24-Stunden-Notfallnummer

Bei Notfällen erreichen Sie unsere Telefonzentrale rund um die Uhr - wir rufen Sie so schnell wie möglich zurück!

+43 1 505 43 13 4444

Ransomware-Befall — was jetzt zählt

Ihre Systeme sind verschlüsselt, ein Erpresserschreiben fordert Lösegeld, der Betrieb steht. In dieser Lage zählen zwei Dinge: keine Spuren vernichten und die richtigen Schritte in der richtigen Reihenfolge setzen. Wir unterstützen Sie ab der ersten Stunde – mit forensischer Sicherung, strukturierter Untersuchung und einer dokumentierten Grundlage für Versicherung, Behörden und die Lösegeldfrage.

Was bei einem Ransomware-Befall tatsächlich passiert

Die Verschlüsselung ist meist nur der sichtbare Schlusspunkt. In vielen Fällen sind die Angreifenden zu diesem Zeitpunkt bereits seit Tagen oder Wochen im Netzwerk: Sie haben sich Zugänge verschafft, Rechte ausgeweitet, Sicherungen gesucht und häufig Daten abgezogen, bevor sie die Verschlüsselung auslösen.

Dieser Datenabfluss ist der zweite Hebel der Erpressung (Double Extortion): Gedroht wird nicht nur mit dem Verlust der Daten, sondern auch mit deren Veröffentlichung. Für Ihre Meldepflichten, Ihre Versicherung und die Lösegeldfrage ist daher eine Frage zentral: Welche Daten wurden eingesehen oder abgezogen – und lässt sich das belegen?

Die ersten Stunden entscheiden

Gut gemeinte Sofortmaßnahmen vernichten regelmäßig genau die Spuren, auf die es später ankommt: gegenüber der Versicherung, den Behörden und bei der Frage, wie die Angreifenden eingedrungen sind. Bis zur ersten Einschätzung gilt:

  • Keine Systeme neu aufsetzen oder formatieren. Damit sind Einstiegsweg und Ausmaß des Angriffs unter Umständen nicht mehr feststellbar.

  • Backups nicht ungeprüft zurückspielen. Sicherungen können bereits kompromittiert sein; außerdem bleibt das Einfallstor sonst offen.

  • Betroffene Systeme nicht vorschnell herunterfahren. Flüchtige Daten im Arbeitsspeicher können wesentliche Beweise enthalten. Netzwerkverbindung trennen genügt oft; das klären wir im ersten Telefonat.

  • Erpresserschreiben und veränderte Dateien unverändert lassen. Sie erlauben Rückschlüsse auf Tätergruppe und Vorgehen.

  • Nicht über möglicherweise kompromittierte Systeme kommunizieren. Stimmen Sie sich intern über einen getrennten Kanal ab.

Was wir tun

Initiale Triage. Wir erfassen die Lage rasch und strukturiert: Was ist verschlüsselt, was läuft noch, was ist unklar? Daraus entstehen eine erste Einschätzung und ein klarer nächster Schritt.

Forensische Sicherung. Wir sichern die relevanten Spuren gerichtsfest und unter Einhaltung der Chain of Custody (Beweismittelkette) – auch flüchtige Datenquellen wie Arbeitsspeicher und Log-Dateien, bevor sie verloren gehen.

Rekonstruktion des Angriffs. Wir stellen fest, wann und wie die Angreifenden eingedrungen sind, wie weit sie sich ausgebreitet haben und welche Systeme betroffen sind.

Feststellung des Datenabflusses. Wir prüfen, ob und welche Daten abgezogen wurden – die zentrale Grundlage für Meldepflichten, Versicherung und die Lösegeldfrage.

Einordnung der Tätergruppe. Ransomware-Familie, Taktiken und verwendete Infrastruktur lassen Rückschlüsse auf das Vorgehen der Gruppe zu, etwa auf deren bisherigen Umgang mit Zahlung und Veröffentlichung.

Wiederherstellungsberatung. Empfehlungen für den sicheren Wiederanlauf, abgestimmt mit Ihrer IT oder Ihrem Systemintegrator: erst eindämmen, dann bereinigen, dann wiederherstellen.

Den Gesamtprozess der Vorfallsreaktion – von der Triage bis zur Krisenkommunikation – beschreibt unsere Seite Digital Incident Response.

Wir arbeiten dabei nach dem Sorgfaltsmaßstab, der für Sachverständige gilt.

Lösegeld zahlen?

Diese Entscheidung trifft das Unternehmen gemeinsam mit seiner Rechtsberatung – wir geben keine Zahlungsempfehlung. Was wir liefern, ist die Tatsachengrundlage, ohne die diese Entscheidung nicht seriös getroffen werden kann.

Zu berücksichtigen ist dabei: Eine Zahlung garantiert weder eine funktionierende Entschlüsselung noch die Löschung abgezogener Daten. Je nach Tätergruppe können Zahlungen zudem gegen Sanktionsbestimmungen verstoßen, und Cyber-Versicherungen knüpfen eine Übernahme regelmäßig an Bedingungen und an eine Abstimmung vor der Zahlung.

Belastbar entscheiden lässt sich erst, wenn die wesentlichen Fragen geklärt sind: Welche Daten sind betroffen und sind sie tatsächlich abgeflossen? Sind die Backups nutzbar oder kompromittiert? Für einzelne Ransomware-Familien existieren zudem bekannte Schwächen oder frei verfügbare Entschlüsselungswerkzeuge – auch das prüfen wir, bevor über eine Zahlung überhaupt nachgedacht werden muss.

Meldepflichten, Anzeige und Versicherung

  • Datenschutzbehörde. Sind personenbezogene Daten betroffen – bei Ransomware mit Datenabfluss der Regelfall –, gilt Art. 33 DSGVO: Meldung binnen 72 Stunden ab Kenntnis. Unser Erstbefund liefert Fakten in der Form, die die Behörde erwartet.

  • Sektorspezifische Meldepflichten. Für Betreiber wesentlicher und wichtiger Einrichtungen bestehen nach dem NIS-Regime zusätzliche, teils kürzere Meldefristen. Ob Ihr Unternehmen darunter fällt, klären Sie mit Ihrer Rechtsberatung – wir liefern die technische Grundlage der Meldung.

  • Anzeige. Eine Strafanzeige ist bei jeder Polizeidienststelle möglich. Aus unserer laufenden Tätigkeit in Zusammenarbeit mit Gerichten und Behörden verfügen wir über umfassende Erfahrung in der Behördenkommunikation und können diese begleiten oder in Stellvertretung übernehmen.

  • Cyber-Versicherung. Versicherungen verlangen einen Nachweis über Schadensursache, Schadensumfang und getroffene Maßnahmen. Wir dokumentieren den Vorfall so, dass Ihr Anspruch auf einer belastbaren technischen Grundlage steht.

Erfahrung aus der Arbeit für Gerichte, Behörden und Unternehmen

Je nach Fragestellung arbeiten wir im eingespielten Verbund: mit kooperierenden Sachverständigen, spezialisierten IT-Forensik-Teams und Wirtschaftsforensik-Fachleuten – zentral koordiniert, für Sie ohne zusätzlichen Abstimmungsaufwand. Die Arbeit folgt denselben Verfahren, die auch gerichtlichen Begutachtungen zugrunde liegen. Wir arbeiten dabei nach dem Sorgfaltsmaßstab, der für Sachverständige gilt.

So läuft es ab

  1. Sofortkontakt. Am besten direkt per Telefon – geben Sie bitte gleich an, dass es sich um einen Ransomware-Vorfall handelt.

  2. Triage-Gespräch. Rasche Einschätzung der Lage: Was ist verschlüsselt, was gesichert, was dringend? Vor Ort oder per Video-Call.

  3. Scoping & Auftrag. Definierter Umfang und ein Kostenvoranschlag für alle weiteren Schritte. Eine tatsächliche Beauftragung erfolgt erst danach.

  4. Sicherung & Untersuchung. Forensische Sicherung, Rekonstruktion des Angriffs, Feststellung des Datenabflusses – parallel zu Eindämmung und Wiederanlauf.

  5. Bericht & Begleitung. Verständlicher Befund für Entscheider, mit technischem Anhang für die IT – als Grundlage für Versicherung, Meldungen und allfällige Verfahren.

Häufige Fragen

Können Sie unsere Daten entschlüsseln?
In den meisten Fällen ist eine Entschlüsselung ohne Schlüssel nicht möglich. Für einzelne Ransomware-Familien existieren jedoch bekannte Schwächen oder frei verfügbare Werkzeuge – das prüfen wir zu Beginn. Unabhängig davon klären wir, ob Ihre Backups nutzbar sind.

Sollen wir mit der Täterseite Kontakt aufnehmen?
Nicht ohne vorherige Abstimmung. Jede Kontaktaufnahme hat Folgen für Fristen, Verhandlungsposition und Versicherung. Wir besprechen das im Triage-Gespräch.

Reicht es nicht, die Backups einzuspielen und weiterzuarbeiten?
Solange Einstiegsweg und Ausmaß des Angriffs nicht geklärt sind, bleibt das Einfallstor offen; erneute Verschlüsselungen nach unvollständiger Bereinigung sind ein bekanntes Muster. Zudem gehen dabei Spuren verloren, die Versicherung und Behörden verlangen.

Unsere IT-Firma arbeitet bereits am Wiederanlauf. Brauchen wir trotzdem Forensik?
Oft ja: Die IT stellt den Betrieb wieder her, die Forensik stellt fest, was passiert ist, und sichert die Spuren gerichtsfest. Beides ist notwendig und lässt sich parallel organisieren – wir stimmen uns direkt mit Ihrer IT ab.

Ransomware-Vorfall — rufen Sie uns an

Bei einem laufenden Befall zählt jede Stunde. Rufen Sie uns direkt an und schildern Sie die Situation in wenigen Sätzen – wir besprechen die ersten Schritte sofort mit Ihnen.

Dieser Themenblock richtet sich an Unternehmen und Behörden.

Für Unternehmen und Behörden

Sie klären Ihren Fall im direkten Gespräch mit einem Sachverständigen, wir übermitteln Ihnen in Folge ein schriftliches Angebot. Je nach Situation erfolgen Angebotslegung, Leistungserbringung und Rechnungslegung über Kooperationspartner. Behörden können einen unserer Sachverständigen direkt über eine gerichtliche Bestellung heranziehen.