Jahrelang sah das Ransomware-Playbook einfach aus: einbrechen, Dateien verschlüsseln, Lösegeld für die Entschlüsselung fordern. Doch eine wachsende Zahl von Berichten, darunter eine aktuelle Gastanalyse der Sicherheitsautorin Stefanie Schappert, deutet auf eine andere Realität hin. Erpresserbanden investieren heute genauso viel Energie in den Schutz ihres öffentlichen Images wie in das Eindringen in Netzwerke. Zu verstehen, warum das so ist, verrät viel darüber, wie Ransomware-Banden-Datenextortion heute tatsächlich funktioniert und was das für jeden bedeutet, dessen persönliche Daten in der falschen Datenbank landen.

Warum Ransomware-Banden ihr öffentliches Image wichtig ist

Es klingt kontraintuitiv, dass kriminelle Organisationen, die auf Diebstahl und Nötigung aufgebaut sind, sich um Branding sorgen, doch Reputation ist für diese Gruppen zu einem funktionalen Geschäftswert geworden. Wenn eine Bande behauptet, in ein Unternehmen eingedrungen zu sein, brauchen Opfer und Sicherheitsforscher gleichermaßen einen Grund, die Drohung für real zu halten. Eine Bande, die dafür bekannt ist, Leak-Drohungen wahr zu machen oder Daten nach Zahlung tatsächlich zu löschen, schafft allein durch ihre Existenz Hebelwirkung. Opfer, die annehmen, eine Gruppe bluffe, zahlen weniger wahrscheinlich. Opfer, die beobachtet haben, wie dieselbe Gruppe gestohlene Datensätze eines früheren Ziels veröffentlicht hat, verhandeln weit eher schnell.

Deshalb unterhalten einige Erpressergruppen Leak-Sites, geben Erklärungen ab und korrigieren sogar die Berichterstattung, wenn Medien Details falsch darstellen. Das Ziel ist nicht Öffentlichkeitsarbeit um ihrer selbst willen. Es geht darum, die Glaubwürdigkeit einer Drohung aufrechtzuerhalten, denn eine Drohung, die niemand fürchtet, hat keinen finanziellen Wert.

Wie reputationsgetriebene Erpressungstaktiken den Druck auf Opfer erhöhen

Sobald eine Bande eine Erfolgsbilanz hat, kann sie Druck effizienter ausüben. Statt sich allein auf Verschlüsselung zu verlassen, um ein Opfer aus seinen eigenen Systemen auszusperren, stehlen viele Gruppen heute zuerst Daten und halten die Drohung der öffentlichen Enthüllung über dem Ziel aufrecht, unabhängig davon, ob Dateien überhaupt jemals verschlüsselt werden. Dies wird manchmal als doppelte Erpressung bezeichnet, und es funktioniert, weil der Schaden durch ein Datenleck, regulatorische Bußgelder, Klagen, Reputationsschäden, nicht rückgängig gemacht werden kann, so wie gesperrte Dateien aus Backups wiederhergestellt werden können.

Diese Verschiebung erklärt, warum so viele aktuelle Datenschutzverletzungen Kundendatensätze, Browserverläufe oder Identitätsdokumente betreffen und nicht nur gesperrte Server. Als Zaras Drittanbieter-Datenpanne Browsing- und Kaufdaten offenlegte, lag der Wert für die Angreifer nicht in der Störung von Zaras Betrieb. Er lag in den personenbezogenen Daten selbst und in der Hebelwirkung, die diese Daten bieten, sobald die Reputation einer Bande die Drohung der Enthüllung glaubwürdig macht.

Was das für den Schutz personenbezogener Daten jenseits der Verschlüsselung bedeutet

Für alltägliche Verbraucher verändert dieser Trend die Berechnung dessen, was als schwerwiegende Datenpanne gilt. Reine Verschlüsselungs-Ransomware betrifft hauptsächlich die Organisation, die getroffen wurde. Datenextortion betrifft jeden, dessen Datensätze in den Systemen dieser Organisation lagen, manchmal noch Jahre später. Der Avis-Budget-Datenpannen-Vergleich und die Quest-Apartments-Datenpanne, bei der Gäste angewiesen wurden, Pässe und Führerscheine physisch zu ersetzen, zeigen beide, wie gestohlene personenbezogene Daten noch lange nach dem ursprünglichen Vorfall, der Schlagzeilen machte, Schaden verursachen. Passwörter können zurückgesetzt werden. Passnummern und behördliche Ausweisdaten lassen sich nicht so einfach ersetzen, weshalb Banden zunehmend genau diese Art von Informationen anvisieren.

Angreifer verlassen sich zudem auf Tools wie Keylogger, um Anmeldedaten zu sammeln, bevor ein Erpressungsversuch überhaupt beginnt, und erfassen still Benutzernamen und Passwörter, die später in gestohlene Datenbestände gebündelt oder separat verkauft werden. Zu verstehen, wie Keylogger funktionieren, ist ein nützlicher Ausgangspunkt, um zu begreifen, wie Anmeldedaten überhaupt in kriminelle Hände gelangen.

Eine Sicherheitshaltung aufbauen, die von einer Datenpanne ausgeht

Da reputationsgetriebene Erpressung davon ausgeht, dass gestohlene Daten irgendwann geleakt, monetarisiert oder beides werden, ist die realistischste Verteidigungsstrategie eine, die von einer Datenpanne ausgeht, statt zu hoffen, dass keine eintritt. Das bedeutet, Offline- oder unveränderliche Backups zu pflegen, damit Verschlüsselungsdrohungen ihre Wirkung verlieren, Konten auf ungewöhnliche Anmeldeaktivitäten zu überwachen und starke Anmeldedaten-Hygiene zu praktizieren, einzigartige Passwörter für jeden Dienst, Multi-Faktor-Authentifizierung, wo immer sie angeboten wird, und regelmäßige Passwortaktualisierungen für Konten, die mit sensiblen persönlichen oder finanziellen Informationen verbunden sind.

Was das für Sie bedeutet

Wenn Sie in den letzten Jahren eine Datenpannen-Benachrichtigung erhalten haben, bedeutet der Trend zur Ransomware-Banden-Datenextortion, dass das Risiko nicht endete, als der Benachrichtigungsbrief ankam. Gestohlene Daten neigen dazu, zu zirkulieren, weiterverkauft zu werden oder in zukünftigen Betrugsfällen wieder aufzutauchen, lange nachdem der ursprüngliche Vorfall geklärt ist. Jede Datenpannen-Mitteilung als fortlaufendes Risiko zu behandeln, nicht als einmaliges Ereignis, ist der sicherste Ansatz.

Umsetzbare Erkenntnisse

Prüfen Sie, ob Konten Passwörter verwenden, die in früheren Datenpannen aufgetaucht sind, und aktualisieren Sie sie sofort. Aktivieren Sie Multi-Faktor-Authentifizierung für Finanz-, E-Mail- und identitätsbezogene Konten. Behalten Sie Benachrichtigungen von Unternehmen im Auge, mit denen Sie Geschäfte gemacht haben, da Datenextortions-Banden gestohlene Datensätze oft lange nach dem ursprünglichen Angriff leaken. Und wo sensible Identitätsdokumente wie Pässe oder Führerscheine offengelegt wurden, folgen Sie offiziellen Hinweisen zum Ersatz, statt anzunehmen, dass das Risiko vorüber ist. Ransomware-Banden mögen ihre Reputation als Hebel wichtig finden, doch informiert und proaktiv zu bleiben, ist weiterhin der zuverlässigste Weg, den Schaden zu begrenzen, den sie anrichten können.