Definition

Eine Lösegeldforderung ist eine Nachricht oder Datei, die Ransomware nach einer erfolgreichen Verschlüsselung auf dem betroffenen System hinterlässt und die geforderte Zahlungssumme, die Zahlungsmethode sowie einen Kontaktweg der Angreifer benennt.

Auf einen Blick

Die Ransomware-Familie LockBit verwendet eine charakteristisch formatierte Forderung mit individueller Opfer-ID, an der Analysten die Variante identifizieren können.

Enthält die Nachricht zusätzlich eine Veröffentlichungsdrohung für gestohlene Daten, handelt es sich um doppelte Erpressung.

Kryptowährungen erschweren die Rückverfolgung von Zahlungen und werden deshalb als Zahlungsweg in der Forderung genannt.

Was ist Lösegeldforderung?

Eine Lösegeldforderung ist die Nachricht oder Datei, die Ransomware nach dem Verschlüsseln der Daten auf dem System hinterlässt. Sie enthält die Instruktionen der Angreifer: die geforderte Summe, den akzeptierten Zahlungsweg und eine Kontaktadresse oder einen Link zu einem Zahlungsportal. Als Artefakt markiert die Forderung den Übergang vom technischen Verschlüsselungsvorgang zur eigentlichen Erpressungsphase des Angriffs, denn erst mit ihrem Erscheinen erfährt das Opfer von den konkreten Forderungen der Angreifer. Ohne diese Nachricht bliebe für das Opfer zunächst unklar, welche Summe verlangt wird und über welchen Kanal eine Zahlung überhaupt möglich wäre.

Nennt die Forderung zusätzlich eine Frist zur Veröffentlichung gestohlener Kundendaten, steht ein Versicherer neben den blockierten Systemen zusätzlich vor dem Risiko einer Datenschutzverletzung gegenüber seinen Kunden. Diese Form der doppelten Erpressung verschiebt den Schaden von einem reinen Betriebsausfall hin zu einer möglichen Meldepflicht gegenüber Aufsichtsbehörden, da personenbezogene Daten betroffen sein können. Für die Bewertung eines Schadenfalls ist deshalb nicht nur der technische Ausfall der Systeme relevant, sondern auch der Umfang der in der Forderung genannten Datenkategorien, denn davon hängt ab, welche Meldepflichten gegenüber Behörden und Kunden ausgelöst werden.

Wie funktioniert Lösegeldforderung?

Eine Lösegeldforderung entsteht automatisiert, sobald die Ransomware den Verschlüsselungsvorgang auf einem System abgeschlossen hat. Die Schadsoftware legt die Nachricht als Textdatei, Bilddatei oder Pop-up-Fenster in den verschlüsselten Verzeichnissen sowie zusätzlich auf dem Desktop ab, damit sie dem Nutzer unmittelbar auffällt. Der enthaltene Zahlungslink führt zu einer Verhandlungsseite im Tor-Netzwerk, über die Angreifer und Opfer ohne Preisgabe ihrer Identität kommunizieren können.

Manche Ransomware-Familien formatieren ihre Forderung nach einem festen Muster mit individueller Opfer-ID, wodurch Sicherheitsanalysten die eingesetzte Variante anhand der Nachricht selbst identifizieren können. Enthält die Forderung zusätzlich eine Drohung zur Veröffentlichung gestohlener Daten, handelt es sich um doppelte Erpressung, bei der die Nachricht sowohl den Verschlüsselungs- als auch den Diebstahlteil des Angriffs abdeckt und damit zwei getrennte Druckmittel in einem Dokument bündelt. Manche Forderungen enthalten zusätzlich einen Countdown-Zähler, der die verbleibende Zeit bis zur angekündigten Veröffentlichung oder Preiserhöhung anzeigt und damit zusätzlichen Zeitdruck erzeugt.

Woran erkenne ich Lösegeldforderung?

Signal Woran erkennbar
Textdatei oder Pop-up in jedem verschlüsselten Verzeichnis Die Nachricht liegt nicht nur einmal, sondern in praktisch jedem betroffenen Ordner sowie zusätzlich auf dem Desktop.
Individuelle Opfer-ID im Text Ein eindeutiger Code identifiziert das Opfer gegenüber den Angreifern beim Kontakt über das Zahlungsportal.
Link zu einer Tor-Verhandlungsseite Die Nachricht verweist auf eine über das Tor-Netzwerk erreichbare Adresse statt auf eine gewöhnliche Website.
Zusätzliche Fristangabe bei doppelter Erpressung Bei doppelter Erpressung nennt die Forderung eine konkrete Frist, bis zu der gestohlene Daten veröffentlicht werden.

Schutz im Ernstfall

Vorbeugen

  • Einen Incident-Response-Plan mit klar benannten Ansprechpartnern für den Umgang mit Lösegeldforderungen vorbereiten.
  • Rechtliche Beratung sowie Kontakt zu einer auf Ransomware spezialisierten Verhandlungsstelle im Vorfeld klären, statt diese erst im Ernstfall zu suchen.
  • Interne Richtlinie festlegen, dass niemand ohne Rücksprache mit der Geschäftsleitung eigenständig Kontakt zu den Angreifern aufnimmt.

Was tun im Ernstfall

  • Die Forderung als Beweismittel sichern (Screenshot, unveränderte Kopie der Datei) und nicht löschen.
  • Vorfall an die zuständige Polizeidienststelle oder nationale Meldestelle (etwa BSI) melden, bevor über eine Zahlung entschieden wird.
  • Keine eigenständige Zahlung ohne rechtliche und technische Beratung vornehmen, unabhängig von der in der Forderung gesetzten Frist.
  • Betroffene Systeme isolieren und parallel mit der Wiederherstellung aus Backups beginnen, sofern diese verfügbar sind.

Beispiele aus der Praxis

  • Nach einem Ransomware-Angriff auf eine Klinik finden Mitarbeiter auf den verschlüsselten Rechnern eine Textdatei mit Zahlungsanweisungen und einem Link zu einem Verhandlungsportal im Tor-Netzwerk.
  • Die Ransomware-Familie LockBit hinterlässt eine charakteristisch formatierte Lösegeldforderung mit individueller Opfer-ID, anhand derer Analysten die Malware-Variante identifizieren können.
  • Bei einem Double-Extortion-Angriff enthielt die Lösegeldforderung neben der Zahlungsaufforderung den Hinweis, dass gestohlene Kundendaten binnen 72 Stunden veröffentlicht würden, falls keine Zahlung erfolge; für einen Versicherer würde dies zusätzlich zu den blockierten Systemen das Risiko einer Offenlegung von Kundendaten bedeuten.

Häufiger Irrtum

Mythos „Ein Irrtum ist die Annahme, eine schnelle Zahlung der Lösegeldforderung garantiere die Wiederherstellung aller Daten.“

Richtig Tatsächlich garantiert eine Zahlung laut FBI, CISA und MS-ISAC nicht, dass die Dateien wiederhergestellt werden; in dokumentierten Fällen wie LockBit 3.0 ist zusätzlich die Drohung Teil der Forderung, die Daten andernfalls auf einer Leak-Seite zu veröffentlichen.