Ransomware-Banden bemessen ihre Erpressungsforderungen oft am Gesamtumsatz eines Unternehmens, selbst wenn der Angriff nur eine Abteilung, eine Tochtergesellschaft oder ein System getroffen hat. Es ist ebenso eine Verhandlungstaktik wie eine technische, und wer sie versteht, kann die überstürzten Entscheidungen vermeiden, die sie gezielt auslösen soll. Lösegeldforderungen, die auf dem Unternehmensumsatz basieren, sind darauf ausgelegt, dringend, hoch und gerechtfertigt zu wirken – unabhängig davon, ob die Zahlen für den tatsächlich betroffenen Teil des Geschäfts Sinn ergeben.
Warum Banden ihre Forderungen am Gesamtumsatz verankern
Dem Quellmaterial zufolge nutzen Angreifer die höhere Umsatzzahl, um Druck aufzubauen, die wahrgenommene Erschwinglichkeit zu verzerren und Führungskräfte zu einer schnelleren Einigung zu drängen. Die Logik ist einfach. Der Gesamtumsatz eines Unternehmens ist in der Regel die größte Zahl, die ein Außenstehender schätzen kann, und sie lässt fast jedes Lösegeld im Vergleich klein erscheinen.
Die betroffene Einheit erwirtschaftet möglicherweise nur einen Bruchteil dieses Umsatzes. Doch indem eine Bande auf die Mutterzahl verweist, versucht sie, das Gespräch neu zu rahmen: „Sie können sich das offensichtlich leisten." Diese Rahmung lenkt die Aufmerksamkeit von der eigentlichen Frage ab, nämlich was der Vorfall tatsächlich kostet und was die Wiederherstellung erfordern würde.
Öffentliche Forschung weist in dieselbe Richtung. Palo Alto Networks hat geschrieben, dass erste Forderungen in der Regel zwischen 0,05 % und 5 % des wahrgenommenen Jahresumsatzes eines Opfers liegen, und NetApp hat Forderungen beschrieben, die oft als Prozentsatz des Jahresumsatzes berechnet werden, typischerweise etwa 3 %. Das Schlüsselwort ist „wahrgenommen". Angreifer arbeiten mit der Zahl, von der sie glauben, dass sie zutrifft, und das ist oft die Schlagzeilenzahl.
Wie aufgeblähte Zahlen Verhandlungsentscheidungen verzerren
Ankern ist ein bekannter Bias: Die erste Zahl, die auf den Tisch kommt, prägt alles, was folgt. Eine Forderung, die am Gesamtumsatz festgemacht wird, setzt einen hohen Anker, sodass ein späterer „Rabatt" wie ein Erfolg wirken kann, selbst wenn der Endpreis noch immer weit außer Verhältnis zum Schaden steht.
Drei Verzerrungen sind besonders zu beachten:
- Verwirrung über die Erschwinglichkeit. Gesamtumsatz ist kein verfügbares Bargeld und nicht das für die Incident-Response verfügbare Budget. Ein großes Unternehmen kann dennoch über begrenzte Liquidität verfügen, und die betroffene Einheit möglicherweise über deutlich weniger.
- Zeitdruck. Banden kombinieren große Zahlen mit kurzen Fristen. Die Quelle beschreibt das Ziel als schnellere Einigung, und ein komprimierter Zeitplan lässt weniger Raum für rechtliche Prüfung, forensische Arbeit und Input des Vorstands.
- Verschwommener Umfang. Wenn die Führungsebene auf die Forderung fokussiert ist, verbringt sie möglicherweise weniger Zeit damit, festzustellen, was tatsächlich verschlüsselt oder gestohlen wurde – also die Informationen, die die Entscheidung leiten sollten.
Nichts davon bedeutet, dass eine Forderung automatisch ein Bluff oder Köder ist. Es bedeutet, dass die Zahl selbst mehr über die Strategie des Angreifers aussagt als über Ihre tatsächliche Exposition.
Was es für Mitarbeitende und Kunden bedeutet, deren Daten auf dem Spiel stehen
Hinter der Verhandlung stehen Menschen. Wenn ein Unternehmen sich beeilt, eine Einigung zu erzielen, wird die Entscheidung meist anhand der finanziellen Zahl getroffen, nicht danach, wessen Daten entwendet wurden oder was danach mit ihnen geschieht. Mitarbeitende und Kunden bleiben den Folgen ausgesetzt, unabhängig vom Ausgang der Gespräche.
Schnelles Zahlen garantiert nicht, dass gestohlene Daten gelöscht werden oder dass Systeme sauber wiederhergestellt werden. Es beseitigt auch nicht das Risiko weiteren Drucks. Wie wir in Ransomware-Banden drohen jetzt damit, Ihre Kunden zu kontaktieren berichteten, sind einige Gruppen dazu übergegangen, direkt die Personen zu kontaktieren, deren Informationen sie besitzen, und machen so die Privatsphäre der Kunden zu einem zweiten Hebel gegen das Unternehmen.
Wenn Sie Mitarbeitende oder Kunde einer Organisation sind, die getroffen wurde, gilt Ihr praktisches Interesse Ihren personenbezogenen Daten, nicht der Höhe des Lösegelds. Achten Sie auf offizielle Datenschutzverletzungsmitteilungen und seien Sie vorsichtig bei unerwarteten E-Mails, Anrufen oder Textnachrichten, die den Vorfall erwähnen, da diese von Erpressern oder von Betrügern stammen könnten, die die Nachrichtenlage ausnutzen.
Wie Organisationen mit einem Reaktionsplan Druck widerstehen können
Die beste Verteidigung gegen eine manipulierte Zahl ist ein Plan, der erstellt wird, bevor die Zahl eintrifft. Organisationen, die bereits entschieden haben, wer im Raum ist, welche Informationen benötigt werden und wie Entscheidungen getroffen werden, sind viel schwerer zu hetzen.
- Trennen Sie Umfang vom Preis. Stellen Sie fest, welche Systeme und Daten tatsächlich betroffen waren, bevor Sie eine Zahl diskutieren. Der tatsächliche Umsatz der Einheit und die Wiederherstellungskosten sind wichtiger als die Schätzung der Gruppe für das gesamte Unternehmen.
- Verlangsamen Sie die Uhr bewusst. Betrachten Sie Fristen als Teil des Drehbuchs des Angreifers. Beziehen Sie Rechtsberatung, Incident-Responder und die Führungsebene frühzeitig ein, damit keine einzelne Führungskraft allein entscheidet.
- Bereiten Sie die Kommunikation vor. Wissen Sie im Voraus, wie Sie Mitarbeitende und Kunden benachrichtigen würden, damit Drohungen, sie zu kontaktieren, weniger Schockwirkung entfalten.
- Halten Sie getestete Backups und Wiederherstellungspfade bereit. Je glaubwürdiger Ihre Fähigkeit zur Wiederherstellung, desto weniger Hebelwirkung hat eine Forderung.
Auch die menschliche Seite der Verhandlung birgt Risiken. Der Fall in Florida-Ransomware-Verhandler im US-Erpressungsfall verurteilt ist eine Erinnerung daran, dass auch die Vermittler in diesen Situationen einer Prüfung bedürfen.
Für konkrete Vorbereitungsschritte führt unser Beitrag zu einem Ransomware-Verteidigungsplan für 2026 durch eine Präventionscheckliste und die damit verbundenen Überlegungen zum Datenschutz.
Was das für Sie bedeutet
Wenn Sie ein Unternehmen führen oder beraten, denken Sie daran, dass eine an den Gesamtumsatz geknüpfte Lösegeldforderung ein Druckmittel ist, kein genaues Maß für Ihren Verlust. Bauen Sie Ihre Reaktion auf Fakten auf: Was wurde getroffen, was wurde entwendet und was kostet die Wiederherstellung.
Wenn Sie Kunde oder Mitarbeitende sind, ist die Zahl weniger wichtig als Ihre eigene Exposition. Achten Sie auf offizielle Benachrichtigungen, ändern Sie Passwörter auf betroffenen Konten, aktivieren Sie Multi-Faktor-Authentifizierung, wo verfügbar, und behandeln Sie unaufgeforderte Nachrichten über eine Datenpanne mit Misstrauen.
Wichtigste Erkenntnisse
- Lösegeldforderungen, die auf dem Unternehmensumsatz basieren, nutzen die größte verfügbare Zahl aus, um die Zahlung erschwinglich und dringend erscheinen zu lassen.
- Ankern und Fristen drängen Führungskräfte zu schnellen Einigungen, bevor der Umfang verstanden ist.
- Mitarbeitende und Kunden tragen das Risiko, wenn Daten gestohlen werden, unabhängig davon, ob ein Lösegeld gezahlt wird.
- Ein einstudierter Reaktionsplan mit klaren Rollen und verifizierten Backups ist die stärkste Gegenmaßnahme gegen diese Taktik.
Zu verstehen, wie Erpressungsdruck funktioniert, ist der erste Schritt, ihm zu widerstehen. Um weiterzugehen, lesen Sie den Ransomware-Verteidigungsplan für 2026 und den Bericht über Banden, die drohen, Kunden zu kontaktieren, und prüfen Sie dann, ob das Playbook Ihrer eigenen Organisation bereit ist, bevor überhaupt eine Forderung eintrifft.




