Zum Anti-Ransomware Day 2022 am 12. Mai wurden mehrere Studien darüber vorgelegt, wie sich die Bedrohungslandschaft entwickelt, wie sich die Zahlungsbereitschaft Betroffener verändert und wann es bei einem Ransomware-Angriff richtig teuer wird. Eine Lösegeldzahlung ist zwar beliebt, wird von Experten aber nicht als Lösung gesehen.

Beim Umgang mit Ransomware darf man auf etwas mehr Lernfähigkeit hoffen. Insbesondere für Unternehmen ist der Schaden schließlich enorm, wenn sie solch ein Angriff richtig trifft. So zumindest die Wahrnehmung aus den Berichten in den Medien. Eine Studie der Gartner-Tochter GetApp zeigt nun jedoch, dass deutsche Unternehmen im internationalen Vergleich selten Lösegeld zahlen und ihre Daten oftmals selbst retten können. Teuer wird es allerdings auch hierzulande, wenn die Angriffe auch die Backups erwischen.
Ransomware-Angriffe haben weiter zugenommen
Für seine Studie hat Getapp 637 IT-Fachkräfte aus deutschen, französischen und britischen KMU (2 bis 250 Mitarbeiter) befragt. Den Antworten zufolge haben Ransomware-Angriffe in kleinen und mittleren Unternehmen auch in Deutschland in den vergangenen zwei Jahren stark zugenommen. Jedes zweite mittelständische Unternehmen wurde bereits Opfer von Ransomware-Angriffen. 37 Prozent berichten von lediglich einen Angriff, 15 Prozent haben mehrere Angriffe erlebt. Von den deutschen Unternehmen waren bei 39 Prozent vom Ransomware-Angriff auch Backups betroffen.
Ransomware: Helfen Lösegeldzahlungen?
In Deutschland gaben 59 Prozent der Unternehmen, die Opfer eines Ransomware-Angriffs waren, an, dass sie kein Lösegeld bezahlt haben, aber ihre Daten wiederherstellen konnten. In Frankreich liegt dieser Wert bei 48 Prozent, in Großbritannien nur bei 35 Prozent.
Lösegeldzahlungen lösen das Problem aber längst nicht immer. 31 Prozent der deutschen Firmen sagten Getapp, das sie zwar das Lösegeld bezahlt, aber keine oder nur einen Teil der Daten zurückerhalten haben. Lediglich 5 Prozent haben nach der Lösegeldzahlung alle ihre Daten wiederherstellen.
»State of Ransomware 2022«

Cyber-Versicherungen werden knausriger
Der Wert könnte sich aber bald reduzieren. Denn die hohe Zahlungsbereitschaft liegt auch darin begründet, dass sich viele (80 Prozent) auf eine Cyber-Versicherung verlassen, die sie im Falle eines Ransomware-Angriffs abdeckt. Das funktionierte bisher ganz gut: In 98 Prozent der Vorfälle zahlte der Versicherer einige oder alle entstandenen Kosten, bei 41 Prozent wurde die gesamte Lösegeldforderung abgedeckt.
Allerdings berichten 94 Prozent der Befragten auch, dass die Versicherer inzwischen höhere Anforderungen an Cyber-Sicherheitsmaßnahmen stelle, die Policen komplexer oder teurer geworden sind und es weniger Unternehmen gibt, die den gewünschten Versicherungsschutz überhaupt noch anbieten. Andes gesagt: Die Versicherungsanbieter sind aus Schaden klug geworden und zwingen die Kunden jetzt, das versicherbare Restrisiko zu reduzieren.
Wild-West-Zeiten sind vorbei

»Zudem haben viele Cyber-Versicherungsanbieter eine breite Palette von Wiederherstellungskosten aufgrund von Ransomware, einschließlich des Lösegelds, abgedeckt, was wahrscheinlich zu immer höheren Lösegeldforderungen beigetragen hat«, spekuliert Wisniewski. Wenn nun Cyber-Versicherungen strengere Maßstäbe anlegen, werden Opfer von Ransomware in Zukunft möglicherweise auch seltener bereit oder weniger in der Lage sein, extrem hohe Lösegelder zu zahlen. Dass sich dadurch das Gesamtrisiko eines Ransomware-Angriffs verringert, glaubt Wisniewski jedoch nicht. »Ransomware-Angriffe sind nicht so ressourcenintensiv wie andere, handwerklich ausgefeiltere Cyberattacken. Daher ist jedes Lösegeld ein lohnender Gewinn und Cyberkriminelle werden sich auch weiterhin die leicht erreichbaren Ziele aussuchen.«
Aus Schaden nicht klug geworden
Eine weltweite Umfrage von Kaspersky zeichnet ein etwas anderes Bild. Demnach würden 88 Prozent der Unternehmen, die bereits Ziel eines Ransomware-Angriffes waren, bei einer erneuten Attacke wieder Lösegeld zahlen. Bei Firmen, die noch nicht von einem Ransomware-Angriff betroffen waren, sind dagegen lediglich 67 Prozent grundsätzlich dazu bereit. Die Zahlen sind hier nicht auf Länderebene verfügbar.

Warum Firmen Lösegeld bezahlen
Ähnliche Überlegungen stellt auch Sophos-Experte Wisniewski, an. Seiner Ansicht nach kann es für eine Ransomware-Zahlung mehrere Gründe geben, »etwa unvollständige Backups oder das Verhindern der Veröffentlichung gestohlener Daten auf einer Public-Leaks-Seite. Nach einem Ransomware-Angriff besteht oft ein großer Druck, den Betrieb so schnell wie möglich wieder aufzunehmen.«
Die Wiederherstellung verschlüsselter Daten mit Hilfe von Backups könne jedoch schwierig und zeitaufwändig sein. Daher sei es scheinbar verlockend, ein Lösegeld für die Datenentschlüsselung zu zahlen, weil dies eine schnelle Problemlösung verspricht. »Dieses Vorgehen ist aber mit hohen Risiken verbunden«, warnt Wisniewski. »Unternehmen wissen nicht, was die Angreifer außer der Ransomware-Attacke eventuell noch im Netzwerk getan haben, beispielsweise Hintertüren für künftige Angriffe installiert oder Kennwörtern kopiert. Wenn Unternehmen die wiederhergestellten Daten nicht gründlich bereinigen, haben sie am Ende im Worst-Case immer noch potenziell schädliche Programme in ihrem Netzwerk und sind möglicherweise einem erneuten Angriff ausgesetzt. «
 
								 
								 Thought Leadership
Thought Leadership 
															 
															
 
															 
															 
															 
															 
															 
															 
															 
															 
															