Trotz des gestiegenen Bewusstseins von Organisationen für Cybersicherheit nehmen Ransomware-Angriffe zu. Cybererpresser nehmen Organisationen und Regierungen ungestraft ins Visier, halten ihre Daten als Geiseln und fordern Lösegeld in Millionenhöhe.
Die Schäden durch Ransomware weltweit werden voraussichtlich bis 2023 die Marke von 30 Milliarden US-Dollar bis 2023 überschreiten. Und laut dem aktuellen Cost of a Data Breach Report von IBM sind die Kosten von Datenpannen von 2020 bis 2022 um 13 % gestiegen; 2022 erreichten die durchschnittlichen Kosten einer Datenpanne mit 4,35 Millionen US-Dollar einen Rekordwert.
Damit Sie mehr über Ransomware-Angriffe erfahren – wie sie geschehen, wie sie aussehen und wie (oder ob) Unternehmen sich anschließend davon erholen können –, finden Sie hier eine Übersicht über einige aktuelle Beispiele realer Ransomware-Angriffe.
Werfen wir zunächst einen Blick auf den Stand der Ransomware-„Branche“.
Ransomware in Zahlen
Eine detaillierte Untersuchung der Ransomware-Trends durch das Cybersicherheitsunternehmen NordLocker bei 5.212 Unternehmen zwischen Januar 2020 und Juli 2022 zeigt:
- Der gemeinsame Umsatz der angegriffenen Unternehmen belief sich auf 4,15 Billionen US-Dollar.
- Die USA waren das am stärksten von Ransomware betroffene Land.
- Die fünf am stärksten von Ransomware betroffenen Branchen waren Fertigung, Bauwesen, Transport, IT und Gesundheitswesen.
- Mehr als 12 Millionen Beschäftigte waren betroffen.
- Organisationen mit einem Jahresumsatz zwischen 10 und 25 Millionen US-Dollar werden häufiger zum Ziel von Ransomware. Das bedeutet jedoch nicht, dass kleinere Unternehmen sicher sind.
Ransomware-Gruppen sorgen für Chaos und zwingen Regierungen zum Handeln. Ein Beispiel dafür ist die berüchtigte Ransomware-Gruppe Conti, die in den vergangenen zwei Jahren für mehrere aufsehenerregende Angriffe verantwortlich war.
Angesichts des Ernstes der Lage bot das U.S. Department of State sogar eine hohe Belohnung von 15 Millionen US-Dollar für Hinweise an, die zur Identifizierung von Komplizen der Conti-Ransomware-Gruppe führen, sowie für Informationen über Personen, die einen Conti-Ransomware-Angriff planen oder zu dessen Durchführung beitragen wollen.
Die Auswirkungen von Ransomware sind unabhängig von der Größe eines Unternehmens erheblich, sagt Kenneth Henao, Gründer und Präsident von BCA IT. Schließlich ist die Zahlung des Lösegelds nicht das Einzige, worüber sich Geschäftsinhaber Gedanken machen müssen.
„Es sind die Kosten durch Ausfallzeiten, der Reputationsschaden sowie die kostspieligen Strafen und Bußgelder wegen Nichteinhaltung von Vorschriften, die ein Unternehmen oft am stärksten treffen“, sagte Henao. „In manchen Fällen können die Verluste so schwerwiegend sein, dass sich insbesondere kleine Unternehmen möglicherweise nicht von dem Angriff erholen können.“
4 warnende Beispiele für Ransomware-Angriffe
Ransomware-Angriffe können in vielen Arten, Formen und Größen auftreten – und praktisch jeden treffen, vom Einzelnen bis zum größten Konzern. (Je größer das Unternehmen, desto mehr Geld können die Kriminellen natürlich zu erpressen versuchen.) Zu den größten und aufsehenerregendsten Ransomware-Angriffen der jüngeren Vergangenheit zählen die Angriffe auf Colonial Pipeline, Travelex, Nvidia und die Regierung von Costa Rica.
Angriff auf Colonial Pipeline führte zu Benzinknappheit
Gefordertes Lösegeld: 5 Millionen US-Dollar
Am 7. Mai 2021 wurde Colonial Pipeline von einem Ransomware-Angriff getroffen, der die IT-Systeme der Pipeline tagelang lahmlegte. Aus Angst, die Malware könnte sich auf das Netzwerk der Betriebstechnik ausbreiten, das den Pipeline-Betrieb steuert, beschloss das Unternehmen, die gesamte 5.500 Meilen lange Pipeline abzuschalten, um weiteren Schaden zu verhindern.
Doch dadurch entstanden Chaos und Panik. Aus Sorge vor einer Benzinknappheit begannen Bewohner der US-Ostküste, Benzin in großen Mengen auf Vorrat zu kaufen, wobei einige es in Plastiktüten horteten. An vielen Tankstellen bildeten sich lange Schlangen, die Benzinpreise schossen in die Höhe und sogar die Luftfahrtbranche war betroffen.
Die in Russland ansässige Gruppe DarkSide hinter dem Angriff erlangte über ein kompromittiertes Passwort für ein virtuelles privates Netzwerk (VPN) Zugriff auf das System und forderte 5 Millionen US-Dollar Lösegeld. Angesichts der eskalierenden Situation und der allgegenwärtigen Panik stimmte Colonial Pipeline der Lösegeldzahlung zu. Glücklicherweise gelang es US-Ermittlern, 2,3 Millionen US-Dollar in Bitcoin aus dem Lösegeld zurückzuerlangen.
Nach diesem und ähnlichen Angriffen wie SolarWinds und Microsoft Exchange erließ die Biden-Regierung eine Durchführungsverordnung, die unter anderem die Verwendung von Software-Stücklisten (SBOMs), den Austausch von Informationen über Bedrohungen zwischen Regierung und Privatsektor sowie die Einführung strenger Cybersicherheitsstandards in der US-Bundesregierung vorsieht, um der Bedrohung durch Ransomware-Angriffe entgegenzuwirken.
Travelex musste nach Ransomware-Angriff schließen
Gefordertes Lösegeld: 4,6 Millionen £ (5,53 Millionen US-Dollar)
Im Januar 2020 griff eine Ransomware-Gruppe namens Sodinokibi (auch bekannt als REvil) die Reiseversicherungsmarke Travelex an und forderte 4,6 Millionen £ (5,53 Millionen US-Dollar) Lösegeld. Die Gruppe behauptete, vertrauliche Kundendaten heruntergeladen zu haben, darunter Geburtsdaten, Kreditkartennummern und Sozialversicherungsnummern der Kunden. Der Angriff zwang das Unternehmen, seine Websites in 30 Ländern für mehr als zwei Wochen abzuschalten, um eine weitere Gefährdung personenbezogener Daten zu verhindern.
Infolgedessen musste das Unternehmen auf manuelle Verfahren zurückgreifen, um seine Kunden zu bedienen, was für Online-Kunden große Unannehmlichkeiten verursachte. Nicht nur Privatkunden, sondern auch Banken wie Barclays, Sainsbury’s, RBS und HSBC waren betroffen, da Travelex ihr Anbieter für Reisegeld war.
Nach etwa zwei Wochen der Beeinträchtigung und einer schließlich geleisteten Zahlung von 2,3 Millionen US-Dollar in Bitcoin konnte Travelex seine Onlinedienste wiederherstellen. Dennoch forderten COVID-19 und der Ransomware-Angriff ihren Tribut, und das Unternehmen ging im August 2020 in Konkurs.
Nvidia: Chipdaten gestohlen und Mitarbeiterpasswörter veröffentlicht
Kein finanzielles Lösegeld gefordert
Am 25. Februar 2022 wurde Nvidia, der weltweit größte Mikrochip-Hersteller, von der Ransomware-Gruppe LAPSUS$ angegriffen. Diese stahl proprietäre Informationen und persönliche Daten von Mitarbeitern im Umfang von 1 TB und begann, sie online zu veröffentlichen.
In einem untypischen Schritt forderte die Gruppe kein Lösegeld, sondern verlangte von Nvidia, die Lite-Hash-Rate-Funktion (LHR) zu deaktivieren, die die Leistung von GPUs begrenzt – insbesondere, indem sie verhindert, dass Nutzer diese für das Schürfen von Kryptowährungen verwenden. Außerdem verlangte die Gruppe, dass das Unternehmen seine GPU-Treiber für Linux-, Windows- und Mac-Geräte als Open Source bereitstellt.
Obwohl die LAPSUS$-Gruppe noch relativ neu war, erlangte sie durch Angriffe auf große Unternehmen wie Impresa (Portugals größten Medienkonzern), das brasilianische Telekommunikationsunternehmen Claro, das brasilianische Gesundheitsministerium, Microsoft, Samsung und Okta schnell Bekanntheit.
Die Gruppe nutzt verschiedene Techniken, darunter die passwortstehlende Malware RedLine, um auf vertrauliche Informationen zuzugreifen, bezahlt Unternehmensinsider für Zugangsdaten und setzt Social Engineering sowie SIM-Swapping ein, um erfolgreich Opfer ins Visier zu nehmen.
Interessant ist, dass die meisten Drahtzieher hinter der LAPSUS$-Gruppe Teenager sind. Die Gruppe hält sich bedeckt, nachdem die britische Polizei im April 2022 sieben Personen im Alter von 16 bis 21 Jahren wegen mutmaßlicher Verbindungen zur LAPSUS$-Gruppe festgenommen hatte. Wie lange das so bleibt, ist jedoch offen.
Regierung von Costa Rica musste den Ausnahmezustand ausrufen
Gefordertes Lösegeld: 20 Millionen US-Dollar
Anfang April 2022 wurde die Regierung von Costa Rica Opfer der in Russland ansässigen Conti-Gruppe. Die Gruppe begann mit Angriffen auf acht staatliche Einrichtungen und forderte zunächst 10 Millionen US-Dollar Lösegeld. Nachdem die Regierung die Zahlung verweigert hatte, wurde die Forderung später auf 20 Millionen US-Dollar erhöht. Als kein Lösegeld gezahlt wurde, lud die Gruppe 850 GB an Dateien auf ihre Website hoch.
Der Angriff legte die Regierung lahm, da die Finanz- und Steuerministerien angegriffen wurden und ihren Betrieb mehrere Stunden einstellen mussten. Automatische Zahlungsdienste wurden unterbrochen, Beschäftigte nicht pünktlich bezahlt, der Außenhandel verlangsamt und normale Bürger konnten nicht auf Onlinedienste zugreifen.
Die Lage war so dramatisch, dass der neu gewählte Präsident Rodrigo Chaves den Ausnahmezustand ausrufen musste. Da dies das erste Mal war, dass ein Land als Reaktion auf einen Ransomware-Angriff den nationalen Notstand ausrief, erhielt der Vorfall große mediale Aufmerksamkeit.
Die Zukunft von Ransomware-Angriffen
Leider werden Ransomware-Angriffe so bald nicht aufhören. Stattdessen werden wir zunehmend weiterentwickelte und ausgefeiltere Formen von Ransomware-Angriffen sehen. In seinem aktuellen Emerging Risks Monitor Report führt Gartner „neue Ransomware-Modelle“ sogar als größte Sorge von Führungskräften auf.
„Wir beobachten insbesondere, dass Ransomware as a Service (RaaS) immer häufiger wird“, sagte Henao.
Ähnlich wie andere As-a-Service-Modelle ist RaaS ein abonnementbasiertes Modell, bei dem Hacker bereits entwickelte Ransomware-Tools kaufen können, um Angriffe zu orchestrieren.
„Da Cyberkriminelle genau wissen, wie profitabel Erpressungsangriffe sind, verkaufen sie ihre Ransomware-Kits über das Darknet an Angreifer, denen möglicherweise die nötigen technischen Kenntnisse fehlen, um selbst Ransomware-Angriffe zu starten“, sagte Henao.
Dadurch wird RaaS umso gefährlicher, denn nun können auch Hacker mit begrenzten Kenntnissen Angriffe starten.
Neben RaaS gehören Ransomware mit doppelter und dreifacher Erpressung zu den neueren Formen, die Cyberkriminelle einsetzen. Bei einem Angriff mit doppelter Erpressung dringen Kriminelle in das Netzwerk des Opfers ein, bewegen sich seitlich darin, verschlüsseln die Daten und fordern anschließend Lösegeld. Bei dreifacher Erpressung richtet sich die Lösegeldforderung nicht nur an das Unternehmen, sondern auch an dessen Kunden. Zusammen mit RaaS können diese Techniken eine Organisation in die Knie zwingen.
So verhindern Sie Ransomware-Angriffe
Auch wenn sich Angriffe nicht vollständig verhindern lassen, helfen bewährte Verfahren. Dazu gehören regelmäßige Datensicherungen, das Beheben von Schwachstellen, das Erstellen von Allowlists für Anwendungen, die Einschränkung des Benutzerzugriffs auf Netzwerk und Systeme sowie die Schulung von Mitarbeitern zu den neuesten Bedrohungen und Schutzmaßnahmen.
Lesen Sie unbedingt unseren vollständigen Leitfaden zuRansomware-Schutz, Backup und Wiederherstellung für eine vollständige Liste mit Tipps und Strategien.
Obwohl Steve Tcherchian, Chief Product Officer bei XYPRO Technology einräumt, dass es derzeit keine Technologie gibt, die Ransomware vollständig blockieren kann, empfiehlt er den folgenden Ansatz, um Ransomware-Angriffe zu verhindern:
- Halten Sie sämtliche Software, einschließlich Betriebssystemen und Anwendungen, aktuell und installieren Sie Sicherheitsupdates, um das Risiko von Schwachstellen zu verringern.
- Sichern Sie wichtige Daten regelmäßig an einem externen Speicherort, damit sie während eines Ransomware-Angriffs wiederhergestellt werden können.
- Implementieren Sie eine Netzwerksegmentierung, um die Ausbreitung von Ransomware innerhalb des Netzwerks zu begrenzen und den durch einen Angriff verursachten Schaden einzudämmen.
- Schulen Sie Ihre Mitarbeiter regelmäßig, damit sie über die Gefahren von Phishing-Angriffen und anderen von Ransomware-Gruppen eingesetzten Social-Engineering-Taktiken informiert sind.
- Setzen Sie Technologien für erweiterten Bedrohungsschutz ein, etwa Next-Generation Antivirus (NGAV) sowie Endpoint Detection and Response (EDR), um Ransomware-Angriffe zu erkennen und zu verhindern.
- Deaktivieren Sie das Remote Desktop Protocol (RDP), wenn es nicht benötigt wird, um das Risiko eines unbefugten Systemzugriffs zu verringern.
In den Worten von Ali Allage, CEO von BlueSteel Cybersecurity: „Es geht darum, die Grundlagen konsequent umzusetzen, bevor man sich zu weit in die Tiefen der Komplexität vorwagt. Zu den Grundlagen gehören: ein grundlegendes Zugriffskontrollkonzept (wer, was, wo und warum), Gerätemanagement (Antivirus, Backups, Fernlöschung), die Klassifizierung der gespeicherten Daten als sensibel oder nicht sensibel, ein Plan zur Reaktion auf Vorfälle (falls etwas passiert: Wen würden Sie anrufen und wie würden Sie damit umgehen?) sowie die Sicherung von allem.“
Fazit: Ransomware-Angriffe bekämpfen
Diese Beispiele zeigen, dass Ransomware das Potenzial hat, Organisationen massiv zu schädigen, kritische Institutionen lahmzulegen und die nationale Sicherheit zu gefährden. Da Ransomware-Gruppen von Tag zu Tag ausgefeilter werden, kann es schwierig sein, ihre Schritte vorauszusehen und ihnen immer einen Schritt voraus zu sein. Obwohl es kein Allheilmittel gibt, hilft die Einführung eines klaren Aktionsplans zur Bekämpfung von Ransomware. Zu wissen, was im Falle eines Angriffs zu tun ist, und schnell und zielgerichtet zu handeln, wenn er eintritt, kann den Unterschied zwischen einem Rückschlag und einer Katastrophe ausmachen.
Um sich vor Ransomware-Angriffen zu schützen, lesen Sie unbedingt unsere Strategien und Lösungsleitfäden zu Ransomware: