Die Crimestory hinter modernen Cyberangriffen

Ein moderner Cyberangriff beginnt häufig nicht unmittelbar mit der Verschlüsselung von Dateien. Oft steht am Anfang eine gezielte und technisch ausgefeilte Phishingattacke. Angreifer versenden beispielsweise täuschend echt wirkende E-Mails, die scheinbar von Vorgesetzten, Geschäftspartnern, Paketdiensten oder bekannten Online-Diensten stammen. Ziel ist es, Mitarbeitende zur Preisgabe von Zugangsdaten zu bewegen oder sie zum Öffnen eines manipulierten Anhangs beziehungsweise zum Aufrufen einer präparierten Internetseite zu verleiten. Durch sogenanntes Spear-Phishing werden solche Angriffe zunehmend individuell auf bestimmte Personen oder Unternehmen zugeschnitten.

Gelingt es den Angreifern, Zugangsdaten zu erbeuten oder Schadsoftware einzuschleusen, versuchen sie häufig, ihren Zugriff innerhalb des Netzwerks auszuweiten. Dabei können weitere Benutzerkonten, Server und Systeme kompromittiert werden. Ein besonders kritischer Schritt besteht darin, privilegierte Zugänge zu erlangen. Dadurch können Angreifer nicht nur auf besonders schützenswerte Daten zugreifen, sondern unter Umständen auch Sicherheitsmechanismen deaktivieren und vorhandene Backups gezielt angreifen.

Bei modernen Ransomware-Angriffen steht zudem nicht mehr ausschließlich die Verschlüsselung von Daten im Mittelpunkt. Bevor Daten verschlüsselt werden, können Angreifer große Mengen vertraulicher Informationen aus dem Unternehmen abziehen und auf eigene Systeme übertragen. Dazu können beispielsweise Kundendaten, Personalinformationen, Geschäftsunterlagen, Verträge, Finanzdaten oder interne Kommunikation gehören. Dieser Datenabfluss wird häufig als Data Exfiltration bezeichnet.

Anschließend folgt die eigentliche Erpressung. Die Angreifer verschlüsseln wichtige Systeme und Dateien und verhindern dadurch den normalen Geschäftsbetrieb. Gleichzeitig drohen sie damit, die zuvor gestohlenen Daten zu veröffentlichen oder an andere Personen weiterzugeben. Dadurch entsteht ein doppelter Druck: Das Unternehmen soll einerseits für die Entschlüsselung der Daten und andererseits für die Nichtveröffentlichung der gestohlenen Informationen bezahlen. Dieses Vorgehen wird häufig als Double Extortion bezeichnet.

Die Lösegeldforderungen können dabei erheblich sein. Je nach Größe und Bedeutung des betroffenen Unternehmens können Angreifer hohe Summen verlangen. Häufig werden Kryptowährungen als Zahlungsmittel gefordert, da diese eine schnelle internationale Zahlungsabwicklung ermöglichen. Eine Zahlung bietet jedoch keine Garantie dafür, dass die Daten tatsächlich wiederhergestellt oder gestohlene Informationen gelöscht werden. Im schlimmsten Fall können die Angreifer trotz Zahlung weitere Forderungen stellen oder die erbeuteten Daten später dennoch veröffentlichen.

Genau hier zeigt sich die Bedeutung einer robusten Backup-Strategie. Wenn ein Unternehmen über unabhängige, versionierte und unveränderbare Backups verfügt, kann es die verschlüsselten Systeme im Idealfall wiederherstellen, ohne auf die von den Angreifern angebotene Entschlüsselung angewiesen zu sein. Backups lösen zwar nicht das Problem des Datenabflusses, sie können jedoch verhindern, dass die Verschlüsselung selbst zu einem vollständigen Stillstand des Unternehmens führt.

Eine ganzheitliche Sicherheitsstrategie muss deshalb beide Aspekte berücksichtigen: Schutz vor Datenverlust und Schutz vor Datenabfluss. Neben Backups sind insbesondere starke Authentifizierung, minimale Benutzerrechte, regelmäßige Sicherheitsupdates, E-Mail- und Endpoint-Schutz, Netzwerksegmentierung sowie die Sensibilisierung der Mitarbeitenden wichtige Maßnahmen. Gerade weil Cyberkriminelle zunehmend professionell und arbeitsteilig vorgehen, reicht eine einzelne Schutzmaßnahme nicht mehr aus.

Die typische Crimestory lässt sich somit vereinfacht als Angriffskette darstellen:

Phishing → Zugangsdaten/Initialzugriff → Ausbreitung im Netzwerk → Datendiebstahl → Angriff auf Backups → Verschlüsselung → Lösegeldforderung → Drohung mit Veröffentlichung der gestohlenen Daten.

Das Ziel einer modernen Cyberabwehr besteht darin, diese Angriffskette möglichst früh zu unterbrechen. Kommt es dennoch zu einer erfolgreichen Kompromittierung, sorgen unabhängig geschützte Backups dafür, dass zumindest die Verfügbarkeit der eigenen Daten und Systeme wiederhergestellt werden kann.

Veröffentlicht am Uhr