ISEC7 Digital Workplace Blog

Ransomware-Angriff: Was Sie danach tun sollten

Geschrieben von Remi Keusseyan | 25.05.2021, 07:30:00

Geprüft und aktualisiert im Oktober 2026.

Ransomware ist Schadsoftware, die Dateien auf einem Gerät verschlüsselt und damit die Dateien und alle Systeme, die darauf aufbauen, unbrauchbar macht. Für die Entschlüsselung verlangen die Angreifer Lösegeld. Wenn es Ihre Organisation gerade getroffen hat oder Sie verhindern wollen, dass es ein zweites Mal passiert, zeigt dieser Beitrag, was jetzt zu tun ist und was Sie danach ändern sollten.

Wiederherstellung nach einem Ransomware-Angriff heißt: den Angriff eindämmen, den Weg der Angreifer finden und schließen und Systeme und Daten aus sauberen Backups zurückspielen, bevor der Normalbetrieb wieder anläuft. Behörden wie die US-Cybersicherheitsbehörde CISA und das BSI empfehlen, betroffene Systeme sofort zu isolieren, den Vorfall zu melden und aus Offline-Backups wiederherzustellen. Das FBI rät davon ab, Lösegeld zu zahlen.

Wie läuft ein Ransomware-Angriff ab?

Ransomware as a Service (RaaS) und Malware as a Service (MaaS) haben die Bedrohungslage verändert: Inzwischen kann fast jeder zum Angreifer werden. Die Angriffe folgen meist denselben Phasen. Die Angreifer verschaffen sich Zugang zum Netz, ziehen so viele sensible Unternehmensdaten wie möglich ab und verschlüsseln schließlich die Laufwerke. Dann drohen sie, die gestohlenen Daten zu veröffentlichen, falls kein Lösegeld fließt. Diese doppelte Erpressung ist heute üblich. Das BSI stuft Ransomware als eine der größten operativen Bedrohungen der Cybersicherheit ein.

Betroffene müssen ihre Systeme oft komplett herunterfahren und im schlimmsten Fall die gesamte Infrastruktur neu aufbauen. Manche Unternehmen zahlen und verbuchen das als teuren Weckruf. Andere werden erneut angegriffen und zahlen ein zweites Mal. Die folgenden Schritte sollen dafür sorgen, dass Ihnen das nicht passiert.

Was ist direkt nach einem Ransomware-Angriff zu tun?

  • Betroffene Systeme isolieren. Trennen Sie infizierte Geräte vom Netz, damit sich die Schadsoftware nicht weiter ausbreitet. Löschen Sie sie aber noch nicht, denn sie enthalten Beweise.
  • Den Vorfall melden. In Deutschland müssen Einrichtungen, die unter das seit dem 6. Dezember 2025 geltende NIS2-Umsetzungsgesetz fallen, innerhalb von 24 Stunden eine Erstmeldung an das BSI senden. Schalten Sie außerdem die Polizei ein, etwa über die Zentralen Ansprechstellen Cybercrime für Unternehmen und Behörden.
  • Nach Plan vorgehen. Der #StopRansomware Guide von CISA, FBI, NSA und MS-ISAC enthält eine ausführliche Checkliste für die Reaktion (Englisch).

1. Verstehen, was passiert ist

Untersuchen Sie den Vorfall vollständig, bei Bedarf mit einem unabhängigen Dienstleister. Sie müssen wissen, wie die Angreifer hineingekommen sind, und vor allem, wo Sie nachbessern müssen, damit es nicht wieder passiert. Die Zeit arbeitet gegen Sie. Setzen Sie die nötigen Änderungen auf Grundlage der Ergebnisse um.

2. Die eigene Sicherheitslage prüfen

Die Empfehlungen der CISA zum Schutz vor Ransomware lassen sich in diesen Maßnahmen zusammenfassen.

Umgebung aktuell halten

Spielen Sie auf allen Systemen die aktuellen Patches ein, von Backend-Servern über Desktops und Laptops bis zu Mobilgeräten. Dasselbe gilt für Anwendungen, denn veraltete Software ist eine der größten Angriffsflächen. Priorisieren Sie Schwachstellen aus dem Known Exploited Vulnerabilities (KEV) Catalog der CISA, und verankern Sie Sicherheitsupdates in Ihren Richtlinien.

Regelmäßig sichern und Backups offline halten

Sichern Sie alle geschäftskritischen Server und Daten regelmäßig, mindestens täglich, und halten Sie Kopien offline oder unveränderbar vor, etwa auf Band in einem Tresor. Dann lassen sie sich ohne physischen Zugriff weder löschen noch verschlüsseln. Die CISA weist darauf hin, dass viele Ransomware-Varianten gezielt nach erreichbaren Backups suchen und sie löschen oder verschlüsseln. Halten Sie mehrere Kopien an verschiedenen Orten vor, verschlüsseln Sie sie und testen Sie regelmäßig, ob sich die Daten tatsächlich wiederherstellen lassen. Viele Unternehmen haben im Ernstfall zum Backup gegriffen und erst dann gemerkt, dass es beschädigt war.

Netz absichern

Weisen Sie Ihre Nutzer an, keine unbekannten Links oder Anhänge aus unerwarteten E-Mails zu öffnen. Konfigurieren Sie die Firewall so, dass ein- und ausgehender Verkehr auf festgelegte vertrauenswürdige Adressen beschränkt ist.

Unterwegs nur sichere Netze nutzen

Außerhalb des Büros gilt: nur gesicherte Verbindungen. An öffentlichen Orten heißt das Mobilfunk (4G oder 5G) statt offenem WLAN, etwa mit dem Smartphone als Hotspot für den Laptop. Zu Hause ist eine kabelgebundene Ethernet-Verbindung am besten, sonst sollte der WLAN-Access-Point WPA3 nutzen oder mindestens WPA2 mit AES. WEP und das ursprüngliche WPA gelten als unsicher. Zusätzlich sollten Nutzer von außen nur über ein VPN oder eine Container-Lösung ins Unternehmensnetz gelangen. Mehr dazu in Alltägliche Sicherheitsrisiken: WLAN.

Passwörter sicherer machen

Verlangen Sie lange Passwörter, gleichen Sie neue Passwörter mit Listen bekannter kompromittierter Passwörter ab und verbieten Sie die Wiederverwendung. Die aktuelle Richtlinie NIST SP 800-63B-4 empfiehlt keinen regelmäßigen Zwangswechsel mehr; ein Wechsel ist fällig, wenn es Hinweise auf eine Kompromittierung gibt. Aktivieren Sie Multi-Faktor-Authentifizierung (MFA) für jeden Zugriff auf Unternehmensressourcen wie Mail und Anwendungen, möglichst mit phishing-resistenten Verfahren. Mehr dazu in unserem Beitrag zur Multi-Faktor-Authentifizierung.

Nur minimale Rechte vergeben

Vergeben Sie nur die Rechte, die tatsächlich gebraucht werden, gerade auch im IT-Team. Administratoren sollten ein separates Admin-Konto nutzen oder besser temporäre Konten, deren Rechte nur für bestimmte Verwaltungsaufgaben erhöht werden.

E-Mails filtern

Prüfen Sie den gesamten ein- und ausgehenden Mailverkehr mit spezialisierter Software, filtern Sie Spam, ausführbare Dateien und Phishing-Mails heraus, bevor sie bei den Nutzern ankommen, und markieren Sie alles, was aus nicht vertrauenswürdigen Quellen oder Domains stammt.

3. Einen Notfallwiederherstellungsplan aufstellen

Vorsicht ist besser als Nachsicht. Überlegen Sie, wie ein Angriff Ihre Infrastruktur und Ihr gesamtes Geschäft treffen könnte, beim Ruf wie bei den Kosten, und wie Sie sich so schnell wie möglich davon erholen. Manche Organisationen mussten alles von Grund auf neu aufbauen und konnten in der Zwischenzeit weder arbeiten noch Umsatz machen. Ein Bruchteil dieses Aufwands, vorher in eine Backup-Infrastruktur gesteckt, hätte ihnen erlaubt, die meisten oder alle Systeme schnell wiederherzustellen.

Das reicht von Cold-Standby-Servern, die offline die wichtigsten geschäftskritischen Dienste, Anwendungen und Daten vorhalten, bis zu einem vollständig getrennten Ausweichstandort. Testen Sie diese Systeme regelmäßig, halten Sie sie aktuell und dokumentiert, damit sie bereitstehen, wenn Sie sie brauchen. Im besten Fall brauchen Sie sie nie.

4. Mitarbeitende schulen

Eine Kette ist nur so stark wie ihr schwächstes Glied, und Ihre Nutzer sind die erste und die letzte Verteidigungslinie. Sie können die beste Sicherheitssoftware und -hardware, einen Notfallplan, strenge IT-Richtlinien und MFA haben: Wenn Nutzer weiter jeden Link eines unbekannten Absenders anklicken oder jeden Anhang öffnen, sind Sie nicht sicher.

Erklären Sie die Risiken, zeigen Sie, wie sich die meisten mit einfachen Gewohnheiten vermeiden lassen, und sagen Sie, an wen man sich im Zweifel wendet. Prüfen Sie das Gelernte anschließend, etwa mit internen Phishing-Simulationen: Wird der Köder angeklickt, ignoriert oder gemeldet? Gut geschulte Nutzer gehören zu Ihren stärksten Verbündeten, ungeschulte zu Ihren größten Risiken. Mehr dazu in Warum Schulung wichtig ist.

5. Wirksame Abwehr einrichten

Schützen Sie jede Art von Endgerät. Auf Servern und Arbeitsplatzrechnern erkennt und stoppt Endpoint Detection and Response (EDR) oder Extended Detection and Response (XDR) typisches Ransomware-Verhalten wie das massenhafte Verschlüsseln von Dateien. Auf Smartphones und Tablets erkennt Mobile Threat Defense (MTD) Malware und Phishing, häufige erste Schritte eines Angriffs. Viele dieser Lösungen nutzen maschinelles Lernen und Verhaltensanalyse, um auch bisher unbekannte Bedrohungen zu erkennen. Einen Überblick über die Kategorien gibt unser Beitrag zu EPP, EDR und MTD.

6. Eine Cyberversicherung prüfen

Neben technischen Maßnahmen kann sich eine Cyberversicherung lohnen, die dieses Risiko abdeckt. Ein schneller Ausweg ist sie nicht: Versicherer erwarten in der Regel, dass Ihre Umgebung abgesichert und geprüft ist, bevor sie Deckung anbieten. Und nicht jede Police deckt jeden Angriff. Manche Versicherer schließen Angriffe aus, die sie als kriegerische Handlung einstufen, und darunter können auch staatlich gesteuerte Angriffe fallen. Wie bei jeder Versicherung gilt: Besser haben und nie brauchen als brauchen und nicht haben.

Häufige Fragen

Sollten Sie das Lösegeld zahlen?

Behörden raten davon ab. Das FBI unterstützt keine Lösegeldzahlungen, weil eine Zahlung nicht garantiert, dass Sie Ihre Daten zurückbekommen, und weitere Angriffe fördert. Offline-Backups und ein getesteter Wiederherstellungsplan machen es möglich, nicht zu zahlen.

Was ist nach einem Ransomware-Angriff als Erstes zu tun?

Betroffene Systeme vom Netz trennen, ohne sie zu löschen, dann den Vorfall melden und den Incident-Response-Plan starten. Die Spuren auf den infizierten Systemen werden gebraucht, um herauszufinden, wie die Angreifer hineingekommen sind.

Müssen Sie einen Ransomware-Angriff melden?

Das hängt von Branche und Rechtsraum ab. In Deutschland müssen Einrichtungen, die unter das NIS2-Umsetzungsgesetz fallen, dem BSI innerhalb von 24 Stunden eine Erstmeldung schicken, innerhalb von 72 Stunden eine Aktualisierung und innerhalb eines Monats einen Abschlussbericht. Sind personenbezogene Daten betroffen, können zusätzlich Meldepflichten nach der DSGVO greifen.

Wie verhindern Sie einen zweiten Angriff?

Schließen Sie die Lücke, die die Angreifer genutzt haben, setzen Sie Zugangsdaten zurück, patchen Sie bekannte ausgenutzte Schwachstellen, halten Sie Backups offline und getestet, setzen Sie MFA durch und schulen Sie Ihre Nutzer. Wo Sie anfangen, zeigt die Untersuchung des Vorfalls.

Fazit

Wenn Sie diesen Beitrag lesen, weil Ihr Unternehmen von Ransomware getroffen wurde: Dämmen Sie den Angriff ein, melden Sie ihn, lassen Sie den Vorfall forensisch untersuchen, klären Sie Ihre Mitarbeitenden über die Bedrohung auf und verbessern Sie dann Schritt für Schritt Ihre Sicherheitslage. Die Grundlagen dafür behandeln unsere Beiträge zur Vorbereitung auf einen Sicherheitsvorfall und zu den Lehren daraus. Warum Angreifer gerade dann zuschlagen, wenn die IT ruht, lesen Sie in Wenn die IT Pause macht und warum Angreifer das nicht tun.

ISEC7 unterstützt Sie bei Auswahl und Einführung von EDR, XDR und Mobile Threat Defense und bindet sie in Ihre bestehende UEM-Landschaft ein. Mehr dazu bei unseren Leistungen zur Endpoint Security und in unseren Trainings. Bei Fragen zu Ihrer Sicherheitslage sprechen Sie uns an.