Die Zahlung des Lösegelds garantiert nichts

Eine neue Studie mit Fokus auf Australien und Neuseeland liefert harte Zahlen zu etwas, vor dem Sicherheitsexperten seit Jahren warnen: Die Zahlung eines Lösegeldforderung ist ein Glücksspiel, keine Garantie. Laut einem Bericht von Insurance Business entschieden sich 34 % der Organisationen in der Region, die von einem Ransomware-Angriff betroffen waren, das Lösegeld zu zahlen. Von diesen gaben 36 % an, dass die Zahlung ihre Daten dennoch nicht wiederherstellen konnte – entweder weil die Angreifer die Entschlüsselungsschlüssel und den Zugriff zurückhielten oder weil sie später erneut auftauchten und mehr Geld verlangten.

Das bedeutet: Mehr als eine von drei Zahlungen führt zu keiner echten Wiederherstellung. Für Organisationen, die abwägen, ob sie zahlen sollen, und für die Kunden, Mitarbeiter und Patienten, deren persönliche Daten in diesen kompromittierten Systemen liegen, ist das eine ernüchternde Realitätsprüfung. Ransomware war nie eine einfache Transaktion, und diese Daten bestätigen, dass selbst Opfer, die den Forderungen der Angreifer nachkommen, häufig trotzdem auf den Kosten sitzen bleiben.

Warum „Zahl einfach“ die falsche Frage ist

Der Blickwinkel der Versicherungsbranche ist hier aufschlussreich. Makler und Versicherer haben die Ransomware-Debatte traditionell als binäre Entscheidung dargestellt: zahlen oder nicht zahlen. Doch die Ausfallrate deutet darauf hin, dass diese Frage den Kern völlig verfehlt. Selbst eine erfolgreiche Zahlung macht nicht ungeschehen, dass Angreifer bereits Zugriff auf sensible Systeme hatten, Daten kopiert oder exfiltriert haben und bewiesen haben, dass sie jederzeit zurückkehren können.

Dies spiegelt ein breiteres Muster wider, in dem sich die Erpressungswirtschaft eingerichtet hat. Wie wir in unserem Beitrag Warum die Erpressungswirtschaft fortbesteht behandelt haben, haben Ransomware-Gruppen ihre Geschäftsmodelle gezielt angepasst, gerade weil Zahlungen – so unzuverlässig sie auch sind – häufig genug vorkommen, um die Branche am Leben zu erhalten. Wenn mehr als ein Drittel der gezahlten Lösegelder weder funktionierende Entschlüsselung noch einen sauberen Ausstieg liefert, deutet das darauf hin, dass viele kriminelle Operationen entweder schlecht organisiert, bewusst unehrlich sind oder die erste Zahlung als Ausgangspunkt für weitere Erpressung nutzen, statt als Lösung.

Für Organisationen, die Incident-Response-Pläne erstellen, spricht diese Datenlage für eine grundlegende Neuausrichtung: Die eigentliche Frage ist nicht „Wie stellen wir nach der Zahlung alles wieder her?“, sondern „Was können wir wiederherstellen, unabhängig davon, ob wir überhaupt zahlen?“ Das rahmt Ransomware-Vorsorge neu – hin zu Resilienz statt Verhandlung.

Prävention schlägt Verhandlung

Die effektivste Verteidigung gegen eine gescheiterte Lösegeldzahlung ist, eine solche nie in Betracht ziehen zu müssen. Einige praktische Maßnahmen reduzieren die Hebelwirkung eines Angreifers konsequent:

  • Offline- und unveränderliche Backups. Wenn Daten aus Backups wiederhergestellt werden können, die Angreifer nie berührt haben, wird die gesamte Lösegeld-Diskussion optional statt dringlich.
  • Netzwerksegmentierung. Die Begrenzung, wie weit ein Eindringling sich innerhalb eines Netzwerks bewegen kann, reduziert den Schadensradius jeder einzelnen Kompromittierung, sodass Angreifer nicht alles auf einmal verschlüsseln können.
  • Verschlüsselung sensibler Daten im Ruhezustand. Selbst wenn Angreifer Dateien exfiltrieren, sind verschlüsselte Daten für sekundäre Erpressung oder Weiterverkauf weit weniger nützlich.
  • Multi-Faktor-Authentifizierung und strenge Zugriffskontrollen. Viele Ransomware-Vorfälle beginnen mit einer einzigen kompromittierten Anmeldedaten; MFA schließt diese Tür in einem großen Teil der Fälle.

Keine dieser Maßnahmen ist exotisch. Es sind Standardempfehlungen, die – dieser Datenlage zufolge – zu viele Organisationen noch immer nicht vollständig umgesetzt haben, wenn man bedenkt, wie viele am Ende überhaupt mit Angreifern verhandeln.

Reduzierung der Anfälligkeit für die Erstkompromittierung

Ransomware beginnt nicht mit der Verschlüsselung. Sie beginnt mit einem ersten Einbruch, oft über einen Phishing-Zugang, einen exponierten Remote-Zugriffspunkt oder ungepatchte Software. Hier spielen Schutzmaßnahmen auf Netzwerkebene eine unterstützende Rolle, einschließlich VPNs, die mit starker Authentifizierung und eingeschränkten Zugriffsbereichen konfiguriert sind. Ein VPN allein stoppt Ransomware nicht, aber es kann die Angriffsfläche verringern, indem sichergestellt wird, dass Remote-Verbindungen verschlüsselt und authentifiziert sind, was es Angreifern erschwert, Anmeldedaten abzufangen oder exponierte Dienste als Einstiegspunkt zu nutzen.

Was das für Sie bedeutet

Wenn Sie eine Einzelperson sind, deren Daten bei einer Organisation liegen, die zum Ziel werden könnte, erinnert diese Studie daran, dass ein Ransomware-Angriff selten sauber endet – selbst wenn die Organisation zahlt. Daten, die vor der Verschlüsselung exfiltriert wurden, können unabhängig von jeder Zahlung weiterhin leaken oder verkauft werden. Wenn Sie über einen Datenvorfall benachrichtigt werden, der Ihre Informationen betrifft, nehmen Sie das ernst: Ändern Sie wiederverwendete Passwörter, achten Sie auf Phishing-Versuche, die auf den Vorfall verweisen, und überwachen Sie Konten auf ungewöhnliche Aktivitäten.

Für Unternehmen ist die Botschaft ebenso direkt: Eine Lösegeldzahlung ist kein Wiederherstellungsplan, sondern ein letzter Ausweg mit einer realen Ausfallwahrscheinlichkeit. Versicherungen können helfen, finanzielle Verluste abzufedern, aber keine Police stellt Daten wieder her, die Angreifer nie zurückgeben wollten.

Umsetzbare Erkenntnisse

  • Gehen Sie davon aus, dass jede Lösegeldzahlung eine erhebliche Chance hat, nicht zu funktionieren, und erstellen Sie Wiederherstellungspläne, die nicht von der Kooperation der Angreifer abhängen.
  • Priorisieren Sie offline, getestete Backups vor Cyber-Versicherungen als primäre Wiederherstellungsstrategie.
  • Segmentieren Sie Netzwerke und setzen Sie MFA durch, um zu begrenzen, wie aus einem einzelnen kompromittierten Konto ein Angriff in voller Größe wird.
  • Wenn Sie benachrichtigt werden, dass Ihre Daten in einen Vorfall verwickelt waren, handeln Sie sofort – statt anzunehmen, dass eine Lösegeldzahlung das Problem gelöst hat.

Ransomware bleibt genau deshalb eine anhaltende Bedrohung, weil Zahlen manchmal funktioniert – nur nicht zuverlässig genug, um die Zukunft einer Organisation darauf zu wetten. Der sicherere Weg ist, die Anfälligkeit vor einem Angriff zu reduzieren, nicht nach einem erfolgreichen Angriff zu verhandeln.