlung erfolgt.

Auf einen Blick

Die Locker-Ransomware-Familie Reveton verbreitete sich über Drive-by-Downloads und zeigte länderspezifische Behördenmeldungen an.

Auf Android-Geräten blockiert Locker-Ransomware die gesamte Benutzeroberfläche unter dem Vorwand einer behördlichen Sperrung wegen illegaler Inhalte.

Weil die Daten selbst unverschlüsselt bleiben, lässt sich der Zugriff je nach Variante auch ohne Zahlung technisch wiederherstellen.

Was ist Locker-Ransomware?

Locker-Ransomware bezeichnet eine Familie von Erpressungstrojanern, die den Zugriff auf ein gesamtes Gerät oder dessen Bedienoberfläche sperrt, anstatt einzelne Dateien zu verschlüsseln. Das Opfer sieht eine Vollbildmeldung, die eine angebliche Rechtsverletzung behauptet und zur Zahlung auffordert, etwa in Form einer gefälschten Behördenmeldung, die sich als Mitteilung einer Polizeibehörde ausgibt. Im Unterschied dazu verschlüsselt Crypto-Ransomware gezielt Dateien, ohne notwendigerweise den gesamten Systemzugriff zu blockieren; welche Variante vorliegt, entscheidet mit darüber, wie ein Gerät nach der Bereinigung wieder nutzbar wird und ob die eigentlichen Daten davon überhaupt betroffen sind. Auf mobilen Geräten nutzt die Sperre eine App-Berechtigung, die verhindert, dass der Startbildschirm oder andere Anwendungen wieder in den Vordergrund gelangen.

Ist der Arbeitsplatzrechner eines Mitarbeiters in einem Versicherungsunternehmen betroffen, kann dieser das Gerät wegen der gesperrten Oberfläche nicht mehr bedienen, obwohl die zugrunde liegenden Daten unverschlüsselt bleiben. Ob der Zugriff durch Entfernen der Schadsoftware wiederhergestellt werden kann, hängt von der jeweiligen Locker-Variante ab und davon, ob zusätzlich Systemdateien manipuliert wurden. Für den laufenden Betrieb zählt dabei weniger der Datenverlust als der Ausfall des Arbeitsplatzes, solange die Sperre bestehen bleibt.

Wie funktioniert Locker-Ransomware?

Locker-Ransomware funktioniert, indem sie nach der Infektion die Steuerung über den Bildschirm oder die gesamte Bedienoberfläche des Geräts übernimmt. Auf Windows-Systemen geschieht dies über einen Vollbildprozess, der sich über andere Fenster legt und gängige Tastenkombinationen zum Schließen blockiert; auf Android-Geräten wird stattdessen eine App-Berechtigung missbraucht, um das Gerät dauerhaft im Vordergrund zu halten und den Zugriff auf Startbildschirm oder Einstellungen zu verwehren. Die Verbreitung erfolgt unter anderem über Drive-by-Downloads auf präparierten Webseiten oder über nachgeladene Zusatzkomponenten anderer Schadsoftware.

Die angezeigte Meldung gibt sich als Mitteilung einer Behörde aus und droht mit rechtlichen Konsequenzen, um das Opfer zur schnellen Zahlung zu bewegen, etwa per Paysafecard oder einem vergleichbaren anonymen Zahlungsmittel. Weil die Sperre auf Prozess- oder Berechtigungsebene ansetzt und keine Verschlüsselung stattfindet, kann fachkundiges Personal den Zugriff je nach Variante durch Entfernen der Schadsoftware im abgesicherten Modus wiederherstellen, ohne dass eine Zahlung nötig ist.

Woran erkenne ich Locker-Ransomware?

Signal Woran erkennbar
Vollbildsperre ohne Dateizugriffsproblem Bildschirm zeigt dauerhaft eine Meldung, Dateien lassen sich über ein externes Medium weiterhin öffnen
Gefälschte Behördenmeldung Meldung nennt Polizei, Bundeskriminalamt oder eine vergleichbare Behörde und droht mit einem Strafverfahren
Zahlungsaufforderung über Prepaid-Verfahren Anweisung zur Zahlung per Paysafecard oder einem ähnlichen anonymen Verfahren mit Fristangabe
Blockierte Tastenkombinationen Task-Manager, Alt+F4 oder vergleichbare Kombinationen zum Schließen des Fensters reagieren nicht

Schutz im Ernstfall

Vorbeugen

  • Betriebssystem und Sicherheitssoftware aktuell halten, um bekannte Einfallstore zu schließen.
  • Apps nur aus offiziellen Stores installieren und Berechtigungsanfragen vor der Installation prüfen.
  • Drive-by-Download-Risiken durch aktuelle Browser und Skriptblocker reduzieren.

Was tun im Ernstfall

  • Gerät vom Netzwerk trennen, um eine mögliche weitere Ausbreitung zu verhindern.
  • System im abgesicherten Modus starten und die Schadsoftware mit aktueller Sicherheitssoftware entfernen, sofern möglich.
  • Keine Zahlung leisten, da diese die Sperre nicht garantiert aufhebt, und den Vorfall bei der Polizei anzeigen.

Beispiele aus der Praxis

  • Ein Polizei-Trojaner sperrt den Bildschirm eines Windows-Rechners mit einer gefälschten Behördenmeldung und fordert eine Zahlung per Paysafecard, um die angebliche Sperre aufzuheben.
  • Auf einem Android-Smartphone blockiert Locker-Ransomware die gesamte Benutzeroberfläche und gibt vor, das Gerät sei wegen illegaler Inhalte durch Behörden gesperrt worden.
  • Die Locker-Ransomware-Familie Reveton verbreitete sich über Drive-by-Downloads und zeigte länderspezifische Behördenmeldungen an, um Opfer zur Zahlung zu bewegen.
  • Sperrt Locker-Ransomware den Arbeitsplatzrechner eines Mitarbeiters in einem Versicherungsunternehmen, kann dieser trotz unverschlüsselter Daten nicht mehr auf seine Anwendungen zugreifen, bis das Gerät bereinigt ist.

Häufiger Irrtum

Mythos „Eine gesperrte Bedienoberfläche wird mit einer Verschlüsselung der eigenen Dateien gleichgesetzt.“

Richtig Locker-Ransomware sperrt oder unterbindet laut BSI nur den Zugang zum System; es lässt sich mittels Virenschutzprogrammen oder Rettungssystemen wiederherstellen, ohne dass es zu Datenverlusten für das Opfer kommt.