NotPetya ist eine im Juni 2017 weltweit aufgetretene destruktive Schadsoftware, die sich äußerlich als Ransomware tarnte, tatsächlich jedoch Daten unwiederbringlich vernichtete, ohne eine funktionierende Möglichkeit zur Entschlüsselung anzubieten.
Auf einen Blick
NotPetya verbreitete sich über den EternalBlue-Exploit sowie über die legitimen Windows-Administrationswerkzeuge PsExec und WMIC.
Die Schadsoftware gilt als Weiterentwicklung der Petya-Familie, unterscheidet sich von dieser jedoch durch ihre rein destruktive Absicht.
Zu den betroffenen Unternehmen zählen der Logistikkonzern Maersk und der Pharmakonzern Merck, die ihre IT-Infrastruktur größtenteils neu aufsetzen mussten.
Was ist NotPetya?
NotPetya ist eine destruktive Schadsoftware, die im Juni 2017 weltweit massive Schäden verursachte und sich als Ransomware tarnte, obwohl sie tatsächlich ein Wiper war. Ein Wiper zerstört Daten unwiederbringlich, anstatt sie wiederherstellbar zu verschlüsseln; anders als bei echter Ransomware war für die betroffenen Dateien keine funktionierende Entschlüsselung vorgesehen. Die angezeigte Lösegeldforderung diente demnach lediglich als Tarnung für den eigentlichen Zweck der Schadsoftware, nicht als Grundlage für eine echte Zahlungsverhandlung. Sicherheitsforscher ordnen NotPetya als Weiterentwicklung der Petya-Familie ein, von der sie sich durch die rein destruktive Absicht ohne Wiederherstellungsoption unterscheidet.
Nutzt ein Angreifer legitime Administrationswerkzeuge zur lateralen Verbreitung im Netzwerk eines Versicherers, kann NotPetya weitere erreichbare Windows-Systeme treffen und dort Daten unwiederbringlich zerstören. Betroffen sein können dabei ebenso Bestandsführungs- wie Abrechnungssysteme, sofern sie über das interne Netzwerk erreichbar sind und der Angriff nicht durch Segmentierung eingedämmt wird. Bei Versicherern bedeutet das destruktive Muster von NotPetya, dass eine Wiederherstellung nur über getrennt aufbewahrte Backups möglich ist, weil für die zerstörten Daten keine funktionierende Entschlüsselung existiert. Die Dauer eines Ausfalls hängt damit stärker vom Zustand der eigenen Sicherungen ab als von einer möglichen Zahlung an die Angreifer.
Wie funktioniert NotPetya?
NotPetya verbreitet sich über den EternalBlue-Exploit, eine Schwachstelle im SMB-Protokoll, sowie über die legitimen Windows-Administrationswerkzeuge PsExec und WMIC, mit denen sich die Schadsoftware ohne weiteres Zutun lateral im Netzwerk ausbreitet. Ein einzelner infizierter Rechner genügt damit als Einfallstor für die Ausbreitung auf weitere erreichbare Windows-Systeme im selben Netzwerk, sofern diese nicht durch Netzwerksegmentierung oder fehlende Berechtigungen abgeschottet sind.
Hat die Schadsoftware ein System erreicht, verschlüsselt sie zentrale Systemdateien und überschreibt Teile der Festplattenstruktur, wodurch die Daten unwiederbringlich zerstört werden. Eine anschließend angezeigte Lösegeldforderung fordert zwar zur Zahlung auf, eine funktionierende Entschlüsselung ist dafür jedoch nicht vorgesehen. Dieser Ablauf, Verbreitung über Administrationswerkzeuge gefolgt von destruktiver Verschlüsselung ohne Wiederherstellungsoption, unterscheidet NotPetya von echter Ransomware, bei der eine Zahlung auf eine tatsächliche Entschlüsselung der Daten abzielt. Für die Wiederherstellung betroffener Systeme bleibt deshalb nur der Rückgriff auf Sicherungen, die getrennt vom betroffenen Netzwerk aufbewahrt wurden.
Woran erkenne ich NotPetya?
| Signal | Woran erkennbar |
|---|---|
| Lösegeldforderung erscheint, obwohl keine funktionierende Entschlüsselung angeboten wird | Zahlungsaufforderung diente laut Definition nur als Tarnung, nicht als echter Wiederherstellungsweg |
| Verbreitung erfolgt zusätzlich über legitime Windows-Administrationswerkzeuge | Auffällige Nutzung von PsExec oder WMIC zur Ausbreitung im Netzwerk statt nur über eine einzelne Infektionsquelle |
| Angriff nutzt eine bekannte SMB-Schwachstelle (EternalBlue) | Betroffene Systeme sind auf diesem Weg ungepatcht erreichbar |
Schutz im Ernstfall
Vorbeugen
- Sicherheitsupdates für SMB/Windows zeitnah einspielen
- Netzwerksegmentierung, um laterale Ausbreitung über Administrationswerkzeuge zu begrenzen
- Backups getrennt vom Netzwerk aufbewahren
- Zugriffsrechte für Administrationswerkzeuge wie PsExec und WMIC einschränken
Was tun im Ernstfall
- Betroffene Systeme sofort vom Netzwerk trennen
- Keine Lösegeldzahlung leisten, da laut Definition keine funktionierende Entschlüsselung existiert
- Systeme aus getrennt aufbewahrten Backups neu aufsetzen
- Vorfall an die zuständige Sicherheits- oder Meldestelle weiterleiten
Beispiele aus der Praxis
- Der Logistikkonzern Maersk verlor durch NotPetya innerhalb weniger Tage nahezu seine gesamte IT-Infrastruktur und musste rund 45.000 PCs sowie 4.000 Server neu aufsetzen.
- Das Pharmaunternehmen Merck erlitt durch NotPetya Produktionsausfälle und Datenverluste mit rund 135 Millionen US-Dollar entgangenem Umsatz allein im dritten Quartal 2017.
- NotPetya gelangte über das kompromittierte Software-Update der ukrainischen Buchhaltungsanwendung M.E.Doc in die Netzwerke internationaler Unternehmen, ein klassisches Supply-Chain-Angriffsszenario.
- Trifft NotPetya das Netzwerk eines Versicherers, kann sich die Schadsoftware über legitime Administrationswerkzeuge lateral auf weitere erreichbare Windows-Systeme ausbreiten; für dabei zerstörte Daten steht anschließend keine funktionierende Entschlüsselung zur Verfügung.
Häufiger Irrtum
Mythos „NotPetya war eine gewöhnliche Ransomware, bei der eine Zahlung des Lösegelds die Daten wiederherstellt.“
Richtig NotPetya tarnte sich als Ransomware, war aber tatsächlich ein Wiper: Für die zerstörten Daten war keine funktionierende Entschlüsselung vorgesehen, die Lösegeldforderung diente lediglich als Tarnung.