Was Double-Extortion-Ransomware tatsächlich stiehlt

Ransomware folgte früher einem einfachen Drehbuch: Angreifer verschlüsselten Ihre Dateien, Sie zahlten, um sie zurückzubekommen, und damit endete die Geschichte. Ein neu veröffentlichter Leitfaden zur Ransomware-Prävention legt dar, warum dieses Modell veraltet ist. Moderne Ransomware-Gruppen praktizieren inzwischen doppelte Erpressung (Double Extortion), das heißt, sie stehlen sensible Daten, bevor sie auch nur eine einzige Datei verschlüsseln. Erst nachdem sie Kundendatensätze, Finanzdokumente, Mitarbeiterdaten oder geistiges Eigentum kopiert haben, sperren sie die Systeme und fordern eine Zahlung.

Der Diebstahl selbst ist der Hebel. Wenn ein Opfer sich weigert zu zahlen, drohen die Angreifer damit, die gestohlenen Daten öffentlich zu veröffentlichen oder an andere Kriminelle zu verkaufen. Diese Drohung gilt unabhängig davon, ob die Organisation ihre Systeme aus Backups wiederherstellen kann. Die Einordnung des Leitfadens ist eindeutig: Doppelte Erpressung entkräftet den alten Rat, einfach „aus dem Backup wiederherzustellen“, denn bei der Lösegeldforderung geht es nicht mehr nur darum, Dateien zurückzubekommen. Es geht darum, ein Datenleck zu verhindern, das regulatorische Bußgelder, Klagen und Reputationsschäden auslösen könnte, die noch lange nach dem Wiederanlauf der Systeme nachwirken.

Dieser Wandel zeichnet sich schon seit geraumer Zeit ab. Wie in einer aktuellen Betrachtung darüber berichtet wurde, wie Ransomware-Banden die Verschlüsselung zugunsten der Erpressung ganz aufgeben, sind einige Gruppen zu dem Schluss gekommen, dass das Stehlen von Daten und das Drohen mit deren Veröffentlichung profitabler und weniger riskant ist als die technische Arbeit, Verschlüsselungsmalware im gesamten Netzwerk einzusetzen. Doppelte Erpressung liegt in der Mitte dieser Entwicklung: Angreifer verschlüsseln weiterhin, doch der Datendiebstahl ist zum primären Druckmittel geworden.

Warum Backups keine Sicherheit mehr garantieren

Jahrelang war die Standardverteidigung gegen Ransomware geradlinig: Solide Backups pflegen, und wenn Angreifer Ihre Systeme verschlüsseln, aus einer sauberen Kopie wiederherstellen und die Zahlung verweigern. Dieser Rat ist für die operative Wiederherstellung nach wie vor wichtig, adressiert aber nicht mehr die vollständige Bedrohung. Ein perfektes Backup stellt Ihre Server wieder her. Es unternimmt nichts, um Angreifer davon abzuhalten, gestohlene Dateien zu veröffentlichen, wenn Sie nicht zahlen.

Das ist wichtig, weil die finanziellen und rechtlichen Risiken eines Datenlecks die Kosten des Ausfalls selbst übersteigen können. Organisationen, die Gesundheitsdaten, Finanzdaten oder personenbezogene Informationen verarbeiten, sehen sich mit Meldepflichten und möglichen Sanktionen konfrontiert, sobald gestohlene Daten bestätigt sind – unabhängig davon, ob jemals ein Lösegeld gezahlt wird. Backups lösen das Verfügbarkeitsproblem. Sie lösen nicht das Vertraulichkeitsproblem, und die doppelte Erpressung ist speziell darauf ausgelegt, genau diese Lücke auszunutzen.

Das Ausmaß der Bedrohung unterstreicht, warum diese Unterscheidung wichtig ist. Sicherheitsforscher, die die Region Asien-Pazifik beobachten, berichteten, dass Kaspersky im ersten Halbjahr 2026 250.000 Ransomware-Angriffe im APAC-Raum blockierte – ein Volumen, das widerspiegelt, wie alltäglich diese Angriffe für Organisationen jeder Größe geworden sind, nicht nur für große Unternehmen mit eigenen Sicherheitsteams.

Mehrschichtige Verteidigung: VPNs, Segmentierung und Zugriffskontrollen

Da der Datendiebstahl vor der Verschlüsselung stattfindet, muss die Prävention darauf abzielen, Angreifer von vornherein daran zu hindern, an sensible Daten zu gelangen, und nicht nur auf die Wiederherstellung im Nachhinein. Der Leitfaden verweist auf einen mehrschichtigen Ansatz statt auf eine einzelne Lösung.

Ein VPN ist eine nützliche Schicht, insbesondere um den Fernzugriff auf interne Systeme abzusichern, damit Anmeldedaten und Datenverkehr zwischen Remote-Mitarbeitern und Unternehmensnetzwerken nicht über öffentliche oder ungesicherte Verbindungen offengelegt werden. Ein VPN allein hindert jedoch einen Angreifer, der bereits gültige Anmeldedaten – durch Phishing oder ein geleaktes Passwort – erlangt hat, nicht daran, sich nach dem Eindringen frei im Netzwerk zu bewegen. Hier wird Netzwerksegmentierung unverzichtbar: Systeme in isolierte Zonen aufteilen, damit ein kompromittiertes Gerät oder Konto nicht jeden Server und jede Datenbank der Organisation erreichen kann. Wenn Angreifer sich nicht lateral bewegen können, können sie auch nach einem anfänglichen Einbruch keinen massenhaften Datendiebstahl vorbereiten.

Zugriffskontrollen runden diese Schicht ab. Zu begrenzen, welche Mitarbeiter und Systeme auf sensible Daten zugreifen können, Multi-Faktor-Authentifizierung zu verlangen und ungewöhnliche Datenübertragungen zu überwachen – all das verkleinert das Zeitfenster, das Angreifer haben, um Informationen zu exfiltrieren, bevor es jemandem auffällt. Keine dieser Maßnahmen ist für sich genommen eine Wunderwaffe. Zusammen erhöhen sie die Kosten und den Schwierigkeitsgrad eines erfolgreichen Double-Extortion-Angriffs erheblich.

Einen Incident-Response-Plan jenseits der Datenwiederherstellung aufbauen

Ein Incident-Response-Plan, der nur um die Wiederherstellung von Systemen aus Backups herum aufgebaut ist, ist für die Ära der doppelten Erpressung unvollständig. Organisationen brauchen einen Plan, der auch behandelt, was passiert, wenn gestohlene Daten bestätigt werden: wer die rechtlichen und regulatorischen Meldepflichten feststellt, wie die Kommunikation mit Kunden und Partnern gehandhabt wird und wie die Organisation entscheidet, ob überhaupt verhandelt wird. Diese Entscheidungen lassen sich unter dem Druck eines aktiven Vorfalls weitaus schwerer gut treffen, als sie im Voraus zu planen.

Was das für Sie bedeutet

Ob Sie ein kleines Unternehmen führen oder die IT für eine größere Organisation managen – die praktische Konsequenz ist dieselbe: Eine Verteidigungsstrategie gegen Double-Extortion-Ransomware kann nicht bei Backups enden. Die Prävention von Datendiebstahl verdient dieselbe Aufmerksamkeit wie die Datenwiederherstellung. Das bedeutet, den Fernzugriff abzusichern, Netzwerke zu segmentieren, damit ein einzelnes kompromittiertes Konto nicht alles offenlegt, und einen Reaktionsplan zu haben, der Szenarien der Datenoffenlegung abdeckt, nicht nur Ausfallzeiten.

Wichtige Erkenntnisse

  • Gehen Sie davon aus, dass jeder Ransomware-Vorfall Datendiebstahl und nicht nur Verschlüsselung umfassen kann, und planen Sie entsprechend.
  • Betrachten Sie Backups als eine Verteidigungsschicht für die Systemwiederherstellung, nicht als vollständige Lösung gegen Erpressung.
  • Nutzen Sie ein VPN zur Absicherung des Fernzugriffs, kombinieren Sie es aber mit Netzwerksegmentierung und starken Zugriffskontrollen, um laterale Bewegung zu begrenzen.
  • Erstellen Sie einen Incident-Response-Plan, der Datenoffenlegung und Meldepflichten behandelt, nicht nur die Systemwiederherstellung.
  • Bleiben Sie informiert, wie sich Ransomware-Taktiken weiter verändern, da Angreifer ihre Methoden regelmäßig anpassen, wenn sich die Verteidigung verbessert.

FAQ: Q1: Was ist Double-Extortion-Ransomware? A1: Bei doppelter Erpressung stehlen Angreifer sensible Daten, bevor sie Dateien verschlüsseln, und fordern dann eine Zahlung, um zu verhindern, dass die Daten veröffentlicht oder verkauft werden. Der Diebstahl selbst wird zum Hebel, selbst wenn das Opfer Systeme aus Backups wiederherstellen kann. Q2: Warum schützen Backups nicht vor doppelter Erpressung? A2: Backups lösen das Verfügbarkeitsproblem, indem sie verschlüsselte Systeme wiederherstellen, unternehmen aber nichts, um Angreifer daran zu hindern, gestohlene Dateien zu veröffentlichen. Da es bei der Lösegeldforderung darum geht, ein Datenleck zu verhindern, beseitigt die Wiederherstellung aus dem Backup den Zahlungsdruck nicht. Q3: Welche Arten von Daten stehlen Double-Extortion-Angreifer? A3: Angreifer kopieren Kundendatensätze, Finanzdokumente, Mitarbeiterdaten und geistiges Eigentum, bevor sie Systeme verschlüsseln. Diese gestohlenen Daten werden dann als Hebel genutzt, um eine Zahlung zu fordern. Q4: Geben einige Ransomware-Gruppen die Verschlüsselung ganz auf? A4: Ja, einige Gruppen sind zu dem Schluss gekommen, dass das Stehlen von Daten und das Drohen mit deren Veröffentlichung profitabler und weniger riskant ist als der Einsatz von Verschlüsselungsmalware im gesamten Netzwerk. Doppelte Erpressung liegt in der Mitte dieser Entwicklung: Angreifer verschlüsseln weiterhin, verlassen sich aber auf Datendiebstahl als primäres Druckmittel. Q5: Wie verbreitet sind Ransomware-Angriffe? A5: Kaspersky blockierte im ersten Halbjahr 2026 250.000 Ransomware-Angriffe in der Region Asien-Pazifik. Dieses Volumen zeigt, wie alltäglich diese Angriffe für Organisationen jeder Größe geworden sind. ---END---