Definition

Online-Erpressung ist eine Angriffsmethode, bei der Cyberkriminelle Unternehmen oder Privatpersonen digital bedrohen, um mithilfe von Ransomware, gestohlenen Daten oder angedrohten DDoS-Angriffen Geldzahlungen oder andere Leistungen unter Zeitdruck zu erzwingen.

Auf einen Blick

Als Synonym für den Begriff wird auch digitale Erpressung verwendet.

Bei einer Double-Extortion-Kampagne kombinieren Angreifer den Diebstahl von Daten zusätzlich mit der Drohung, diese zu veröffentlichen.

Bereits die reine Ankündigung eines DDoS-Angriffs kann eine Zahlung erzwingen, ohne dass der Angriff tatsächlich stattfindet.

Was ist Online-Erpressung?

Online-Erpressung bezeichnet eine Angriffsmethode, bei der Cyberkriminelle Unternehmen oder Privatpersonen digital bedrohen, um Geldzahlungen oder andere Leistungen zu erzwingen. Zu den Mitteln zählen Ransomware, die Systeme oder Daten verschlüsselt, der Diebstahl sensibler Daten mit anschließender Veröffentlichungsdrohung sowie die Androhung oder Durchführung von DDoS-Angriffen. Welches Mittel eingesetzt wird, hängt vom Zielsystem und den verfügbaren Zugängen der Angreifer ab; teilweise werden mehrere Druckmittel innerhalb derselben Kampagne kombiniert, etwa Datendiebstahl mit anschließender Verschlüsselung. Anders als beim klassischen Erpresserbrief liegt der Hebel bei Online-Erpressung in der technischen Kontrolle über Systeme oder Daten, nicht in einer physischen Bedrohung.

Für einen Versicherer kann auch die Erreichbarkeit von Kundenportal oder Antragsstrecke zum Druckmittel werden, wenn Angreifer mit einem DDoS-Angriff drohen, sollte keine Zahlung erfolgen. Ob ein solcher Angriff den Betrieb tatsächlich beeinträchtigt, hängt von der Kapazität der eingesetzten Schutzmaßnahmen wie DDoS-Mitigation und Lastverteilung ab, nicht allein von der Drohung selbst, da eine bloße Ankündigung ohne technische Umsetzung keinen realen Ausfall verursacht.

Wie funktioniert Online-Erpressung?

Online-Erpressung funktioniert, indem Angreifer über eines von mehreren Mitteln Druck auf das Opfer aufbauen und anschließend eine Zahlung fordern, um den angedrohten oder bereits eingetretenen Schaden abzuwenden. Bei Ransomware verschlüsseln die Täter Systeme oder Daten und bieten gegen Zahlung einen Entschlüsselungsschlüssel an. Beim Datendiebstahl drohen sie stattdessen mit der Veröffentlichung erbeuteter Informationen, etwa auf einer Leak-Seite im Darknet, und setzen damit auf den Reputationsschaden als zusätzlichen Hebel. Bei DDoS-Erpressung überlasten die Angreifer Systeme mit Datenverkehr oder kündigen einen solchen Angriff lediglich an, um allein durch die Drohung eine Zahlung zu erzwingen.

Manche Kampagnen verbinden mehrere dieser Mittel, etwa Datendiebstahl mit anschließender Ransomware-Verschlüsselung, um den Druck auf das Opfer zusätzlich zu erhöhen. Ob eine Zahlung den angedrohten Schaden tatsächlich abwendet, ist dabei nicht garantiert, da die Täter sich nicht an eigene Ankündigungen halten müssen, unabhängig davon, ob die geforderte Zahlung tatsächlich geleistet wurde.

Woran erkenne ich Online-Erpressung?

Signal Woran erkennbar
Erpresserschreiben mit Fristsetzung Nachricht per E-Mail, Popup oder Brief fordert eine Zahlung innerhalb einer genannten Frist
Drohung mit Datenveröffentlichung Angreifer nennen konkrete Dateinamen oder Datenkategorien als Beweis für den behaupteten Zugriff
Angekündigter oder laufender DDoS-Angriff Website oder Kundenportal wird kurzzeitig unerreichbar, begleitet von einer Zahlungsforderung
Zahlungsaufforderung in Kryptowährung Anweisung zur Zahlung in Bitcoin oder einer vergleichbaren Kryptowährung an eine genannte Wallet-Adresse

Schutz im Ernstfall

Vorbeugen

  • Getrennt gelagerte Backups einrichten, um Ransomware-Erpressung die Wirkung zu nehmen.
  • Sensible Daten verschlüsseln und Zugriffsrechte konsequent nach dem Prinzip der minimalen Berechtigung vergeben.
  • DDoS-Schutzmaßnahmen wie Lastverteilung und Mitigation-Dienste für kritische Systeme wie Kundenportale einplanen.

Was tun im Ernstfall

  • Keine vorschnelle Zahlung leisten und den Vorfall dokumentieren, bevor weitere Schritte erfolgen.
  • Anzeige bei der Polizei erstatten und je nach Fall das Bundeskriminalamt oder zuständige Landesbehörden einbeziehen.
  • Betroffene Systeme isolieren und mit IT-Sicherheitsdienstleistern oder CERT-Stellen den Umfang des Zugriffs klären.

Beispiele aus der Praxis

  • Ein Krankenhausbetreiber wird nach einer Ransomware-Infektion aufgefordert, einen sechsstelligen Betrag in Bitcoin zu zahlen, um wieder Zugriff auf verschlüsselte Patientendaten zu erhalten.
  • Ein Online-Händler erhält eine Nachricht, in der ein DDoS-Angriff auf seinen Shop angedroht wird, sofern er nicht innerhalb von 24 Stunden eine Schutzgebühr überweist.
  • Nach einem Einbruch in die Unternehmensinfrastruktur drohen Angreifer, gestohlene Mitarbeiterdaten zu veröffentlichen, und kombinieren so Datendiebstahl mit klassischer Erpressung im Sinne einer Double-Extortion-Kampagne.
  • Droht eine Angreifergruppe einem Versicherer mit einem DDoS-Angriff auf Kundenportal und Antragsstrecke, kann bereits die Ankündigung ausreichen, um eine Zahlung zu erzwingen, ohne dass ein Angriff tatsächlich stattfindet.

Häufiger Irrtum

Mythos „Eine Zahlung an die Erpresser wird als sichere Möglichkeit angesehen, den angedrohten Schaden abzuwenden.“

Richtig Weder die Rückgabe oder Löschung gestohlener Daten noch das Ausbleiben eines DDoS-Angriffs sind nach einer Zahlung garantiert, da Angreifer sich nicht an eigene Zusagen halten müssen.