TeslaCrypt ist eine historisch bedeutende Ransomware-Familie, deren Betreiber 2016 das Ende ihrer Aktivitäten ankündigten; sie wurde als Krypto-Trojaner massenhaft verbreitet, verschlüsselte Dateien auf infizierten Windows-Systemen und forderte für deren Entschlüsselung Lösegeld in Bitcoin.
Auf einen Blick
Die Verschlüsselung nutzte einen serverseitig bei den Angreifern verwalteten Schlüssel, wodurch eine eigenständige Entschlüsselung ohne diesen Schlüssel ausgeschlossen war – bis zur Veröffentlichung des Generalschlüssels 2016.
2016 kündigten die Betreiber das Ende ihrer Aktivitäten an und veröffentlichten den universellen Entschlüsselungsschlüssel.
Sicherheitsforscher stellten daraufhin kostenlose Entschlüsselungstools für Betroffene bereit.
Was ist TeslaCrypt?
TeslaCrypt bezeichnet eine Ransomware-Familie, deren Betreiber 2016 das Ende ihrer Aktivitäten ankündigten und die als Krypto-Trojaner Dateien auf infizierten Windows-Systemen verschlüsselte und anschließend Lösegeld für die Entschlüsselung forderte. Verbreitet wurde die Schadsoftware unter anderem über das Botnetz Avalanche sowie über Phishing-E-Mails mit schädlichen Anhängen, wodurch Privatanwender und kleine Unternehmen zu den betroffenen Zielgruppen zählten. Die Familie gilt als Beispiel der Krypto-Trojaner-Welle der mittleren 2010er-Jahre; das BSI führt TeslaCrypt in seinem Lagedossier Ransomware unter den in Deutschland verbreiteten Familien des Jahres 2016. Sicherheitsforscher ordneten die Kampagne aufgrund der genutzten Verbreitungsinfrastruktur und der eingesetzten Verschlüsselungstechnik in dieselbe Kategorie dateibasierter Ransomware ein wie andere Krypto-Trojaner jener Zeit.
Auch wenn die Betreiber 2016 das Ende ihrer Aktivitäten ankündigten, verschlüsselt derselbe Mechanismus bei aktiven Krypto-Trojanern weiterhin Bestandsdaten eines Versicherers ebenso unbrauchbar, solange kein funktionierender Schlüssel öffentlich vorliegt. TeslaCrypt dient Sicherheitsanalysten deshalb weiterhin als Referenzbeispiel, um die Wirkungsweise dateibasierter Ransomware und die Bedeutung eines rechtzeitigen Backup-Konzepts nachzuvollziehen. Ein aktuelles Backup-Konzept mit getrennter Aufbewahrung bleibt deshalb unabhängig davon relevant, ob die jeweilige Ransomware-Familie noch aktiv betrieben wird oder nicht.
Wie funktioniert TeslaCrypt?
TeslaCrypt gelangte über Phishing-E-Mails mit schädlichen Anhängen oder über das Botnetz Avalanche auf ein System und verschlüsselte anschließend Dokumente, Bilder sowie Spieldateien auf der lokalen Festplatte. Nach Abschluss der Verschlüsselung zeigte die Schadsoftware eine Lösegeldforderung an, die eine Zahlung in Bitcoin für die Entschlüsselung verlangte. Betroffene Nutzer erkannten den Befall an einer veränderten Dateiendung ihrer Dokumente, Bilder und Spieldateien, noch bevor die eigentliche Lösegeldforderung angezeigt wurde.
Die für die Verschlüsselung verwendeten Schlüssel wurden bei aktiven Krypto-Trojanern serverseitig bei den Angreifern verwaltet, wodurch eine eigenständige Entschlüsselung ohne den passenden Schlüssel technisch nicht möglich war. Erst nachdem die Betreiber von TeslaCrypt 2016 das Ende ihrer Aktivitäten ankündigten und den Generalschlüssel veröffentlichten, konnten Sicherheitsforscher kostenlose Entschlüsselungstools für bereits verschlüsselte Systeme bereitstellen, mit denen Betroffene ihre Dateien nachträglich ohne Zahlung wiederherstellen konnten. Weil der Generalschlüssel öffentlich zugänglich gemacht wurde, gilt diese Möglichkeit zur kostenlosen Entschlüsselung nur für TeslaCrypt selbst und lässt sich nicht auf andere, weiterhin aktive Ransomware-Familien übertragen.
Woran erkenne ich TeslaCrypt?
| Signal | Woran erkennbar |
|---|---|
| Verschlüsselte Dokumente, Bilder und Spieldateien | Betroffen sind gezielt Nutzerdateien wie Dokumente, Bilder und typische PC-Spieldateien, während Systemdateien selbst nicht verschlüsselt werden. |
| Lösegeldforderung mit Bitcoin-Zahlungsaufforderung | Nach der Verschlüsselung erscheint eine Nachricht mit einer Zahlungsaufforderung in Bitcoin. |
| Infektionsweg über Phishing-Anhänge oder Botnetz Avalanche | Die Infektion erfolgte über schädliche Anhänge in Phishing-E-Mails oder über das Botnetz Avalanche. |
| Von den Betreibern 2016 angekündigtes Ende der Aktivitäten | Die Betreiber kündigten 2016 das Ende ihrer Aktivitäten an; bestehende verschlüsselte Dateien lassen sich mit dem veröffentlichten Generalschlüssel öffnen. |
Schutz im Ernstfall
Vorbeugen
- Vorsicht bei E-Mail-Anhängen aus unbekannten Quellen, da Phishing-E-Mails der zentrale Verbreitungsweg von TeslaCrypt waren.
- Regelmäßige Backups auf getrennten Speichermedien vorhalten, unabhängig davon, ob eine bekannte Ransomware-Familie aktiv ist.
- Sicherheitssoftware und Signaturen aktuell halten, da bekannte Krypto-Trojaner-Familien wie TeslaCrypt darüber erkannt werden.
Was tun im Ernstfall
- Verschlüsselte Dateiendungen und die angezeigte Lösegeldforderung mit bekannten Signaturen von TeslaCrypt abgleichen, bevor eine Zahlung erwogen wird.
- Den 2016 veröffentlichten Generalschlüssel beziehungsweise ein darauf basierendes kostenloses Entschlüsselungstool eines Sicherheitsanbieters nutzen, statt Lösegeld zu zahlen.
- Keine Zahlung leisten, da die kostenlose Entschlüsselung seit der Veröffentlichung des Schlüssels möglich ist.
- Betroffene Systeme vor dem Entschlüsselungsversuch vom Netzwerk trennen und eine Kopie der verschlüsselten Dateien sichern.
Beispiele aus der Praxis
- TeslaCrypt wurde über das Botnetz Avalanche verbreitet und verschlüsselte auf infizierten Windows-Systemen Dokumente, Bilder und Spieldateien, bevor eine Lösegeldforderung in Bitcoin angezeigt wurde.
- Nachdem die Betreiber 2016 das Ende ihrer Aktivitäten angekündigt hatten, veröffentlichten sie den universellen Entschlüsselungsschlüssel, woraufhin Sicherheitsforscher kostenlose Entschlüsselungstools bereitstellten.
- Phishing-E-Mails mit schadhaften Anhängen dienten als Angriffsvektor, um TeslaCrypt auf Endgeräten von Privatanwendern und kleinen Unternehmen zu installieren.
- Auch wenn die Betreiber von TeslaCrypt 2016 das Ende ihrer Aktivitäten ankündigten, würde ein vergleichbarer, weiterhin aktiver Krypto-Trojaner bei einem Versicherer Bestandsdaten ebenso unbrauchbar verschlüsseln, solange kein öffentlicher Schlüssel vorliegt.
Häufiger Irrtum
Mythos „Ein Irrtum ist die Annahme, mit TeslaCrypt verschlüsselte Dateien seien dauerhaft verloren, weil die Familie inaktiv ist.“
Richtig Tatsächlich gaben die Betreiber, nachdem sie das Ende ihrer Aktivitäten angekündigt hatten, den universellen Master-Schlüssel öffentlich frei; ESET stellte daraufhin ein kostenloses Entschlüsselungstool für die Varianten 3.0.0 bis 4.2 bereit.