Montagmorgen, die Mitarbeitenden fahren ihre Computer hoch – und statt Dateien sehen sie nur noch seltsame Endungen und eine Textdatei mit Zahlungsanweisungen. So erleben viele Firmen einen Verschlüsselungstrojaner (auch Ransomware oder Erpressungstrojaner genannt). Was dabei oft übersehen wird: Die Verschlüsselung ist der letzte Schritt. Davor waren die Angreifer meist schon Tage oder Wochen im Netzwerk.
Wer den Ablauf kennt, erkennt die Warnzeichen früher und weiss, wo sich ein Angriff stoppen lässt.
Phase 1: Der Einstieg
Die Angreifer brauchen einen ersten Zugang. Typische Wege:
- eine Phishing-Mail mit verseuchtem Anhang oder Link – siehe Phishing erkennen,
- gestohlene Zugangsdaten für VPN, Fernzugriff oder Mail,
- eine ungepatchte Schwachstelle in Firewall, VPN-Gerät oder Server.
Hier stoppen Sie ihn: Multi-Faktor-Anmeldung, zeitnahe Updates und ein Mail-Filter schliessen die meisten Türen.
Phase 2: Festsetzen
Nach dem Einstieg installieren die Angreifer unauffällige Werkzeuge, um jederzeit zurückzukommen – oft getarnt als legitime Fernwartungs- oder Verwaltungsprogramme.
Hier stoppen Sie ihn: Nur freigegebene Software zulassen und neue Dienste oder Autostart-Einträge überwachen.
Phase 3: Umsehen und ausbreiten
Jetzt erkunden die Angreifer das Netzwerk: Welche Server gibt es, wo liegen die Daten, wer hat Administratorrechte? Mit erbeuteten Kennwörtern springen sie von Gerät zu Gerät, bis sie ein Administratorkonto besitzen.
Hier stoppen Sie ihn: Getrennte Netze, eindeutige lokale Admin-Passwörter (Windows LAPS) und minimale Rechte. Mehr dazu im Beitrag zum GPO-Hardening.
Phase 4: Daten stehlen
Bevor verschlüsselt wird, kopieren viele Gruppen vertrauliche Daten nach aussen. Damit können sie später doppelt erpressen: «Zahlen Sie, sonst veröffentlichen wir Ihre Kundendaten.»
Hier stoppen Sie ihn: Ungewöhnlich grosse Datenabflüsse fallen bei einer Überwachung des Netzwerkverkehrs auf.
Phase 5: Backups ausschalten
Die Angreifer wissen, dass ein funktionierendes Backup ihr Geschäftsmodell zerstört. Deshalb suchen sie gezielt nach Sicherungen, löschen sie oder verschlüsseln sie mit.
Hier stoppen Sie ihn: Unveränderbare Kopien, die auch ein Administrator nicht löschen kann, und eine Kopie ausser Haus – nach der 3-2-1-Regel.
Phase 6: Verschlüsseln und erpressen
Erst jetzt wird verschlüsselt – oft nachts oder am Wochenende, wenn niemand hinschaut. Innerhalb kurzer Zeit sind Server und Arbeitsplätze unbrauchbar, dazu kommt die Lösegeldforderung.
Frühe Warnzeichen
Diese Hinweise sollten Sie ernst nehmen und sofort Ihrer IT melden:
- Anmeldungen zu ungewohnten Zeiten oder aus dem Ausland,
- neue Benutzerkonten oder Administratoren, die niemand angelegt hat,
- deaktivierter Virenschutz auf einzelnen Geräten,
- Programme, die niemand installiert hat,
- auffällig langsame Server oder Netzwerk ohne erkennbaren Grund,
- Warnungen der Backup-Software über fehlgeschlagene oder gelöschte Sicherungen.
Ein zentrales Überwachungssystem (SIEM) wie Wazuh sammelt solche Signale automatisch und schlägt Alarm – oft lange bevor die Verschlüsselung beginnt.
Die Notfallkarte fürs Büro
Hängen Sie diese vier Punkte gut sichtbar auf:
- Gerät vom Netz trennen – Kabel ziehen, WLAN aus. Nicht ausschalten.
- Sofort die IT anrufen – nicht per Mail, wenn das Mailsystem betroffen sein könnte.
- Nichts löschen, nichts bezahlen, keine Kontaktaufnahme mit den Erpressern.
- Notieren, was aufgefallen ist – Uhrzeit, Meldungen, betroffene Geräte.
Was danach zu tun ist – Meldung ans Bundesamt für Cybersicherheit, Anzeige, Wiederherstellung –, beschreiben wir im Beitrag Ransomware im KMU.
Fazit
Ein Verschlüsselungstrojaner ist kein Blitz aus heiterem Himmel, sondern das Ende einer Kette. Jede Phase bietet eine Chance, ihn aufzuhalten. Wer Zugänge absichert, Rechte begrenzt, sein Netzwerk überwacht und ein unveränderbares Backup hat, macht den Angreifern das Leben schwer. Wir prüfen gerne, an welcher Stelle Ihre Kette noch Lücken hat – im Rahmen unserer IT-Sicherheit.
Häufige Fragen
Was ist der Unterschied zwischen Verschlüsselungstrojaner und Ransomware?
Keiner. Beide Begriffe bezeichnen Schadsoftware, die Daten verschlüsselt und für die Freigabe ein Lösegeld verlangt. Im Deutschen ist auch «Erpressungstrojaner» gebräuchlich.
Hilft ein Virenschutz allein gegen Verschlüsselungstrojaner?
Nein. Ein guter Virenschutz ist wichtig, aber Angreifer arbeiten oft mit legitimen Werkzeugen und schalten den Schutz gezielt ab. Entscheidend ist die Kombination aus abgesicherten Zugängen, Überwachung und unveränderbaren Backups.
Wie lange sind Angreifer vor der Verschlüsselung im Netzwerk?
Das ist sehr unterschiedlich – von wenigen Stunden bis zu mehreren Wochen. Genau diese Zeit ist die Chance, den Angriff mit einer Überwachung früh zu erkennen.
Kann man verschlüsselte Daten ohne Lösegeld zurückholen?
Am sichersten aus einem sauberen Backup. Für einige ältere Schadprogramme gibt es kostenlose Entschlüsselungswerkzeuge von Sicherheitsbehörden und -firmen, darauf verlassen kann man sich aber nicht.
