7 der häufigsten Ransomware-Arten mit Beispielen

Es gibt viele verschiedene Arten von Ransomware. Hier sind die häufigsten Varianten, die Sie kennen sollten, um Ihr Unternehmen zu schützen.

Feb 2, 2023
8 minute read
Ransomware visualization.
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ransomware ist zu einer immer häufigeren Bedrohung für Privatpersonen und Unternehmen geworden. Wenn Unternehmen die verschiedenen Ransomware-Arten und Beispiele für jede davon kennen, können sie einen Schutzansatz entwickeln, der ihren Anforderungen am besten entspricht.

Ransomware gibt es seit etwa 30 Jahren, doch erst in jüngster Zeit ist sie zu einem ernsthaften Problem geworden, da Exploits von Ransomware-Gruppen wie APT29, Carbanak/FIN7, Wizard Spider und Sandworm immer größere Ausmaße annehmen.

Im Oktober 2021 deutete der Digital Defense Report von Microsoft darauf hin, dass Ransomware- und Erpressungsangriffe höhere Gewinne erzielen könnten als Angriffsorganisationen von Nationalstaaten. Dieses Potenzial bedeutet, dass Ransomware-Banden plötzlich Zugriff auf ein Budget haben, das ihnen zuvor fehlte, und dadurch noch schlagkräftigere Kampagnen starten können.

Da Ransomware weiterhin Privatpersonen und Unternehmen betrifft, gab das US-Justizministerium im Juni 2021 bekannt, dass Ransomware-Ermittlungen nun ebenso prioritär behandelt werden wie Terrorismus. Die Ereignisse im Mai 2021, als der berüchtigte Angriff auf die Colonial Pipeline kostspielige finanzielle Schäden und die Preisgabe persönlicher Informationen zur Folge hatte, sind eine eindringliche Erinnerung an die weltweit lauernde Gefahr durch Ransomware.

7 häufige Arten von Ransomware-Angriffen

Ransomware-Arten unterscheiden sich je nach Funktion und Komponenten eines Angriffs.

Die häufigsten Arten von Ransomware-Angriffen waren historisch gesehen Locker und Crypto. Inzwischen sind jedoch auch Taktiken wie doppelte und dreifache Erpressung sowie Ransomware-as-a-Service (RaaS) weit verbreitet, gefolgt von Leakware und Scareware.

Locker

Locker-Ransomware ist ein bösartiges Schadprogramm, das ein Windows-System ins Chaos stürzen kann. Sie befindet sich typischerweise im Verzeichnis C:\Windows\SysWOW64 und installiert zusätzliche Dienste in den Verzeichnissen C:\ProgramData\Steg\ und C:\ProgramData\rkcl\.

Der letztgenannte Dienst LDR installiert anschließend eine weitere ausführbare Datei namens rkcl.exe. Sie ist für Aktivitäten von Locker wie die Verschlüsselung, das Beenden von Prozessen oder das Löschen sicherheitsrelevanter Dateien verantwortlich.

Die Angreifer fordern anschließend ein Lösegeld, bevor sie den Zugriff auf das System und die Dateien wiederherstellen. Auf dem Bildschirm der Opfer kann eine Pop-up-Nachricht mit Anweisungen erscheinen, etwa „Zahlen Sie eine Geldstrafe von 100 US-Dollar, um Ihren Computer zu entsperren“ oder „Klicken Sie hier, um das Problem zu beheben“, die sie zur Zahlung auffordert, damit der Ransomware-Angriff beendet wird.

Advertisement

Crypto

Crypto-Ransomware gehört heute zu den häufigsten Ransomware-Angriffen. Diese Ransomware-Art verwendet Verschlüsselung, um den Zugriff auf Dateien auf einem Computer sowie auf Dateien zu blockieren, die auf Netzwerk- oder Cloud-Laufwerken gespeichert oder freigegeben sind.

Der Urheber dieser Ransomware fordert vom Opfer ein Lösegeld als Gegenleistung für einen Entschlüsselungsschlüssel, der den Zugriff auf die Daten wieder freigibt.

Crypto-Ransomware wird meist über schädliche E-Mails, Websites und Downloads verbreitet. Deshalb ist es wichtig, potenzielle Betrugsversuche und Malware-Bedrohungen besonders sorgfältig zu erkennen.

Scareware

Scareware ist eine Form von Ransomware-Angriff, bei der gefälschte Sicherheitswarnungen verwendet werden, um Nutzer zur Zahlung eines Lösegelds zu verängstigen. Diese Ransomware zeigt typischerweise Pop-up-Fenster an, die behaupten, der Computer des Nutzers sei infiziert, und eine Zahlung für eine „Vollversion“ der Software oder zur „Wiederherstellung verlorener Dateien“ verlangen.

Leakware

Leakware ist eine Form von Ransomware, bei der Angreifer damit drohen, vertrauliche Informationen zu veröffentlichen, wenn das Opfer das Lösegeld nicht zahlt. Die Hacker verschaffen sich zunächst durch das Ausnutzen von Schwachstellen oder Social-Engineering-Techniken Zugriff auf das System und stehlen die Daten. Anschließend kontaktieren die Angreifer die Opfer und fordern eine Zahlung dafür, dass sie die sensiblen Informationen nicht öffentlich machen.

Advertisement

Doppelte Erpressung

Ransomware mit doppelter Erpressung ist eine gefährliche Angriffsform, die nicht nur den Zugriff auf Daten verweigert, sondern auch mit deren späterer Veröffentlichung droht, falls das Lösegeld nicht gezahlt wird.

Diese Art von Schadsoftware-Angriff kann verheerende Folgen für Unternehmen, Organisationen und andere Einrichtungen haben, die sensible Informationen über ihre Mitarbeiter, Kunden und Klienten schützen müssen – und, wenn Behörden die Ziele sind, sogar über die allgemeine Öffentlichkeit.

Doppelte Erpressung lässt nur wenige Möglichkeiten und kaum Schutz davor, dass sensible Daten veröffentlicht werden, und erinnert auf bedauerliche Weise an die tatsächlichen Risiken von Cyberbedrohungen.

Dreifache Erpressung

Bei der dreifachen Erpressung wird die doppelte Erpressung noch erweitert, indem Verschlüsselung, Datenexfiltration und öffentliche Bloßstellung kombiniert werden.

Bei dieser Angriffsart verschlüsselt der Cyberkriminelle nicht nur die Dateien und Daten der Opfer, sondern droht auch damit, diese Dateien im Darknet oder öffentlich zu veröffentlichen, wenn das Lösegeld nicht gezahlt wird. Dadurch stehen dem Angreifer drei unterschiedliche Erpressungsmethoden zur Verfügung:

  • Das Lösegeld erhalten.
  • Die gestohlenen Daten im Darknet verkaufen, um weitere Gewinne zu erzielen.
  • Die Veröffentlichung der Daten nutzen, um Opfer und deren Kunden öffentlich bloßzustellen. So könnte beispielsweise einem Krankenhaus gedroht werden, die vertraulichen Informationen eines Patienten offenzulegen; außerdem könnte der Patient direkt kontaktiert und bedroht werden.
Advertisement

Ransomware-as-a-Service

RaaS ist eine weitere Form eines Ransomware-Angriffs, die Kriminelle nutzen, um Opfer anzugreifen. RaaS ist ein cloudbasierter Dienst, der Kunden oder „Partnern“ ermöglicht, mit minimalen technischen Kenntnissen oder Ressourcen auf Ransomware zuzugreifen und sie einzusetzen.

Das RaaS-Modell ermöglicht es Cyberkriminellen, kriminelle Ransomware-Unternehmen zu betreiben, ohne den Code selbst entwickeln zu müssen, da sie ihn von einem bestehenden Anbieter beziehen können. Im Gegenzug für die Nutzung des Ransomware-Dienstes erhält der Cyberkriminelle einen prozentualen Anteil an den von seinen Opfern eingetriebenen Lösegeldzahlungen.

Bei einer anderen Variante dieses Modells zahlt der Nutzer dem Entwickler möglicherweise eine regelmäßige Abonnementgebühr für die Nutzung der Software.

Brauchen Sie eine Einführung? Lesen Sie „Was ist Ransomware?“

Aktuelle Beispiele für Ransomware

Zu den bekanntesten aktuellen Ransomware-Beispielen zählen aufgrund ihrer weitreichenden Auswirkungen und der Raffinesse ihrer Methoden WannaCry, Petya/NotPetya und Colonial Pipeline.

WannaCry

WannaCry war einer der bislang verheerendsten Ransomware-Angriffe und wurde 2017 von einer nordkoreanischen kriminellen Gruppe als Krypto-Wurm entwickelt.

Die Schadsoftware verbreitete sich über einen wurmähnlichen Mechanismus rasch und konnte sich ohne Interaktion der Nutzer schnell in Netzwerken ausbreiten. Der Angriff zielte auf das Betriebssystem Microsoft Windows und nutzte eine bekannte Sicherheitslücke in älteren Versionen aus. Der Name WannaCry geht auf die Erweiterung .wncry zurück, die der Wurm den verschlüsselten Dateien hinzufügte.

WannaCry bewegte sich mithilfe eines leistungsfähigen Spionagecodes von einem Rechner zum nächsten. Dieser war unter dem Namen EternalBlue bekannt und von der Hackergruppe Shadow Brokers aus der National Security Agency (NSA) gestohlen worden. Sobald WannaCry einen Computer infiziert hatte, konnten Hacker ungepatchte Windows-Computer sofort infiltrieren und schädlichen Code ausführen, der Dateien verschlüsselte und Bitcoin-Lösegeld forderte.

Advertisement

Die Folgen waren verheerend. Im Vereinigten Königreich infizierte WannaCry beispielsweise innerhalb weniger Stunden 600 medizinische Kliniken, wodurch mehr als 20.000 Termine abgesagt wurden.

Bei seinem weltweiten Blitzkrieg infizierte der Schädling die Computer einiger der führenden Marken der Welt, darunter Nissan, Honda, FedEx und Boeing. Auch Behörden weltweit waren betroffen, etwa das indische Polizeidepartement. Bildungseinrichtungen blieben ebenfalls nicht verschont: Mehrere chinesische Universitäten wurden angegriffen.

Allein an einem Nachmittag soll die Ransomware zu finanziellen Verlusten von 4 bis zu 8 Milliarden US-Dollar geführt haben, wie Presseberichte nahelegen.

Der Sicherheitsforscher Marcus Hutchins verlangsamte die Ausbreitung, indem er sie mit einem statischen Kill-Switch auf Domain-Ebene weltweit eindämmte. Die Kriminellen hatten diesen versehentlich in den Code eingebaut. Dadurch erhielten Sicherheitsteams und die Internet-Infrastruktur-Community Zeit, die Systeme zu patchen.

Petya und NotPetya

Petya sorgt seit seiner Entdeckung im Jahr 2016 für Schlagzeilen. Es wird angenommen, dass die Schadsoftware von der in Russland ansässigen Cyberkriminellengruppe Sandworm entwickelt wurde.

Petra wird meist über infizierte E-Mail-Anhänge verbreitet. Die Schadsoftware zielt auf Microsoft-Windows-basierte Systeme, verschlüsselt den Master Boot Record und macht das System unbrauchbar, sofern kein Lösegeld gezahlt wird.

Petya führte seinen verheerendsten Angriff im Juni 2017 durch, als eine neue Variante namens NotPetya im Rahmen eines weltweiten Cyberangriffs eingesetzt wurde, der hauptsächlich auf die Ukraine abzielte. Diese neue Variante verbreitete sich schnell, weil sie EternalBlue nutzte – denselben Exploit, der vermutlich von der US-amerikanischen NSA entwickelt wurde und Anfang desselben Jahres bereits bei WannaCry zum Einsatz gekommen war.

Im Gegensatz zu WannaCry war NotPetya nicht darauf ausgelegt, Einnahmen für Kriminelle zu generieren. Stattdessen sollte die Schadsoftware möglichst großen Schaden anrichten.

Advertisement

So legte einer der Angriffe am 27. Juni 2017 beispielsweise das Kernkraftwerk Tschernobyl lahm. Von den ursprünglichen Zielen in der Ukraine aus breitete sich die Schadsoftware schnell auf andere Länder wie das Vereinigte Königreich, Frankreich, Deutschland, Russland und die Vereinigten Staaten aus, wo sie zahlreiche Betriebsunterbrechungen und Zerstörungen verursachte.

Zu den größten Schäden durch Petya gehören:

  • Maersk, der führende Betreiber von Container- und Versorgungsschiffen, erlitt geschätzte finanzielle Verluste in Höhe von 200 bis 300 Millionen US-Dollar an entgangenen Einnahmen.
  • Die Auswirkungen auf das Geschäft von FedEx wurden 2018 auf 400 Millionen US-Dollar geschätzt, wie im Jahresbericht 2019 des Unternehmens vermerkt ist.

Petya bleibt ein erhebliches Sicherheitsrisiko. Daher ist es wichtig, sich der damit verbundenen Bedrohungen bewusst zu sein.

Colonial Pipeline

Der Ransomware-Angriff auf die Colonial Pipeline im Mai 2021 ist ein Beispiel für Ransomware mit dreifacher Erpressung. Es handelte sich um einen weitreichenden und besorgniserregenden Vorfall, der vermutlich von DarkSide, einer hochspezialisierten Hackergruppe, verübt wurde und auf die Abrechnungsinfrastruktur des Unternehmens abzielte.

Die Auswirkungen des Angriffs waren weitreichend: Er störte Lieferketten, beeinträchtigte Verbraucher und den Luftverkehr entlang der US-Ostküste und veranlasste Präsident Joe Biden, den Notstand auszurufen. Innerhalb von zwei Stunden nach dem Zugriff auf das Netzwerk stahlen die Angreifer mehr als 100 GB Daten und infizierten die Netzwerke der Colonial Pipeline mit Ransomware. Sie drohten damit, die Daten ins Internet zu stellen, wenn das Lösegeld nicht gezahlt würde.

Wie bei solchen Angriffen zunehmend üblich, musste Colonial Pipeline innerhalb weniger Stunden nach dem Angriff 75 Bitcoin (etwa 5 Millionen US-Dollar) Lösegeld zahlen, um weiteren Schaden zu stoppen und den Zugriff auf die Systeme wiederherzustellen. Leider erwies sich das von den Hackern bereitgestellte Entschlüsselungstool als zu langsam, sodass das Unternehmen letztlich auf seine eigenen Backups zurückgriff, um das System vollständig wiederherzustellen.

Eine FBI-Operation führte schnell zur Beschlagnahmung von Bitcoin im Wert von 2,3 Millionen US-Dollar, die Colonial Pipeline an die DarkSide-Hackergruppe gezahlt hatte. Die Personen hinter DarkSide sind jedoch weiterhin auf freiem Fuß.

Wie verhindert man Ransomware?

Leider gibt es keinen absolut sicheren und einfachen Weg, Ransomware zu verhindern. Der Schutz Ihrer Daten vor Eindringlingen erfordert einen mehrschichtigen Sicherheitsansatz, der unter anderem Schutz vor E-Mail-Phishing, starke Authentifizierungsmaßnahmen, eingeschränkten Netzwerkzugriff, regelmäßige Sicherheitsupdates und vorab geplante Maßnahmen zur Schadensbegrenzung umfasst.

  • Regelmäßige Systemupdates: Regelmäßige Sicherheitsupdates für das System sind entscheidend, um bekannte Schwachstellen im Blick zu behalten, die von Ransomware ausgenutzt werden können. Außerdem trägt die Installation der neuesten Version des Betriebssystems und der Anwendungen dazu bei, die Angriffsfläche zu reduzieren.
  • Erweiterter Schutz vor E-Mail-Phishing: Phishing-E-Mails gehören zu den häufigsten Verbreitungswegen von Ransomware. Eine moderne E-Mail-Sicherheitslösung kann dabei helfen, schädliche E-Mails zu erkennen und zu blockieren, bevor sie überhaupt Ihren Posteingang erreichen.
  • Starke Sicherheit für Identity and Access Management (IAM): Sicherzustellen, dass nur die richtigen Personen auf sensible Daten zugreifen können, ist entscheidend für die Prävention von Ransomware. IAM-Lösungen ermöglichen eine zentrale Kontrolle über Benutzerkonten und Anmeldedaten sowie eine detaillierte Protokollierung sämtlicher Benutzeraktivitäten.
  • Eingeschränkte Berechtigungen und begrenzter Netzwerkzugriff: Benutzerkonten mit eingeschränktem Zugriff auf Daten und Dienste können dazu beitragen, die Ausbreitung von Ransomware einzudämmen, falls sie in das System gelangt. Außerdem hilft die Segmentierung des Netzwerks in Subnetze dabei, den Schaden eines erfolgreichen Angriffs zu begrenzen.
  • Automatisierte, sichere Datensicherungstools: Regelmäßige Backups sind für die Wiederherstellung von Systemen nach einem Angriff unerlässlich. Automatisierte Backup-Lösungen stellen sicher, dass regelmäßig Sicherungskopien erstellt werden, und Verschlüsselung schützt sie vor unbefugtem Zugriff.
  • Ein robuster Plan zur Reaktion auf Sicherheitsvorfälle: Sie können zwar Maßnahmen ergreifen, um Ihre Angriffsfläche zu verkleinern und Ihre Abwehr zu stärken, doch einen hundertprozentigen Schutz vor Ransomware gibt es nicht. Es ist wichtig, einen detaillierten Plan zur Reaktion auf Sicherheitsvorfälle bereitzuhalten, um im Falle eines Angriffs schnell und effektiv reagieren zu können. Und wenn alle anderen Maßnahmen versagen, kann eine Ransomware-Versicherung Ihre Organisation vor der größten finanziellen Belastung bewahren.

Fazit: Schützen Sie Ihr Netzwerk vor allen Arten von Ransomware

Ransomware entwickelt sich ständig weiter, und häufig kommen neue Varianten hinzu. Es ist unerlässlich, über die neuesten Trends bei Ransomware auf dem Laufenden zu bleiben und eine Strategie zum Schutz vor Ransomware umzusetzen, um sich vor Angriffen zu schützen.

Stellen Sie mit dedizierter Software zum Schutz vor Ransomware sicher, dass Ihre Organisation den neuesten Bedrohungen immer einen Schritt voraus ist. Hier sind die 5 besten Ransomware-Schutzprogramme zum Schutz Ihrer Daten.

Kihara Kimachia

Kihara Kimachia

Content Writer

Kihara Kimachia is a writer and digital marketing consultant with over a decade of experience covering issues in emerging technology and innovation. In addition to appearing regularly in Enterprise Networking Planet, his work has been published in many leading technology publications, including TechRepublic, eSecurity Planet, Server Watch, Channel Insider, IT Business Edge, and Enterprise Storage Forum.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.