forumNeues Thema

Uns hat ein Ransomware-Angriff erwischt – was wir in den ersten 24 Stunden getan und falsch gemacht haben

MMurat T***Teilnehmer
Funktion
Netzwerkadministrator
Branche
Versicherungswesen
Organisationsform
Boutique-Agentur
Beigetreten
Jan. 2025
Nachricht
80
#1

Wir sind ein Familienbetrieb im Raum Gebze für den Großhandel mit Eisenwaren und Industriebedarf, 20 Leute im Büro und 40 im Außendienst. Letzten Dienstagmorgen um 07:00 Uhr klingelte mein Handy: der Lagerleiter. Kein Zugriff mehr auf die Buchhaltung und Warenwirtschaft, alle PDFs und Datenbankdateien auf dem Server hatten plötzlich eine unbekannte Endung, und auf dem Desktop lag eine Textdatei mit einer Lösegeldforderung in Krypto im Wert von rund 1.300.000 TL.

Unser ITler ist panisch in den Serverraum gerannt und hat als erstes die Netzwerkkabel gezogen. Aber da unser NAS fest als Netzlaufwerk mit eigenem Laufwerksbuchstaben am Server eingebunden war, mussten wir feststellen, dass auch die automatischen täglichen Backups dort komplett verschlüsselt waren. Die einzige Rettung war eine externe Festplatte im Firmentresor, die wir durch reines Glück vor 16 Tagen gesichert hatten.

Die ersten 24 Stunden waren das reinste Chaos: Diskussionen über eine Lösegeldzahlung, stillstehende Lieferungen, keine Möglichkeit Rechnungen zu schreiben und die totale Verzweiflung wie wir das den Kunden beibringen sollen. Aus diesem Albtraum haben wir extrem schmerzhafte Lehren gezogen. Wie sieht in so einem Ernstfall eigentlich das richtige Vorgehen für die ersten Stunden aus?

ZZeynep K***Experte
Funktion
Marketing Manager
Branche
Textil
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2023
Nachricht
330
Nützlichste Antwort#2

Kurz gesagt: Das Wichtigste in den ersten 24 Stunden nach einem Ransomware-Befall ist, Lösegeld nicht als primären Ausweg zu betrachten, alle betroffenen Systeme sofort physisch vom Netzwerk zu trennen und den Arbeitsspeicher sowie Disk-Images für die IT-Forensik unverändert zu sichern. Dass Backups auf dem Netzlaufwerk mitverschlüsselt wurden, liegt daran, dass das Prinzip des Offline-Backups in der IT-Architektur missachtet wurde.

Netzwerkkabel zu ziehen war im ersten Moment die richtige Reaktion, aber Server einfach hart auszuschalten ist ein riesiger Fehler. Flüchtige Spuren der Angreifer, Reste von Entschlüsselungs-Keys und laufende Prozesse der Malware im RAM sind nach dem Ausschalten für immer weg. Richtig ist: Netzwerk- und WLAN-Verbindungen trennen, die Systeme aber laufen lassen, um Speicherabbilder (RAM-Dumps) für die Forensik zu erstellen.

So sollte der Fahrplan für die ersten 24 Stunden aussehen: 1) Betroffene Rechner komplett vom LAN trennen und den Internetzugang an der Firewall kappen. 2) Bevor das Offline-Backup angeschlossen wird, unbedingt das Einfallstor identifizieren und schließen (meist ein offener RDP-Port oder eine Phishing-Mail). 3) Zusammen mit der Rechtsberatung ein Protokoll anfertigen, um die gesetzliche 72-Stunden-Frist zur Meldung der Datenpanne bei der KVKK einzuhalten.

Lösegeld zahlen wird grundsätzlich nicht empfohlen. Es gibt keinerlei Garantie, dass die Erpresser den Decrypter wirklich liefern oder dass sich damit alle Daten fehlerfrei retten lassen. Euer 16 Tage altes Offline-Backup war in dem Fall euer einziger echter Rettungsanker.

RRecep A***Teilnehmer
Funktion
Test-Spezialist
Branche
Einzelhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
241
#3

Das NAS unter Windows einfach als Netzlaufwerk mit Laufwerksbuchstaben einzubinden, war der größte technische Fehler überhaupt. Das Backup-System muss komplett von der primären Domäne (Active Directory) getrennt sein, darf nur über einen separaten Service-Account ansprechbar sein und sollte im Idealfall als 'Write Once, Read Many' bzw. immutable konfiguriert werden.

CCeren A***Experte
Funktion
IT-Leiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Juni 2024
Nachricht
263
#4

Vergesst auf keinen Fall die 72-Stunden-Meldepflicht bei der KVKK. Selbst wenn ihr euch noch nicht sicher seid, ob Daten nach außen abgeflossen sind: Füllt das Online-Formular der Behörde für eine Erstmeldung aus. Sonst drohen euch selbst nach überstandenem Systemcrash noch empfindliche Bußgelder.

GGizem Y***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Viehzucht
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2024
Nachricht
209

Doki · Server-Wartungsvertrag · 2025

#5

Bevor ihr das 16 Tage alte Offline-Backup einspielt, stellt unbedingt sicher dass ihr die Systeme komplett neu aufsetzt. Die Angreifer nisten sich meistens schon 2–3 Wochen vor der eigentlichen Verschlüsselung ein und warten ab. Wenn die schon drin waren, als das Backup gezogen wurde, steht ihr direkt nach dem Restore wieder verschlüsselt da.

YYasemin K***ExperteCommunity-Mitglied
Beigetreten
März 2023
Nachricht
201
#6

Wir haben das vor zwei Jahren in unserem Textilbetrieb mit 120 Mitarbeitern durchgemacht. Ein Kollege von uns hat damals aus Panik das Lösegeld gezahlt; der Decryptor war fehlerhaft und die halbe Datenbank war hinüber das Geld war natürlich auch weg. Lasst euch niemals auf Verhandlungen ein. Auch wenn es wehtut: Das saubere Backup einspielen und die Lücke manuell nachtragen ist immer der sicherste Weg.

EEbru Ö***Teilnehmer
Funktion
Supply-Chain-Manager
Branche
glas
Organisationsform
neu gegründetes Startup
Beigetreten
Okt. 2025
Nachricht
302
#7

Bei uns fehlten damals die Rechnungen und Lieferscheine von 10 Tagen. Wir haben mit einem 8-köpfigen Team 4 Tage lang Tag und Nacht alles anhand der Papierbelege manuell nachgetragen. Hat die Firma durch Überstunden und Umsatzausfall rund 350.000 TL gekostet, aber wir haben den Erpressern keinen Cent gegeben.

GGamze E***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
248
#8

Beim Lesen kam der ganze Stress von damals direkt wieder hoch mein Beileid! Ohne die externe Festplatte im Tresor hättet ihr den Laden wohl dichtmachen können. Da seid ihr echt noch mal mit einem blauen Auge davongekommen.

AAlper Ç***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Transport
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juli 2024
Nachricht
41
#9

Erste-Hilfe-Zusammenfassung für solche Fälle: 1) Netzwerk physisch trennen, aber Server nicht einfach ausschalten, 2) Offline-Backups auf keinen Fall ans bestehende Netzwerk hängen, 3) Erst das Einfallstor finden und schließen, bevor Backups eingespielt werden, 4) Offizielle Meldung an KVKK und die zuständigen Behörden machen.

KKaan G***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
94
#10

das nas wie ne externe festplatte an den pc zu hängen ist leider der klassische kmu-fehler. nachdem es uns ähnlich zerlegt hat sind wir in der cloud auf immutable backups umgestiegen, erst seitdem schlafen wir wieder ruhig.

LLale T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
7
#11

richtig.

ZZehra T***Teilnehmer
Funktion
Operations Manager
Branche
Transport
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2026
Nachricht
68

Doki · Penetrationstest · 2025

#12

Ich habe mich lange damit beschäftigt. Wenn die Differenz zwischen Forderungsumschlag und Verbindlichkeitsumschlag in Tagen wächst rettet dich der Umsatz nicht.

MMustafa Ç***Teilnehmer
Funktion
Klinikleiter
Branche
glas
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2022
Nachricht
49
#13

Mich interessiert das auch.

OOnur T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
1
#14

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Lösungen, die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen, das habe ich spät gelernt.

An deiner Stelle würde ich so vorgehen.

SSelin T***Teilnehmer
Funktion
Softwareentwickler
Branche
Druckerei
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
409
#15

Der am häufigsten übersehene Punkt bei ransomware ist dieser: Sobald ihr von einem einzigen Kunden abhängig seid, bestimmt ihr nicht mehr den Preis.

Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit. Nur als Notiz, könnte nützlich sein.

CCem D***Teilnehmer
Funktion
HR-Spezialist
Branche
Buchhaltung & Steuerberatung
Organisationsform
Team mit 8 Personen
Beigetreten
Feb. 2026
Nachricht
84
#16

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. Das eigene Gehalt zu kürzen ist eine vorübergehende Taktik; nach sechs Monaten bricht es dir das Genick.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

KKemal K***Veteran
Funktion
Softwareentwickler
Branche
Möbelproduktion
Organisationsform
Familienunternehmen
Beigetreten
Feb. 2023
Nachricht
57

Doki · Interface-Design · 2026

#17

Ich werde das Gegenteil vertreten, bitte nicht böse sein. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

An deiner Stelle würde ich so vorgehen.

SSefaNeues Mitglied
Funktion
E-Commerce-Gründer
Beigetreten
Sept. 2024
Nachricht
54
#18

Hier ist etwas zu beachten. naja wenn man versucht alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf nicht nur das Beste.

HHaticeTeilnehmer
Funktion
Familienunternehmen
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2024
Nachricht
86
#19

Das habe ich auch erlebt.

BBurcu B***Experte
Funktion
Softwareentwickler
Branche
Buchhaltung & Steuerberatung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
210

Doki · Log-Management-Einrichtung · 2025

#20

Ich bin in derselben Situation deshalb frage ich. naja wenn man versucht alles gleichzeitig zu ändern etabliert sich nichts richtig.

Schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben