Ransomware ist eine Art Schadsoftware, die Verschlüsselung nutzt, um die wichtigen Daten eines Benutzers oder einer Organisation unter ihre Kontrolle zu bringen und ein Lösegeld zu fordern – typischerweise in Form von Bitcoin oder einer anderen digitalen Währung. Sie kann Netzwerke, Datenbanken und Server schnell und ohne Einschränkungen ausnutzen und ganze Organisationen handlungsunfähig machen. In einigen Fällen stehlen Angreifer Daten, bevor sie sie verschlüsseln, und drohen damit, diese Informationen öffentlich zu veröffentlichen, wenn das Lösegeld nicht gezahlt wird.
Was vor einigen Jahren als Randgeschäft begann, ist heute ein florierendes kriminelles Unternehmen. Laut einer Studie von Statista gab es weltweit im ersten Halbjahr 2022 mehr als 236 Millionen Ransomware-Angriffe; 2021 wurden 623 Millionen Fälle registriert. Diese Angriffe verursachten durchschnittliche, drastische Wiederherstellungskosten von 1,85 Millionen US-Dollar pro Angriff.
Siehe auch: Den Zero-Trust-Ansatz für Netzwerksicherheit verstehen
Wie funktioniert Ransomware?
Ransomware-Angriffe können je nach Urheber, Verschlüsselungsart und Übertragungsmethode unterschiedlich komplex und ausgefeilt sein.
Wer erstellt Ransomware?
Keine einzelne Entität oder Gruppe erstellt Ransomware ausschließlich, da jeder – einschließlich Einzelpersonen oder organisierter Cyberkriminellengruppen – diese Schadsoftware erstellen und verbreiten kann. Einige bekannte organisierte kriminelle Gruppen stehen jedoch im Visier der Strafverfolgungsbehörden.
Verschlüsselungstechniken von Ransomware
Wie inThe Red Report Top 10 MITRE ATT&CK Techniques von Picus Labs berichtet, nutzen hochentwickelte Angreifer inzwischen eine Reihe ausgefeilter Techniken. Eine der am weitesten verbreiteten Techniken ist als T1486 Data Encrypted for Impact bekannt.
Die Technik T1486 Data Encrypted for Impact nutzt fortschrittliche Verschlüsselungsmethoden, sodass eine Entschlüsselung praktisch unmöglich ist. Bedrohungsakteure verwenden diese Methode, um Daten auf Zielsystemen zu verschlüsseln und den Zugriff auf System- und Netzwerkressourcen zu verhindern.
Bei der Verschlüsselung kommen symmetrische und asymmetrische Algorithmen zum Einsatz, um Daten zu schützen. Symmetrische Algorithmen verwenden denselben Schlüssel für die Ver- und Entschlüsselung, während asymmetrische Algorithmen zwei Schlüssel nutzen – einen öffentlichen Schlüssel zur Verschlüsselung und einen privaten Schlüssel zur Entschlüsselung.
Typischerweise erzeugt ein Angreifer einen zufälligen symmetrischen Schlüssel und verschlüsselt damit die Daten seines Opfers. Anschließend verwendet er einen asymmetrischen Algorithmus, um diesen Schlüssel zu verschlüsseln, wodurch eine verschlüsselte Version der ursprünglichen Klartextdatei entsteht.
Anschließend fordert der Angreifer vom Opfer eine Zahlung im Austausch gegen einen Entschlüsselungsschlüssel oder ein Programm, mit dem sich die verschlüsselten Dateien entschlüsseln lassen. Wird die Zahlung nicht innerhalb eines bestimmten Zeitraums geleistet, droht der Angreifer möglicherweise damit, die verschlüsselten Dateien zu löschen oder sie auf andere Weise dauerhaft unzugänglich zu machen.
Übertragungsmethoden von Ransomware
Angreifer können verschiedene Methoden nutzen, um Ransomware an ihre Opfer zu übermitteln. Dazu gehören die folgenden.
Phishing
Eine der häufigsten Methoden für Ransomware-Angriffe ist Phishing. Dabei versenden Angreifer betrügerische E-Mails, die als legitime Nachrichten angesehener Organisationen wie Banken, Technologieunternehmen, staatlicher Institutionen und sogar Strafverfolgungsbehörden getarnt sind. Diese E-Mails enthalten typischerweise schädliche Anhänge oder Hyperlinks, die Opfer auf eine Website umleiten, auf der sie mit Ransomware infiziert werden.
Exploit-Kits
Exploit-Kits sind automatisierte Werkzeuge, die nach Schwachstellen in Zielsystemen suchen und diese ausnutzen. Sobald eine Schwachstelle identifiziert wurde, wird die Ransomware-Nutzlast heruntergeladen und auf dem Rechner des Opfers ausgeführt.
Malvertising
Malvertising ist eine weitere verbreitete Methode zur Verbreitung von Ransomware. Dabei werden Online-Werbeanzeigen genutzt, um Schadsoftware zu verbreiten. Angreifer erstellen typischerweise schädliche Websites oder Anzeigen, die Opfer auf Seiten umleiten, auf denen sie mit Ransomware infiziert werden können.
Drive-by-Downloads
Eine der gefährlichsten Methoden zur Übertragung von Ransomware sind Drive-by-Downloads. Sie erfolgen, wenn ein Benutzer unwissentlich eine kompromittierte Website besucht und die Ransomware automatisch auf seinen Rechner heruntergeladen und dort ausgeführt wird. Diese Technik kann auch genutzt werden, um Benutzer über Malvertising- und Phishing-Kampagnen anzugreifen.
Siehe auch: Schritte zum Aufbau eines Zero-Trust-Netzwerks
Warum nehmen Ransomware-Angriffe zu?
Ransomware-Angriffe werden aufgrund der weit verbreiteten Verfügbarkeit leistungsfähiger Rechenressourcen immer ausgefeilter. Daher setzen viele Angreifer inzwischen Algorithmen mit überlegenen Sicherheitsfunktionen ein, sodass es für alle außer dem Angreifer nahezu unmöglich ist, die Dateien ihrer Opfer ohne Zugriff auf deren private Schlüssel zu entschlüsseln.
Für Angreifer ist dies außerdem ein lukratives Geschäft. Ein erfolgreicher Angriff kann ihnen Lösegeldzahlungen in Millionenhöhe einbringen. Die zunehmende Verbreitung und Verfügbarkeit von Kryptowährungen wie Bitcoin hat Lösegeldzahlungen einfacher und für Kriminelle weniger riskant gemacht, da sie Zahlungen zwischen Angreifern und Opfern ermöglichen, ohne persönliche Informationen preiszugeben.
Ransomware-as-a-Service (RaaS)
RaaS ist ein weiterer Faktor, der zum Anstieg von Ransomware-Angriffen beiträgt. Dieses Geschäftsmodell ermöglicht es Bedrohungsakteuren mit wenig oder gar keiner technischen Expertise, eigene Ransomware-Kampagnen zu starten, indem sie bei jemand anderem gegen eine Abonnementgebühr ein Ransomware-Toolkit beziehen. Die Verfügbarkeit von Ransomware-as-a-Service-Plattformen senkt die Einstiegshürden für Angreifer drastisch und erleichtert ihnen erfolgreiche Angriffe. Viele weitere kommen und gehen, und die Strafverfolgungsbehörden sind dauerhaft im Nachteil.
Siehe auch: Der Aufstieg von Ransomware-as-a-Service bekämpfen
Strategien zur Abwehr und Eindämmung von Ransomware
Glücklicherweise gibt es einige Strategien, die Sie umsetzen können, um Ihr Unternehmen vor Ransomware und anderen Cyberbedrohungen zu schützen.
Sichern Sie Ihre Daten
Eine der besten Möglichkeiten, sich vor Ransomware zu schützen, besteht darin, sicherzustellen, dass alle wichtigen Daten gesichert sind. Das bedeutet: Werden Sie Opfer eines Ransomware-Angriffs, haben Sie weiterhin Zugriff auf Sicherungskopien Ihrer Dateien und müssen kein Lösegeld zahlen, um sie zurückzubekommen.
Sichern Sie Ihre Backups
Es reicht nicht aus, Ihre Daten lediglich zu sichern; Sie müssen auch dafür sorgen, dass diese Sicherungskopien geschützt sind. Erlangt ein Hacker Zugriff darauf, kann er sie verschlüsseln und Lösegeld dafür verlangen. Ergreifen Sie daher Maßnahmen, um alle von Ihnen erstellten Backups zu schützen.
Verwenden Sie nach Möglichkeit starke Passwörter und die Zwei-Faktor-Authentifizierung, da dies es Unbefugten erheblich erschwert, Zugriff zu erlangen.
Verwenden Sie Sicherheitssoftware gegen Ransomware
Sicherheitssoftware gegen Ransomware kann dabei helfen, verdächtige Aktivitäten in Ihrem Netzwerk zu erkennen und Sie zu warnen, wenn etwas Ungewöhnliches geschieht. Halten Sie diese Programme auf dem neuesten Stand, wenn neue Bedrohungen auftauchen, damit sie neue Arten von Malware erkennen können, bevor diese Schaden anrichten.
Besuchen Sie sichere Websites
Sie sollten außerdem sicherstellen, dass alle Mitarbeiter im Büro wissen, wie wichtig es ist, bei der Nutzung von Unternehmensgeräten oder -netzwerken ausschließlich sichere Websites aufzurufen. Das bedeutet, Websites mit fragwürdigen Inhalten oder solche zu meiden, die dafür bekannt sind, Schadsoftware wie Viren oder Ransomware zu hosten.
Verwenden Sie ausschließlich sichere Netzwerke
Verwenden Sie bei einer Remote-Verbindung immer eine sichere Netzwerkverbindung wie ein virtuelles privates Netzwerk (VPN).
Implementieren Sie ein Security-Awareness-Programm, um über die neuesten Bedrohungen auf dem Laufenden zu bleiben
Kernaussage: Wenn Sie Updates zu den neuesten Ransomware-Bedrohungen abonnieren, bleiben Sie über potenzielle Schwachstellen in Ihren Systemen informiert und können entsprechende Maßnahmen ergreifen.
Darüber hinaus trägt die Implementierung eines Security-Awareness-Programms in Ihrer Organisation dazu bei, Mitarbeiter über bewährte Vorgehensweisen bei der Arbeit im Internet zu informieren.
Siehe auch: Die besten IoT-Plattformen für die Geräteverwaltung