Ransomware ist eine Kategorie von Schadprogrammen, die Daten auf einem befallenen System verschlüsseln oder den Zugriff vollständig darauf sperren, um von den Betroffenen anschließend ein Lösegeld für die Freigabe zu fordern.
Auf einen Blick
Der Begriff setzt sich aus dem englischen ransom für Lösegeld und der Endung ware zusammen, nach demselben Muster wie Software oder Malware.
Im Deutschen sind die Bezeichnungen Erpressungstrojaner und Verschlüsselungstrojaner gebräuchlich.
Moderne Varianten drohen zusätzlich zur Verschlüsselung mit der Veröffentlichung gestohlener Daten, falls das Lösegeld ausbleibt (Double Extortion).
Was ist Ransomware?
Ransomware bezeichnet eine Kategorie von Schadprogrammen, die Daten auf einem befallenen System verschlüsseln oder den Zugriff darauf sperren, um anschließend ein Lösegeld für die Freigabe zu fordern. Der Name setzt sich aus dem englischen ransom für Lösegeld und der Endung ware zusammen, nach demselben Muster wie bei Software oder Malware; im Deutschen sind die Bezeichnungen Erpressungstrojaner und Verschlüsselungstrojaner gebräuchlich. Privatpersonen, Unternehmen und kritische Infrastrukturen sind von Ransomware gleichermaßen betroffen, wodurch die Schadprogrammkategorie zu den folgenreichsten Bedrohungen im Bereich Cybersicherheit zählt. Der wirtschaftliche Schaden entsteht dabei nicht nur durch die geforderte Zahlung selbst, sondern auch durch den Stillstand betroffener Systeme bis zur Wiederherstellung.
Verschlüsselt Ransomware Bestandsdaten eines Versicherers oder sperrt den Zugriff darauf, bleibt die Policenverwaltung beeinträchtigt, bis der Zugriff technisch wiederhergestellt ist. Betroffen sein können dabei sowohl Vertrags- als auch Schadensdaten, abhängig davon, welche Systeme die Angreifer im Netzwerk erreichen konnten und wie weit sich die Verschlüsselung ausbreiten kann. Bei Versicherern hängt die Dauer der Beeinträchtigung stark davon ab, ob aktuelle, getrennt aufbewahrte Sicherungen für eine rasche Wiederherstellung der Policenverwaltung zur Verfügung stehen.
Wie funktioniert Ransomware?
Ransomware gelangt über einen Infektionsweg wie eine Phishing-E-Mail, eine kompromittierte Werbeanzeige oder eine ausgenutzte Softwarelücke auf ein System und beginnt dort mit der Verschlüsselung erreichbarer Dateien. Ein kryptografischer Schlüssel sperrt dabei den Zugriff auf Dokumente, Datenbanken oder ganze Systemlaufwerke, wodurch weder Anwendungen noch die zugrunde liegenden Daten ohne den passenden Schlüssel nutzbar bleiben. Je nach Ausbreitung im Netzwerk kann die Verschlüsselung dabei ein einzelnes Gerät oder mehrere verbundene Systeme gleichzeitig betreffen.
Nach Abschluss der Verschlüsselung zeigt die Schadsoftware eine Lösegeldforderung an, die eine Zahlung in Kryptowährung verlangt und im Gegenzug die Bereitstellung eines Entschlüsselungsschlüssels verspricht. Ob die Zahlung tatsächlich zu einem funktionierenden Schlüssel führt, hängt von den Angreifern ab und lässt sich vorab nicht verlässlich prüfen. Bei modernen Varianten exfiltrieren die Angreifer zusätzlich Daten vor der Verschlüsselung und drohen mit deren Veröffentlichung, falls die Zahlung ausbleibt, eine Taktik, die als doppelte Erpressung bezeichnet wird. Für die Betroffenen bedeutet das: Selbst eine vollständige Wiederherstellung aus Backups beseitigt die Drohung der Veröffentlichung nicht.
Woran erkenne ich Ransomware?
| Signal | Woran erkennbar |
|---|---|
| Dateien plötzlich nicht mehr zugänglich oder mit neuer Dateiendung versehen | Geänderte oder unbekannte Dateiendungen bei zuvor normal nutzbaren Dokumenten |
| Erpresserbrief mit Zahlungsaufforderung erscheint auf dem Bildschirm oder als Datei in betroffenen Ordnern | Anweisung zur Zahlung in Kryptowährung, teils mit Frist |
| Ungewöhnlich hohe Systemauslastung durch Verschlüsselungsvorgänge | Deutlich verlangsamte Systeme kurz vor sichtbarem Datenausfall |
| Drohung mit Veröffentlichung gestohlener Daten zusätzlich zur Verschlüsselung | Hinweis auf doppelte Erpressung (Double Extortion) im Erpresserbrief |
Schutz im Ernstfall
Vorbeugen
- Regelmäßige, vom Netzwerk getrennte Backups anlegen
- Sicherheitsupdates zeitnah einspielen
- Schulung im Umgang mit Phishing-E-Mails als einem der Infektionswege
- Zugriffsrechte nach dem Bedarfsprinzip begrenzen
Was tun im Ernstfall
- Betroffene Systeme sofort vom Netzwerk trennen
- Vorfall an die zuständige Stelle, etwa das BSI, melden
- Keine Lösegeldzahlung ohne Abstimmung mit einer Fachstelle leisten
- Systeme aus Backups wiederherstellen, sofern diese getrennt vom Netzwerk aufbewahrt wurden
Beispiele aus der Praxis
- Der Angriff mit WannaCry im Mai 2017 befiel hunderttausende Systeme weltweit, darunter den britischen National Health Service, indem er eine Schwachstelle im SMB-Protokoll ausnutzte.
- Der Ransomware-Angriff auf die Colonial Pipeline im Jahr 2021 legte die Treibstoffversorgung an der US-Ostküste tagelang lahm und führte zur Zahlung von rund 4,4 Millionen US-Dollar Lösegeld.
- Das Klinikum Düsseldorf wurde 2020 Opfer eines Ransomware-Angriffs, der den IT-Betrieb des Krankenhauses erheblich beeinträchtigte und als einer der ersten Fälle mit möglichem Patientenschaden diskutiert wurde.
- Verschlüsselt eine Ransomware nach einer Phishing-Infektion die Bestandsdaten eines Versicherers, bleibt die Policenverwaltung beeinträchtigt, bis der Zugriff technisch wiederhergestellt ist; drohen die Angreifer zusätzlich mit der Veröffentlichung exfiltrierter Vertragsdaten, kommt zur Sperrung noch ein Vertraulichkeitsrisiko hinzu.
Häufiger Irrtum
Mythos „Ransomware betrifft ausschließlich die Verschlüsselung von Daten.“
Richtig Moderne Varianten nutzen die Taktik der doppelten Erpressung: Neben der Verschlüsselung werden sensible Daten exfiltriert und mit deren Veröffentlichung auf Leak-Seiten gedroht, falls das Lösegeld ausbleibt.