Daten verschlüsselt: So handeln Sie richtig
Bei Ransomware ist Ruhe die wichtigste Maßnahme: nicht übereilt handeln, sondern betroffene Systeme sofort isolieren. Die Schritte folgen der Erste-Hilfe-Empfehlung des BSI.
Woran Sie es erkennen
- Dateien lassen sich nicht mehr öffnen.
- Dateien haben neue Endungen.
- Eine Erpresser-Nachricht oder Textdatei erscheint.
- Server werden auffällig langsam.
- Backups fehlen oder sind ebenfalls verschlüsselt.
So helfen wir
Ausbreitung stoppen
Wir isolieren betroffene Systeme und sichern die Spuren, bevor sie verloren gehen.
Backups prüfen
Wir prüfen, ob saubere, nicht kompromittierte Backups vorhanden sind – die Grundlage für den Wiederaufbau.
Sauber wiederaufbauen
Wir setzen infizierte Systeme neu auf und tauschen alle Zugangsdaten, die dort gespeichert waren.
Meldungen vorbereiten
Wir prüfen, ob Daten abgeflossen sind, und bereiten Meldung, Strafanzeige und Unterlagen für die Versicherung mit Ihnen vor.
Welche Pflichten jetzt gelten
Weil mit einem Abfluss von Daten zu rechnen ist, prüfen Sie die Meldung an die Datenschutzaufsicht binnen 72 Stunden (Art. 33 DSGVO). Erstatten Sie Strafanzeige und informieren Sie sofort Ihre Cyberversicherung. Unternehmen unter NIS-2 melden zusätzlich an das BSI.
Alle Meldepflichten und FristenHäufige Fragen
Soll ich das Lösegeld bezahlen?
Nein. Gehen Sie nicht auf die Erpressung ein und zahlen Sie kein Lösegeld. Eine Zahlung finanziert weitere Angriffe und es gibt keine Garantie auf einen funktionierenden Schlüssel. Klären Sie etwaige Zahlungen unbedingt mit den Ermittlungsbehörden.
Darf ich mich am infizierten Gerät anmelden?
Nein. Auf einem möglicherweise infizierten System darf keine Anmeldung mit Administratorkonten erfolgen. Dies könnte die Sicherheit weiter gefährden und die Analyse erschweren.
Wie gehe ich mit den Spuren um?
Trennen Sie das Gerät vom Netzwerk, fahren Sie es aber nicht herunter oder aus. So bleiben forensische Spuren erhalten, die für die spätere Untersuchung wichtig sind.