Zum Inhalt springen
CyberSchutzPilot

Ratgeber

Ransomware im Mittelstand – wie Erpressungstrojaner Betriebe lahmlegen

Ransomware ist Schadsoftware, die Daten und Systeme verschlüsselt und erst gegen Lösegeld wieder freigeben soll – oft kombiniert mit der Drohung, gestohlene Daten zu veröffentlichen. Für mittelständische Betriebe ist das eine der größten Cyber-Gefahren, weil sie den gesamten Betrieb von heute auf morgen stoppen kann.

Von Kosovar Spahiu, Versicherungsmakler · Stand:

Wie ein Ransomware-Angriff typischerweise abläuft

Kurz gesagt: erst unbemerkt eindringen, dann Daten stehlen, zum Schluss verschlüsseln. Ein moderner Angriff besteht selten aus einem einzigen Klick. Typisch sind mehrere Phasen:

  1. Erstzugang: Über eine Phishing-E-Mail, gestohlene Zugangsdaten, einen ungesicherten Fernzugang (z. B. VPN ohne Zwei-Faktor-Anmeldung) oder eine ungepatchte Sicherheitslücke.
  2. Ausbreitung: Die Täter bewegen sich im Netzwerk, verschaffen sich Administratorrechte und suchen nach Servern und Backups. Das kann Tage oder Wochen dauern.
  3. Datendiebstahl: Vor der Verschlüsselung werden häufig sensible Daten kopiert – Kunden-, Personal- oder Finanzdaten.
  4. Verschlüsselung und Erpressung: Systeme werden verschlüsselt, eine Lösegeldforderung erscheint. Zusätzlich drohen die Täter mit der Veröffentlichung der gestohlenen Daten („doppelte Erpressung“).

Warum gerade der Mittelstand betroffen ist

Ransomware-Gruppen arbeiten arbeitsteilig und weitgehend automatisiert. Sie suchen nach erreichbaren Schwachstellen – nicht nach bestimmten Unternehmen. Mittelständische Betriebe sind dabei oft attraktiv, weil sie

  • auf funktionierende IT existenziell angewiesen sind,
  • selten eine eigene IT-Sicherheitsabteilung haben und
  • bei einem Stillstand unter hohem Druck stehen, schnell wieder arbeiten zu können.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stuft Ransomware in seinem Lagebericht zur IT-Sicherheit in Deutschland seit Jahren als eine der größten Bedrohungen für Unternehmen ein. Aktuelle Fallzahlen veröffentlicht auch das Bundeskriminalamt im Bundeslagebild Cybercrime.

Was die Folgen eines Angriffs teuer macht

Das Lösegeld ist oft nicht der größte Posten. Teuer werden vor allem:

  • Stillstand: Produktion, Auftragsabwicklung oder Praxisbetrieb ruhen, Fixkosten laufen weiter.
  • Forensik und Wiederherstellung: Spezialisten müssen herausfinden, wie die Täter eingedrungen sind, und die Systeme sauber neu aufsetzen.
  • Datenschutz: Wurden personenbezogene Daten gestohlen, folgen Meldepflichten, Rechtsberatung und gegebenenfalls Forderungen Betroffener.
  • Vertrauensverlust: Kunden und Partner müssen informiert werden; eine professionelle Krisenkommunikation hilft, Schaden zu begrenzen.

Die wirksamsten Schutzmaßnahmen

Die meisten erfolgreichen Angriffe nutzen bekannte Schwachstellen. Diese Maßnahmen haben die größte Wirkung:

  1. Backups nach der 3-2-1-Regel, davon mindestens eine Kopie offline oder unveränderlich – und regelmäßige Wiederherstellungstests.
  2. Multi-Faktor-Authentifizierung für E-Mail, Fernzugänge, Cloud-Dienste und Administratorkonten.
  3. Zeitnahe Sicherheitsupdates für Betriebssysteme, Firewalls, VPN und Anwendungen.
  4. Getrennte Administratorkonten und möglichst wenige Personen mit Vollzugriff.
  5. Schulung der Mitarbeitenden zum Erkennen von Phishing.
  6. Notfallplan: Wer ist im Ernstfall zuständig, wen rufen Sie an, wo liegen die wichtigsten Telefonnummern – auch offline?

Viele dieser Punkte fragen Versicherer vor Vertragsabschluss ab. Eine Übersicht finden Sie unter Voraussetzungen für eine Cyberversicherung.

Welche Rolle die Cyberversicherung spielt

Eine Cyberversicherung verhindert keinen Angriff, aber sie sorgt dafür, dass ein Angriff nicht zur Existenzfrage wird. Im Ransomware-Fall übernehmen gute Tarife typischerweise:

  • die Notfall-Hotline und die sofortige Vermittlung von IT-Forensikern,
  • die Kosten der Wiederherstellung von Daten und Systemen,
  • den Ertragsausfall während der Betriebsunterbrechung,
  • Rechtsberatung und Benachrichtigungskosten bei Datenabfluss,
  • Krisenkommunikation und die Abwehr von Ansprüchen Dritter.

Welche Bausteine im Detail dazugehören und wo die Grenzen liegen, lesen Sie unter Was deckt eine Cyberversicherung ab?. Was im Ernstfall zuerst zu tun ist, zeigt unsere Checkliste Was tun nach einem Cyberangriff?.

Häufige Fragen

Sollte man bei Ransomware das Lösegeld zahlen?

Behörden wie das BSI raten grundsätzlich davon ab. Es gibt keine Garantie, dass die Daten tatsächlich entschlüsselt oder gestohlene Daten gelöscht werden, und jede Zahlung finanziert weitere Angriffe. Eine Entscheidung sollte nie allein und nie ohne Abstimmung mit Versicherer, Forensikern und gegebenenfalls Behörden getroffen werden.

Zahlt die Cyberversicherung das Lösegeld?

Das hängt vom Tarif ab. Manche Versicherer erstatten Lösegeldzahlungen unter engen Voraussetzungen, andere schließen sie aus. Unabhängig davon übernehmen gute Tarife die meist deutlich höheren Kosten für Forensik, Wiederherstellung und Betriebsunterbrechung.

Schützt ein Backup zuverlässig vor Ransomware?

Ein Backup ist die wichtigste Gegenmaßnahme, aber nur, wenn es vom Netzwerk getrennt oder unveränderlich gespeichert ist und die Wiederherstellung regelmäßig getestet wird. Moderne Angreifer suchen gezielt nach erreichbaren Backups, um sie mitzuverschlüsseln.

Lassen Sie Ihr Cyber-Risiko unabhängig prüfen

Wir vergleichen Tarife verschiedener Versicherer für Ihren Betrieb und erklären Ihnen die Unterschiede verständlich. Das Erstgespräch ist kostenlos und unverbindlich.