- Ein Ransomware ist eine Art Computervirus, auch Schadsoftware oder Malware genannt, der Ihren Computer sperrt und eine Warnung sendet, die eine Zahlung für die Wiederherstellung Ihrer Daten fordert.
- Ein Ransomware-Angriff läuft in der Regel in drei Hauptphasen ab: Infektions- und Verteilungsvektoren, Datenverschlüsselung und Lösegeldforderung.
- Allerdings können verschiedene Ransomware unterschiedliche Implementierungen oder zusätzliche Schritte enthalten.
Cyberkriminalität nimmt seit Jahren zu und zeigt keine Anzeichen einer Verlangsamung. Während Cyberangriffe früher auf große Unternehmen abzielten, muss jetzt jeder – von Kleinunternehmern über Mitarbeiter lokaler Verwaltungen bis hin zu Privatpersonen – auf der Hut sein.
Eine der häufigsten Arten von Cyberangriffen ist Ransomware. Ein Ransomware kann die Daten Ihres Computers sperren und als Geisel halten, bis Sie ein Lösegeld an den Angreifer zahlen. Diese Angriffe können verheerend sein, wenn Sie nicht richtig vorbereitet sind.
Was ist ein Ransomware?
Ein Ransomwareist eine Art von Schadsoftware, die die Dateien auf Ihrem Computer reversibel verschlüsselt. Während viele Privatpersonen und Unternehmen ihre Dateien aus Sicherheitsgründen regelmäßig verschlüsseln, ist Ransomware problematisch, weil der Angreifer und nicht der Computerbesitzer den Entschlüsselungsschlüssel besitzt. Das bedeutet, dass Benutzer nicht auf ihre Dateien zugreifen können, bis der Hacker sie entschlüsselt.
Bei einem typischen Ransomware-Angriff bietet der Hacker an, Ihre Dateien gegen Zahlung zu entschlüsseln. Das ist das Lösegeld des Angriffs, und es kann von ein paar hundert Dollar für eine Privatperson bis zu Millionen für ein großes Unternehmen reichen.
Manche Ransomware löschen Ihre Dateien nach einer bestimmten vorgegebenen Zeit, was Druck auf die Opfer ausübt, schnell zu zahlen. Bei anderen Angriffen stiehlt der Angreifer auch Kopien Ihrer Daten und droht, sie zu veröffentlichen, wenn Sie sich weigern zu zahlen. Diese Art von Angriff kann besonders problematisch für große Unternehmen und Regierungsbehörden sein, die sensible Daten speichern.
Lesen Sie auch:Wie viele regionale Internetregister (RIR) gibt es?
Wie funktioniert ein Ransomware-Angriff?
Um erfolgreich zu sein, muss ein Ransomware auf das Zielsystem zugreifen, die darauf befindlichen Dateien verschlüsseln und ein Lösegeld vom Opfer fordern.
Obwohl die Implementierungsdetails von Ransomware-Variante zu Ransomware-Variante variieren, teilen alle die gleichen drei grundlegenden Schritte.
1. Infektions- und Verteilungsvektoren
Wie jede Schadsoftware kann ein Ransomware auf verschiedene Weise in die Systeme einer Organisation gelangen. Allerdings bevorzugen Ransomware-Betreiber in der Regel einige spezifische Infektionsvektoren.
Phishing: Dies ist die häufigste Art von Social Engineering und bleibt der primäre Angriffsvektor für alle Arten von Schadsoftware. Angreifer fügen bösartige Links und Anhänge in scheinbar legitime E-Mails ein, um Benutzer dazu zu verleiten, unwissentlich Schadsoftware zu installieren. Smishing, Vishing, Spear-Phishing und Watering-Hole-Angriffe sind alles Formen von Phishing und Social-Engineering-Betrügereien, die Angreifer einsetzen, um Menschen zu täuschen und zur Installation von Schadsoftware zu bewegen.
RDP und Anmeldedatenmissbrauch: Dabei werden Brute-Force- oder Credential-Stuffing-Angriffe eingesetzt oder Anmeldedaten im Dark Web gekauft, um sich als legitime Benutzer bei Systemen anzumelden und dann das Netzwerk mit Schadsoftware zu infizieren. DasRDP, eines der bevorzugten Protokolle von Angreifern, ermöglicht Administratoren den Zugriff auf Server und Arbeitsplätze von praktisch überall und Benutzern den Fernzugriff auf ihren Desktop. Allerdings stellen unsichere RDP-Implementierungen einen häufigen Einstiegspunkt für Ransomware dar.
Software-Schwachstellen: Sie sind ebenfalls ein häufiges Ziel für Ransomware-Infektionen. Angreifer dringen in die Systeme von Opfern ein, indem sie ungepatchte oder veraltete Software ausnutzen. Einer der größten Ransomware-Vorfälle der Geschichte,WannaCry, steht im Zusammenhang mit dem EternalBlue-Exploit, einer Sicherheitslücke in ungepatchten Versionen des Windows Server Message Block (SMB)-Protokolls.
Lesen Sie auch:Was Sie über APNIC IPv6-Adressen wissen sollten
2. Datenverschlüsselung
Sobald ein Ransomware auf ein System zugegriffen hat, kann es mit der Verschlüsselung der Dateien beginnen. Da die Verschlüsselungsfunktionalität im Betriebssystem integriert ist, besteht dies einfach darin, auf die Dateien zuzugreifen, sie mit einem vom Angreifer kontrollierten Schlüssel zu verschlüsseln und die Originale durch die verschlüsselten Versionen zu ersetzen. Die meisten Ransomware-Varianten wählen die zu verschlüsselnden Dateien sorgfältig aus, um die Systemstabilität zu gewährleisten.
Einige Varianten ergreifen auch Maßnahmen, um Sicherungskopien und Dateimomentaufnahmen zu löschen, um die Wiederherstellung ohne den Entschlüsselungsschlüssel zu erschweren.
3. Lösegeldforderung
Sobald die Dateiverschlüsselung abgeschlossen ist, ist der Ransomware bereit, eine Lösegeldforderung zu stellen. Verschiedene Ransomware-Varianten setzen dies auf viele Arten um, aber es ist nicht ungewöhnlich, dass der Desktop-Hintergrund durch eine Lösegeldforderung ersetzt wird oder dass Textdateien mit der Lösegeldforderung in jedes verschlüsselte Verzeichnis gelegt werden. In der Regel verlangen diese Notizen einen bestimmten Betrag an Kryptowährung im Austausch für den Zugriff auf die Dateien des Opfers.
Wenn das Lösegeld gezahlt wird, stellt der Ransomware-Betreiber entweder eine Kopie des privaten Schlüssels, der zum Schutz des symmetrischen Verschlüsselungsschlüssels verwendet wurde, oder eine Kopie des symmetrischen Schlüssels selbst zur Verfügung. Diese Informationen können in ein Entschlüsselungsprogramm (ebenfalls vom Cyberkriminellen bereitgestellt) eingegeben werden, das verwendet werden kann, um die Verschlüsselung umzukehren und den Zugriff auf die Dateien des Benutzers wiederherzustellen.
Obwohl diese drei grundlegenden Schritte in allen Ransomware-Varianten vorhanden sind, können verschiedene Ransomware unterschiedliche Implementierungen oder zusätzliche Schritte enthalten. Beispielsweise führen Varianten wie Maze eine Dateianalyse, Registrierungsinformationen und Datendiebstahl vor der Verschlüsselung durch, und der Ransomware WannaCry sucht nach anderen anfälligen Geräten, um sie zu infizieren und zu verschlüsseln.

