Ransomware erklärt

Das Ransomware-Ökosystem verstehen

Obwohl seine Ursprünge Jahrzehnte zurückreichen, ist Ransomware zu einer der größten Bedrohungen für Unternehmen jeder Größe geworden. Erfahren Sie, wie Ransomware funktioniert und wo Ihr Unternehmen möglicherweise anfällig ist.

Geschichte

Die Geschichte der Ransomware

1989

Erster dokumentierter Angriff

Der AIDS-Trojaner – leicht zu entfernen und weitgehend wirkungslos, aber die erste Ransomware.

Early 2000s

Archievus erscheint

Erste Ransomware mit fortschrittlicher RSA-Verschlüsselung, die eine Entschlüsselung ohne Schlüssel unmöglich machte.

2009

Kryptowährungen

Bitcoin gewinnt an Popularität und ermöglicht nicht rückverfolgbare Lösegeldzahlungen, was das Wachstum von Ransomware beschleunigt.

2012

Ransomware-as-a-Service

Erstes RaaS-Modell mit Reveton, das Strafverfolgungsbehörden imitierte, um Opfer zu erpressen.

2017

WannaCry-Wirkung

Hunderttausende von Geräten in über 150 Ländern infiziert, was Milliarden an Schäden verursachte.

2019+

Datenexfiltration

Gruppen wie GrandCrab integrierten datenstehlendes Malware und ermöglichten doppelte Erpressungstaktiken.

2020+

Dark-Web-Leak-Sites

Gruppen veröffentlichen gestohlene Daten öffentlich und setzen Opfer weiteren finanziellen und reputationsbezogenen Verlusten aus.

Bedrohungslandschaft

Dominante Ransomware-Gruppen im Jahr 2024

Die fünf Ransomware-Varianten, auf die das Incident-Response-Team von Arctic Wolf im Jahr 2024 am häufigsten traf, waren BlackCat (AlphV), LockBit 3.0, Akira, Play und Black Suit.

Akira

Erstzugang: Fehlende MFA bei VPNs

Multi-Erpressung, Dark-Site für nicht konforme Opfer. Folge-Erpressungsangriffe seit Oktober 2023 gemeldet.

LockBit 3.0

Erstzugang: RDP-Brute-Force oder Phishing

RaaS-Modell, das auf kritische Infrastrukturen abzielt. Extrem hohe Lösegeldforderungen, veröffentlicht Daten im Dark Web.

Play

Erstzugang: RMM/RDP-Ausnutzung

Nutzt ConnectWise ScreenConnect und SimpleHelp aus. Medianer Erstforderungsbetrag: $5,595,000 USD.

Fog

Erstzugang: Kompromittierte VPN-Zugangsdaten

Fokus auf den Bildungssektor, doppelte Erpressung. Medianer Anfangsforderungsbetrag: $610,000 USD.

Black Suit

Erstzugang: Phishing / Social Engineering

Weiterentwicklung von Royal. Kontaktiert Opfer direkt per Telefon. Durchschnittliche Anfangsforderung: $650,000; Forderungen bis zu $60M.

Finanzielle Auswirkungen

Was sind die wahren Kosten von Ransomware?

Die meisten Kosten eines Ransomware-Angriffs haben nichts mit der geforderten Lösegeldzahlung zu tun. Produktivitätsverluste und Wiederherstellungszeiten stellen erhebliche Kostenfaktoren dar.

Arctic Wolf IR-Kunden haben Reduzierungen von bis zu 92 % gegenüber der ursprünglichen Lösegeldforderung erzielt.

Die mediane Erstforderung im Jahr 2024 lag bei $600,000 USD.

Mit einem Experten sprechen
50%
der Mitarbeitenden sind durchschnittlich 22 Tage nicht produktiv
$4.24M
durchschnittliche Gesamtkosten einer Datenschutzverletzung (IBM 2021)
92%
maximale Lösegeldsenkung bei Arctic Wolf IR-Kunden

Angriffsvektoren

Wie funktioniert Ransomware?

In fast zwei Dritteln der Fälle verschafften sich Bedrohungsakteure über externe Exposition initialen Zugang. In 59,4 % der Fälle des Jahres 2024 wurde externer Fernzugriff genutzt.

59.4%

Externer Fernzugriff

VPN, RDP und Remote-Management-Tools sind die häufigsten Einstiegspunkte.

33.2%

Bekannte Schwachstellen-Exploits

Ungepatchte Systeme werden über bekannte CVEs und Zero-Days ausgenutzt.

T1566

Phishing

Schädliche E-Mails verleiten Benutzer dazu, auf Links zu klicken oder Anhänge zu öffnen.

T1078

Kompromittierte Zugangsdaten

Zuvor gestohlene Anmeldedaten werden genutzt, um auf Systeme zuzugreifen, ohne Alarme auszulösen.

Verteidigung

So verteidigen Sie sich gegen Ransomware

Grundlegende Datei-Backups durchführen

Bei 71 % der Arctic Wolf IR-Einsätze im Zusammenhang mit Ransomware konnte die betroffene Organisation Backups in gewissem Umfang nutzen.

Die Cloud absichern

Stellen Sie sicher, dass Cloud-Umgebungen gegen Fehlkonfigurationen und unbefugten Zugriff gehärtet sind.

Identitäts- und Zugriffskontrollen durchsetzen

Implementieren Sie MFA, das Least-Privilege-Prinzip und Geofencing für alle kritischen Systeme.

Kontinuierliches Vulnerability Management

Erkennen, priorisieren und beheben Sie Schwachstellen kontinuierlich, bevor Angreifer sie ausnutzen können.

24×7-Überwachung & Erkennung

Setzen Sie eine rund um die Uhr verfügbare Security-Operations-Lösung ein, um Angriffe zu erkennen und darauf zu reagieren, bevor Schaden entsteht.

Die Geschichte zeigt: Ransomware-Gruppen werden nicht langsamer.

Wenn Technologien allein ausreichen würden, um das Problem zu lösen, hätten sie es längst getan. Arctic Wolf liefert das Fachwissen, die Technologie und die 24×7-Überwachung, um Ihre Organisation zu schützen.