Definition

Ransomware-as-a-Service ist ein kriminelles Geschäftsmodell, bei dem Entwickler ihre Ransomware-Infrastruktur, Werkzeuge und Verwaltungsplattform an sogenannte Affiliates vermieten, die damit eigenständig eigene Angriffe gegen fremde Unternehmen durchführen.

Auf einen Blick

Der Zugang zu einer RaaS-Plattform wird auf einschlägigen Untergrundforen oder im Darknet angeboten.

Bei einzelnen bekannten Plattformen sind die Betreiber am erpressten Lösegeld beteiligt; dort liegt der Anteil etwa bei einem Viertel.

Behörden haben wiederholt RaaS-Infrastrukturen abgeschaltet, wobei Betreiber und ausführende Angreifer in unterschiedlichen Ländern operierten.

Was ist Ransomware-as-a-Service?

Ransomware-as-a-Service bezeichnet ein kriminelles Geschäftsmodell, bei dem Ransomware-Entwickler ihre Angriffsinfrastruktur, Werkzeuge und Verwaltungsplattformen an andere Angreifer vermieten, die als Affiliates bezeichnet werden. Die Affiliates führen die eigentlichen Angriffe durch, ohne die Schadsoftware selbst entwickeln zu müssen, wobei die Plattformbetreiber je nach Modell am erpressten Lösegeld beteiligt sind. Das Modell orientiert sich strukturell an legitimen Cloud-Diensten wie Software-as-a-Service und senkt dadurch die technische Einstiegshürde für Ransomware-Angriffe erheblich, sodass auch Kriminelle Kampagnen durchführen können, ohne die Schadsoftware selbst entwickeln zu müssen. Weil Entwicklung, Vertrieb und Ausführung dabei auf unterschiedliche Beteiligte verteilt sind, lässt sich ein einzelner Vorfall nicht ohne Weiteres auf eine einzelne verantwortliche Partei zurückführen, was strafrechtliche Ermittlungen gegen das gesamte dahinterstehende kriminelle Geschäftsmodell zusätzlich erschwert.

Weil Affiliates die bereitgestellte Ransomware eigenständig einsetzen, kann dieselbe RaaS-Infrastruktur über unterschiedliche Angriffswege gegen Systeme eines Versicherers zum Einsatz kommen, etwa über Phishing-E-Mails oder kompromittierte Fernzugänge. Für die Angriffserkennung bedeutet das, dass ein Versicherer nicht nur einen bestimmten Angriffsweg absichern kann, sondern das Vorgehen mehrerer voneinander unabhängiger Affiliates einkalkulieren muss.

Wie funktioniert Ransomware-as-a-Service?

Ransomware-as-a-Service funktioniert über eine Aufteilung der Rollen zwischen Plattformbetreibern, die Ransomware und Infrastruktur bereitstellen, und Affiliates, die damit Angriffe ausführen. Die Betreiber entwickeln die Schadsoftware, pflegen ein Verwaltungspanel für Verschlüsselung und Lösegeldverhandlung und stellen zusätzlich eine Leak-Seite für Datendiebstahl-Drohungen bereit. Ein Affiliate meldet sich für die Plattform an, wählt ein Ziel aus und verschafft sich eigenständig Zugang, etwa über einen exponierten Remote-Desktop-Dienst oder eine Phishing-Kampagne. Die technische Umsetzung der Verschlüsselung übernimmt dabei die von der Plattform bereitgestellte Software, sodass der Affiliate selbst keine eigene Ransomware programmieren muss und sich stattdessen ganz auf den Erstzugang zum jeweiligen Zielsystem konzentrieren kann.

Bei Plattformen mit Gewinnbeteiligung fließt nach einer Zahlung ein vertraglich vereinbarter Anteil an den Plattformbetreiber zurück, während der Rest beim Affiliate verbleibt. Weil Entwicklung und Ausführung getrennt sind, lassen sich Betreiber und ausführender Angreifer bei Ermittlungen nur schwer eindeutig derselben Tat zuordnen.

Woran erkenne ich Ransomware-as-a-Service?

Signal Woran erkennbar
Verwaltungspanel mit Affiliate-Zugang Sicherheitsforscher finden Login-Oberflächen für Affiliates auf Untergrundforen oder im Darknet
Wiederkehrende Ransomware-Familie mit unterschiedlichen Angriffswegen Dieselbe Verschlüsselungssoftware, etwa LockBit, taucht bei Vorfällen mit völlig unterschiedlichem Erstzugang auf
Leak-Seite mit einheitlicher Markenbezeichnung Datenlecks tragen denselben Markennamen, obwohl die ausführenden Angreifer wechseln
Aufteilung des Lösegelds zwischen Betreibern und Affiliates in Ermittlungsdaten Forensische Auswertungen zeigen einen festen Anteil der Zahlung, der an die Plattform zurückfließt

Schutz im Ernstfall

Vorbeugen

  • Remote-Desktop-Zugänge nicht ungeschützt exponieren und mit Mehr-Faktor-Authentifizierung absichern.
  • Bekannte Ransomware-Familien wie LockBit über aktuelle Signaturen und Verhaltenserkennung überwachen.
  • Angriffsflächen laufend scannen, da Affiliates unterschiedliche Einstiegswege gegen dieselbe RaaS-Infrastruktur nutzen.

Was tun im Ernstfall

  • Betroffene Systeme vom Netzwerk trennen, bevor sich die Verschlüsselung weiter ausbreitet.
  • Ermittlungsbehörden einschalten, da RaaS-Fälle internationale Strukturen betreffen können.
  • Wiederherstellung aus Offline-Backups einleiten, sofern die Verschlüsselung nicht auch Sicherungssysteme erfasst hat.

Beispiele aus der Praxis

  • Eine kriminelle Gruppe betreibt eine RaaS-Plattform und stellt Affiliates ein Verwaltungspanel sowie eine einsatzbereite Ransomware zur Verfügung, die über Phishing-Kampagnen gegen Industrieunternehmen eingesetzt wird.
  • Ein Affiliate mietet Zugang zu einer RaaS-Plattform, kompromittiert ein Krankenhaus über einen exponierten Remote-Desktop-Dienst und erpresst Lösegeld, wovon ein Teil an die Plattformbetreiber fließt.
  • Behörden in Deutschland und Europa haben mehrfach RaaS-Infrastrukturen abgeschaltet und dabei festgestellt, dass Betreiber und ausführende Angreifer in unterschiedlichen Ländern operierten.
  • Setzt ein Affiliate dieselbe RaaS-Ransomware über eine Phishing-Kampagne gegen einen Versicherer ein, während ein anderer Affiliate einen kompromittierten Fernzugang nutzt, muss der Versicherer beide Angriffswege gegen dieselbe Schadsoftware absichern.

Häufiger Irrtum

Mythos „Ransomware-as-a-Service wird mit einer einzelnen, technisch hochentwickelten Angreifergruppe gleichgesetzt.“

Richtig Bei RaaS trennen sich Entwicklung und Ausführung: Ein Kernteam entwickelt die Schadsoftware und betreibt die zugehörige Plattform, während Affiliates den lizenzierten Code für ihre Angriffe einsetzen.