Zum Inhalt springen

GlossarDefinition

Was ist Ransomware?

Zuletzt aktualisiert:

Kurz erklärt: Ransomware (Erpressungs- oder Verschlüsselungstrojaner) ist eine Form von Malware, die Dateien oder komplette Systeme verschlüsselt und das Opfer zur Zahlung eines Lösegelds zwingt, meist in Kryptowährung. Moderne Angriffe nutzen Double Extortion — sie stehlen Daten vor der Verschlüsselung und drohen mit Veröffentlichung. Schutz besteht aus geprüften, offline gehaltenen Backups, schneller Wiederherstellung und einem getesteten Reaktionsprozess. Für regulierte Einrichtungen fällt die Abwehr und Bewältigung von Ransomware unter die Risikomanagement-Pflichten von NIS2 und NISG 2026.

Ransomware (auch Erpressungs- oder Verschlüsselungstrojaner) ist eine Form von Malware, die Dateien oder ganze Systeme verschlüsselt und die Opfer zur Zahlung eines Lösegelds zwingt. Sie zählt seit Jahren zu den folgenschwersten Bedrohungen für Unternehmen jeder Größe, weil sie den Geschäftsbetrieb von einem Moment auf den anderen lahmlegen kann.

Foundational Facts

  • Bedeutung: Ransom (englisch für Lösegeld) + Software — Schadsoftware, die Daten als Geisel nimmt
  • Charakter: Malware-Kategorie mit Erpressungsmodell, meist Zahlung in Kryptowährung
  • Schlüsselmerkmal: Verschlüsselung von Daten, zunehmend kombiniert mit Datendiebstahl (Double Extortion)
  • Norm-Bezug: Bewältigung fällt unter NISG 2026 § 32 Abs. 4 lit. b (Incident Handling) und lit. c (Backup und Wiederherstellung)
  • KMU-Bezug: häufigste Ursache existenzbedrohender Betriebsunterbrechungen im Mittelstand

Angriffsablauf

Ein Ransomware-Angriff läuft selten in Sekunden ab. Typisch ist eine mehrstufige Kette: Nach dem Erstzugriff über Phishing, eine ausgenutzte Schwachstelle oder einen kompromittierten Fernzugang verschaffen sich die Angreifer erweiterte Rechte und bewegen sich seitlich durch das Netz. Sie identifizieren wertvolle Daten und Backup-Systeme, exfiltrieren Daten und lösen erst am Ende die Verschlüsselung aus — oft nachts oder am Wochenende, um die Reaktionszeit zu verkürzen.

PhaseAktivität der Angreifer
ErstzugriffPhishing, ungepatchte Dienste, gestohlene Zugangsdaten
AusbreitungRechteausweitung, seitliche Bewegung im Netz
VorbereitungIdentifikation und Löschung von Backups, Datenexfiltration
AuslösungVerschlüsselung, Hinterlegung der Lösegeldforderung

Double Extortion und neue Erpressungsmodelle

Während frühe Ransomware nur verschlüsselte, setzen aktuelle Gruppen auf Double Extortion: Sie stehlen Daten vor der Verschlüsselung und drohen mit Veröffentlichung. Damit verlieren reine Backups einen Teil ihrer Schutzwirkung — denn die Wiederherstellung verhindert zwar den Betriebsstillstand, nicht aber die Offenlegung sensibler Informationen. Mehrere Gruppen erweitern dies zu Triple Extortion mit zusätzlichem Druck durch Überlastungsangriffe (DDoS) oder direkte Kontaktaufnahme zu Kunden der Opfer.

Schutz und Reaktion

Wirksamer Schutz ist mehrschichtig. Technisch helfen EDR-Lösungen, Antivirus, konsequentes Patchen und Mehr-Faktor-Authentifizierung an allen Fernzugängen. Den entscheidenden Unterschied macht jedoch die Wiederherstellungsfähigkeit: offline oder unveränderlich gehaltene Backups nach dem 3-2-1-Prinzip, die regelmäßig auf Rücksicherbarkeit getestet werden. Eine durchdachte Disaster Recovery und ein geübter Incident-Response-Plan entscheiden darüber, ob ein Vorfall Stunden oder Wochen kostet.

KMU und Regulatorik

Für kleine und mittlere Unternehmen ist Ransomware das wahrscheinlichste Szenario, das zu einer existenzbedrohenden Betriebsunterbrechung führt. Fällt ein Unternehmen unter NIS2 beziehungsweise das NISG 2026, ist die Bewältigung solcher Vorfälle nicht nur betriebswirtschaftlich geboten, sondern Rechtspflicht: § 32 Abs. 4 lit. b verlangt geregeltes Incident Handling, lit. c die Aufrechterhaltung des Betriebs durch Backup, Wiederherstellung und Krisenmanagement. Ein erheblicher Vorfall ist binnen 24 Stunden als Frühwarnung und binnen 72 Stunden als Vorfallmeldung zu melden.

Häufige Fragen

Soll man bei Ransomware das Lösegeld zahlen?
Behörden wie das BSI und Strafverfolgungsbehörden raten grundsätzlich von der Zahlung ab. Eine Zahlung garantiert keine vollständige Wiederherstellung, finanziert kriminelle Strukturen und macht das Opfer für Folgeangriffe attraktiv. Die einzige verlässliche Absicherung sind getrennt aufbewahrte Backups und ein geübter Wiederherstellungsprozess.
Was bedeutet Double Extortion?
Bei Double Extortion verschlüsseln die Angreifer nicht nur die Daten, sondern kopieren sie vorher heraus. Selbst wenn das Opfer aus Backups wiederherstellen kann, droht die Veröffentlichung oder der Verkauf der gestohlenen Daten. Dadurch entsteht zusätzlicher Druck und parallel eine mögliche Datenschutzverletzung nach DSGVO.
Wie gelangt Ransomware in ein Unternehmen?
Häufige Einfallstore sind Phishing-Mails mit schädlichen Anhängen oder Links, ungepatchte Schwachstellen in extern erreichbaren Diensten und kompromittierte Fernzugänge wie ungesicherte RDP- oder VPN-Zugänge. Oft folgt nach dem Erstzugriff eine längere Phase, in der sich die Angreifer im Netz ausbreiten, bevor sie verschlüsseln.
Ist Ransomware ein meldepflichtiger Vorfall?
Bei Einrichtungen im NIS2-Anwendungsbereich ist ein erheblicher Ransomware-Vorfall meldepflichtig — als Frühwarnung binnen 24 Stunden und als Vorfallmeldung binnen 72 Stunden. Sind personenbezogene Daten betroffen, kommt zusätzlich die DSGVO-Meldepflicht binnen 72 Stunden an die Datenschutzbehörde hinzu.
Kategorie