Ransomware erklärt
Das Ransomware-Ökosystem verstehen
Obwohl seine Ursprünge Jahrzehnte zurückreichen, ist Ransomware zu einer der größten Bedrohungen für Unternehmen jeder Größe geworden. Erfahren Sie, wie Ransomware funktioniert und wo Ihr Unternehmen möglicherweise anfällig ist.
Geschichte
Die Geschichte der Ransomware
Erster dokumentierter Angriff
Der AIDS-Trojaner – leicht zu entfernen und weitgehend wirkungslos, aber die erste Ransomware.
Archievus erscheint
Erste Ransomware mit fortschrittlicher RSA-Verschlüsselung, die eine Entschlüsselung ohne Schlüssel unmöglich machte.
Kryptowährungen
Bitcoin gewinnt an Popularität und ermöglicht nicht rückverfolgbare Lösegeldzahlungen, was das Wachstum von Ransomware beschleunigt.
Ransomware-as-a-Service
Erstes RaaS-Modell mit Reveton, das Strafverfolgungsbehörden imitierte, um Opfer zu erpressen.
WannaCry-Wirkung
Hunderttausende von Geräten in über 150 Ländern infiziert, was Milliarden an Schäden verursachte.
Datenexfiltration
Gruppen wie GrandCrab integrierten datenstehlendes Malware und ermöglichten doppelte Erpressungstaktiken.
Dark-Web-Leak-Sites
Gruppen veröffentlichen gestohlene Daten öffentlich und setzen Opfer weiteren finanziellen und reputationsbezogenen Verlusten aus.
Bedrohungslandschaft
Dominante Ransomware-Gruppen im Jahr 2024
Die fünf Ransomware-Varianten, auf die das Incident-Response-Team von Arctic Wolf im Jahr 2024 am häufigsten traf, waren BlackCat (AlphV), LockBit 3.0, Akira, Play und Black Suit.
Akira
Erstzugang: Fehlende MFA bei VPNs
Multi-Erpressung, Dark-Site für nicht konforme Opfer. Folge-Erpressungsangriffe seit Oktober 2023 gemeldet.
LockBit 3.0
Erstzugang: RDP-Brute-Force oder Phishing
RaaS-Modell, das auf kritische Infrastrukturen abzielt. Extrem hohe Lösegeldforderungen, veröffentlicht Daten im Dark Web.
Play
Erstzugang: RMM/RDP-Ausnutzung
Nutzt ConnectWise ScreenConnect und SimpleHelp aus. Medianer Erstforderungsbetrag: $5,595,000 USD.
Fog
Erstzugang: Kompromittierte VPN-Zugangsdaten
Fokus auf den Bildungssektor, doppelte Erpressung. Medianer Anfangsforderungsbetrag: $610,000 USD.
Black Suit
Erstzugang: Phishing / Social Engineering
Weiterentwicklung von Royal. Kontaktiert Opfer direkt per Telefon. Durchschnittliche Anfangsforderung: $650,000; Forderungen bis zu $60M.
Finanzielle Auswirkungen
Was sind die wahren Kosten von Ransomware?
Die meisten Kosten eines Ransomware-Angriffs haben nichts mit der geforderten Lösegeldzahlung zu tun. Produktivitätsverluste und Wiederherstellungszeiten stellen erhebliche Kostenfaktoren dar.
Arctic Wolf IR-Kunden haben Reduzierungen von bis zu 92 % gegenüber der ursprünglichen Lösegeldforderung erzielt.
Die mediane Erstforderung im Jahr 2024 lag bei $600,000 USD.
Mit einem Experten sprechenAngriffsvektoren
Wie funktioniert Ransomware?
In fast zwei Dritteln der Fälle verschafften sich Bedrohungsakteure über externe Exposition initialen Zugang. In 59,4 % der Fälle des Jahres 2024 wurde externer Fernzugriff genutzt.
Externer Fernzugriff
VPN, RDP und Remote-Management-Tools sind die häufigsten Einstiegspunkte.
Bekannte Schwachstellen-Exploits
Ungepatchte Systeme werden über bekannte CVEs und Zero-Days ausgenutzt.
Phishing
Schädliche E-Mails verleiten Benutzer dazu, auf Links zu klicken oder Anhänge zu öffnen.
Kompromittierte Zugangsdaten
Zuvor gestohlene Anmeldedaten werden genutzt, um auf Systeme zuzugreifen, ohne Alarme auszulösen.
Verteidigung
So verteidigen Sie sich gegen Ransomware
Grundlegende Datei-Backups durchführen
Bei 71 % der Arctic Wolf IR-Einsätze im Zusammenhang mit Ransomware konnte die betroffene Organisation Backups in gewissem Umfang nutzen.
Die Cloud absichern
Stellen Sie sicher, dass Cloud-Umgebungen gegen Fehlkonfigurationen und unbefugten Zugriff gehärtet sind.
Identitäts- und Zugriffskontrollen durchsetzen
Implementieren Sie MFA, das Least-Privilege-Prinzip und Geofencing für alle kritischen Systeme.
Kontinuierliches Vulnerability Management
Erkennen, priorisieren und beheben Sie Schwachstellen kontinuierlich, bevor Angreifer sie ausnutzen können.
24×7-Überwachung & Erkennung
Setzen Sie eine rund um die Uhr verfügbare Security-Operations-Lösung ein, um Angriffe zu erkennen und darauf zu reagieren, bevor Schaden entsteht.
Die Geschichte zeigt: Ransomware-Gruppen werden nicht langsamer.
Wenn Technologien allein ausreichen würden, um das Problem zu lösen, hätten sie es längst getan. Arctic Wolf liefert das Fachwissen, die Technologie und die 24×7-Überwachung, um Ihre Organisation zu schützen.
