Das Wichtigste in Kürze
Wenn ein Verschlüsselungstrojaner, auch Ransomware genannt, Ihre Dateien gesperrt hat, entscheidet die erste Stunde darüber, wie weit sich der Schaden ausbreitet. Das BSI empfiehlt: Ruhe bewahren, betroffene Geräte sofort vom Netz trennen, aber nicht ausschalten, sich nicht mit Administratorkonten an befallenen Rechnern anmelden und kein Lösegeld zahlen. Parallel klären Sie, wer entscheidet, wer hilft, und ob Meldepflichten greifen. Holen Sie sich früh fachliche Unterstützung.
Woran Sie einen Angriff erkennen
- Dateien lassen sich nicht mehr öffnen und tragen plötzlich eine fremde Dateiendung.
- Auf Bildschirmen oder in Ordnern erscheinen Textdateien oder Hinweise mit einer Zahlungsforderung.
- Programme, Server oder die Datensicherung funktionieren auf einmal nicht mehr.
Schon der Verdacht reicht, um mit den folgenden Schritten zu beginnen.
Die ersten Minuten: Ausbreitung stoppen
1. Betroffene Geräte vom Netz trennen
Das BSI empfiehlt, potenziell befallene Systeme umgehend vom Netzwerk zu isolieren, damit sich die Schadsoftware nicht weiter im Netz ausbreitet. Dazu ziehen Sie das Netzwerkkabel und schalten WLAN aus. Auch Rechner, die noch normal wirken, aber im selben Netz hängen, können betroffen sein.
2. Geräte nicht ausschalten
Das klingt widersprüchlich, ist aber wichtig: Das BSI rät, betroffene Geräte nicht herunterzufahren oder auszuschalten. Im laufenden Gerät können Spuren liegen, die für die spätere Analyse gebraucht werden. Antivirenprogramme sollten laut BSI erst nach der Sicherung dieser Spuren laufen, weil sie Änderungen vornehmen.
3. Nicht mit Administratorrechten anmelden
Als oberste Regel nennt das BSI: Keine Anmeldung mit Administratorkonten an einem möglicherweise befallenen System, solange es noch mit dem internen Netz oder dem Internet verbunden ist. Angreifer können so an die wertvollsten Zugangsdaten gelangen.
4. Datensicherung schützen
Trennen Sie die Datensicherung vom Netz, falls sie noch verbunden ist. Prüfen Sie Sicherungen nicht von einem befallenen Rechner aus. Das BSI weist darauf hin, dass auch Online-Sicherungen kompromittiert sein können.
Die erste Stunde: Organisieren
5. Ruhe bewahren und Verantwortung klären
Das BSI rät ausdrücklich, Ruhe zu bewahren und nicht übereilt zu handeln. Legen Sie fest, wer entscheidet, wer mit wem spricht und welche Tagesaufgaben liegen bleiben dürfen. In einem kleinen Betrieb ist das oft die Geschäftsführung mit einer Person, die die IT kennt.
6. Hilfe holen
Rufen Sie Ihren IT-Dienstleister an oder, wenn Sie keinen haben, einen Fachbetrieb für Sicherheitsvorfälle. Das BSI nennt als Anlaufstellen für externe Hilfe unter anderem die IHK, die Handwerkskammer und die Listen qualifizierter Dienstleister auf seiner Website. Folgen Sie den Anweisungen der Fachleute, auch wenn sie von dieser Liste abweichen.
7. Polizei einschalten
Für Unternehmen gibt es in jedem Bundesland eine Zentrale Ansprechstelle Cybercrime der Polizei, kurz ZAC. Das BSI empfiehlt, sich dorthin zu wenden. Bei einer Anzeige sollten mögliche Beweise gerichtsfest erhoben werden. Auch deshalb ist es wichtig, Geräte nicht vorschnell neu aufzusetzen.
8. Meldepflichten prüfen
Wenn personenbezogene Daten betroffen sein können, etwa von Kunden oder Mitarbeitenden, ist laut BSI die Meldepflicht nach Art. 33 DSGVO gegenüber der zuständigen Datenschutzaufsichtsbehörde zu beachten. Eine Meldung hat in der Regel innerhalb von 72 Stunden zu erfolgen. In besonders risikoreichen Fällen müssen auch die betroffenen Personen informiert werden. Das BSI nennt außerdem mögliche Pflichten aus anderen Gesetzen und aus Verträgen, etwa gegenüber Auftraggebern. Lassen Sie diese Fragen früh von Ihrem Datenschutzbeauftragten oder einer Rechtsberatung prüfen.
9. Versicherung informieren
Haben Sie eine Cyberversicherung, informieren Sie sie frühzeitig. Laut BSI macht sie oft Vorgaben, was Sie tun müssen, damit sie für die Kosten aufkommt.
Lösegeld zahlen?
Das BSI empfiehlt, grundsätzlich nicht auf die Erpressung einzugehen und kein Lösegeld zu zahlen. Stattdessen sollen die Daten aus Sicherungen in ein bereinigtes Netz zurückgespielt werden. Die Gründe laut BSI: Trotz Zahlung gibt es keine Garantie, einen funktionierenden Schlüssel zu erhalten. Wer einmal gezahlt hat, kann erneut erpresst werden. Und mit der Zahlung finanzieren Sie möglicherweise weitere Angriffe.
Sind auch die Sicherungen verschlüsselt, rät das BSI, eine Zahlung in jedem Fall mit den Ermittlungsbehörden abzustimmen, und die Polizei zu informieren, falls trotzdem gezahlt wird.
Rechnen Sie mit Datenabfluss
Das BSI weist darauf hin, dass bei solchen Angriffen mit einem Abfluss von Daten zu rechnen ist. Laut BSI ist es inzwischen üblich, dass Angreifer bei solchen Angriffen auch Daten kopieren und mit der Veröffentlichung drohen. Das betrifft auch die Frage der Meldepflicht.
Was Sie nicht tun sollten
- Befallene Geräte nicht ausschalten und nicht neu installieren, bevor Spuren gesichert sind.
- Keine Sicherung an einen befallenen Rechner anschließen.
- Nicht mit Administratorkonten an befallenen Systemen anmelden.
- Nichts zahlen, ohne sich mit Polizei und Fachleuten abgestimmt zu haben.
- Alle Passwörter, die auf befallenen Systemen gespeichert oder nach dem Befall eingegeben wurden, als bekannt betrachten. Das BSI empfiehlt, sie zu ändern, und zwar von einem sauberen Gerät aus.
Danach
Das BSI empfiehlt, befallene Systeme grundsätzlich als vollständig kompromittiert zu betrachten und neu aufzusetzen. Wie schnell Sie wieder arbeiten können, hängt vor allem davon ab, ob es saubere Sicherungen gibt, die vom Netz getrennt aufbewahrt wurden. Nutzen Sie den Vorfall, um vorzusorgen: getrennte Sicherungen, Updates, ein schriftlicher Notfallplan mit Telefonnummern und ein Aushang für Mitarbeitende.
Wenn Sie keinen eigenen IT-Dienstleister haben oder dieser mit dem Vorfall überfordert ist, lohnt sich ein Fachbetrieb für Incident Response, der die Ausbreitung stoppt, Spuren sichert und den Wiederaufbau begleitet.
Quellen
- BSI: Erste Hilfe bei einem schweren IT-Sicherheitsvorfall, Version 1.2 vom 07.10.2022
- BSI: Ich habe einen IT-Sicherheitsvorfall – Checkliste Organisatorisches
- BSI: Ich habe einen IT-Sicherheitsvorfall – Checkliste Technik
- BSI: Ich habe einen IT-Sicherheitsvorfall – Was soll ich tun?
- Polizei: Zentrale Ansprechstellen Cybercrime (ZAC) für die Wirtschaft
- Verordnung (EU) 2016/679 (DSGVO), Art. 33 und 34
Allgemeine Information, ersetzt keine Beratung im Einzelfall.
