Traditionelle Ransomware verschlüsselt Dateien oder Systeme, doch viele Operationen stehlen zuvor Daten und können Diebstahl, öffentliche Bloßstellung, die Kontaktaufnahme mit Kunden oder Dienststörung als zusätzliches Druckmittel nutzen.
Ein Ransomware-Ereignis ist häufig das sichtbare Ende eines längeren Eindringens. Angreifer können bereits Zugangsdaten gestohlen, sich lateral bewegt, Schutzfunktionen deaktiviert, Backups erreicht und Informationen exfiltriert haben, bevor die Lösegeldforderung erscheint. Die Reaktion erfordert daher die Untersuchung der vollständigen Kompromittierung, nicht nur die Wiederherstellung verschlüsselter Dateien.
Wichtigste Punkte
Typische EintrittspfadeGestohlene Zugangsdaten, ausnutzbare dem Internet zugewandte Systeme, Phishing, bösartige Downloads, Remote-Dienste und Supply-Chain-Kompromittierung.
RisikoreduktionStarke Identitätskontrollen, zügige Behebung, Segmentierung, überwachte Endpunkte, geschützte Verwaltungspfade sowie getestete Offline- oder unveränderliche Backups.
ReaktionsprioritätLeben und wesentliche Dienste schützen, die Ausbreitung eindämmen, Beweise sichern, den Diebstahl bewerten, Stakeholder koordinieren und aus bekanntermaßen sauberen Quellen wiederherstellen.
Wichtige EinschränkungBackups verbessern die Wiederherstellung, verhindern aber weder Datendiebstahl, Betrug, regulatorische Folgen noch ein Wiederauftreten über einen ungelösten Eintrittspunkt.