Wenn Ransomware Ihre Dateien verschlüsselt, kann die Zahlung an die Angreifer wie der schnellste Ausweg erscheinen. Aber stellt die Zahlung von Lösegeld bei Ransomware die Daten wieder her? Nicht zuverlässig. Mehrere Studien aus 2025 beziffern die Wahrscheinlichkeit einer vollständigen Wiederherstellung nach der Zahlung auf deutlich unter 100 %, und einige schätzen sie nahe an einen Münzwurf. Für Privatpersonen und kleine Unternehmen ändert das den Umgang mit einer Zahlung: nicht als Sicherheitsnetz, sondern als Glücksspiel.

Warum die Zahlung des Lösegelds oft nicht zur Wiederherstellung der Dateien führt

Eine Lösegeldzahlung kauft eine Sache: ein Entschlüsselungswerkzeug von den Personen, die Sie angegriffen haben. Nichts verpflichtet sie, es zu liefern, und nichts garantiert, dass das Werkzeug funktioniert, wenn sie es tun. Sie verlassen sich darauf, dass Kriminelle funktionierende Software bereitstellen, ohne Support-Hotline und ohne Rechtsmittel, falls sie nicht den Erwartungen entspricht.

Das ist das Kernproblem. Eine Zahlung macht den Angriff nicht rückgängig. Sie gibt Ihnen nur eine Chance, Ihre Dateien zurückzubekommen, und diese Chance hängt von Code ab, der von den Angreifern selbst geschrieben wurde, oft mit wenig Tests und ohne Rücksicht auf Ihre Daten.

Was die Wiederherstellungsstudien aus 2025 tatsächlich zeigen

Das zentrale Ergebnis ist einfach: Eine vollständige Wiederherstellung nach der Zahlung ist alles andere als sicher. Mehrere Studien aus 2025 beziffern die Wahrscheinlichkeit auf deutlich unter 100 %, und einige Schätzungen liegen bei etwa 50 %. Die genaue Zahl variiert je nach Studie, befragter Population und Definition von „Wiederherstellung“, daher sollte jede einzelne Zahl mit Vorsicht behandelt werden.

Für unabhängige Daten aus einer Region lesen Sie unsere Berichterstattung über die ANZ-Studie, die zeigt, dass 36 % der Lösegeldzahlungen die Daten nicht wiederherstellen. Die Schlussfolgerung ist über alle Quellen hinweg konsistent: Eine Zahlung ist ein Glücksspiel, keine Garantie.

Die Wiederherstellung ist für viele Opfer auch nicht das Ende der Geschichte. Unser Bericht über eine Proofpoint-Studie, die zeigt, dass 1 von 3 Ransomware-Zahlern erneut getroffen wird, weist auf ein weiteres Risiko hin: Eine Zahlung schließt die Tür für zukünftige Angriffe nicht unbedingt.

Warum Entschlüsselungswerkzeuge der Angreifer versagen und doppelte Erpressung fortbesteht

Von Angreifern erstellte Entschlüsselungswerkzeuge sind oft unzuverlässig. Die Gründe sind praktischer Natur:

  • Sie können Dateien beschädigen. Ein fehlerhaftes Entschlüsselungswerkzeug kann Daten beschädigen, während es versucht, sie wiederherzustellen, und Dateien selbst nach der Zahlung unbrauchbar machen.
  • Sie können bei großen Dateien versagen. Große Datenbanken, Archive und Images virtueller Maschinen lassen sich möglicherweise nicht ordnungsgemäß entschlüsseln oder brauchen weit länger als erwartet.
  • Sie existieren möglicherweise nicht für jede Version. Eine bestimmte Ransomware-Variante kann mehrere Versionen haben, und ein funktionierendes Werkzeug ist nicht für jede garantiert.

Es gibt noch eine weitere Ebene. Doppelte Erpressung bedeutet, dass Angreifer Ihre Dateien nicht nur verschlüsseln; sie drohen auch damit, gestohlene Kopien zu veröffentlichen oder zu verkaufen. Selbst ein perfektes Entschlüsselungswerkzeug ändert nichts an dieser Drohung. Unser Erklärartikel dazu, warum Backups allein gegen Ransomware mit doppelter Erpressung nicht ausreichen, erläutert, wie dies den alten Rat „einfach Backups behalten“ verändert.

Was das für Sie bedeutet

Wenn Sie ein kleines Unternehmen führen oder Ihre eigenen Geräte verwalten, lautet die Lektion, die Zahlung nicht länger als Notfallplan zu betrachten. Wenn Ihre Wiederherstellungsstrategie lautet „Wir werden zahlen, wenn es dazu kommt“, dann haben Sie keine Wiederherstellungsstrategie. Sie haben eine Hoffnung.

Das lenkt Ihre Aufmerksamkeit auf die Dinge, die Sie vor einem Angriff kontrollieren können:

  • Halten Sie Offline-Backups. Ein Backup, das von Ihrem Netzwerk getrennt ist, kann nicht von Ransomware verschlüsselt werden, die Ihre Live-Systeme erreicht.
  • Halten Sie verschlüsselte Cloud-Kopien. Verschlüsselung schützt den Inhalt Ihrer Backups, falls jemand Zugriff darauf erlangt, was in einem Szenario doppelter Erpressung wichtig ist.
  • Testen Sie Ihre Wiederherstellungen. Ein Backup, aus dem Sie noch nie wiederhergestellt haben, ist eine Annahme. Führen Sie regelmäßig eine Wiederherstellungsübung durch und bestätigen Sie, dass Dateien sich öffnen und dass große Dateien vollständig wiederhergestellt werden.
  • Melden Sie den Angriff. Wenn Sie betroffen sind, melden Sie ihn den zuständigen Behörden, anstatt still zu verhandeln. Eine Meldung hilft den Ermittlern und kann Ihnen Zugang zu Hinweisen verschaffen, die Sie sonst nicht hätten.

Backups verringern den Druck zu zahlen, aber sie sind keine vollständige Antwort. Da Angreifer möglicherweise auch gestohlene Daten besitzen, ist es hilfreich, Backups mit grundlegender Hygiene zu kombinieren: starke, einzigartige Passwörter, Multi-Faktor-Authentifizierung, zeitnahe Software-Updates und eingeschränkter Zugriff auf sensible Dateien.

Umsetzbare Erkenntnisse

Also, stellt die Zahlung von Lösegeld bei Ransomware die Daten wieder her? Manchmal, aber die Studien aus 2025 zeigen, dass es keineswegs garantiert ist, und ein funktionierendes Entschlüsselungswerkzeug befasst sich immer noch nicht mit gestohlenen Daten. Der zuverlässigste Weg, sich von Ransomware zu erholen, ist, sich vorzubereiten, bevor es passiert.

  1. Richten Sie noch heute Offline-Backups und verschlüsselte Cloud-Kopien Ihrer wichtigen Daten ein.
  2. Testen Sie Wiederherstellungen nach einem festen Zeitplan, einschließlich Ihrer größten Dateien.
  3. Lesen Sie sich zu doppelter Erpressung ein, damit Sie verstehen, wovor Backups schützen können und wovor nicht.
  4. Sehen Sie sich die ANZ-Daten zu fehlgeschlagenen Zahlungen an, damit Sie eine Zahlung ehrlich abwägen können, falls Sie jemals mit einer Forderung konfrontiert werden.
  5. Wenn ein Angriff passiert, melden Sie ihn den Behörden.

Vorbereitung kostet weit weniger als ein Glücksspiel mit Angreifern, und sie legt das Ergebnis wieder in Ihre Hände.