Ransomware geht es längst nicht mehr nur darum, Dateien zu verschlüsseln und Lösegeld zu fordern. Laut neuen Erkenntnissen, die Index Engines bekannt gegeben hat, werden einige Varianten mit einem zweiten Ziel entwickelt: Ransomware, die Erkennung und Wiederherstellung umgeht, damit Opfer weniger Möglichkeiten haben, ohne Zahlung wieder auf die Beine zu kommen. Hier erfahren Sie, was das Unternehmen sagt, wie das breitere Muster aussieht und was Sie dagegen tun können.

Was die Index Engines Research behauptet

Index Engines, das sich selbst als führend im Bereich Cyber-Resilienz beschreibt, hat die neuesten Erkenntnisse seines CyberSense Research Lab per Pressemitteilung bekannt gegeben. Die zentrale Behauptung ist, dass neuere Ransomware-Varianten darauf ausgelegt sind, Erkennung zu umgehen und Wiederherstellungsbemühungen zu untergraben.

Der uns verfügbare Teil der Mitteilung ist kurz, daher werden wir nicht über bestimmte Varianten, technische Methoden oder Statistiken spekulieren. Es lohnt sich auch, daran zu erinnern, dass dies eine Unternehmensmitteilung ist und Index Engines Produkte im Bereich Cyber-Resilienz verkauft. Behandeln Sie die Erkenntnisse als Research eines Anbieters und nicht als unabhängige Verifizierung. Dennoch deckt sich die zugrunde liegende Botschaft mit dem Rat, den Sicherheitsexperten seit Jahren geben: Angreifer zielen auf die Sicherheitsnetze, nicht nur auf die Daten.

Wie moderne Ransomware Erkennung umgeht und Backups ins Visier nimmt

Wenn Forscher sagen, Ransomware sei darauf ausgelegt, Erkennung zu umgehen, meinen sie im Allgemeinen, dass sie so gestaltet ist, die Tools nicht auszulösen, die sie eigentlich abfangen sollen, wie Antivirensoftware oder Überwachungssysteme. Wenn sie sagen, sie untergrabe die Wiederherstellung, meinen sie, dass sie auf die Dinge abzielt, mit denen Sie Ihre Systeme wiederherstellen würden, allen voran Backups.

Das ist wichtig, weil viele Organisationen Backups als Garantie betrachten. Die Logik lautet: Wenn etwas schiefgeht, stellen wir aus dem Backup wieder her. Dieser Plan funktioniert nur, wenn die Backups intakt, erreichbar und sauber sind. Wenn bösartiger Code Backup-Kopien erreicht oder Daten im Laufe der Zeit still beschädigt, kann eine Wiederherstellung das Problem zusammen mit den Dateien zurückbringen.

Deshalb ist eine einzelne Schutzschicht riskant. Erkennungssoftware kann Dinge übersehen. Backups können betroffen sein. Keines von beiden ist für sich genommen eine vollständige Antwort, und die Research hebt die Gefahr hervor, anzunehmen, dass eines für das andere einspringt.

Warum kleine Unternehmen und Einzelpersonen exponiert sind

Große Unternehmen haben Sicherheitsteams und Wiederherstellungsbudgets. Kleinere Organisationen und Einzelpersonen haben oft ein einziges Backup-Laufwerk, das ständig angeschlossen ist, oder einen Cloud-Sync-Ordner, den sie für ein Backup halten. Synchronisieren ist nicht dasselbe wie Sichern: Wenn Dateien lokal verschlüsselt oder beschädigt werden, kopiert der Sync-Dienst den Schaden möglicherweise getreulich.

Die Folgen gehen auch über verlorenen Zugriff hinaus. Jüngste Vorfälle zeigen, dass Daten, die während eines Angriffs entwendet wurden, veröffentlicht werden können. Beim Stormous-Ransomware-Angriff auf ein niederländisches Kirchennetzwerk übernahm die Gruppe die Verantwortung und leakte Daten – eine Erinnerung daran, dass selbst Organisationen, die ihre Systeme wiederherstellen, weiterhin exponiert sein können. Gestohlene Daten können auch zum Verkauf auftauchen, wie bei der angeblichen Datenbankauflistung des paraguayischen Personenstandsregisters. Gute Backups helfen Ihnen bei der Wiederherstellung, aber sie holen geleakte Daten nicht zurück.

Praktische Verteidigung: Backups, Segmentierung und Reaktionsplanung

Nichts davon erfordert Panik. Ein paar Gewohnheiten verbessern Ihre Chancen erheblich.

  • Folgen Sie der 3-2-1-Idee. Bewahren Sie drei Kopien wichtiger Daten auf, auf zwei verschiedenen Speichertypen, wobei eine Kopie extern oder offline aufbewahrt wird.
  • Verwenden Sie Offline- oder unveränderliche Backups. Eine Offline-Kopie, die nicht mit Ihrem Netzwerk verbunden ist, oder eine unveränderliche Kopie, die für einen festgelegten Zeitraum nicht geändert oder gelöscht werden kann, ist für einen Angreifer weit schwerer zu erreichen.
  • Testen Sie Ihre Wiederherstellungen. Ein Backup, das Sie nie wiederhergestellt haben, ist eine Annahme, kein Plan. Versuchen Sie, ein paar Dateien wiederherzustellen, und regelmäßig ein komplettes System, um zu bestätigen, dass es funktioniert.
  • Segmentieren Sie Ihr Netzwerk. Trennen Sie Backup-Systeme, Server und sensible Daten von Alltagsgeräten, damit sich eine Infektion auf einem Rechner nicht leicht überallhin ausbreiten kann.
  • Begrenzen Sie den Zugriff. Verwenden Sie eindeutige Anmeldedaten und Multi-Faktor-Authentifizierung für Backup-Systeme und Admin-Konten, und geben Sie Personen nur den Zugriff, den sie benötigen.
  • Halten Sie Software aktuell. Patches schließen viele der Türen, durch die Angreifer gehen.
  • Schreiben Sie einen Reaktionsplan. Legen Sie im Voraus fest, wen Sie anrufen, wie Sie betroffene Geräte isolieren, wo saubere Backups liegen und wer die Kommunikation übernimmt. Drucken Sie eine Kopie aus, da Ihre Dateien während eines Vorfalls möglicherweise nicht verfügbar sind.

Was das für Sie bedeutet

Wenn Sie ein Unternehmen führen, lautet die Erkenntnis, dass Erkennungstools und Backups als separate, sich überschneidende Schutzmaßnahmen behandelt werden sollten und beide überprüft werden sollten. Wenn Sie eine Einzelperson sind, prüfen Sie, ob Ihre Backups nicht dauerhaft mit Ihrem Computer verbunden sind und ob mindestens eine Kopie getrennt oder vor Änderungen geschützt ist.

Ein VPN schützt Ihren Datenverkehr während der Übertragung, aber es stoppt keine Ransomware, die bereits auf Ihrem Gerät gelandet ist. Backup-Hygiene, Updates und der vorsichtige Umgang mit E-Mail-Anhängen und Links leisten hier die Hauptarbeit.

Überprüfen Sie jetzt Ihre Wiederherstellungseinrichtung

Die Ankündigung von Index Engines ist ein nützlicher Anstoß, auch wenn die Details noch begrenzt sind. Ransomware, die Erkennung und Wiederherstellung umgeht, ist ein Risiko, auf das Sie sich vorbereiten können. Nehmen Sie sich diese Woche eine Stunde Zeit, um zu prüfen, wo Ihre Backups liegen, zu bestätigen, dass mindestens eine Kopie offline oder unveränderlich ist, eine Wiederherstellung zu testen, Ihre Netzwerksegmentierung zu überprüfen und einen einfachen Reaktionsplan aufzuschreiben. Für einen realen Blick darauf, was nach einem Angriff passieren kann, lesen Sie unseren Bericht über den Stormous-Ransomware-Vorfall und sein 10-GB-Datenleck.