Lektion 3 von 7 · 8 Min.
Ransomware: warum Backups besser sind als Bezahlen
Ransomware sperrt oder stiehlt Ihre Dateien und verkauft sie Ihnen zurück. Verstehen Sie, wie sie funktioniert, warum Zahlen ein Glücksspiel ist und welche Backup-Routine ihr die Macht nimmt.
Ransomware (Erpressungssoftware) ist schädliche Software, die etwas als Geisel nimmt, das Ihnen wichtig ist, und für die Rückgabe eine Zahlung verlangt. Klassische Ransomware verschlüsselt Dateien, verwandelt Familienfotos, Kundendokumente oder den kompletten Dateiserver einer Firma in unlesbare Daten und zeigt dann eine Nachricht, wie man zahlt, meist in Kryptowährung, um den Schlüssel zu erhalten. MITRE ATT&CK führt dieses Verhalten unter „Data Encrypted for Impact“: Die Verschlüsselung schützt hier nichts, sie soll Ihnen nur den Zugriff verwehren.
Wie ein Angriff abläuft
Ransomware taucht selten aus dem Nichts auf. Die US-Behörde für Cyber- und Infrastruktursicherheit (CISA) beschreibt die üblichen Einfallstore in ihrem #StopRansomware-Leitfaden: Phishing-E-Mails, gestohlene oder schwache Passwörter für den Fernzugriff und ungepatchte Schwachstellen in Systemen, die aus dem Internet erreichbar sind. Auf einem Privatrechner ist ein Trojaner oder ein schädlicher Download der übliche erste Schritt. Einmal drin, sehen sich Angreifer oft erst einmal um, schalten erreichbare Backups ab und kopieren wertvolle Daten, bevor sie die Verschlüsselung auslösen, die das Opfer schließlich bemerkt.
Doppelte Erpressung: erst stehlen, dann sperren
Backups haben Ransomware weniger lukrativ gemacht, also haben sich die Banden angepasst. Viele kopieren Daten heute vor der Verschlüsselung und drohen dann mit der Veröffentlichung, wenn das Opfer nicht zahlt. Die CISA nennt das doppelte Erpressung. Das verändert die Rechnung für Firmen wie für Privatleute: Ein gutes Backup bringt Ihre Dateien zurück, macht aber ein Datenleck nicht rückgängig. Deshalb zählt der ausgehende Teil eines Angriffs genauso viel wie die Verschlüsselung, und große oder ungewöhnliche Uploads von einem Rechner sind ein ernstes Warnsignal.
Warum Bezahlen ein Glücksspiel ist
CISA und FBI raten davon ab, Lösegeld zu zahlen. Eine Zahlung garantiert keinen funktionierenden Schlüssel, die Werkzeuge der Kriminellen sind manchmal langsam oder fehlerhaft, und eine Kopie der gestohlenen Daten kann trotzdem später verkauft oder veröffentlicht werden. Wer zahlt, finanziert zudem den nächsten Angriff und markiert sich als jemand, der zahlt. Je nachdem, wer das Geld erhält, kann es auch rechtliche Risiken geben. Prüfen Sie vor allem anderen das Projekt No More Ransom, eine Zusammenarbeit von Strafverfolgungsbehörden und Sicherheitsfirmen, die kostenlose Entschlüsselungswerkzeuge für Ransomware-Familien veröffentlicht, deren Verschlüsselung geknackt wurde.
Die 3-2-1-Backup-Regel
Nichts schwächt Ransomware so sehr wie ein Backup, an das der Angreifer nicht herankommt. Die bewährte 3-2-1-Regel, die unter anderem die CISA für Backups empfiehlt, ist leicht zu merken:
- 3 Kopien Ihrer wichtigen Daten: das Original und zwei Backups.
- 2 verschiedene Speicherarten, zum Beispiel eine externe Festplatte und ein Cloud-Dienst.
- 1 Kopie offline oder außer Haus, getrennt vom Computer, damit Ransomware auf dem Mac sie nicht mitverschlüsseln kann.
Auf dem Mac deckt Time Machine auf eine externe Festplatte den ersten Teil gut ab; wenn Sie die Festplatte nach dem Backup abziehen, ist sie außer Reichweite. Eine zweite Kopie in einem Cloud-Dienst, der frühere Dateiversionen aufbewahrt, hilft, wenn die synchronisierte Kopie mit verschlüsselten Dateien überschrieben wird. Und ein Backup ist erst dann echt, wenn Sie die Wiederherstellung getestet haben: Holen Sie alle paar Monate eine Datei zurück.
| Situation | Mit guten Backups | Ohne Backups |
|---|---|---|
| Dateien verschlüsselt | Löschen, neu installieren, wiederherstellen: ein paar Stunden Arbeit, kein Lösegeld | Zahlen und hoffen oder die Dateien verlieren |
| Dateien zusätzlich gestohlen | Dateien wiederhergestellt; das Leck muss trotzdem behandelt werden (Passwörter, Kunden, Behörden) | Beide Probleme gleichzeitig |
| Backup-Festplatte war während des Angriffs angeschlossen | Diese Kopie kann mitverschlüsselt sein; die Offline-Kopie rettet Sie | Nichts mehr, worauf man zurückgreifen kann |
Was FileVault und Cloud-Synchronisation tun und was nicht
Zwei Mac-Funktionen werden oft für Ransomware-Schutz gehalten. FileVault verschlüsselt Ihre Festplatte, damit ein Dieb, der den Mac stiehlt, sie nicht lesen kann; gegen Ransomware in Ihrem angemeldeten Benutzerkonto hilft es nicht, denn diese sieht Ihre Dateien entschlüsselt, genau wie Sie. Synchronisationsdienste wie iCloud Drive halten Ihre Dateien überall gleich, sodass eine verschlüsselte Datei die gute Kopie auf Ihren anderen Geräten überschreiben kann. Synchronisieren ist kein Backup. Was hilft, ist ein Versionsverlauf, bei dem der Dienst frühere Versionen jeder Datei eine Zeit lang aufbewahrt, und ein echtes Backup, das die Synchronisation nicht erreicht.
Das Angriffsrisiko senken
- Halten Sie macOS und Apps aktuell; viele Einbrüche beginnen mit einer bekannten, längst geschlossenen Lücke.
- Nutzen Sie einzigartige Passwörter und Zwei-Faktor-Authentifizierung, besonders für Fernzugriff und E-Mail.
- Seien Sie misstrauisch bei Anhängen und Links, auch von Bekannten.
- Installieren Sie keine geknackte Software und keine ungeprüften Tools.
- Schalten Sie Freigabedienste ab, die Sie nicht nutzen, etwa Dateifreigabe und Entfernte Anmeldung.
Wo eine Firewall hilft
Eine Firewall kann keine Dateien entschlüsseln, und FireAI entfernt keine Ransomware. Was sie kann: die Schritte rund um die Verschlüsselung bremsen. Ransomware und die Werkzeuge, die sie ausliefern, müssen meist Bestandteile nachladen und ihre Betreiber kontaktieren, und doppelte Erpressung muss Ihre Daten hochladen. FireAI fragt, bevor sich eine unbekannte App verbindet, zeigt auf der Weltkarte, wohin jede App Daten schickt, und seine Modi Paranoid und Unter Angriff schränken ein, was überhaupt eine Verbindung aufbauen darf. Wenn Sie einen laufenden Angriff vermuten, trennt der Kill Switch den Mac mit einem Klick vom Internet, während Sie Backups abziehen und Hilfe holen.
Wenn es passiert
- Trennen Sie den Computer vom Netzwerk und ziehen Sie alle Backup-Festplatten ab.
- Löschen Sie die Erpressernachricht nicht; fotografieren Sie sie. Sie hilft, die Ransomware-Familie zu bestimmen.
- Suchen Sie bei No More Ransom nach einem kostenlosen Entschlüsselungswerkzeug.
- Erstatten Sie Anzeige: in Deutschland bei der Polizei (viele Länder haben Zentrale Ansprechstellen Cybercrime), in anderen Ländern bei der nationalen Stelle für Cyberkriminalität; in den USA beim IC3 des FBI.
- Stellen Sie ein sauberes Offline-Backup auf einem frisch installierten System wieder her.
- Ändern Sie Passwörter von einem sauberen Gerät aus, besonders wenn Daten gestohlen worden sein könnten.
Das Wichtigste
- Ransomware verschlüsselt oder stiehlt Dateien und verlangt Geld; viele Gruppen tun heute beides (doppelte Erpressung).
- CISA und FBI raten vom Zahlen ab: Es garantiert keine Wiederherstellung und finanziert weitere Angriffe.
- Die 3-2-1-Regel mit einer Offline-Kopie ist der wirksamste Schutz gegen Datenverlust.
- Ein Backup zählt erst, wenn Sie die Wiederherstellung getestet haben.
Testen Sie sich
1. Was bedeutet „doppelte Erpressung“ bei Ransomware-Angriffen?
- Das Lösegeld verdoppelt sich nach einer Frist
- Daten werden vor der Verschlüsselung kopiert, und der Angreifer droht mit Veröffentlichung, zusätzlich zur Sperre — Richtig.
- Zwei verschiedene Ransomware-Programme greifen gleichzeitig an
- Das Opfer soll in zwei Währungen zahlen
Kriminelle stehlen die Daten zuerst, damit auch Opfer mit guten Backups ein Leck fürchten müssen und einen zweiten Grund zum Zahlen haben.
2. Warum verlangt die 3-2-1-Regel eine Kopie offline oder außer Haus?
- Offline-Speicher ist billiger
- Ransomware auf dem Computer kann jedes erreichbare Backup verschlüsseln; eine unerreichbare Kopie überlebt — Richtig.
- Cloud-Dienste erlauben keine Backups
- Es macht Backups schneller
Eine angeschlossene Festplatte kann zusammen mit den Originaldateien verschlüsselt werden. Eine getrennte Kopie ist außer Reichweite des Angreifers.
3. Welche kostenlose Anlaufstelle sollten Sie prüfen, bevor Sie über eine Lösegeldzahlung nachdenken?
- Eine Suchmaschine nach „Lösegeld-Rabatt“
- Das Projekt No More Ransom, das kostenlose Entschlüsselungswerkzeuge für einige Ransomware-Familien veröffentlicht — Richtig.
- Den Support-Chat des Angreifers
- Die Garantie Ihres Computers
No More Ransom, betrieben mit Strafverfolgungsbehörden und Sicherheitsfirmen, bietet kostenlose Werkzeuge, wo die Verschlüsselung einer Ransomware-Familie geknackt wurde.
Mit FireAI ausprobieren
Wenden Sie diese Lektion auf Ihrem eigenen Mac an.
- Regeln: App, Website, Domain, IP oder ein Bereich, für immer oder bis zum Neustart — Schreiben Sie eine Regel, so präzise wie eine Adresse oder so weit gefasst wie eine ganze Domain.
- Die Weltkarte — Sehen Sie, wohin Ihre Daten tatsächlich gehen, statt nur einen Hostnamen, den Sie selbst nachschlagen müssten.
- Bedrohungslisten (optional) — Gleichen Sie Ihren Datenverkehr mit öffentlichen Bedrohungsdaten ab, ohne ihn irgendwohin zu senden.
- Eine Verbindung untersuchen — Entscheiden Sie mit den Fakten vor Augen, nicht mit einer vagen Warnung.
- Sicherheitsmodi: Zuhause, Coffee-Shop, Paranoid, Unter Angriff — Passen Sie FireAIs Strenge mit einem Tipp an den tatsächlichen Standort Ihres Macs an.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Quellen
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
Setzen Sie es auf Ihrem Mac um
Teste alle Funktionen 17 Tage kostenlos, ohne Karte.