Startseite›Ratgeber›Was tun, wenn…

Was tun, wenn…

Ein Ransomware-Angriff wurde gerade ausgelöst

Wenn eine Ransomware gerade verschlüsselt, trennen Sie die Rechner sofort vom Netzwerk, schalten Sie sie nicht ohne Grund aus und stellen Sie nichts wieder her, solange die saubere Kopie nicht feststeht. Entscheidend ist die Geschwindigkeit, mit der Sie die Ausbreitung stoppen, nicht die, mit der Sie Windows innerhalb einer Stunde neu installieren.

Aktualisiert im Oktober 20264 Min. Lesezeit6 zitierte Quellen

Das Wichtigste

  • Internet kappen und Verbindungen trennen bei den betroffenen Rechnern: Netzwerkkabel und WLAN. Schalten Sie sie nicht aus, der Arbeitsspeicher enthält nützliche Spuren.
  • Zahlen Sie nicht: Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, weist darauf hin, dass eine Zahlung kein Entschlüsselungsmittel garantiert.
  • Ändern Sie die Passwörter von einem Gerät aus, das nicht im betroffenen Netzwerk war.
  • Erstatten Sie Anzeige vor der Neuinstallation, informieren Sie den Versicherer und lassen Sie eine Meldung an die Datenschutzaufsichtsbehörde prüfen (72 Stunden).
  • Stellen Sie eine Kopie von vor dem Eindringen wieder her, auf sauberen Rechnern, niemals im noch infizierten Netzwerk.

In den ersten Minuten

  1. Trennen Sie Netzwerkanschlüsse und WLAN der Arbeitsplätze und Server, die verschlüsseln oder von ihnen aus erreichbar sind. Die Cybersicherheitsbehörden empfehlen außerdem, den Internetzugang des angegriffenen Netzwerks zu kappen. Auch ein noch sauberes NAS wird getrennt, wenn es auf diesen Rechnern eingebunden ist.
  2. Nicht ausschalten: Der Arbeitsspeicher der betroffenen Rechner enthält für die Ermittlungen nützliche Spuren. Die ANSSI rät zum Ruhezustand, falls die Verschlüsselung weiterläuft. Schalten Sie saubere Rechner, die bereits aus waren, nicht wieder ein.
  3. Nicht zahlen und nicht auf die Lösegeldforderung antworten, bevor Sie die Geschäftsleitung und, falls vorhanden, den Versicherer erreicht haben. Die ANSSI betont: Eine Zahlung garantiert kein Entschlüsselungsmittel.
  4. Anrufen: die Person, die die IT verwaltet, und den Backup-Dienstleister. Teilen Sie ihnen mit, was getrennt wurde.
  5. Fotografieren Sie den Lösegeldbildschirm (Name der Gruppe, Adresse, Dateierweiterung). Das hilft bei der Identifizierung und dem Versicherer.
  6. Nicht neu formatieren. Verschlüsselte Festplatten können noch unberührte Dateien und Spuren enthalten. Sie werden nach der Isolierung beiseitegelegt.
  7. Ändern Sie die Passwörter der Admin-Konten, des VPN, des E-Mail-Systems und der Backup-Konsole von einem Telefon oder Rechner aus, der nicht im Netzwerk war, nicht von einem noch verdächtigen PC.

Führen Sie ab sofort ein Protokoll: Uhrzeit, Maßnahme, Person. Es wird empfohlen, alle Maßnahmen zu dokumentieren; Ermittler und Versicherer werden dieses Protokoll anfordern.

In den folgenden Stunden

  • Einen Krisenstab bilden, auch in kleiner Besetzung: Geschäftsleitung, IT, Recht, Kommunikation. Die ANSSI legt Wert auf eine vorbereitete Krisenkommunikation, intern wie extern.
  • Anzeige erstatten bei der Polizei Ihres Landes (wenn möglich online), bevor Sie die Rechner neu installieren. Bewahren Sie Protokolle, die Lösegeldforderung und Beispiele verschlüsselter Dateien auf.
  • Den Cyberversicherer informieren, bevor eine umfangreiche Wiederherstellung beginnt, sofern der Vertrag dies verlangt.
  • Eine Meldung an die Datenschutzaufsichtsbehörde Ihres Landes prüfen lassen (zum Beispiel die APD in Belgien, die CNPD in Luxemburg, die CNIL, die französische Datenschutzbehörde, in Frankreich), wenn personenbezogene Daten betroffen sind. Die DSGVO (Artikel 33) verlangt eine Meldung unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden, wenn die Verletzung ein Risiko für die betroffenen Personen darstellt. Auch ohne Meldung wird der Vorfall im internen Verzeichnis der Datenschutzverletzungen erfasst. Die Rechtsberatung bestätigt den Einzelfall.
  • Sich beraten lassen: Das nationale CSIRT Ihres Landes (siehe die CSIRT-Karte der ENISA) kann Sie an die richtigen Ansprechpartner verweisen, und die Polizei Ihres Landes nimmt die Anzeige auf, oft online. Keine der beiden Stellen ist ein Pannendienst, der die Wiederherstellung für Sie übernimmt.
  • Den Beginn ermitteln: angelegte Konten, geplante Aufgaben, erste veränderte Dateierweiterung. Die wiederherzustellende Sicherung ist älter als dieses Datum.
  • Prüfen, ob die Backup-Konsole nicht selbst geleert wurde. Ist die Kopie unveränderlich oder offline, muss sie noch vorhanden sein. Die ANSSI hält eine Offline-Sicherung gerade für dieses Szenario für unverzichtbar.

Wen informieren: Übersicht

WerWannWarum
IT und Backup-DienstleisterSofortIsolierung, Zustand der Kopien
GeschäftsleitungSofortEntscheidungen, Kommunikation, Lösegeld
CyberversichererIn den ersten StundenKostenübernahme, beauftragte Experten
Polizei Ihres LandesVor der NeuinstallationAnzeige, Ermittlung, Beweise
DatenschutzaufsichtsbehördeBinnen 72 Stunden bei Risiko für PersonenPflicht nach DSGVO (Artikel 33)
Kunden und PartnerNach Entscheidung der GeschäftsleitungBetrug und Gerüchten vorbeugen

Was man nicht tut

  • Einen Rechner „probeweise“ wieder anschließen.
  • Die gestrige Sicherung auf dem noch infizierten Server wiederherstellen.
  • Einen wahllos heruntergeladenen Entschlüssler starten: Manche sind neue Schadprogramme. Seriöse Werkzeuge listet das Projekt No More Ransom auf, getragen von Europol und seinen Partnern.
  • Kunden mitteilen, dass „alles erledigt“ sei, bevor eine Wiederherstellung überprüft wurde.

Wie es weitergeht, sobald die akute Lage unter Kontrolle ist, lesen Sie in Was tun nach einem Cyberangriff? und Wie startet man seine IT nach einer Ransomware neu?. Hat der Angriff einen Server lahmgelegt, wird die Wiederherstellungsmethode in Mein Server ist ausgefallen: Was tun? beschrieben.

Bei WeDoBack

Wurden die WeDoBack-Kopien nicht gelöscht, liegen sie auf dedizierten Backup-Servern, getrennt von der Produktion, und sind mit dem Schlüssel des Kunden verschlüsselt. Das Angebot UNVERÄNDERLICH verhindert, sofern es den Zeitraum abdeckt, das Löschen dieser Kopien. Mit dem PRA-Angebot (DRP) lassen sich die Server ab der gewählten Version auf Notfallinstanzen neu starten; die Aktivierung im Schadensfall wird tageweise abgerechnet. Rufen Sie +33 9 72 50 78 28 an, von 9 bis 13 Uhr und von 14 bis 17:30 Uhr (Pariser Zeit), nachdem Sie die Rechner bereits isoliert haben: Der Backup-Dienstleister kann Ihre Netzwerkkabel nicht aus der Ferne ziehen. Der Verschlüsselungsschlüssel muss einer erreichbaren Person bekannt sein: Ohne ihn ist keine Wiederherstellung möglich.

Häufige Fragen

Soll man die verschlüsselten Rechner ausschalten?

In der Regel nein. Die Cybersicherheitsbehörden empfehlen, betroffene Rechner nicht auszuschalten, um Beweise zu sichern, sondern sie vom Netzwerk zu trennen. Die ANSSI schlägt den Ruhezustand vor, falls die Verschlüsselung weiterläuft. Bereits ausgeschaltete, saubere Rechner werden dagegen nicht wieder eingeschaltet.

Sollte man das Lösegeld zahlen, um seine Daten zurückzubekommen?

Europäische und nationale Behörden raten davon ab, ebenso das Projekt No More Ransom (Europol und Partner). Die Zahlung garantiert weder den Schlüssel noch dessen Funktionieren noch, dass kein neuer Angriff folgt, und sie finanziert die Angreifer. Die Entscheidung liegt bei der Geschäftsleitung, wird aber nicht in der ersten Minute getroffen und nie, ohne den Zustand der Sicherungen geprüft zu haben.

Wen muss man informieren, und innerhalb welcher Frist?

Ihren IT-Dienstleister und Ihren Backup-Dienstleister sofort, den Cyberversicherer zügig, die Polizei Ihres Landes durch eine Anzeige vor der Neuinstallation. Sind personenbezogene Daten betroffen und besteht ein Risiko für die betroffenen Personen, muss die Datenschutzaufsichtsbehörde Ihres Landes innerhalb von 72 Stunden benachrichtigt werden (DSGVO, Artikel 33). Das nationale CSIRT Ihres Landes kann Sie weiterleiten.

Darf man ein kostenloses Entschlüsselungstool verwenden?

Nur, wenn es aus einer vertrauenswürdigen Quelle stammt, etwa vom Projekt No More Ransom (Europol und Partner), das Werkzeuge für bestimmte Ransomware-Familien auflistet. Ein wahllos heruntergeladener „Entschlüssler“ kann selbst neue Schadsoftware sein.

Benötigen Sie sofort Hilfe?

Stellen Sie nichts wieder her, bevor Sie eine saubere Kopie identifiziert haben. Wir können Sie dabei begleiten.

+33 9 72 50 78 28 anrufenoder schreiben Sie uns

Ein laufender Vorfall?

Unsere Teams helfen Ihnen, die richtige Kopie zu identifizieren und wiederherzustellen – montags bis freitags von 9:00 bis 13:00 Uhr und von 14:00 bis 17:30 Uhr (MEZ).