Was ist ein Ransomware-Angriff? Definition und Präventionstipps

Ransomware kann Sie aus Ihrem Gerät aussperren oder Ihre Dateien als Geiseln nehmen und Sie vor eine schwierige Wahl stellen: den Angreifer bezahlen oder riskieren, wertvolle Daten für immer zu verlieren. Erfahren Sie, wie Ransomware funktioniert, welche Warnsignale Sie beachten sollten und wie Sie Ihre Geräte und personenbezogenen Daten vor diesen potenziell verheerenden Angriffen schützen können.

Ein Vorhängeschloss auf einer Tastatur, das Datei-sperrende Ransomware symbolisiert

Ransomware ist, einfach erklärt, ein Typ von Malware, der ein Zielgerät oder bestimmte Dateien sperrt, verschlüsselt oder anderweitig den Zugriff darauf verhindert. Die Ransomware-Angreifer fordern dann eine Zahlung vom Opfern, um den Zugriff wiederherzustellen.

Die Bedrohung an sich ist nicht neu, aber sie entwickelt sich weiter, wobei Gruppen wie FunkSec Berichten zufolge generative KI einsetzen, um groß angelegte Angriffe zu starten, die Dateien verschlüsselten und wichtige Systemdienste bei mehr als 100 Zielen deaktivierten. Obwohl Forscher in diesem speziellen Fall später eine Schwachstelle entdeckten, die einigen Opfern half, ihre Daten wiederherzustellen, haben nicht alle Betroffenen so viel Glück.

Lesen Sie weiter, um mehr darüber zu erfahren, wie Ransomware-Angriffe funktionieren und welche Schritte Sie unternehmen oder vermeiden sollten, falls Sie jemals betroffen sein sollten.

Wie ein Ransomware-Angriff funktioniert

Ransomware-Angriffe beginnen in der Regel, wenn Cyberkriminelle über einen Social Engineering-Angriff oder eine ungepatchte Software-Sicherheitslücke Zugriff auf ein Gerät oder Netzwerk erlangen. Sobald sie sich Zugang verschafft haben, setzen sie Malware ein, die Dateien verschlüsselt, Systeme stört oder Geräte vollständig sperrt, um das Opfer zur Zahlung eines Lösegelds zu erpressen.

So läuft ein Ransomware-Angriff ab, Schritt für Schritt:

1. Erstinfektion

Angreifer verschaffen sich durch Phishing, gestohlene Anmeldedaten, schädliche Downloads oder Software-Sicherheitslücken Zugriff und setzen anschließend Ransomware auf dem Zielgerät oder -Netzwerk ein.

Angreifer schleusen Ransomware in der Regel mit den folgenden Methoden auf Geräten ein:

  • Social Engineering-Angriffe: Angreifer versuchen ihre Opfer mithilfe von Phishing-E-Mails, gefälschter Nachrichten oder schädlicher Anhänge dazu zu bringen, auf Links zu klicken oder Dateien zu öffnen, die heimlich Ransomware installieren. Diese Nachrichten können vertrauenswürdige Kontakte, Unternehmen oder Kollegen imitieren, um legitim zu erscheinen.
  • Missbrauch des Remote Desktop Protocol (RDP): Cyberkriminelle können offengelegte oder unzureichend gesicherte RDP-Dienste (Remote Desktop Protocol) ins Visier nehmen, indem sie schwache Passwörter erraten, gestohlene Anmeldedaten verwenden oder falsch konfigurierte Systeme mit Exploits angreifen. Sobald sie Remote-Zugriff erhalten, können sie Ransomware manuell auf einem Gerät oder Netzwerk einsetzen.
  • Exploit-Kits und Drive-by-Downloads: Einige Ransomware-Kampagnen verwenden Exploit-Kits, die auf gehackten Websites oder in schädlichen Werbeanzeigen versteckt sind. Diese Tools scannen die Geräte der Besucher, wobei sie nach ungepatchten Sicherheitslücken suchen, und können Malware unbemerkt installieren, ohne dass der Benutzer absichtlich etwas herunterladen muss.

2. Verschlüsselung und Störung

Sobald Ransomware auf einem Gerät oder Netzwerk aktiv ist, beginnt sie in der Regel damit, Dateien mithilfe starker kryptografischer Algorithmen zu verschlüsseln, die die Daten ohne einen Entschlüsselungsschlüssel unlesbar machen. Je nach Angriff kann die Malware gegen Dokumente, Fotos, Datenbanken, Backups oder freigegebene Netzwerklaufwerke gerichtet sein.

Einige Ransomware-Varianten schalten auch Sicherheitssoftware aus, löschen Backup-Kopien oder stören Wiederherstellungstools, um die Entfernung und Wiederherstellung zu erschweren.

Moderne Ransomware-Angriffe sind oft darauf ausgelegt, maximalen Schaden anzurichten, bevor sie entdeckt werden. In Unternehmensumgebungen können sich Angreifer lateral durch ein Netzwerk bewegen, um viele Systeme gleichzeitig anzugreifen, was zu erheblichen Ausfallzeiten führt, die die betroffene Organisation dazu veranlassen, das Lösegeld zu zahlen.

3. Lösegeldforderung

Nachdem Dateien verschlüsselt oder Systeme gesperrt sind, erhalten die Opfer in der Regel eine Lösegeldforderung, in der erklärt wird, was passiert ist, und in der eine Zahlung im Austausch gegen einen Entschlüsselungsschlüssel oder Wiederherstellungsanweisungen verlangt wird. Diese Forderungen werden in der Regel in Kryptowährung gestellt, beispielsweise in Bitcoin, und beinhalten häufig Fristen oder Drohungen, die die Opfer unter Druck setzen und dazu bringen sollen, schnell zu zahlen.

Einige Varianten, z. B. Trinity Ransomware, verwenden auch "Double Extortion"-Taktiken, bei denen Angreifer sensible Daten stehlen, bevor sie diese verschlüsseln, und dann drohen, die Informationen öffentlich zu leaken, sofern kein zusätzliches Lösegeld gezahlt wird.

Die Zahlung des Lösegelds garantiert jedoch keine Wiederherstellung. Cyberkriminelle sind nicht vertrauenswürdig: Sie stellen möglicherweise keinen funktionierenden Entschlüsselungsschlüssel bereit, fordern zusätzliche Zahlungen oder verschwinden nach Erhalt des Geldes vollständig. Selbst wenn Dateien wiederhergestellt werden, haben Angreifer möglicherweise bereits sensible Daten gestohlen oder Malware hinterlassen, die zukünftig zu weiteren Angriffen führen könnte.

Grafik: So funktionieren Ransomware-Angriffe
Grafik: So funktionieren Ransomware-Angriffe
Grafik: So funktionieren Ransomware-Angriffe

Häufige Ziele von Ransomware-Angriffen

Ransomware-Angreifer konzentrieren sich häufig auf Ziele, von denen sie glauben, dass diese eher bereit sind, schnell zu zahlen, oder die ernsthafte Störungen erleiden würden, wenn Daten unzugänglich werden. Untersuchungen von Gen aus dem 4. Quartal 2025 zeigen eine Verlagerung weg von breit angelegten, wahllosen Kampagnen hin zu kleineren, gezielteren Angriffen.

Zu den häufigsten Ransomware-Zielen gehörten:

  • Einrichtungen mit schwächeren Sicherheitsprotokollen: Universitäten und ähnliche Einrichtungen haben häufig übermäßig weitreichende Berechtigungen zur Dateifreigabe und uneinheitliche Sicherheitskontrollen. 
  • Organisationen, die unter Druck stehen, den Betrieb schnell wiederaufzunehmen: Behörden, Gesundheitsdienstleister und andere wesentliche Dienstleister sind attraktive Ziele, da Ausfallzeiten den Betrieb kritischer Systeme unmittelbar beeinträchtigen können.
  • Unternehmen, die sensible Daten verarbeiten: Anwaltskanzleien und professionelle Dienstleister sind einem erhöhten Risiko ausgesetzt, da Angreifer damit drohen können, sensible Daten zu veröffentlichen, wenn ihren Forderungen nicht nachgekommen wird; dies kann potenziell schwerwiegende rechtliche und rufschädigende Konsequenzen nach sich ziehen.
  • Kleine und mittelständische Unternehmen (KMU): Ransomware zielt zunehmend auf KMU ab, da diesen Organisationen in der Regel unternehmenstaugliche Cybersicherheitsabwehr fehlt, sie jedoch stark von digitalen Systemen abhängig sind. 
  • Unternehmen in wohlhabenderen Märkten: Cyberkriminelle konzentrieren sich häufig auf Organisationen in wohlhabenderen Ländern, in denen Unternehmen über größere finanzielle Ressourcen und eine umfangreichere digitale Infrastruktur verfügen können.

Sollten Sie das Lösegeld bezahlen? 

Experten für Cybersicherheit und Strafverfolgungsbehörden raten generell davon ab, Ransomware-Forderungen zu bezahlen. Sobald die Zahlung geleistet ist, haben die Opfer kaum Kontrolle darüber, was als Nächstes passiert. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt, dass eine Zahlung keine Garantie für die Freigabe verschlüsselter Daten bietet, und empfiehlt, den Angriff sofort bei der Polizei zu melden.

Selbst wenn Angreifer einen Entschlüsselungsschlüssel bereitstellen, ist eine Wiederherstellung nicht immer erfolgreich. Dateien können beschädigt bleiben, Systeme können weiterhin mit Malware infiziert sein oder die Angreifer beenden nach Erhalt der Zahlung die Kommunikation vollständig.

Die Zahlung des Lösegelds garantiert auch nicht, dass gestohlene Informationen gelöscht oder vertraulich behandelt werden. Cyberkriminelle könnten die Daten dennoch weitergeben oder verkaufen oder zusätzliche Zahlungen verlangen, um sie aus dem Darknet herauszuhalten. Infolgedessen haben viele Organisationen zunehmend davon abgesehen, Lösegeld zu zahlen, und sich stattdessen auf die Pflege aktueller Backups, die Planung von Incident-Response-Maßnahmen und Wiederherstellungsstrategien konzentriert.

So reagieren Sie auf einen Ransomware-Angriff

Wenn Sie auf einen Ransomware-Angriff schnell reagieren, können Sie den Schaden begrenzen und die Chancen auf eine Wiederherstellung verbessern. Die Priorität besteht in der Regel darin, die Infektion einzudämmen, Beweise zu sichern und Systeme sicher wiederherzustellen – nicht darin, mit Angreifern zu verhandeln. 

Hier sind die wichtigsten Schritte, die Sie unternehmen sollten, nachdem Sie festgestellt haben, dass Sie von einem Ransomware-Angriff betroffen sind:

  1. Infiziertes Gerät isolieren: Trennen Sie das betroffene Gerät sofort von WLAN, kabelgebundenen Netzwerken, Bluetooth-Verbindungen und externen Laufwerken. Dies kann dazu beitragen, die Ausbreitung der Ransomware auf gemeinsam genutzten Speicher, Cloud-Sync-Ordner oder andere verbundene Geräte im Netzwerk zu verhindern.
  2. Ransomware-Typ identifizieren: Notieren Sie nach Möglichkeit Details wie die Lösegeldforderung, Erweiterungen der verschlüsselten Dateien oder ungewöhnliche Dateinamen. Diese Informationen können Sicherheitsforschern oder Incident-Respondern dabei helfen, festzustellen, welche Ransomware-Variante beteiligt ist und ob bereits ein Entschlüsselungstool vorhanden ist.
  3. Beweise sammeln: Machen Sie Screenshots von Lösegeld-Nachrichten und speichern Sie Kopien von verschlüsselten Dateien oder verdächtigen E-Mails, die mit dem Angriff in Verbindung stehen. Die Aufbewahrung dieser Informationen kann bei der Erstattung der Meldung, der forensischen Analyse, bei Versicherungsansprüchen oder zukünftigen Wiederherstellungsmaßnahmen hilfreich sein.
  4. Angriff melden: Erstatten Sie Anzeige bei der Polizei, entweder bei Ihrer örtlichen Polizeidienststelle oder über die Onlinewache. Auch wenn eine sofortige Wiederherstellung nicht möglich ist, hilft die Meldung von Angriffen den Ermittlern dabei, Ransomware-Kampagnen zu verfolgen und umfassendere Bemühungen zur Verbrechensbekämpfung zu unterstützen.
  5. Systeme löschen und wiederherstellen: Sobald die Beweise gesichert sind, besteht der sicherste Wiederherstellungsansatz häufig darin, alle Daten auf dem infizierten System vollständig zu löschen und Dateien aus sauberen Daten-Backups wiederherzustellen, die vor dem Angriff erstellt wurden. Stellen Sie unbekannte Dateien oder Backups nur dann wieder her, wenn Sie sicher sind, dass sie frei von Malware sind.
  6. Alle Passwörter aktualisieren: Erstellen Sie neue, sicherere Passwörter für E-Mail, Banking, Cloud-Speicher, Arbeitskonten und alle anderen Dienste, auf die über das infizierte Gerät zugegriffen wird. Wenn es bei dem Ransomware-Angriff zum Diebstahl von Anmeldedaten oder zur Datenexfiltration gekommen ist, könnten Angreifer versuchen, die offengelegten Passwörter anderweitig wiederzuverwenden.

Wenn Sie in der Lage sind, die Art der Ransomware zu identifizieren, mit der Sie angegriffen wurden, prüfen Sie, ob ein kostenloses Entschlüsselungsprogramm aus einer vertrauenswürdigen Quelle verfügbar ist. 

Sicherheitsforscher und Strafverfolgungsbehörden veröffentlichen diese Tools gelegentlich, nachdem sie Schwachstellen in einer Ransomware-Variante entdeckt oder im Rahmen von Ermittlungen Verschlüsselungsschlüssel wiederhergestellt haben. Beispielsweise haben Forscher von Gen Digital einen kostenlosen Decryptor für Midnight-Ransomware entwickelt, der einigen Opfern half, ihre Dateien wiederherzustellen, ohne das Lösegeld zu zahlen. 

Vorbeugung gegen Ransomware

Um das Risiko von Ransomware zu reduzieren, halten Sie Ihre Geräte auf dem neuesten Stand, meiden Sie verdächtige Links und Anhänge, verwenden Sie starke Passwörter und Multi-Faktor-Authentifizierung und pflegen Sie zuverlässige Backups. Die Verwendung eines virtuellen privaten Netzwerks (VPN) und modernster Sicherheits-Software kann zusätzlichen Schutz vor netzwerkbasierten Bedrohungen und schädlichen Downloads bieten.

Folgen Sie diesen Best Practices, um Ransomware-Angriffe zu vermeiden:

  • Sicherheitssoftware verwenden: Installieren Sie ein vertrauenswürdiges Ransomware-Schutztool, das über grundlegende Antivirus-Funktionen hinausgeht, um Ransomware und andere Bedrohungen auf Ihren Geräten zu erkennen.
  • Software auf dem neuesten Stand halten: Neue Ransomware-Varianten tauchen ständig auf, daher sind regelmäßige Updates unerlässlich, um geschützt zu bleiben. Software-Updates beheben häufig Sicherheitslücken, die Angreifer versuchen könnten, als Exploit zu nutzen.
  • Keine unerwarteten E-Mail-Anhänge öffnen: Seien Sie besonders vorsichtig bei Nachrichten von unbekannten Absendern oder bei dringenden Anfragen, die Sie unter Druck setzen, auf Links zu klicken oder Dateien herunterzuladen – dabei handelt es sich wahrscheinlich um Phishing-Angriffe.
  • Vorsicht bei Makros: Manche schädlichen Dokumente fordern Sie auf, Makros zu aktivieren, die heimlich schädlichen Code ausführen können. Wenn Sie der Quelle nicht vollständig vertrauen, aktivieren Sie die Makros nicht.
  • Daten offline sichern: Indem Sie dafür sorgen, dass Sie stets aktuelle Offline- oder Cloud-Backups zur Verfügung haben, können Sie die potenziellen Auswirkungen von Ransomware reduzieren und Ihre Dateien zuverlässig wiederherstellen, ohne den Angreifern Lösegeld zahlen zu müssen.
  • Vorsicht in öffentlichen WLAN-Netzwerken: Vermeiden Sie nach Möglichkeit sensible Online-Aktivitäten über öffentliches WLAN oder andere ungesicherte Netzwerke. Wenn Sie sich verbinden müssen, verwenden Sie ein vertrauenswürdiges VPN, um Ihren Datenverkehr zu verschlüsseln.
  • Kein Lösegeld zahlen: Eine Zahlung garantiert nicht, dass Ihre Dateien wiederhergestellt werden, und sie könnte Angreifer dazu ermutigen, weiterhin Geldforderungen zu stellen.

Es ist außerdem ratsam, einen einfachen Notfallplan zu erstellen, für den Fall, dass ein Ransomware-Angriff dennoch zu Ihnen durchdringt. Stellen Sie sicher, dass Sie wissen, wo Ihre Backups gespeichert sind, welche Konten Sie möglicherweise schnell sichern müssen und wie Sie betroffene Geräte schnell trennen können, um die Auswirkungen zu begrenzen.

Schutz vor Ransomware

Ransomware kann schnell und mit großer Schadwirkung zuschlagen, und es ist nicht immer möglich, betroffene Geräte oder Dateien wiederherzustellen, daher ist Prävention die beste Lösung. Norton AntiVirus Plus hilft dabei, Bedrohungen aufzuhalten, bevor sie Ihre Dateien sperren oder Ihr Gerät gefährden können. Dazu verwendet es einen Echtzeit-Ransomware-Schutz, der kontinuierlich im Hintergrund arbeitet.

Und mit einer intelligenten Firewall und KI-gestütztem Betrugsschutz, der dabei hilft, die neuesten Tricks zu blockieren, derer sich Cyberkriminelle bedienen, um Zugriff auf Ihre Geräte zu erlangen, erhalten Sie modernste, mehrschichtige Sicherheit, die für die sich ständig weiterentwickelnden Bedrohungen von heute entwickelt wurde.

Häufig gestellte Fragen

Was ist die Hauptursache für Ransomware-Angriffe?

Die meisten Ransomware-Angriffe beginnen mit Social-Engineering-Tricks wie Phishing-E-Mails, schädlichen Anhängen, irreführenden Links oder gefälschten Software-Downloads, wobei die Angreifer auf menschliches Fehlverhalten zählen, um Zugriff auf Geräte zu erhalten. In einigen Fällen verbreitet sich Ransomware auch über ungepatchte Software-Sicherheitslücken oder schlecht gesicherte Remote-Zugriff-Dienste.

Kann sich Ransomware über WLAN verbreiten?

Ja, Ransomware kann sich über WLAN-Netzwerke verbreiten, insbesondere wenn verbundene Geräte Dateien freigeben, wenn dort schwache Passwörter verwendet werden oder wenn veraltete Software mit bekannten Sicherheitslücken ausgeführt wird. Sobald ein Gerät infiziert ist, können Angreifer oder Malware versuchen, sich lateral durch das Netzwerk zu bewegen und andere verbundene Systeme zu hacken.

Wie stelle ich fest, ob mein Gerät mit Ransomware infiziert ist?

Das deutlichste Anzeichen für Ransomware ist eine Lösegeldforderung oder Zahlungsaufforderung, die auf Ihrem Bildschirm erscheint, nachdem Dateien unzugänglich geworden sind. Möglicherweise bemerken Sie auch, dass Dateien sich plötzlich verändern, sich nicht mehr öffnen lassen oder verschlüsselt werden. In einigen Fällen könnte Ihr erstes Warnsignal darin bestehen, dass eine Sicherheitssoftware wie Norton AntiVirus Plus Sie darüber informiert, dass sie Ransomware-Aktivitäten erkannt und blockiert hat, bevor der Angriff vollständig ausgeführt wurde.

Kann Ransomware entfernt werden?

Ransomware selbst kann häufig mithilfe von Sicherheitssoftware oder durch Löschen und Neuinstallation des betroffenen Systems entfernt werden. Durch Entfernen der Malware werden jedoch verschlüsselte Dateien nicht automatisch wiederhergestellt. Die Daten-Recovery erfordert in der Regel bereinigte Backups oder in einigen Fällen ein vertrauenswürdiges Entschlüsselungstool, das für eine bestimmte Ransomware-Variante entwickelt wurde.

Stoppt Antivirus-Software Ransomware?

Ja, moderne Antivirus- und Endpoint-Sicherheitstools können dabei helfen, Ransomware zu blockieren, bevor Dateien verschlüsselt werden. Die besten Lösungen nutzen Echtzeit-Überwachung, Verhaltensanalyse und Ransomware-spezifische Schutzmaßnahmen, um verdächtige Aktivitäten zu erkennen. Es ist wichtig, Ihre Sicherheits-Software vollständig auf dem neuesten Stand zu halten, um neue Ransomware-Varianten zu erkennen und darauf zu reagieren.

Oliver Buxton
Oliver Buxton spezialisiert sich als Redakteur bei Norton auf sogenannte "Advanced Persistent Threats". Seine Artikel zum Thema Cyberterrorismus wurden in The Times veröffentlicht. Außerdem hat er unter anderem Richtlinien zum digitalen Safeguarding verfasst.

Redaktioneller Hinweis: Unsere Artikel enthalten Bildungsinformationen für Sie. Unsere Angebote decken möglicherweise nicht jede Art von Kriminalität, Betrug oder Bedrohung ab, über die wir schreiben, oder schützen davor. Unser Ziel ist es, das Bewusstsein für Cyber Safety zu schärfen. Bitte lesen Sie die vollständigen Bedingungen während der Registrierung oder Einrichtung. Denken Sie daran, dass niemand alle Identitätsdiebstähle oder Cyberkriminalität verhindern kann und dass LifeLock nicht alle Transaktionen in allen Unternehmen überwacht. Die Marken Norton und LifeLock sind Teil von Gen Digital Inc.


Schutz vor Ransomware

Installieren Sie Norton AntiVirus Plus, um Ihr Gerät vor Ransomware, Spyware und anderen Online-Bedrohungen zu schützen.

Schutz vor Ransomware

Installieren Sie Norton AntiVirus Plus, um Ihr Gerät vor Ransomware und anderen Bedrohungen zu schützen.

Norton

AntiVirus Plus