Wir sind ein Logistik- und Zollberatungsbüro mit 14 Mitarbeitern in Paris. Vor etwa 45 Minuten haben wir bemerkt, dass alle freigegebenen Ordner auf unserem Hauptdateiserver gesperrt sind und die Dateiendungen unkenntlich gemacht wurden. Auf den Desktops sind Textdateien mit Lösegeldforderungen aufgetaucht, samt einer anonymen E-Mail-Adresse zur Kontaktaufnahme. Unsere Buchhaltung und die Zollunterlagen der Kunden sind aktuell komplett unzugänglich.
Im Team herrscht absolute Panik. Unsere Buchhalterin will schon die Stecker der Rechner ziehen, und der Office-Manager schlägt vor, sofort die gestrigen Backups von der externen Festplatte an den Hauptserver anzuschließen und einzuspielen. Ich bin völlig überfordert und habe Angst, dass ein falscher Schritt aus Panik die Daten endgültig vernichtet oder den Angriff noch weiter verbreitet.
Wir befinden uns mitten in der ersten Stunde und dürfen uns keine Fehler erlauben. Welche Geräte sollten wir jetzt als Erstes wie isolieren? Wie stoppen wir den Angriff, ohne Beweise zu vernichten, und wann müssen wir Behörden oder Kunden informieren?