News
Stefan Kellenberger 5 Min. Lesezeit

Nicht der Klick ist das Risiko. Die Folge ist härter geworden.

Das Bundesamt für Cybersicherheit schreibt, das Öffnen einer E-Mail führe heute nur noch in seltenen Fällen zu einer Infektion. Im selben Text steht, dass nach einer Infektion das ganze System neu aufgesetzt werden sollte. Zwei Korrekturen in entgegengesetzte Richtungen — und beide treffen die gängige Schulungspraxis.

Das Bundesamt für Cybersicherheit hat am 6. Oktober den zweiten Teil seines Wochenrückblicks zu Schadsoftware veröffentlicht. Anlass sind nach eigener Angabe vermehrte Meldungen zu gezielten Angriffen. Der erste Teil, eine Woche vorher, beschrieb die Wege hinein. Dieser zweite räumt mit Annahmen auf, zu denen das Amt regelmässig Anfragen erhält.

Zwei Sätze darin zeigen in entgegengesetzte Richtungen. Und beide stehen quer zu dem, was in den meisten Betrieben geschult und geübt wird.

Der entlastende Satz

Wörtlich: Das Öffnen einer E-Mail, WhatsApp-Nachricht oder Webseite führe «heute nur noch in sehr seltenen und speziellen Fällen zu einer Infektion». Moderne Betriebssysteme und Browser hätten zahlreiche Schutzmechanismen; in der Regel sei eine Handlung oder Zustimmung der betroffenen Person erforderlich. Auch das Entgegennehmen eines betrügerischen Anrufs bringe keine Schadsoftware aufs Telefon.

Das widerspricht ziemlich genau dem, was in jeder zweiten Mitarbeiterschulung steht.

Es ist aber keine Entwarnung, und die Bedingung gehört dazu: Der Satz gilt, wenn Betriebssystem, Browser und Programme aktuell gehalten werden. Und er handelt vom Öffnen — nicht vom Anklicken eines Links darin, nicht vom Ausführen eines Anhangs.

Die Ausnahme nennt das BACS selbst: Präparierte Webseiten und Dateien können Sicherheitslücken ausnutzen, und bei noch unbekannten Lücken kann auch ein vollständig aktualisiertes System getroffen werden. Solche Angriffe seien jedoch selten und richteten sich gezielt gegen ausgewählte Opfer — das Amt nennt politisch exponierte Personen, Mitarbeitende internationaler Organisationen, Diplomaten. Nicht das Treuhandbüro in Altstätten.

Was stattdessen funktioniert

Viel häufiger, schreibt das BACS, versuchen Angreifer, den Benutzer selbst zu einer Handlung zu bewegen. Ein Programm installieren, einen Befehl ausführen — unter einem Vorwand.

Der erste Teil des Rückblicks beschreibt das Muster, das derzeit häufig ist: Auf einer manipulierten Webseite wird ein technisches Problem vorgetäuscht, und die Lösung ist ein Befehl, den man selbst einfügen und ausführen soll. Keine Lücke, kein Exploit. Die Schadsoftware wird vom Opfer gestartet.

Dazu der zweite Weg, den das Amt ausdrücklich als Anlass nennt: Bewerbungsverfahren, in denen Kandidaten dazu gebracht werden, etwas herunterzuladen. Das ist genau die Masche, die wir im September am gefälschten Stellenangebot beschrieben haben.

Die Verschiebung ist damit vollständig: Die Abwehr hat den technischen Weg weitgehend geschlossen, und die Angreifer haben den menschlichen genommen. Geschult wird weiterhin der geschlossene.

Der verschärfende Satz

Am Ende desselben Dokuments, unter den Empfehlungen, steht dieser:

Die Änderungen, die Schadprogramme am System vornehmen, liessen sich häufig nicht einfach rückgängig machen — deshalb sollte bei einer Infektion das gesamte System neu aufgesetzt werden.

Das ist die unbequemste Zeile des ganzen Textes. Denn in der Praxis passiert etwas anderes: Der Virenschutz meldet einen Fund, entfernt ihn, der Rechner läuft weiter, und damit gilt die Sache als erledigt. Der Bund sagt, das genügt nicht.

Und er sagt noch etwas, das im Alltag regelmässig vergessen wird: Nach der Neuinstallation gehören die Passwörter aller Online-Zugänge geändert — E-Mail, E-Banking, soziale Netzwerke. Die Schadsoftware könnte sie längst weitergegeben haben. Ein saubergeputzter Rechner mit alten Passwörtern ist nur halb saniert.

Das ist auch der Punkt, an dem ein Betrieb merkt, ob seine Sicherung etwas taugt. Neu aufsetzen heisst, die Daten von woanders zurückzuholen — und ob das funktioniert, weiss man erst, wenn man es einmal getan hat.

Zwei weitere Annahmen, die das BACS auseinandernimmt

Macs sind nicht sicherer. Der Satz des Amtes lässt wenig Raum: Alles, was auf Windows-Geräten vorkomme, existiere grundsätzlich auch für macOS — Programme zum Diebstahl von Zugangsdaten, Spionagesoftware, Verschlüsseler. Apples Schutzfunktionen seien ein wichtiger Schutz, machten ein Gerät aber nicht unangreifbar.

Der Virenscanner ist eine Schicht, kein Schutz. Neue Schadsoftware ist zunächst unbekannt, und bis die Erkennung ankommt, vergeht Zeit. Besonders bemerkenswert ist der Nebensatz zur Verzögerung bei regional verbreiteten Infektionen — also genau bei dem, was eine Welle in der Ostschweiz wäre. Grosse Hersteller erkennen zuerst, was gross auftritt.

Woran man etwas merkt — und woran nicht

Das BACS führt die üblichen Anzeichen auf: unerklärbare Browser-Erweiterungen, ungewöhnliche Änderungen an Einstellungen, unerwartete Weiterleitungen, auffällig hohe Prozessor- oder Netzwerklast, Programme, die sich unerwartet starten oder schliessen, veränderte oder verschlüsselte Dateien, unbekannte Anmeldungen bei Online-Konten, versendete Nachrichten, die niemand geschrieben hat, Passwörter, die plötzlich nicht mehr funktionieren.

Und dann den Satz, der die Liste erst brauchbar macht: Keines dieser Anzeichen ist für sich allein ein Beweis. Ein langsamer Computer hat meist eine andere Ursache. Mehrere Beobachtungen gleichzeitig sind der Anlass, genauer hinzusehen.

Ein eigener Hinweis dazu, der im Text des Amtes nur knapp vorkommt: Wenn der Virenschutz etwas erkannt und blockiert hat, ist das keine Entwarnung, sondern eine Information. Es bedeutet, dass etwas da war. Diese Meldungen wegzuklicken ist die häufigste verpasste Gelegenheit überhaupt.

Vorsicht umgekehrt bei Meldungen, die plötzlich erscheinen und zum Anruf einer Nummer auffordern. Das ist nie der Virenschutz, das ist der gefälschte Support — und wie nah der inzwischen an echte Nummern herankommt, haben wir im September gezeigt.

Was daraus folgt

Wenn Sie im Betrieb schulen, verschieben Sie das Gewicht. Nicht mehr «öffne keine Mails von Unbekannten» — das ist weitgehend erledigt. Sondern: Niemand von aussen bringt Sie dazu, einen Befehl einzugeben oder ein Programm zu installieren. Das ist der eine Satz, der heute zählt.

Und wenn es doch passiert: Der Fund ist nicht das Ende der Sache. Die Empfehlung des Bundes lautet neu aufsetzen, und wer das für übertrieben hält, sollte wenigstens wissen, dass er von der Empfehlung abweicht — und warum.

Den Weg danach, von der Meldung bis zur Wiederherstellung, hat dasselbe Amt in seinem Notfallkonzept beschrieben; was davon für einen Kleinbetrieb taugt, haben wir im September durchgesehen.

Vorgehen für den Infektionsfall festlegen

Newsletter

Hosting-Wissen direkt in Ihr Postfach.

1–2 Mails pro Monat: Sicherheitswarnungen wie zu wp2shell, neue Beiträge aus dem Wissens-Bereich, gelegentlich technische Notizen. Keine Werbeflut.

1–2 Mails pro Monat. Double-Opt-In, jederzeit abbestellbar. Keine Drittanbieter-Tracker. Mehr dazu in der Datenschutzerklärung.