Montagmorgen, die Dateiserver sind nicht erreichbar, auf jedem Bildschirm steht eine Lösegeldforderung. So sieht Ransomware von aussen aus: ein Knall, von einem Moment auf den anderen. Aus Sicht des Angreifers ist dieser Moment aber nicht der Anfang, sondern das Ende. Der Einbruch liegt dann oft schon Wochen zurück.
Genau das ist die gute Nachricht in einem sonst unerfreulichen Thema. Ein Ransomware-Angriff ist kein einzelnes Ereignis, sondern eine Kette von Schritten. Jeder davon ist eine Gelegenheit, ihn zu bemerken und zu stoppen. Wer die Kette kennt, weiss, wo er hinschauen muss.
Was Ransomware ist und wie ein Angriff abläuft
Ransomware ist Schadsoftware, die Daten verschlüsselt und nur gegen Lösegeld wieder freigibt. So weit die Lehrbuchdefinition. In der Praxis ist Ransomware heute vor allem ein Geschäftsmodell. Es gibt Gruppen, die Zugänge zu Firmennetzen beschaffen und weiterverkaufen. Es gibt Gruppen, die die Verschlüsselungssoftware entwickeln und vermieten. Und es gibt die, die den eigentlichen Angriff durchführen und verhandeln. Arbeitsteilung wie in jeder anderen Branche.
Das erklärt auch, warum ein KMU mit 40 Mitarbeitenden ein lohnendes Ziel ist. Niemand hat es gezielt ausgesucht. Es war erreichbar, der Zugang war günstig, und der Ablauf danach ist Routine. Dieser Ablauf folgt bei fast allen Gruppen demselben Muster, in fünf Phasen.

Phase 1: Der Zugang
Am Anfang steht fast nie eine spektakuläre Sicherheitslücke. Die drei häufigsten Wege, die wir in Vorfällen sehen:
- Gestohlene Zugangsdaten. Ein Passwort aus einer Phishing-Mail oder aus dem Datenleck eines anderen Dienstes, wiederverwendet für das Firmen-VPN oder Microsoft 365.
- Offener Fernzugriff. Ein VPN oder ein Remote-Desktop-Zugang ohne zweiten Faktor. Der Angreifer probiert Passwörter durch, bis eines passt.
- Ungepatchte Systeme am Netzrand. Eine Firewall, ein VPN-Gateway oder ein Webserver mit einer bekannten Lücke, für die seit Monaten ein Update bereitsteht.
Was auffällt: Zwei der drei Wege funktionieren mit völlig legitimen Zugangsdaten. Der Angreifer meldet sich an wie ein Mitarbeiter. Für die Firewall sieht das korrekt aus.
Phase 2: Festsetzen und Umschauen
Ist der Angreifer drin, will er zuerst bleiben. Er richtet sich einen zweiten und dritten Weg ins Netz ein, falls der erste geschlossen wird. Dann schaut er sich um: Welche Server gibt es? Wo liegen die Backups? Wer hat Admin-Rechte? Wie viel Umsatz macht die Firma, also wie hoch kann die Forderung sein?
Diese Phase dauert Tage bis Wochen und ist leise. Der Angreifer nutzt dafür meist Werkzeuge, die ohnehin auf jedem Windows-System liegen, etwa PowerShell oder Fernwartungstools. Für einen klassischen Virenscanner ist daran nichts verdächtig.
Phase 3: Rechte ausweiten und ausbreiten
Mit einem normalen Benutzerkonto lässt sich kein Netz verschlüsseln. Der Angreifer braucht Admin-Rechte, idealerweise auf dem Domänencontroller, der zentralen Verwaltung aller Konten und Rechner. Dafür sucht er nach gespeicherten Passwörtern, nach Admins, die sich auf gewöhnlichen Arbeitsplätzen anmelden, oder nach Fehlkonfigurationen im Active Directory. In den meisten Netzen, die wir prüfen, findet er davon mehr als genug.
Von dort aus bewegt er sich seitlich durchs Netz, von Rechner zu Rechner. In einem flachen Netz, in dem jeder Laptop jeden Server erreichen kann, ist das ein Spaziergang.

Phase 4: Daten abfliessen lassen
Bevor verschlüsselt wird, kopiert der Angreifer heute fast immer Daten nach draussen. Verträge, Personaldaten, Kundenlisten, Buchhaltung. Das ist der zweite Hebel bei der Erpressung: Wer nicht zahlt, dessen Daten werden veröffentlicht. Selbst wer saubere Backups hat, steht damit unter Druck. Diese Kopien laufen oft über legitime Cloud-Speicher und sehen im Datenverkehr nach einem grossen Upload aus, mehr nicht.
Phase 5: Verschlüsseln
Erst jetzt kommt die eigentliche Ransomware zum Einsatz. Der Angreifer löscht zuerst die Backups, die er erreichen kann, und Schattenkopien auf den Servern. Dann startet er die Verschlüsselung überall gleichzeitig, bevorzugt nachts oder am Wochenende, wenn niemand hinschaut. Innerhalb von Stunden ist das Netz stillgelegt. Das ist der Montagmorgen vom Anfang.
Wo man einen Ransomware-Angriff stoppen kann
Die fünf Phasen zeigen, warum die Frage "Welches Produkt schützt mich vor Ransomware?" in die Irre führt. Es gibt nicht die eine Stelle. Es gibt fünf, und an jeder gelten andere Regeln.
Phase 1 verhindern: Türen schliessen. Multi-Faktor-Authentifizierung auf jedem Zugang von aussen, ohne Ausnahme. Updates für alles, was am Internet hängt, innerhalb von Tagen statt Monaten. Remote-Desktop nie direkt ins Internet. Das ist unspektakulär und wirkt gegen den grössten Teil der Einbrüche.
Phase 2 und 3 erkennen: Hinschauen. Hier entscheidet sich, ob ein Vorfall ein Ärgernis oder eine Katastrophe wird. Der Angreifer ist Tage oder Wochen im Netz und hinterlässt dabei Spuren: ungewöhnliche Anmeldungen, neue Admin-Konten, PowerShell auf Rechnern, auf denen niemand PowerShell braucht, Zugriffe auf den Domänencontroller von einem Arbeitsplatz aus. Ein klassischer Virenscanner sieht das nicht, weil nichts davon ein Virus ist. Eine Endpoint-Erkennung, die Verhalten statt Dateien bewertet, sieht es. Vorausgesetzt, jemand liest die Meldungen und reagiert. Wie wir das bei einem laufenden Akira-Angriff gemacht haben, steht in unserer Case Study.
Phase 3 bremsen: Netz aufteilen, Rechte trennen. Wer sein Netz in Zonen aufteilt, zwingt den Angreifer, an jeder Grenze neu anzusetzen. Wer Admin-Konten vom Alltag trennt, nimmt ihm die gespeicherten Passwörter, von denen er lebt. Beides sind Grundsätze von Zero Trust, und beides lässt sich in einem KMU in Wochen umsetzen.
Phase 4 bemerken: Abfluss sehen. Ein Upload von 200 Gigabyte an einen Cloud-Speicher, den die Firma nicht nutzt, nachts um zwei, ist kein normaler Vorgang. Wer den ausgehenden Datenverkehr überhaupt protokolliert, kann ihn auffallen lassen.
Phase 5 überleben: Backups, die der Angreifer nicht erreicht. Mindestens eine Kopie gehört offline oder in einen Speicher, der nach dem Schreiben nicht mehr verändert werden kann. Wichtiger als die Kopie selbst ist der Test: Wer noch nie eine Wiederherstellung geübt hat, weiss nicht, ob sie in zwei Stunden oder zwei Wochen fertig ist.

Was tun, wenn es schon passiert ist
Falls du diesen Artikel liest, weil die Bildschirme bereits schwarz sind, drei Dinge:
- Trennen, nicht ausschalten. Betroffene Systeme vom Netz nehmen, Netzwerkkabel ziehen, WLAN aus. Nicht herunterfahren, weil im Arbeitsspeicher Spuren liegen, die für die Aufklärung wichtig sind.
- Nicht selbst verhandeln, nicht sofort zahlen. Zahlen garantiert nichts, und die Entscheidung gehört nicht in die erste Stunde. Erst klären, was überhaupt betroffen ist und was aus Backups zurückkommt.
- Hilfe holen und melden. Ein Incident-Response-Team findet den Zugangsweg, schliesst ihn und begleitet die Wiederherstellung. Sonst steht der Angreifer nach dem Aufräumen wieder drin. In der Schweiz lässt sich ein Vorfall beim Bundesamt für Cybersicherheit melden, für bestimmte Unternehmen ist das inzwischen Pflicht.
Fazit
Ransomware ist kein Blitzschlag, sondern ein Einbruch mit Vorlauf. Zwischen dem ersten Login des Angreifers und der Verschlüsselung liegen Tage bis Wochen, in denen er sich festsetzt, Rechte sammelt und Daten kopiert. In dieser Zeit ist er sichtbar, wenn jemand hinschaut.
Für ein KMU heisst das: MFA und Updates schliessen die Tür, Segmentierung und getrennte Admin-Rechte bremsen den Angreifer, Erkennung auf den Endpoints macht ihn sichtbar, und getestete Offline-Backups sorgen dafür, dass er am Ende nichts in der Hand hat. Wenn du wissen willst, an welcher dieser fünf Stellen dein Unternehmen heute steht, zeigt dir ein Security Health Check die Lücken mit Prioritäten. Oder du bringst deine Fragen direkt in ein Consulting-Gespräch mit.