Was ist Ransomware?

Ransomware ist Schadsoftware, die Daten oder ganze IT-Systeme verschlüsselt und für die Freigabe ein Lösegeld fordert. Häufig wird zusätzlich mit der Veröffentlichung zuvor gestohlener Daten gedroht, was als doppelte Erpressung bezeichnet wird. Solche Daten landen anschließend häufig auf sogenannten Leak-Seiten. Für Unternehmen ist selten die Verschlüsselung allein das eigentliche Problem, sondern der Betriebsstillstand, bis Systeme und Daten wieder verfügbar sind.

Wie läuft ein Ransomware-Angriff ab?

Ein typischer Angriff verläuft in vier Phasen. Am Anfang steht der Erstzugang, meist über eine Phishing-Mail mit schädlichem Anhang oder eine ungepatchte Schwachstelle. Danach breitet sich der Angreifer im Netzwerk aus und verschafft sich weitere Rechte. In der dritten Phase werden sensible Daten kopiert, bevor im letzten Schritt die Verschlüsselung ausgelöst und die Lösegeldforderung gestellt wird. Zwischen Erstzugang und Verschlüsselung liegen oft Tage oder Wochen, in denen der Angriff unbemerkt bleibt. Genau dieses Zeitfenster entscheidet darüber, ob ein Angriff früh gestoppt wird oder erst mit der Lösegeldforderung sichtbar wird.

Welche Arten von Ransomware gibt es?

Grob unterscheidet man zwei Wirkweisen. Krypto-Ransomware verschlüsselt Dateien und macht sie unbrauchbar, bis ein Schlüssel vorliegt. Locker-Ransomware sperrt stattdessen den Zugriff auf das gesamte System. In der Praxis dominiert heute die Kombination aus Verschlüsselung und Datendiebstahl, weil die Drohung mit einer Veröffentlichung den Druck auf das Opfer erhöht. Verbreitet werden diese Schadprogramme zunehmend als Dienstleistung im Untergrund (Ransomware-as-a-Service, RaaS), wodurch auch technisch wenig versierte Täter Angriffe durchführen können.

Warum ist der Mittelstand besonders betroffen?

Angriffe laufen heute automatisiert und treffen nicht mehr nur Konzerne. Mittelständische Unternehmen sind attraktive Ziele, weil sie über wertvolle Daten und funktionierende Zahlungsprozesse verfügen, die Abwehr aber häufig nicht durchgehend überwacht wird. Laut dem BSI-Lagebericht 2025 richten sich rund 80 Prozent der gemeldeten Cyberangriffe gegen kleine und mittlere Unternehmen, und professionell organisierte Erpressergruppen mit Ransomware gelten weiterhin als größte Bedrohung (Stand 2025). Entscheidend ist deshalb weniger die Zahl der eingesetzten Sicherheitsprodukte als die Frage, ob jemand die Warnmeldungen auswertet und im Ernstfall reagieren kann.

Wie schützen Sie sich vor Ransomware?

Wirksamer Schutz ist mehrschichtig und verbindet Technik, Überwachung und geübte Abläufe:

  • Endgeräteschutz mit aktiver Angriffserkennung statt reinem Virenscanner
  • Mehrfaktor-Anmeldung für alle Zugänge, besonders für Administrationskonten
  • Patch- und Schwachstellenmanagement, um bekannte Lücken zeitnah zu schließen
  • Netzwerksegmentierung und Zero-Trust-Prinzipien, damit sich ein Angriff nicht ungehindert ausbreitet
  • Sensibilisierung der Mitarbeitenden gegen Phishing
  • Unveränderbare Backups (Immutable Backup), die ein Angriff nicht mitverschlüsseln kann, samt regelmäßig getesteter Wiederherstellung
  • laufende Überwachung, die verdächtiges Verhalten früh erkennt

Einen Gesamtüberblick geben unser Bereich IT-Sicherheit und der Beitrag zu unveränderbaren Backups.

Was ist im Ernstfall zu tun?

Im Verdachtsfall sollten betroffene Systeme sofort vom Netz getrennt werden, um die Ausbreitung zu stoppen. Von einer Lösegeldzahlung wird grundsätzlich abgeraten, da sie weder die Rückgabe der Daten garantiert noch die Ursache behebt. Der verlässliche Weg zurück in den Betrieb führt über eine saubere Wiederherstellung aus einem unveränderbaren Backup. Zu beachten sind zudem die Meldepflichten nach DSGVO und, je nach Betroffenheit, nach NIS2.

Als herstellerunabhängiges IT-Systemhaus schützt NetPlans mittelständische Unternehmen mit einem mehrschichtigen Sicherheitskonzept, Betrieb aus deutschen Rechenzentren und einem hauseigenen Support rund um die Uhr. Wenn Sie Ihre Ransomware-Vorsorge einordnen lassen möchten, sprechen Sie uns an.