News
Stefan Kellenberger 4 Min. Lesezeit

Zweimal verschlüsselt, zweimal in Stunden zurück

Innerhalb von drei Tagen wurden zwei Schweizer Betriebe von Ransomware getroffen — eine Tessiner Gemeinde mit 1380 Einwohnern und ein Zürcher Hersteller. Beide waren nach wenigen Stunden wieder am Laufen. Was sie gemeinsam gemacht haben, und was es bei einem von beiden trotzdem nicht verhindert hat.

Am 29. September wurde bekannt, dass die Tessiner Gemeinde Manno von der Ransomware-Gruppe Safepay verschlüsselt wurde. Einen Tag später meldete Bio-Strath, ein Schweizer Hersteller von Nahrungsergänzungsprodukten, dasselbe.

Zwei Fälle in drei Tagen. Beide Betriebe waren nach wenigen Stunden wieder am Laufen.

Das ist die ungewöhnliche Meldung. Über gelungene Wiederherstellungen wird selten berichtet, weil daran nichts spektakulär ist — und genau deshalb lohnt sich der Blick darauf.

Was in Manno passiert ist

Manno hat rund 1380 Einwohner. Das ist kleiner als viele Betriebe, die sich für zu klein halten, um interessant zu sein.

Der Angriff erfolgte Anfang August. Die IT-Verantwortlichen isolierten den betroffenen Server sofort und stellten den Betrieb nach eigenen Angaben innerhalb weniger Stunden aus den vorhandenen Sicherungen wieder her. Die Gemeinde meldete den Vorfall den Behörden und erstattete Anzeige gegen Unbekannt.

Das ist der Ablauf, wie er im Lehrbuch steht.

Was in Zürich passiert ist

Bei Bio-Strath liest es sich fast gleich: Der Angriff wurde sofort erkannt, IT-Fachleute wurden beigezogen, Eindämmungsmassnahmen liefen an. Die betroffenen Systeme mussten wiederhergestellt werden, der Geschäftsbetrieb war für einige Stunden unterbrochen.

Welche Gruppe dahintersteckt und welche Daten betroffen sind, ist nicht bekannt. Das Unternehmen hat den Vorfall auf Anfrage bestätigt — mehr steht nirgends, und mehr behaupten wir hier auch nicht.

Drei Dinge, die beide gemacht haben

Es sind unspektakuläre Dinge, und sie stehen in dieser Reihenfolge.

Erkannt. In beiden Fällen fiel der Angriff auf, während er lief oder kurz danach. Das ist keine Selbstverständlichkeit: Bei vielen Fällen liegen Wochen zwischen Einbruch und Entdeckung, und in dieser Zeit richtet sich der Angreifer ein.

Isoliert. Der betroffene Server kam vom Netz, bevor weitergearbeitet wurde. Der Reflex, erst einmal nachzusehen, ob es wirklich so schlimm ist, kostet genau die Minuten, in denen sich Verschlüsselung ausbreitet.

Wiederhergestellt. Es lagen Sicherungen vor, und sie liessen sich einspielen.

Zu diesem letzten Punkt haben wir Ende August geschrieben, dass neun von zehn Betrieben ihrem Backup vertrauen und knapp drei damit recht haben. Hier sind zwei Fälle, in denen es geklappt hat. Warum es klappte — ob die Wiederherstellung vorher je geprobt wurde — sagt keine der beiden Meldungen. Das wäre die interessanteste Zahl, und sie fehlt.

Und was es trotzdem nicht verhindert hat

In Manno ist der Betrieb zurück. Die Daten sind es nicht.

Safepay droht, die gestohlenen Daten binnen drei bis vier Tagen im Darknet zu veröffentlichen. Die Gruppe arbeitet mit doppelter Erpressung: erst abziehen, dann verschlüsseln. Die Sicherung hilft gegen den zweiten Teil und gegen den ersten gar nicht.

Das haben wir Anfang September am Berliner Fall beschrieben, und Manno ist die kleine Ausgabe derselben Sache. Die Gemeinde warnt ihre Bürgerinnen und Bürger inzwischen vor gefälschten Zahlungsaufforderungen — das ist der konkrete Schaden, der aus abgeflossenen Verwaltungsdaten entsteht. Wer weiss, wer wem was schuldet, schreibt eine glaubwürdige Rechnung.

Der zeitliche Abstand

Der Angriff auf Manno war Anfang August. Öffentlich wurde er Ende September — über den Eintrag der Täter auf deren Darknet-Seite, wo er am 28. September erfasst wurde.

Dazwischen liegen rund acht Wochen. Ob und wann die Betroffenen informiert wurden, steht in keiner der Quellen, und wir behaupten dazu nichts. Festhalten lässt sich nur: Die Öffentlichkeit erfuhr es von den Angreifern, nicht vom Angegriffenen.

Für einen Betrieb ist das der unangenehme Teil der Planung. Wer eine Datenschutzverletzung meldet, entscheidet über den Zeitpunkt. Wer nicht meldet, entscheidet ihn nicht — die Gegenseite tut es.

Was Sie daraus mitnehmen können

Drei Fragen, die sich ohne Fachwissen beantworten lassen.

Wann haben Sie zuletzt eine Wiederherstellung ausprobiert? Nicht geprüft, ob die Sicherung läuft — sondern eine Datei oder ein System tatsächlich zurückgeholt. Das ist der Unterschied zwischen einem Backup und einem Backup, das etwas nützt.

Wer zieht den Stecker, und darf die Person das? In beiden Fällen hier wurde sofort isoliert. Das gelingt nur, wenn vorher klar ist, wer das entscheiden darf, ohne jemanden zu fragen, der gerade in den Ferien ist.

Was liegt bei Ihnen, das abfliessen könnte? Gegen den Diebstahl hilft keine Sicherung. Nur das, was gar nicht mehr da ist, kann auch nicht veröffentlicht werden.

Wenn Sie bei einer dieser Fragen ins Stocken geraten: Das ist der übliche Fall, und es ist ein guter Zeitpunkt, es zu ändern — nämlich bevor es darauf ankommt.

Sicherung durchsprechen

Newsletter

Hosting-Wissen direkt in Ihr Postfach.

1–2 Mails pro Monat: Sicherheitswarnungen wie zu wp2shell, neue Beiträge aus dem Wissens-Bereich, gelegentlich technische Notizen. Keine Werbeflut.

1–2 Mails pro Monat. Double-Opt-In, jederzeit abbestellbar. Keine Drittanbieter-Tracker. Mehr dazu in der Datenschutzerklärung.