forumNeues Thema

Letzte Nacht hat Ransomware alle Firmenserver verschlüsselt – was genau tun in den ersten Stunden?

AAli P***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
69
#1

Wir sind ein Lebensmittelgroßhändler mit Logistikbetrieb in Valencia (18 Mitarbeiter). Letzte Nacht wurden unser zentraler Dateiserver und die Netzlaufwerke von Ransomware befallen. Bemerkt haben wir es heute früh, als die Buchhaltung weder an Excel-Tabellen noch ans Rechnungsarchiv kam. Auf den Bildschirmen liegt eine Textdatei: Alle Daten seien verschlüsselt, für den Schlüssel fordern sie 45.000 Euro in Krypto.

Bei uns steht gerade alles still: keine Auslieferungen, keine Rechnungen, keine Auftragserfassung. Unser NAS-Backupsystem hing dauerhaft im Netz am Hauptserver – die Dateiendungen der Sicherungen der letzten zwei Wochen wurden ebenfalls verändert, alles unbrauchbar. Wir stehen komplett unter Schock und hier bricht gerade Panik aus.

Was sind jetzt in den ersten kritischen Stunden die exakten Schritte, technisch wie organisatorisch? Ist Lösegeld zahlen eine Option oder gibt es andere Wege? Und wie sieht die Meldepflicht nach spanischem Recht konkret aus?

TTaner V***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
307
#2

Sofort im gesamten Büro alle LAN-Kabel ziehen und WLAN deaktivieren! Die befallenen Rechner aber NICHT einfach über die Steckdosenleiste ausschalten oder herunterfahren, nur das Netzwerk trennen. Beim Ausschalten gehen flüchtige Schlüssel im Arbeitsspeicher und wertvolle forensische Spuren verloren.

NNurayTeilnehmer
Funktion
Verlag
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2023
Nachricht
92
Nützlichste Antwort#3

Kurzfassung: Als Erstes ausnahmslos alle Systeme – ob betroffen oder scheinbar sauber – sofort vom LAN und Internet trennen, die Geräte aber eingeschaltet lassen. Keinesfalls das Lösegeld zahlen! Es gibt keinerlei Garantie dass ihr die Schlüssel bekommt, und ihr macht euch für die Zukunft nur als zahlungswilliges Opfer interessant.

Für die ersten Stunden gilt folgende Checkliste: 1) Physische Netztrennung durchführen: Alle Kabel von Servern, Switches Routern und Speichergeräten abziehen. 2) Rechner keinesfalls neu starten oder ausschalten damit IT-Forensiker Speicherabbilder vom RAM ziehen und den Infektionsweg nachvollziehen können. 3) Über ein komplett sauberes netzfremdes Gerät Dateiendungen und Lösegeldforderung bei seriösen Entschlüsselungsinitiativen auf bekannte Dekryptoren abgleichen.

Juristisch greifen in Spanien klare Fristen: Wenn Kundendaten, Personaldaten oder Lieferantendaten auf den Servern lagen müsst ihr den Vorfall innerhalb von maximal 72 Stunden nach Bekanntwerden der spanischen Datenschutzbehörde (AEPD) als Datenschutzverletzung melden. Gleichzeitig unverzüglich Anzeige bei den Spezialeinheiten für Cyberkriminalität der Policia Nacional oder Guardia Civil erstatten um das Aktenzeichen für Versicherungen und Behörden zu haben.

Um den Betrieb ohne Lösegeldzahlung wieder ans Laufen zu bekommen: Prüft sofort alte, offline gelagerte Festplatten oder eventuelle Cloud-Snapshots mit Versionsverlauf. Statt Kriminellen 45.000 Euro hinterherzuwerfen investiert das Geld lieber in professionelle Incident-Response-Dienstleister, die eure Systeme forensisch prüfen und aus sauberen Images neu aufsetzen. Das ist nachhaltig und rechtssicher.

KKaan B***Teilnehmer
Funktion
Infrastruktur-Ingenieur
Beigetreten
März 2024
Nachricht
108
#4

Kopiert euch ein, zwei verschlüsselte Beispieldateien und die Ransom-Note auf einen sauberen USB-Stick und checkt das Ganze an einem isolierten Rechner. Ihr müsst herausfinden, um welche Malware-Familie es sich genau handelt. Bei manchen Varianten bleibt der Schlüssel im RAM liegen oder Sicherheitsforscher haben dafür längst Decryptor veröffentlicht.

SSerkan G***Experte
Funktion
Penetrationstest-Spezialist
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2023
Nachricht
154
#5

Wer glaubt, durch die Zahlung des Lösegelds seine Dateien zu retten wird meistens bitter enttäuscht. Ein Logistikunternehmen in Madrid in einer ähnlichen Lage zahlte 30.000 Euro, doch der gelieferte Decryptor hat die Hälfte der Daten zerschossen – und zwei Wochen später nutzten sie dieselbe Sicherheitslücke und verlangten wieder Geld. Auf keinen Fall zahlen!

NNuri Y***ExperteCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
246
#6

Letztes Jahr wurde unser Speicher durch einen ähnlichen Angriff lahmgelegt. Wir haben 5.500 Euro für einen externen Incident-Response-Experten gezahlt. Wir hatten noch ein zwei Wochen altes Offline-Tape-Backup, haben das eingespielt und die Rechnungen dazwischen händisch nacherfasst. Wir hatten zwar 4 Tage Stillstand, aber den Erpressern keinen einzigen Cent gezahlt.

ÜÜmit K***Teilnehmer
Funktion
Operations Manager
Branche
Schmuck
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2022
Nachricht
406
#7

Wisst ihr denn schon wie die Angreifer überhaupt reingekommen sind? War ein RDP-Port nach außen offen oder hat jemand aus dem Team einen Mailanhang geöffnet? Gibt es im Netzwerk wirklich kein komplett isoliertes Backup oder eins in der Cloud mit älteren Versionen?

TTaner Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
352
#8

Bitte achten Sie darauf, die Meldefrist bei der spanischen Datenschutzbehörde (AEPD) nicht zu versäumen. Die Erstmeldung muss innerhalb der 72-Stunden-Frist erfolgen, selbst wenn die technische Analyse noch läuft; sobald das Ausmaß des Schadens und die Zahl der Betroffenen feststehen, kann ein Nachbericht eingereicht werden.

BBeren G***Teilnehmer
Funktion
Projektmanager
Branche
E-Commerce
Organisationsform
Genossenschaft
Beigetreten
Mai 2024
Nachricht
97
#9

erstmal mein Beileid, ich kenne dieeses Gefühl der absoluten Hilflosigkeit nur zu gut wenn man morgens ins Büro kommt und so einen Bildschirm sieht dann bringt erst mal Ruhe ins Team vertröstet die Kunden am besten mit "technischen Wartungsarbeiten" und kümmert euch direkt um professionelle Hilfe.

MMusaNeues Mitglied
Funktion
Fernverkehr / Spedition
Beigetreten
Okt. 2024
Nachricht
34
#10

Wenn die Netzwerkkabel gezogen sind, bloß nichts formatieren und sofort einen professionellen Incident-Response-Berater hinzuziehen.

NNeşe A***Teilnehmer
Funktion
Content-Agentur
Organisationsform
neu gegründetes Startup
Beigetreten
März 2024
Nachricht
106
#11

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

TTülay Y***Teilnehmer
Funktion
Grafikdesigner
Branche
bauwesen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2025
Nachricht
2
#12

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Das allein zu versuchen, ist der teuerste Weg.

An deiner Stelle würde ich so vorgehen.

EElif P***Neues Mitglied
Funktion
Qualitätsprüfer
Branche
energie
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2026
Nachricht
130
#13

Ich möchte kurz warnen. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Viel Erfolg.

İİlker K***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2025
Nachricht
273
#14

Du hast recht.

TTunçExperte
Funktion
SaaS-Gründer
Beigetreten
Juli 2023
Nachricht
186
#15

Dabei gibt es einen sehr häufigen Fehler. Ein automatisierter Scan-Report ist kein Penetrationstest.

Wenn es jemand anders macht, würde mich das auch interessieren.

ÖÖzge E***Teilnehmer
Funktion
Vertriebsleiter
Branche
papier
Organisationsform
Werkstatt
Beigetreten
Juni 2023
Nachricht
50

Doki · Markenidentität · 2023

#16

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen. Nur als Notiz, könnte nützlich sein.

SSerkan U***Teilnehmer
Funktion
Bauleiter
Branche
Bildung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2025
Nachricht
312
#17

Wir sind auch eine Zeit lang an derselben Stelle hängen geblieben. Überstürzte Entscheidungen sind oft solche die man sechs Monate später korrigieren muss.

Ich hoffe, das hilft dir weiter.

MMert D***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
40
#18

Ich würde mich freuen, wenn du das Ergebnis postest. Scheut euch nicht zu fragen wer nicht fragt, zahlt am Ende mehr.

Wenn es jemand anders macht würde mich das auch interessieren.

CCeren E***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
95
#19

Mich interessiert das auch.

SSultan M***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
12
#20

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Aus Erfahrung weiß ich das.

Antwort schreiben