Eine in diesem Monat von The Register gemeldete Geschichte ist eine schonungslose Lektion über Ransomware-Backup-Fehler, die kleine Unternehmer noch vermeiden können. Ein Unternehmen soll sich geweigert haben, für Sicherheitshilfe zu zahlen, betrieb ein altes, ungepatchtes System und bewahrte sein einziges Backup auf einem Laufwerk auf, das am selben Server angeschlossen war. Als Ransomware zuschlug, wurden beide verschlüsselt. Dem Bericht zufolge ging das Unternehmen Monate später pleite.
Die Details, die wir haben, sind begrenzt, und der Quelltext ist unvollständig. Aber das Muster, das er beschreibt, ist häufig genug, um es sich genauer anzusehen.
Wie ein ungepatchter Server und ein angeschlossenes Laufwerk ein Unternehmen versenkten
Dem Bericht zufolge betrieb das Unternehmen ein altes, ungepatchtes System, auf dem seine Daten lagen. Es gab ein Backup, aber es bestand aus einer einzigen externen Festplatte, die an denselben Server angeschlossen war. Der Sicherheitsberater Hatter, der nach dem Angriff hinzugezogen wurde, beschrieb die Situation so: „Ihr gesamtes Backup ist diese externe Festplatte, die natürlich inzwischen verschlüsselt ist.“
Die Folgen waren unmittelbar und operativ. Mit Hatters Worten: „Sie können buchstäblich ihre Mitarbeiter nicht bezahlen. Sie wissen nicht, wer ihnen Geld schuldet.“ Das sind die tatsächlichen Kosten von Ransomware für ein kleines Unternehmen: kein abstrakter Datenverlust, sondern Lohnabrechnung, Forderungen und alltägliche Aufzeichnungen, die auf einmal verschwinden.
Hatter konnte dem Unternehmen nicht helfen, und er erfuhr nie, ob es das Lösegeld zahlte. Die Schlagzeile des Artikels besagt, dass das Unternehmen Monate später scheiterte. Die Lehre daraus ist, dass zwei gewöhnliche Lücken, ein fehlender Patch und ein schlecht platziertes Backup, ausreichten, um einen Vorfall in eine existenzielle Bedrohung zu verwandeln.
Warum verbundene Backups zusammen mit allem anderen verschlüsselt werden
Viele kleine Unternehmen behandeln ein Backup wie einen Punkt auf einer Checkliste: Laufwerk kaufen, anschließen, vergessen. Das Problem ist, dass Ransomware nicht kümmert, welche Dateien „die Originale“ sind. Sie verschlüsselt alles, was sie erreichen kann, einschließlich angeschlossener Laufwerke und zugeordneter Netzwerkfreigaben.
Eine externe Festplatte, die mit dem Server verbunden bleibt, sieht wie ein separates Gerät aus, aber für das Betriebssystem ist sie nur ein weiterer Speicherort. Wenn die Malware mit ausreichenden Berechtigungen läuft, um die Daten des Servers zu verschlüsseln, kann sie in der Regel auch das Laufwerk verschlüsseln. Genau das ist hier passiert.
Eine nützliche Denkweise: Ein Backup zählt nur, wenn ein Angreifer, der Ihren Hauptserver kontrolliert, es nicht verändern oder löschen kann. Wenn das Backup immer online und von diesem Server aus beschreibbar ist, besteht es diesen Test nicht.
Zwei weitere Schwachstellen verdienen es, benannt zu werden:
- Nie durchgeführte Wiederherstellungen testen. Ein Backup, aus dem Sie noch nie wiederhergestellt haben, ist eine Annahme, kein Plan.
- Nur eine Kopie. Ein einzelnes Laufwerk schützt bestenfalls vor Hardwareausfällen. Gegen fast alles andere ist es ein Single Point of Failure.
Patching und Zugriffshygiene, die den Angriff abgeschwächt hätten
Der Bericht sagt nicht genau, wie die Angreifer hineinkamen, nur dass das System alt und ungepatcht war. Ungepatchte Software ist ein altbekannter Weg. Die Gunra-Ransomware-Kampagne gegen kritische Infrastruktur beispielsweise beinhaltete Angreifer, die bekannte Fortinet-Schwachstellen ausnutzten, also Fehler, für die bereits Korrekturen existieren.
Für ein kleines Unternehmen ohne dediziertes IT-Team bringen ein paar Gewohnheiten viel:
- Führen Sie ein Inventar. Listen Sie jeden Server, Laptop, Router und jede Firewall auf. Sie können nicht patchen, was Sie vergessen haben.
- Aktivieren Sie automatische Updates, wo immer möglich, und planen Sie eine regelmäßige Prüfung für Geräte, die sich nicht selbst aktualisieren können.
- Mustern Sie nicht unterstützte Systeme aus oder isolieren Sie sie. Wenn Software keine Updates mehr erhält und noch nicht ersetzt werden kann, halten Sie sie vom Internet und von Ihren Hauptdaten fern.
- Begrenzen Sie Berechtigungen. Alltagskonten sollten keine Administratorrechte haben, und Fernzugriff sollte Multi-Faktor-Authentifizierung erfordern.
Nichts davon erfordert ein teures Tool. Es erfordert, dass jemand dafür verantwortlich ist.
Ein Backup-Setup aufbauen, das Ransomware übersteht
Ein widerstandsfähiges Setup muss nicht kompliziert sein. Eine weit verbreitete Richtlinie ist der 3-2-1-Ansatz: drei Kopien Ihrer Daten, auf zwei verschiedenen Speichertypen, wobei eine Kopie extern aufbewahrt wird. Um es ransomware-resistent zu machen, fügen Sie diese Punkte hinzu:
- Halten Sie mindestens eine Kopie getrennt oder unveränderlich. Das könnte ein Laufwerk sein, das nur während des Backup-Fensters angeschlossen und dann abgezogen wird, oder ein Cloud- oder Speicherdienst, der Versionierung unterstützt und nicht durch die Anmeldedaten Ihres Servers überschrieben werden kann.
- Trennen Sie die Anmeldedaten. Das Konto, das Backups schreibt, sollte nicht dasselbe sein, das ein Angreifer durch die Kompromittierung Ihres Servers erhalten würde.
- Behalten Sie den Versionsverlauf. Einen Ordner mit der Cloud zu synchronisieren ist nicht dasselbe wie ihn zu sichern, denn ein Synchronisierungsdienst kann verschlüsselte Dateien getreu kopieren.
- Testen Sie Wiederherstellungen nach Plan. Wählen Sie ein paar kritische Dateien, etwa Lohnabrechnung und Kundendaten, und stellen Sie sie wieder her, um zu sehen, wie lange es dauert.
- Schreiben Sie die Wiederherstellungsreihenfolge auf. Wissen Sie, was Sie zuerst brauchen, um Mitarbeiter zu bezahlen und Kunden Rechnungen zu stellen.
Was das für Sie bedeutet
Wenn Sie ein kleines Unternehmen führen oder dort arbeiten, geht es in dieser Geschichte weniger um die Entscheidungen eines einzelnen Unternehmens und mehr um eine Checkliste, die Sie diese Woche durchgehen können. Fragen Sie sich: Wo ist mein Backup, und ist es gerade jetzt mit meinem Hauptsystem verbunden? Wann habe ich zuletzt daraus wiederhergestellt? Welche meiner Geräte erhalten keine Updates mehr?
Es hilft auch, ehrlich über die Kosten zu sein. Bezahlte Sicherheitshilfe kann sich optional anfühlen, bis zu dem Tag, an dem sie es nicht mehr ist. Selbst eine einmalige Überprüfung, um ungepatchte Systeme zu identifizieren und Ihr Backup-Layout zu korrigieren, ist weit günstiger als der Verlust von Lohnabrechnung und Kundendaten. Die weiteren Auswirkungen von Ransomware sind real: der Anbieter-Ransomware-Vorfall, der die Daten von 442.000 Patienten offenlegte, zeigt, wie ein Angriff auf eine Organisation auf viele Menschen ausstrahlen kann.
Umsetzbare Erkenntnisse
- Prüfen Sie Ihre Backups noch heute: Bestätigen Sie, wo sie liegen und ob ein infizierter Server sie erreichen könnte.
- Bewahren Sie mindestens eine Offline- oder unveränderliche Kopie auf, plus eine extern.
- Patchen Sie Systeme zügig und isolieren Sie alles, was nicht aktualisiert werden kann.
- Verwenden Sie Multi-Faktor-Authentifizierung und entfernen Sie unnötige Administratorrechte.
- Testen Sie diesen Monat eine Wiederherstellung und wiederholen Sie das nach Plan.
Die Ransomware-Backup-Fehler, die kleine Unternehmer machen, sind selten exotisch. Sie sind ein alter Server, ein einzelnes Laufwerk und die Annahme, dass es schon gutgehen wird. Sie zu beheben dauert einen Nachmittag, und es könnte darüber entscheiden, ob Ihr Unternehmen nach einem Angriff noch in Betrieb ist.




