Case Study · Incident Response
Das LKA ruft an: "Eure Daten sind bei Akira. In sieben Tagen wird alles verschlüsselt."
Ein Autohaus, rund 1'000 Systeme, ein Angebot von uns auf dem Tisch. Einen Tag später der Anruf vom Landeskriminalamt. Wie wir in fünf Tagen ein Security Operations Center aufgebaut, Akira aus dem Netz geworfen und den Betrieb am Laufen gehalten haben.
1 Tag
bis die kritischen Systeme überwacht waren
5 Tage
bis 1'000 Systeme angebunden waren
5 Minuten
für die Prüfung aller Akira-IOCs auf der ganzen Flotte
0
Schadensfälle seither
Ausgangslage
Das Unternehmen ist ein Autohaus mit rund 1'000 Systemen: Server, Kundendatenbanken, Dealer-Management-System, Laptops an mehreren Standorten. Eine eigene IT, aber kein Security-Team. Den Namen nennen wir auf Wunsch des Kunden nicht, wie es im Cybersecurity-Bereich üblich ist. Die Fakten sind mit dem Kunden abgestimmt.
Wir waren bereits im Gespräch. Das Autohaus hatte Interesse an Spectacles, ein Angebot lag auf dem Tisch. Einen Tag später klingelte beim Kunden das Telefon: das Landeskriminalamt. Die Botschaft war unmissverständlich. Die Daten des Unternehmens seien bereits bei Akira gelandet, einer russischsprachigen Ransomware-Gruppe. Wenn jetzt nicht sofort gehandelt werde, sei innerhalb der nächsten sieben Tage die gesamte Firma verschlüsselt.
Akira gehört zu den aktivsten Ransomware-Gruppen der letzten Jahre. Das Vorgehen ist bekannt: Zugang über schwache Fernzugriffe oder gestohlene Zugangsdaten, dann tagelange Bewegung im Netz, Abzug der Daten, schliesslich Verschlüsselung. Der Datenabzug war bereits passiert. Die Verschlüsselung stand bevor. Das Autohaus rief uns an.
Ablauf
Tag 0
Anruf und Entscheidung
Das Autohaus fragt, ob wir helfen können. Unsere Antwort: Ja, wir rollen unsere Plattform sofort aus und ergreifen parallel Notfallmassnahmen. Kein Vorprojekt, kein Scoping-Workshop, sofort los.
Tag 1
Herz und Nieren schützen
Spectacles wird an alle wichtigen Server angebunden, zuerst an das, was den Betrieb am Leben hält: Kundendatenbanken und Dealer-Management-System. Parallel dazu die Eindämmung: alle sichtbaren SSH-Verbindungen geprüft, Firewalls auf Kompromittierung untersucht, sämtliche VPN-Zugänge gesperrt. Am Ende des ersten Tages sind die kritischen Systeme überwacht und geschützt.
Tag 2 – 3
Alle weiteren Server
Die restliche Serverlandschaft wird angebunden. Mit jedem System wird das Bild schärfer: Wo war der Angreifer, welche Konten hat er benutzt, welche Systeme hat er berührt.
Tag 4 – 5
Alle Laptops, ein funktionierendes SOC
Nach fünf Tagen sind rund 1'000 Systeme angebunden, inklusive aller Laptops. Aus dem Nichts steht ein Security Operations Center, mit dem sich vollständige Forensik und Threat Hunting über die gesamte Infrastruktur betreiben lassen.
Laufend
Akira-IOCs in fünf Minuten geprüft
Alle bekannten Akira-Indikatoren, also die Spuren, an denen sich eine Infektion mit Akiras Ransomware erkennen lässt, werden über die gesamte Flotte geprüft. Dauer: fünf Minuten. Als das LKA später erweiterte Indikatoren nachliefert, ist auch das innerhalb weniger Minuten über alle 1'000 Systeme abgeglichen. Akira wird aus dem Netz geworfen, die Verschlüsselung findet nicht statt.
Seither
Regelbetrieb
Spectacles läuft seitdem auf der gesamten Infrastruktur, das Autohaus wird von Goldoak dauerhaft geschützt. Bis heute gab es keinen weiteren Schadensfall.
Was auf dem Spiel stand
Wäre die Verschlüsselung durchgelaufen, hätte das Autohaus nach realistischer Einschätzung vier bis zwölf Wochen nicht arbeiten können. Kein Verkauf, keine Bestellungen, keine Werkstattaufträge. Bei den heutigen Lieferzeiten und Preisen hätte die komplette Hardware neu beschafft werden müssen, alle Server, alle Laptops. Zusammen mit dem Betriebsausfall bewegt sich der Schaden im hohen sechsstelligen bis knapp siebenstelligen Bereich. Für ein Autohaus ist das keine Delle, das ist die Existenz.
Was den Unterschied gemacht hat
Geschwindigkeit
Ein klassisches SIEM-Projekt dauert Monate. Hier waren die kritischen Systeme nach einem Tag geschützt und 1'000 Systeme nach fünf Tagen angebunden, weil der Agent leichtgewichtig ist und die Plattform ohne Vorprojekt läuft.
Reihenfolge
Zuerst das, was den Betrieb am Leben hält: Kundendaten und Dealer-Management-System. Dann der Rest. Wer bei einem laufenden Angriff alles gleichzeitig will, schützt am Ende nichts rechtzeitig.
Sehen statt vermuten
Mit den Indikatoren des LKA konnten wir in Minuten sagen, welche Systeme betroffen waren und welche nicht. Entscheidungen wurden auf Basis von Daten getroffen, nicht aus Angst.
Ein Team für alles
Eindämmung, Rollout, Forensik, Threat Hunting und Härtung aus einer Hand. Kein Wechsel zwischen Dienstleistern mitten im Vorfall, keine Abstimmungsschleifen, während die Uhr läuft.
Was du daraus mitnehmen kannst
- Der erste Hinweis kommt oft von aussen, hier von der Polizei. Sorge dafür, dass du ihn prüfen kannst, bevor er kommt.
- Ohne zentrale Sicht auf deine Systeme ist jede Incident Response Rätselraten. Sichtbarkeit ist die Voraussetzung für alles andere.
- Fernzugriffe und VPN sind die Einfallstore. Sie müssen überwacht sein und sich im Ernstfall in Minuten sperren lassen.
- Ein Rollout in Tagen ist möglich. Warte nicht auf das perfekte Projekt, wenn die Uhr läuft.
- Wer nach dem Vorfall die Plattform behält, sieht den Rückkehrversuch. Die meisten Gruppen kommen wieder.
Die Fragen, die sich jeder Geschäftsführer dabei stellt
Wir hören sie in fast jedem Gespräch. Hier die Antworten, so ehrlich, wie sie der Fall hergibt.
Bin ich überhaupt ein Ziel?
Ja. Ein Autohaus ist kein Konzern und war für niemanden ein prominenter Name. Gruppen wie Akira suchen nicht nach bekannten Namen, sondern nach erreichbaren Fernzugriffen und gestohlenen Zugangsdaten, automatisiert und in Masse. Ein KMU mit 50 oder 1'000 Systemen ist kein zu kleines Ziel, sondern ein bequemes: genug zu verlieren, um zu zahlen, und selten jemand, der hinschaut.
Was würde ein Angriff mich konkret kosten?
In diesem Fall: vier bis zwölf Wochen Stillstand, Neubeschaffung sämtlicher Server und Laptops, kein Verkauf und keine Bestellungen in dieser Zeit. Zusammen ein Schaden im hohen sechsstelligen bis knapp siebenstelligen Bereich, dazu abgeflossene Kundendaten mit Meldepflicht und Erklärungsnot gegenüber Kunden und Versicherung. Und als Geschäftsführer haftest du persönlich, wenn angemessene Schutzmassnahmen fehlen. Die Kosten der Abwehr waren ein Bruchteil davon.
Brauche ich dafür eigene IT-Leute oder Security-Fachwissen?
Nein. Das Autohaus hatte eine eigene IT, aber kein Security-Team. Goldoak hat den Rollout gesteuert, die Eindämmung ausgeführt, die Forensik gemacht und den Betrieb übernommen. Spectacles ist so gebaut, dass ein IT-Verantwortlicher oder dein externer IT-Partner es nebenbei bedienen kann. Für den Ernstfall ist unser Incident-Response-Team da.
Wie viel Aufwand ist die Einführung, und stört das den Betrieb?
Hier lief die Einführung mitten in einem aktiven Angriff, auf 1'000 Systemen, in fünf Tagen, während das Autohaus weiter Autos verkauft hat. Der Agent wird per Softwareverteilung ausgerollt, Cloud-Quellen werden ohne Agent angebunden. Im Normalfall, also ohne Angreifer im Netz, sind die meisten Kunden innerhalb eines Tages live.
Was passiert im Ernstfall? Wer ruft mich an, wer handelt, was muss ich tun?
Spectacles erkennt die Auffälligkeit und isoliert betroffene Systeme automatisch oder auf Knopfdruck. Bei einem ernsten Vorfall meldet sich ein Senior-Analyst von Goldoak bei der von dir benannten Person, übernimmt die Eindämmung und sagt dir, was als Nächstes zu tun ist. Deine Aufgabe: erreichbar sein und Entscheidungen treffen, für die wir dir die Fakten liefern. Wer noch kein Kunde ist, erreicht uns über die Notfall-Hotline.
Läuft das mit dem, was ich schon habe?
Ja. Microsoft 365, Homeoffice-Laptops, Cloud-Tools, Firewalls, VPN und ein bestehender Virenschutz oder EDR werden als Datenquellen angebunden, nicht ersetzt. Gerade Fernzugriffe und Anmeldungen sind die Stellen, an denen Angriffe wie dieser beginnen, und genau dort schaut Spectacles hin.
Was kostet es, und warum ist das günstiger als das Risiko?
Spectacles kostet CHF 8.50 pro System und Monat plus dedizierte Hardware ab CHF 25 pro Monat, ohne Verkaufsgespräch online konfigurierbar. Für ein Unternehmen mit 100 Systemen sind das unter CHF 1'000 im Monat. Ein einziger Tag Stillstand kostet die meisten Betriebe mehr, und hier standen Wochen auf dem Spiel. Alle Details auf der Spectacles-Seite.
Wer nutzt das sonst noch?
KMU wie dieses Autohaus, betreut aus Emmenbrücke bei Luzern. Spectacles ist mit den Labels Swiss Made Software und Swiss Digital Services zertifiziert und hat 2025 den *zünder Award gewonnen. Namen nennen wir aus demselben Grund nicht, aus dem dieser Fall anonymisiert ist: Sicherheitskunden wollen nicht als solche bekannt sein. In einer Demo zeigen wir dir die Plattform so, wie sie dort läuft.
Gerade selbst betroffen?
Ruf unsere Notfall-Hotline an, rund um die Uhr. Betroffene Systeme vom Netz trennen, nicht ausschalten.
Nicht betroffen, aber unsicher, ob du es sehen würdest?
Sieh dir an, wie Spectacles einen Angriff wie diesen sichtbar macht. Kein Verkaufsgespräch, keine Verpflichtung.