Ransomware-as-a-Service (RaaS): Definition und Beispiele

Ransomware-as-a-Service (RaaS) ist eine Form von Cyberangriff, bei der Cyberkriminelle Ransomware an andere Kriminelle vermieten – und es handelt sich um ein schnell wachsendes Geschäft.

Mar 17, 2023
6 minute read
Laptop infected by ransomware and a locked harddrive near money with a key on top.
Enterprise Networking Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ransomware-as-a-Service (RaaS) ist ein nutzungsabhängiges Abonnementmodell im Darknet, bei dem Entwickler Malware an andere Parteien lizenzieren, damit diese gezielte Ransomware-Angriffe ausführen. 

RaaS wird im Darknet zu unterschiedlichen Preisen angeboten. Jeder kann sich einfach anmelden und fertige Ransomware-Kits kaufen, um einen Angriff zu starten. Genau das macht RaaS so gefährlich: Selbst ein unerfahrener Hacker mit begrenzten Programmierkenntnissen kann für bereits entwickelte Schadsoftware bezahlen und sie für gezielte Angriffe einsetzen. Sobald der Hacker in die Zielorganisation gelangt ist, nutzen die Angreifer die Schadsoftware, um Daten zu exfiltrieren und zu verschlüsseln, und erpressen die Organisation anschließend mit Methoden der doppelten Erpressung.

Die weltweiten Schäden durch Ransomware werden bis 2031 voraussichtlich rund 265 Milliarden US-Dollar betragen. Diese Aussicht auf enorme finanzielle Gewinne hat zur Entstehung neuerer und ausgefeilterer Techniken wie RaaS geführt.

So funktioniert Ransomware-as-a-Service

Das RaaS-Modell umfasst zwei Parteien: Entwickler und Affiliates. Die Entwickler erstellen gebrauchsfertigen Code und vermieten ihn an andere Angreifer, die als Affiliates bezeichnet werden. Die Affiliates führen den Ransomware-Angriff aus. Sobald sie die Nutzlast erfolgreich zugestellt haben, erhalten sie einen prozentualen Anteil des Lösegelds.

Affiliates werden in technischen Details geschult und erhalten ausführliche Anleitungen zum Starten von Erpressungsangriffen. Außerdem werden ihnen rund um die Uhr Support und Zugang zu Community-Foren bereitgestellt.

RaaS-Kits können erworben werden:

  • Für eine feste monatliche Gebühr
  • Für eine einmalige Lizenzgebühr
  • Auf Affiliate-Basis: Kriminelle zahlen eine niedrigere monatliche Gebühr, während der Dienstanbieter etwa 25 % des Lösegelds einbehält
  • Auf Basis einer Gewinnbeteiligung oder nach dem Prinzip „kein Lösegeld, keine Gebühr“

Während gezielte Ransomware-Gruppen zahlreiche Taktiken einsetzen, um in die Netzwerke ahnungsloser Nutzer einzudringen, gehören Phishing-E-Mails zu den häufigsten Methoden, um ein Opfernnetzwerk anzugreifen. Diese E-Mails enthalten infizierte Word-Dokumente im Anhang. Klickt ein Mitarbeiter auf den schädlichen Link, wird die Malware automatisch heruntergeladen.

Advertisement

Phasen eines RaaS-Angriffs

Ein RaaS-Angriff erfolgt in mehreren Phasen: Er beginnt mit dem erstmaligen Zugriff und breitet sich anschließend im Netzwerk aus, bevor Daten exfiltriert und verschlüsselt werden und schließlich eine Lösegeldforderung gestellt wird.

  1. Phase des erstmaligen Zugriffs: Dabei handelt es sich um den ersten Schritt, bei dem Nutzer dazu gebracht werden, auf eine infizierte Datei zu klicken.
  2. Command-and-Control: Sobald die Malware in das Netzwerk eingedrungen ist, verbindet sie sich mit dem Command-and-Control-Zentrum des Hackers und stellt eine Kommunikation her.
  3. Vorbereitung: In dieser Phase etabliert die Ransomware einen dauerhaften Zugriff und es kommt zu einer Rechteausweitung. Sie stiehlt Zugangsdaten und verschafft sich Zugriff auf die wichtigsten Ressourcen des Netzwerks.
  4. Ausweitung: Im Ausweitungsmodus beginnt die Ransomware mit der lateralen Bewegung und breitet sich im gesamten Netzwerk aus. Sobald die Angreifer das Netzwerk ausreichend infiziert haben, können sie zur Erpressung übergehen.
  5. Datenexfiltration: Die Exfiltration von Daten ist eine gängige Technik moderner Ransomware-Angriffe. Kriminelle exfiltrieren Daten und setzen Methoden der doppelten oder sogar dreifachen Erpressung ein, um Unternehmen zu erpressen und zur Erfüllung ihrer Forderungen zu bewegen.
  6. Datenverschlüsselung: Nachdem die Daten exfiltriert wurden, verwenden die Angreifer eine Kombination aus symmetrischer und asymmetrischer Verschlüsselung, um die Daten unbrauchbar zu machen.
  7. Lösegeldforderung: Der Angriff endet mit der Zustellung der Lösegeldforderung, in der die Zahlungsbedingungen sowie mit der Drohung, die exfiltrierten Daten zu veröffentlichen, falls die Bedingungen nicht erfüllt werden.

Beispiele für Ransomware-as-a-Service

Obwohl viele Formen von RaaS naturgemäß geheim gehalten werden und sich ständig weiterentwickeln, haben einige aufgrund ihres Erfolgs bei der Durchführung groß angelegter Angriffe eine solche Bekanntheit erlangt, dass sie weithin bekannt sind. Dazu gehören DarkSide, LockBit, REvil und Ryuk.

DarkSide

DarkSide ist eine Cyberkriminellengruppe, die RaaS im Austausch gegen Gewinn an andere Hacker verkauft. DarkSide trat erstmals im August 2020 in Erscheinung und breitete sich schnell auf mehr als 15 Länder aus, wobei Organisationen aus zahlreichen Branchen angegriffen wurden. 

Dies ist dieselbe Gruppe, die für den Ransomware-Vorfall bei Colonial Pipeline verantwortlich war, der die Ostküste buchstäblich zum Erliegen brachte.

Advertisement

LockBit

LockBit wurde 2019 gestartet und zählt zu den gefährlichsten Malware-Varianten überhaupt. Anfangs blieb die Gruppe noch im Schatten anderer berüchtigter Banden wie REvil und Ryuk, doch in der zweiten Hälfte des Jahres 2021 rückte sie ins Rampenlicht. Im ersten Quartal 2022 war sie bereits zur meistgenutzten Ransomware-Variante geworden.

Glaubt man den Angaben der Bande, hat sie mehr als 12.125 Organisationen angegriffen. LockBit ist dafür berüchtigt, Methoden der doppelten Erpressung einzusetzen: Die Angreifer stehlen Daten und drohen anschließend mit der Veröffentlichung vertraulicher Informationen, wenn die Organisation nicht zahlt. 

REvil

REvil, auch Sodinokibi genannt, ist eine 2019 entstandene RaaS-Variante, die für zahlreiche aufsehenerregende Ransomware-Fälle verantwortlich ist. Dazu gehören der Fall JBS USA, bei dem das Lebensmittelverarbeitungsunternehmen 11 Millionen US-Dollar in Bitcoin als Lösegeld zahlen musste, sowie der Kaseya-Angriff, durch den mehr als 1.000 Unternehmen kompromittiert wurden.

Neben der üblichen Methode, Daten zu verschlüsseln und Geld zu fordern, setzt REvil auch Methoden der doppelten Erpressung ein: Die Opfer werden bedroht, die gestohlenen Informationen öffentlich zu machen, wenn das Lösegeld nicht gezahlt wird.

Advertisement

Ryuk

Ryuk ist eine von Menschen gesteuerte, gezielte Ransomware, die hochwertige Institutionen wie Medienunternehmen und Behörden angreift, die in der Lage sind, hohe Lösegeldsummen zu zahlen.

Ryuk entstand 2018 und nutzt Open-Source-Tools sowie manuelle Hacking-Methoden, um in Systeme einzudringen. Sobald die Daten verschlüsselt sind, fordert die Ryuk-Gruppe ein Lösegeld in Bitcoin.

Bis heute hat die Bande mehr als 150 Millionen US-Dollar an Lösegeld erbeutet und gehört damit zu den berüchtigtsten Akteuren in diesem Geschäft. Zwar ist unklar, wem Ryuk gehört, doch die Gruppe wird allgemein Wizard Spider zugeschrieben, einer in Russland ansässigen Cyberkriminellengruppe.

So schützen Sie sich vor RaaS-Angriffen

Glücklicherweise gibt es Möglichkeiten, Ihre Organisation vor Ransomware-Angriffen zu schützen. Hier sind einige bewährte Methoden, mit denen Sie kriminelle Angriffe abwehren können.

Schulungen zum Sicherheitsbewusstsein

Sie müssen Ihre Mitarbeiter darin schulen, Ransomware-Angriffe zu erkennen. Dazu müssen Sie umfassende Schulungen zum Sicherheitsbewusstsein durchführen, die das Erkennen von Social-Engineering-Techniken und Phishing-E-Mails sowie die Teilnahme an Penetrationstests und Tests der Sicherheitskompetenz umfassen, damit die Kenntnisse regelmäßig an die neuesten RaaS-Bedrohungen angepasst werden.

Advertisement

Netzwerksegmentierung

Sobald Malware in Ihren Computer eindringt, kann sie sich durch laterale Bewegung schnell im gesamten Netzwerk ausbreiten. Daher ist es ratsam, Ihr Netzwerk in kleinere Teilnetzwerke zu segmentieren, sodass Sie Infektionen auf möglichst wenige Geräte beschränken können, selbst wenn ein Teilnetzwerk infiziert wird.

Verfolgen Sie einen Zero-Trust-Ansatz für die Sicherheit

Zero-Trust-Sicherheit basiert auf dem Grundsatz, keinem Gerät und keiner Person zu vertrauen, solange keine Authentifizierung erfolgt ist. Zu den Maßnahmen gehören die Überprüfung von Nutzern, die Implementierung einer Multi-Faktor-Authentifizierung (MFA) und die Vergabe von Zugriffen nach dem Prinzip der geringsten Privilegien, um den Schadensradius von Kriminellen mit unbefugtem Zugriffsversuch zu begrenzen.

Regelmäßig aktualisieren

Hacker versuchen ständig, Schwachstellen in Systemen und Netzwerken auszunutzen. Stellen Sie sicher, dass Ihre Betriebssysteme und Software regelmäßig aktualisiert und mit Sicherheits-Patches versehen werden, um dies zu verhindern. Ermutigen Sie Ihre Mitarbeiter außerdem, sichere Passwörter zu verwenden und sie regelmäßig zu ändern.

Regelmäßige Backups durchführen

Die Entschlüsselung von Daten, die durch Ransomware verschlüsselt wurden, kann schwierig sein. Daher müssen Sie Ihre Daten regelmäßig an mehreren Standorten sichern. Selbst wenn Ihre Systeme gehackt werden, verfügen Sie so zumindest über eine saubere Kopie Ihrer Daten an einem anderen Ort.

Advertisement

Schutz von Endgeräten

Endgeräte sind für Hacker ein leicht zugänglicher Weg in Ihr Unternehmensnetzwerk. Daher ist die Absicherung dieser Geräte entscheidend, um Schwachstellen zu beseitigen. Ergreifen Sie Maßnahmen, um alle Endgeräte zu erfassen, und führen Sie eine Endpoint-Schutzsoftware aus, damit Ihre Sicherheitsteams Ransomware-Angriffe erkennen können.

Häufig gestellte Fragen (FAQ)

Als Zusammenfassung einiger Punkte dieses Artikels finden Sie hier einige kurze Fragen, die Sie oder Ihre Mitarbeiter zum Vergleich von RaaS mit anderen Ransomware- oder Malware-Modellen haben könnten.

Was ist ein Ransomware-as-a-Service-Modell?

Das Ransomware-as-a-Service-Modell (RaaS) ist ein abonnementbasiertes System, das Amateurhackern Zugriff auf vorgefertigten Ransomware-Code ermöglicht, damit sie mit minimalen Programmierkenntnissen problemlos Ransomware-Angriffe starten können. Dazu kaufen sie RaaS-Kits im Darknet.

Wie beliebt ist Ransomware-as-a-Service?

Cyberkriminelle nutzen RaaS zunehmend, um Lösegeld von Tausenden Organisationen jeder Größe zu erpressen. Tatsächlich ist die Zahl der RaaS- und anderer Erpressergruppen im ersten Quartal 2022 im Vergleich zum Vorjahr um 63,2 % gestiegen.

Fazit: Schutz vor RaaS-Angriffen

Ransomware-Betreiber sind äußerst geschickt darin, die Sicherheitsvorkehrungen selbst der größten Organisationen zu umgehen. In einer solchen Situation ist besondere Vorsicht geboten. Auch wenn sich Ransomware nicht vollständig verhindern lässt, können Organisationen einen besonders wachsamen Ansatz verfolgen und ihre Sicherheitsvorkehrungen stärken, um angemessen auf Cybersicherheitsvorfälle reagieren zu können.

Mehr erfahren in unserer Ransomware-Serie:

Bereits ins Visier genommen? Hier sind die besten Lösungen zur Datenwiederherstellung, mit denen Sie Ihre Daten so schnell wie möglich zurückbekommen.

Susnigdha Tripathy

Susnigdha Tripathy is a full-time writer and editor based in Singapore, and a regular contributor to Enterprise Networking Planet. She has over 10 years of experience writing, editing, and delivering exceptional content for a variety of international technology brands such as Virtasant, a cloud technology company, and Krista Software, a provider of intelligent automation solutions. She has also appeared in ServerWatch and other industry publications.

Enterprise Networking Planet Logo

Enterprise Networking Planet aims to educate and assist IT administrators in building strong network infrastructures for their enterprise companies. Enterprise Networking Planet contributors write about relevant and useful topics on the cutting edge of enterprise networking based on years of personal experience in the field.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.