Ein neuer Zscaler-Bericht beziffert etwas, das Verteidiger schon seit einiger Zeit beobachten: Ransomware-Banden stehlen Daten in enormem Ausmaß. Den Ergebnissen zufolge exfiltrierten Ransomware-Angreifer über ein Jahr hinweg 896,2 Terabyte an Daten, ein Anstieg von 275,8 % im Jahresvergleich. Die Untersuchung deutet auf eine Verschiebung der Ransomware-Taktiken hin – weg von der Störung allein durch Verschlüsselung und hin zum Diebstahl großer Datenmengen zur Erpressung.

Dieser Beitrag beleuchtet, was der Trend zum Ransomware-Datendiebstahl bedeutet, warum er das Risiko für normale Menschen ebenso wie für Unternehmen verändert und welche praktischen Schritte die eigene Exposition begrenzen können.

Was Zscaler zum Ransomware-Datendiebstahl herausfand

Die Schlagzeile ist die Zahl von 896,2 TB gestohlener Daten, die Zscaler als Anstieg von 275,8 % gegenüber dem Vorjahr meldet. Die Berichterstattung merkt zudem an, dass die durchschnittlichen Lösegeldzahlungen im Jahresvergleich um 5,3 % auf mehr als 327.000 £ stiegen. Die Quellenzusammenfassung ergänzt, dass auch Blockchain-Transaktionen im Zusammenhang mit Ransomware-Zahlungen Teil der Ergebnisse waren, doch der uns vorliegende Auszug enthält keine weiteren Details, sodass wir nicht über diese Zahlen spekulieren werden.

Der entscheidende Punkt ist die veränderte Schwerpunktsetzung. Historisch bedeutete Ransomware, Dateien zu sperren und für einen Entschlüsselungsschlüssel Zahlung zu verlangen. Verfügte eine Organisation über gute Backups, konnte sie Systeme oft wiederherstellen und die Zahlung verweigern. Der Diebstahl von Daten ändert diese Gleichung. Selbst wenn Systeme wiederhergestellt werden, besitzt der Angreifer weiterhin Kopien sensibler Dateien und kann drohen, sie zu veröffentlichen.

Warum Angreifer von Verschlüsselung zu Erpressung wechseln

Datendiebstahl verschafft Kriminellen eine Hebelwirkung, die Backups nicht beseitigen können. Ein Opfer kann ein Netzwerk wieder aufbauen, aber es kann keine Kundendatensätze, Mitarbeiterdateien oder internen E-Mails „un-leaken“. Genau dieser Druck macht Erpressung wirksam.

Aktuelle Berichte auf vpn.social zeigen dasselbe Muster aus verschiedenen Blickwinkeln. Die Clop-ShinyHunters-Fehde offenbarte, wie Daten-Erpressungsgruppen konkurrieren und Opfer unter Druck setzen. Als Berlin eine Rhysida-Lösegeldforderung ablehnte, nachdem 5,79 TB Daten gestohlen worden waren, war das zentrale Problem, dass Daten als Druckmittel gegen das Opfer zurückgehalten wurden – nicht gesperrte Systeme. Eine weitere Gruppe, TITAN, behauptet, KI einzusetzen, um 700 GB gestohlener Daten stündlich zu scannen, was, falls zutreffend, beschleunigen würde, wie schnell gestohlene Dateien in Druck umgewandelt werden.

Je mehr Daten eine Gruppe entwendet, desto mehr Optionen hat sie: gezielte Ansprache einzelner Mitarbeiter, Kontaktaufnahme mit Kunden oder Verkauf von Informationen an Dritte.

Was das für Sie bedeutet

Sie müssen kein Unternehmen führen, um betroffen zu sein. Große Mengen gestohlener Daten enthalten üblicherweise personenbezogene Informationen über Kunden, Patienten, Mitarbeiter und Partner. Wenn eine Organisation, mit der Sie zu tun haben, kompromittiert wird, können Ihre Daten in dieser Beute sein – unabhängig davon, wie sorgfältig Sie selbst sind.

Es gibt auch eine menschliche Komponente. Zscaler hat zuvor hervorgehoben, dass Ransomware-Opfer oft Manager sind, was zeigt, dass Angreifer es auf Personen mit Zugriff und Einfluss absehen. Gestohlene Daten können ihnen helfen, überzeugende Folge-Betrugsversuche zu gestalten.

Ein VPN spielt hier eine begrenzte Rolle. Es verschlüsselt Ihren Datenverkehr in nicht vertrauenswürdigen Netzwerken und kann helfen, Ihre Aktivität vor lokalen Beobachtern zu verbergen, aber es verhindert nicht, dass ein Unternehmen, dem Sie vertrauen, kompromittiert wird. Betrachten Sie es als eine Schicht, nicht als Lösung für dieses Problem.

So reduzieren Sie Ihre Exposition

Für Einzelpersonen:

  • Teilen Sie weniger Daten. Informationen, die ein Unternehmen nie erhebt, können daraus nicht gestohlen werden. Lassen Sie optionale Felder aus und löschen Sie Konten, die Sie nicht mehr nutzen.
  • Verwenden Sie einzigartige Passwörter und einen Passwort-Manager. Durchgesickerte Zugangsdaten werden oft bei anderen Diensten wiederverwendet.
  • Aktivieren Sie Multifaktor-Authentifizierung, vorzugsweise mit einer App oder einem Hardware-Schlüssel statt per SMS.
  • Verschlüsseln Sie sensible Dateien und Geräte, damit gestohlene Kopien schwerer zu lesen sind.
  • Seien Sie wachsam bei Erpressungsnachrichten. Wenn Sie nach einem Datenleck kontaktiert werden, verifizieren Sie über offizielle Kanäle und zahlen oder antworten Sie nicht auf unaufgeforderte Forderungen.

Für kleine Unternehmen und Teams:

  • Minimieren Sie die Aufbewahrung. Löschen Sie Daten, die Sie nicht mehr benötigen, denn alte Archive vergrößern das Ausmaß eines möglichen Lecks.
  • Segmentieren Sie Ihr Netzwerk, damit ein kompromittiertes Konto nicht auf alles zugreifen kann.
  • Überwachen Sie ausgehenden Datenverkehr. Da Exfiltration nun im Zentrum der Angriffe steht, verdienen ungewöhnliche große Übertragungen Aufmerksamkeit – nicht nur verdächtige Anmeldungen.
  • Halten Sie Offline-Backups vor, die getestet sind, aber denken Sie daran: Sie adressieren Verschlüsselung, nicht Diebstahl.
  • Beschränken Sie den Zugriff nach Rolle, insbesondere für Führungskräfte und Administratoren.

Wichtigste Erkenntnisse

Die Zscaler-Ergebnisse zeigen, dass Ransomware zunehmend ein Datendiebstahlsgeschäft ist: 896,2 TB in einem Jahr gestohlen, ein Plus von 275,8 %, während die durchschnittlichen Lösegeldzahlungen um 5,3 % auf mehr als 327.000 £ stiegen. Backups allein lösen das Problem nicht mehr. Die zuverlässigsten Verteidigungen sind, weniger Daten zu erheben und zu speichern, das Verbleibende zu verschlüsseln, Netzwerke zu segmentieren und darauf zu achten, dass Daten Ihre Systeme verlassen. Beginnen Sie heute mit einem Schritt, etwa dem Löschen ungenutzter Konten oder dem Aktivieren von Multifaktor-Authentifizierung, und bauen Sie darauf auf, um die Auswirkungen der nächsten Ransomware-Datendiebstahl-Schlagzeile zu verringern.