Doppelte Erpressung: Warum ein Backup allein nicht mehr vor Ransomware schützt
Von Alexander HäffnerVeröffentlicht am 3 Min. Lesezeit
Dieser Beitrag wurde KI-gestützt erstellt.
Lange galt die Faustregel: Wer ein gutes Backup hat, ist gegen Ransomware gewappnet. Werden die Daten verschlüsselt, spielt man einfach die Sicherung zurück und zahlt kein Lösegeld. Diese Rechnung geht heute oft nicht mehr auf. Moderne Angreifer setzen auf die doppelte Erpressung: Sie verschlüsseln die Daten nicht nur, sie stehlen sie vorher und drohen mit der Veröffentlichung. Damit verliert das Backup als alleiniger Schutz seine Wirkung.
Wie die doppelte Erpressung funktioniert
Bei der klassischen Ransomware-Attacke werden Dateien verschlüsselt und für die Entschlüsselung Lösegeld verlangt. Bei der doppelten Erpressung kommt ein zweiter Hebel dazu. Der Ablauf sieht typischerweise so aus:
- Die Angreifer verschaffen sich Zugang zum Netzwerk und bewegen sich oft über Tage oder Wochen unbemerkt darin.
- Sie kopieren vertrauliche Daten heraus: Kundendaten, Verträge, Personaldaten, Geschäftsgeheimnisse.
- Erst danach verschlüsseln sie die Systeme.
- Die Forderung lautet nun doppelt: Lösegeld für die Entschlüsselung und ein weiteres, damit die gestohlenen Daten nicht veröffentlicht oder verkauft werden.
Warum das Backup hier nicht reicht
Ein Backup bringt die verschlüsselten Daten zurück, das ist und bleibt wichtig. Aber gegen die zweite Drohung ist es machtlos: Die Daten sind bereits abgeflossen. Selbst wer alle Systeme sauber wiederherstellt, steht weiter unter Druck, weil die Veröffentlichung sensibler Informationen droht, mit allen Folgen für Datenschutz, Ruf und Geschäftsbeziehungen. Ein Datenabfluss kann zudem eine meldepflichtige Datenpanne nach Datenschutzrecht sein.
Abgeflossene Daten machen den Vorfall außerdem zur meldepflichtigen Datenpanne. Was in den ersten 72 Stunden zählt, steht in einem eigenen Beitrag.
Was wirklich schützt
Weil moderne Ransomware mehrstufig vorgeht, braucht es einen mehrstufigen Schutz. Das Ziel ist, Angreifer gar nicht erst hineinzulassen und einen Angriff früh zu erkennen, lange bevor verschlüsselt wird:
- Angriffe früh erkennen: Verhaltensbasierte Erkennung auf den Geräten (EDR) bemerkt ungewöhnliche Aktivitäten, etwa wenn große Datenmengen abfließen, und kann eingreifen, bevor verschlüsselt wird.
- Zugänge absichern: Mehr-Faktor-Anmeldung und sparsam vergebene Rechte erschweren das Eindringen und die Ausbreitung im Netzwerk.
- Lücken schließen: Konsequentes Patchmanagement nimmt Angreifern bekannte Einfallstore.
- Backups schützen: Sicherungen müssen so aufbewahrt werden, dass Angreifer sie nicht mitverschlüsseln oder löschen können, etwa unveränderbar und vom Netz getrennt.
- Awareness: Da viele Angriffe mit Phishing beginnen, ist ein aufmerksames Team eine zentrale Verteidigungslinie.
Welche Annahmen über Backups regelmäßig danebenliegen, zeigt Fünf Backup-Mythen.
Welche Maßnahmen in welcher Reihenfolge am meisten bringen, ordnet unsere Übersicht Ransomware: Wie sich der Mittelstand wirklich schützt ein.
Welche Entscheidungen in den ersten Stunden anstehen, üben Sie im Ransomware-Planspiel.
Häufige Fragen
Soll man bei doppelter Erpressung zahlen?
Sicherheitsbehörden raten grundsätzlich von Zahlungen ab. Es gibt keine Garantie, dass die Täter die Daten tatsächlich löschen, im Gegenteil, eine Zahlung markiert das Opfer als zahlungsbereit. Wichtiger ist, einen Angriff zu verhindern und im Ernstfall die zuständigen Stellen einzubinden.
Ist mein Backup damit überflüssig?
Keineswegs. Ein sauberes, geschütztes Backup bleibt unverzichtbar, um nach einem Angriff wieder arbeitsfähig zu werden. Es ist nur kein vollständiger Schutz mehr, sondern ein Baustein von mehreren.
Woran erkennt man einen Angriff, bevor verschlüsselt wird?
An ungewöhnlichen Mustern: auffällige Anmeldungen, große Datenbewegungen, unbekannte Programme. Genau solche Muster erkennt eine verhaltensbasierte Überwachung, die rund um die Uhr ausgewertet wird.
So unterstützt Sie die High5Manufaktur GmbH
Die High5Manufaktur GmbH schützt kleine und mittlere Unternehmen mit einem mehrschichtigen Konzept gegen moderne Ransomware: von der verhaltensbasierten Erkennung auf den Endgeräten über abgesicherte Zugänge und Patchmanagement bis zu Backups, die selbst gegen Manipulation geschützt sind. Im kostenlosen Erstgespräch prüfen wir, wie widerstandsfähig Ihr Unternehmen gegen einen Ransomware-Angriff ist. Mehr zu unserer Endpunkt-Absicherung mit EDR und unseren laufenden Monitoring- und Patch-Diensten finden Sie auf den jeweiligen Seiten.
Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber IT-Sicherheit.
Kostenlos als PDFIT-Notfallplan: die Vorlage zum AusfüllenKontakte, Rollen, die ersten fünf Schritte und eine Notfallkarte für jeden Arbeitsplatz. Direkt im PDF ausfüllbar.Vorlage anfordern Alexander Häffner
Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.
Das könnte Sie auch interessieren
Newsletter
Tipps und News per E-Mail
Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.
Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.










