Skip to main content
Threat Intelligence

Was ist Double-Extortion-Ransomware?

Double-Extortion-Taktiken erhöhen den Druck auf Opfer. Verstehen Sie, wie diese Methode funktioniert, und welche Strategien ihre Auswirkungen mindern.

Von SentinelOne
Was ist Double-Extortion-Ransomware?

Doppelte Erpressung ist eine Taktik, die von Ransomware-Angreifern eingesetzt wird, bei der sie Daten nicht nur verschlüsseln, sondern auch damit drohen, sie offenzulegen. Dieser Leitfaden erläutert, wie doppelte Erpressung funktioniert, welche Auswirkungen sie auf Opfer hat und welche Strategien zur Prävention es gibt.

Erfahren Sie mehr über die Bedeutung von Datensicherungen und der Planung von Incident Response. Das Verständnis doppelter Erpressung ist für Unternehmen entscheidend, um ihre sensiblen Informationen zu schützen.

Doppelte Erpressung unterstreicht die zunehmende Raffinesse von Cyberbedrohungen und verdeutlicht die Notwendigkeit eines ganzheitlichen Ansatzes für Cybersicherheit, der robuste Abwehrmaßnahmen gegen Ransomware, eine wachsame Datensicherheit, und Incident Response-Strategien umfasst.

Ein kurzer Überblick über doppelte Erpressung

Doppelte Erpressung ist eine ausgefeilte Cyberbedrohungstaktik, die die Landschaft von Ransomware-Angriffen in den letzten Jahren neu geprägt hat. Diese bösartige Strategie beinhaltet, dass Cyberkriminelle nicht nur die Daten eines Opfers verschlüsseln, sondern vor der Verschlüsselung auch sensible Informationen stehlen und sie damit faktisch als Geisel halten. Wenn das Opfer sich weigert, das Lösegeld für die Entschlüsselung seiner Daten zu zahlen, drohen die Angreifer damit, die gestohlenen Informationen öffentlich freizugeben oder zu verkaufen, wodurch der Einsatz und die Folgen des Angriffs weiter verschärft werden.

Doppelte Erpressung trat erstmals um 2019 als erkennbarer Trend in der Ransomware-Landschaft auf, mit dem Auftreten bekannter Varianten wie Maze und REvil. Diese cyberkriminellen Gruppen erkannten den enormen Wert der Daten, die sie kompromittierten, und begannen, zusätzliche Lösegelder zu fordern, typischerweise in Kryptowährung, unter der Drohung, diese Daten offenzulegen. Dieser innovative Ansatz erhöhte den finanziellen Druck auf die Opfer erheblich und machte es wahrscheinlicher, dass sie den Erpressungsforderungen nachkommen würden.

Heute sind Angriffe mit doppelter Erpressung alarmierend weit verbreitet. Cyberkriminelle setzen sie ein, um ein breites Spektrum von Organisationen ins Visier zu nehmen, von kleinen Unternehmen bis hin zu großen Konzernen und sogar staatlichen Einrichtungen. Die gestohlenen Daten umfassen häufig sensible Kundendaten, geschütztes geistiges Eigentum und vertrauliche interne Dokumente, wodurch die potenziellen Folgen einer Offenlegung noch gravierender werden.

Zur Abwehr von Angriffen mit doppelter Erpressung müssen Unternehmen eine umfassende Cybersicherheitsstrategie verfolgen, die robuste Bedrohungserkennung und -prävention, regelmäßige Datensicherungen, Schulungen der Mitarbeitenden zum Erkennen von Phishing-Versuchen sowie einen klar definierten Incident Response Plan (IRP) umfasst.

Verstehen, wie doppelte Erpressung funktioniert

Doppelte Erpressung ist eine komplexe und heimtückische Cyberangriffstechnik, die Datendiebstahl mit traditionellen Ransomware-Taktiken kombiniert. Aus technischer Sicht umfasst der Prozess mehrere unterschiedliche Phasen:

Erstzugriff und Aufklärung

Angreifer nutzen verschiedene Methoden wie Phishing-E-Mails, das Ausnutzen von Software-Schwachstellen oder Credential Theft, um sich ersten Zugriff auf das Netzwerk des Opfers zu verschaffen. Sobald sie eingedrungen sind, führen sie Aufklärungsmaßnahmen durch, um hochwertige Ziele zu identifizieren und Speicherorte sensibler Daten ausfindig zu machen.

Techniken zur Datenexfiltration

Angreifer setzen fortschrittliche Techniken wie SQL-Injection, Remote File Inclusion oder den Missbrauch legitimer Tools ein, um sensible Daten aus dem Netzwerk des Opfers zu exfiltrieren. Sie können Datenkomprimierung, Verschlüsselung oder Verschleierung einsetzen, um einer Erkennung zu entgehen.

Datenklassifizierung und -extraktion

Mithilfe automatisierter Skripte oder manueller Prozesse klassifizieren und extrahieren Angreifer sensible Informationen. Diese Daten können personenbezogene Daten (PII), Finanzunterlagen, geistiges Eigentum oder vertrauliche Dokumente umfassen. Angreifer können Techniken zur Datenanalyse und Indexierung einsetzen, um wertvolle Daten effizient zu lokalisieren.

Datenbereitstellung und Tarnung

Die exfiltrierten Daten werden in verborgenen oder weniger überwachten Bereichen des Netzwerks zwischengespeichert, um eine Erkennung zu vermeiden. Angreifer können Verschlüsselung oder Steganografie einsetzen, um das Vorhandensein der gestohlenen Daten zu verschleiern und unauffällig zu bleiben.

Datenverschlüsselung mit starken Algorithmen

Nach der Exfiltration starten Angreifer die Ransomware-Komponente. Sie verwenden robuste Verschlüsselungsalgorithmen wie AES-256, um kritische Dateien und Systeme innerhalb des Netzwerks des Opfers zu verschlüsseln. Diese Verschlüsselung ist in der Regel asymmetrisch, mit einem öffentlichen Schlüssel für die Verschlüsselung und einem privaten Schlüssel, den der Angreifer zur Entschlüsselung besitzt.

Lösegeldforderung und Kryptowährungsanforderung

Angreifer hinterlassen auf den Systemen des Opfers eine Lösegeldforderung, häufig in Form einer Textdatei oder eines Bildes. Diese Nachricht enthält Details zur Lösegeldforderung, Zahlungsanweisungen und eine Frist. Angreifer fordern üblicherweise Zahlungen in Kryptowährungen wie Bitcoin oder Monero, um ihre Anonymität zu wahren.

Benachrichtigung über doppelte Erpressung

Bei einem Angriff mit doppelter Erpressung informieren Angreifer das Opfer zusätzlich zur herkömmlichen Lösegeldforderung darüber, dass sie sensible Daten exfiltriert haben. Diese Benachrichtigung betont die Folgen einer Nichtbefolgung. Angreifer können Belege für den Datendiebstahl liefern, etwa Dateilisten oder Auszüge, um ihre Behauptungen zu untermauern.

Drohungen mit Datenoffenlegung

Angreifer drohen damit, die gestohlenen Daten öffentlich im Internet oder in Untergrundforen zu veröffentlichen, wenn das Lösegeld nicht innerhalb des angegebenen Zeitraums gezahlt wird. Diese Drohung setzt das Opfer erheblich unter Druck, den Lösegeldforderungen nachzukommen, da eine Offenlegung der Daten zu rechtlichen Konsequenzen, regulatorischen Geldbußen und Reputationsschäden führen kann.

Zahlungsverifizierung und Kommunikation

Um die Nachverfolgung der Zahlung und die Entschlüsselung zu ermöglichen, stellen Angreifer dem Opfer eine eindeutige Bitcoin-Wallet-Adresse zur Verfügung, an die das Lösegeld gesendet werden soll. Nach Eingang der Zahlung verifizieren sie diese auf der Blockchain und kommunizieren mit dem Opfer über verschlüsselte Kanäle.

Bereitstellung des Entschlüsselungsschlüssels

Nach erfolgreicher Verifizierung der Zahlung übermitteln Angreifer dem Opfer den Entschlüsselungsschlüssel. Dieser Schlüssel ist erforderlich, um die Dateien und Systeme zu entschlüsseln, die während der Ransomware-Phase verschlüsselt wurden. Angreifer können Entschlüsselungstools oder Anweisungen zur Verwendung des Schlüssels bereitstellen.

Bereinigung nach dem Angriff

Nach Erhalt des Lösegelds können Angreifer ihre Präsenz aus dem Netzwerk des Opfers entfernen und dabei alle Tools, Backdoors oder Spuren des Angriffs löschen. Es gibt jedoch keine Garantie dafür, dass sie nicht für weitere Erpressungen oder Angriffe zurückkehren.

Reaktion und Eindämmung

Organisationen, die mit einem Angriff mit doppelter Erpressung konfrontiert sind, müssen kritische Entscheidungen darüber treffen, ob sie das Lösegeld zahlen oder nach Alternativen suchen. Sie müssen den Vorfall außerdem den Strafverfolgungsbehörden melden und Incident-Response-Verfahren einleiten, einschließlich der Wiederherstellung von Systemen und der Verstärkung von Sicherheitsmaßnahmen zur Verhinderung künftiger Angriffe.

Callout Background Image Gradient

Verbessern Sie Ihre Threat Intelligence

Erfahren Sie, wie der SentinelOne-Service WatchTower zur Bedrohungssuche mehr Erkenntnisse liefert und Ihnen hilft, Angriffe abzuwehren.

Anwendungsfälle doppelter Erpressung im Überblick

Angriffe mit doppelter Erpressung sind zu einer bedrohlichen Gefahr in der Cybersicherheitslandschaft geworden und veranlassen Unternehmen dazu, ihre Abwehrmaßnahmen zu verstärken, um die mit dieser heimtückischen Taktik verbundenen Risiken zu mindern. Hier sind einige reale Anwendungsfälle doppelter Erpressung, ihre Bedeutung und die Maßnahmen, die Unternehmen ergreifen, um sich gegen diese Risiken zu schützen:

Der Maze-Ransomware-Angriff

Die Betreiber der Maze-Ransomware waren Pioniere der Technik der doppelten Erpressung. Sie griffen Unternehmen an, verschlüsselten deren Daten und drohten dann damit, sensible Informationen online zu veröffentlichen, sofern kein Lösegeld gezahlt wurde.

  • Bedeutung – Dieser Angriff erregte erhebliche Aufmerksamkeit und machte doppelte Erpressung weithin bekannt, indem er die potenziellen Folgen einer Nichtbefolgung verdeutlichte.
  • Sicherheitsmaßnahmen – Unternehmen haben seitdem ihren Fokus auf Cybersicherheit verstärkt, umfassende Backup-Strategien eingeführt, die Überwachung auf Datenlecks ausgebaut und ihre Incident-Response-Fähigkeiten verbessert, um Maze-ähnlichen Bedrohungen entgegenzuwirken.

Die REvil-Ransomware-Gruppe

REvil ist für seine aggressiven Taktiken der doppelten Erpressung bekannt. In einem Fall griff die Gruppe eine prominente Anwaltskanzlei an, stahl sensible Mandantendaten und drohte mit deren Veröffentlichung.

  • Bedeutung – Dieser Angriff zeigte, dass selbst Sektoren, die normalerweise nicht mit hohen Cybersicherheitsrisiken in Verbindung gebracht werden, wie Rechtsdienstleistungen, anfällig für doppelte Erpressung sind. Er unterstrich die Notwendigkeit umfassender Cybersicherheitsmaßnahmen in allen Branchen.
  • Sicherheitsmaßnahmen – Anwaltskanzleien und ähnliche Unternehmen investieren zunehmend in Schulungen zur Cybersicherheits-Sensibilisierung für Mitarbeitende, führen Multi-Faktor-Authentifizierung (MFA) ein und verbessern die Endpoint Security, um sich vor Angriffen im Stil von REvil zu schützen.

Die Ragnar Locker-Ransomware-Kampagne

Ragnar Locker nahm große Organisationen ins Visier, insbesondere im Gesundheitswesen. Die Gruppe verschlüsselte Dateien und stahl Patientendaten, wobei sie ein hohes Lösegeld forderte.

  • Bedeutung – Das Gesundheitswesen stand aufgrund der COVID-19-Pandemie bereits unter Druck, und diese Angriffe belasteten die Ressourcen zusätzlich und verstärkten die Bedenken hinsichtlich des Datenschutzes von Patienten und der Sicherheit kritischer Gesundheitsinfrastrukturen.
  • Sicherheitsmaßnahmen – Organisationen im Gesundheitswesen haben ihre Cybersicherheitslage gestärkt, indem sie die Netzwerksegmentierung verbessert, robuste Zugriffskontrollen implementiert und regelmäßige Cybersicherheitsbewertungen durchgeführt haben, um Versuche doppelter Erpressung abzuwehren.

Der DarkTequila-Angriff

DarkTequila war ein Banking-Trojaner, der weiterentwickelt wurde und nun auch Ransomware- und Datendiebstahl-Komponenten umfasste. Angreifer nahmen Finanzinstitute und Unternehmensnetzwerke ins Visier, verschlüsselten Dateien und exfiltrierten sensible Daten.

  • Bedeutung – Dieser Angriff zeigte die Anpassungsfähigkeit von Cyberkriminellen, die ihre Taktiken im Laufe der Zeit weiterentwickeln. Insbesondere Finanzinstitute mussten sich mit der wachsenden Bedrohung durch doppelte Erpressung auseinandersetzen.
  • Sicherheitsmaßnahmen – Finanzinstitute implementieren Plattformen zum Austausch von Threat Intelligence, verbessern Schulungsprogramme für Mitarbeitende und führen Tabletop-Übungen durch, um sich auf potenzielle Angriffe mit doppelter Erpressung vorzubereiten.

Cl0p-Ransomware-Gruppe

Die Cl0p-Gruppe nahm verschiedene Organisationen ins Visier, darunter Universitäten. Sie verschlüsselte Dateien und drohte damit, sensible akademische Forschungsdaten online offenzulegen.

  • Bedeutung – Angriffe auf Bildungseinrichtungen verdeutlichen die große Bandbreite möglicher Ziele doppelter Erpressung. In diesem Fall war der potenzielle Verlust wertvoller Forschungsdaten ein erhebliches Problem.
  • Sicherheitsmaßnahmen – Universitäten und Forschungseinrichtungen verstärken ihre Cybersicherheitsabwehr durch verbesserte E-Mail-Filterung, Datenverschlüsselung und Incident-Response-Planung, um ihr geistiges Eigentum vor Cl0p-ähnlichen Angriffen zu schützen.

Um sich gegen die Risiken doppelter Erpressung zu schützen, ergreifen Unternehmen mehrere proaktive Maßnahmen:

  • Umfassende Backup-Strategien – Regelmäßige Datensicherungen, die vom Netzwerk isoliert sind, sind entscheidend. Sie stellen sicher, dass Organisationen ihre Daten wiederherstellen können, ohne ein Lösegeld zu zahlen.
  • Mitarbeiterschulung – Schulungen zur Cybersicherheits-Sensibilisierung helfen Mitarbeitenden, Phishing-Versuche und andere Social-Engineering-Taktiken zu erkennen, die bei Angriffen mit doppelter Erpressung eingesetzt werden.
  • Endpoint Security – Robuste Endpoint-Security-Lösungen sind entscheidend, um Malware-Infektionen zu erkennen und zu verhindern.
  • Zugriffskontrollen – Die Umsetzung des Prinzips der geringsten Rechte (PoLP) stellt sicher, dass Benutzer nur über das für ihre Rollen erforderliche Mindestmaß an Zugriff verfügen.
  • Incident-Response-Pläne – Klar definierte Incident-Response-Pläne ermöglichen es Unternehmen, wirksam auf Angriffe mit doppelter Erpressung zu reagieren und deren Auswirkungen zu minimieren.
  • Austausch von Threat Intelligence – Die Zusammenarbeit mit Branchenkollegen und der Austausch von Threat Intelligence können Unternehmen helfen, über neu auftretende Bedrohungen und Angriffstechniken informiert zu bleiben.

Fazit

Angriffe mit doppelter Erpressung, bei denen Cyberkriminelle Daten nicht nur verschlüsseln, sondern auch damit drohen, sensible Informationen offenzulegen, sofern kein Lösegeld gezahlt wird, haben den Einsatz in der aktuellen Bedrohungslandschaft erhöht. Diese Angriffe nutzen die Angst von Organisationen vor Datenschutzverletzungen und beschädigten Reputationen aus und veranlassen viele dazu, Lösegeld zu zahlen, selbst wenn Backups vorhanden sind.

Reale Anwendungsfälle doppelter Erpressung unterstreichen die entscheidende Bedeutung von Cybersicherheit für Unternehmen in allen Branchen. Da Angreifer ihre Taktiken kontinuierlich verfeinern, müssen Organisationen wachsam bleiben, ihre Sicherheitsmaßnahmen anpassen und eine proaktive Haltung einnehmen, um ihre Daten, ihren Ruf und ihr Geschäftsergebnis zu schützen.

Double Extortion – FAQs

Double-Extortion-Ransomware liegt vor, wenn Angreifer sowohl Ihre Daten verschlüsseln als auch vor der Verschlüsselung Kopien davon stehlen. Sie drohen damit, Ihre sensiblen Informationen öffentlich zu machen, wenn Sie das Lösegeld nicht zahlen. Das verschafft ihnen zusätzlichen Druck, denn selbst wenn Sie Backups haben, um verschlüsselte Dateien wiederherzustellen, können sie Ihre gestohlenen Daten dennoch offenlegen. Das ist deutlich gefährlicher als herkömmliche Ransomware-Angriffe.

Zunächst verschaffen sich Angreifer über Phishing-E-Mails oder Schwachstellen Zugriff auf Ihr Netzwerk. Sie verbringen Zeit damit, sich durch Ihre Systeme zu bewegen, um wertvolle Daten zu finden. Bevor sie etwas verschlüsseln, exfiltrieren sie sensible Dateien auf ihre eigenen Server.

Anschließend setzen sie Ransomware ein, um Ihre Dateien zu verschlüsseln, und hinterlassen eine Lösegeldforderung. Wenn Sie nicht zahlen, veröffentlichen sie Ihre gestohlenen Daten im Dark Web.

Der Angriff folgt sieben Hauptphasen. Phase eins ist die Identifizierung des Opfers und die Aufklärung. Phase zwei ist der Zugriff auf Ihre Infrastruktur über RDP oder Phishing. Phase drei umfasst die Einrichtung von Remote-Access-Tools wie CobaltStrike.

Phase vier ist das Scannen des Netzwerks, um Ihre Systeme zu kartieren. Phase fünf ist die laterale Bewegung durch Ihr Netzwerk. Phase sechs ist die Datenexfiltration, und Phase sieben sind Verschlüsselung und Lösegeldforderungen.

Nein, Backups allein können nicht gegen Double-Extortion-Angriffe schützen. Während Backups Ihnen helfen, verschlüsselte Dateien wiederherzustellen, schützen sie nicht vor Datendiebstahl. Angreifer haben sich angepasst, um Backup-Strategien zu umgehen, indem sie zuerst Daten stehlen.

Selbst wenn Sie aus Backups wiederherstellen, können sie Ihre sensiblen Informationen dennoch öffentlich machen. Sie benötigen mehrere Schutzebenen, die über reine Backups hinausgehen, um diese Angriffe zu verhindern.

Sie benötigen einen mehrschichtigen Sicherheitsansatz. Verwenden Sie Firewalls, E-Mail-Sicherheit und Endpoint-Detection-Tools, um den Erstzugriff zu verhindern. Implementieren Sie Netzwerksegmentierung, um die Bewegung von Angreifern einzuschränken. Setzen Sie Anti-Datenexfiltration-Tools ein, die ausgehenden Datenverkehr überwachen. Schulen Sie Mitarbeiter darin, Phishing-Versuche zu erkennen.

Verwenden Sie Multi-Faktor-Authentifizierung und Zugriffskontrollen. Regelmäßige Sicherheitsaudits und Schwachstellenbewertungen sind ebenfalls entscheidend. Überwachen Sie den Netzwerkverkehr kontinuierlich auf verdächtige Aktivitäten.

Gesundheitswesen, Fertigung und Finanzdienstleistungen sind primäre Ziele. Angreifer nehmen Organisationen mit wertvollen Daten wie Krankenhäuser ins Visier, weil sie eine geringe Toleranz gegenüber Ausfallzeiten haben. Sie stehlen personenbezogene Daten, Krankenakten, Sozialversicherungsnummern und Finanzdaten.

Kundendatenbanken, proprietärer Quellcode und interne Kommunikation sind ebenfalls Ziele. Angreifer bevorzugen Organisationen, die es sich leisten können, hohe Lösegelder zu zahlen.

Verwenden Sie Datenverschlüsselung, um sensible Informationen auch im Falle eines Diebstahls zu schützen. Implementieren Sie Data-Loss-Prevention-Tools, um unbefugte Übertragungen zu erkennen. Setzen Sie Endpoint-Detection-and-Response-Lösungen ein. Erstellen Sie Incident-Response-Pläne für eine schnelle Eindämmung. Verwenden Sie Netzwerksegmentierung, um den Schaden zu begrenzen.

Regelmäßige Backup-Tests und sichere Offsite-Speicherung sind unerlässlich. Überwachen Sie kontinuierlich auf Kompromittierungsindikatoren. Zahlen Sie keine Lösegelder – es gibt keine Garantie dafür, dass Angreifer ihr Wort halten

Mehr erfahren über Threat Intelligence

Decorative background gradient

Bereit, Ihre Sicherheitsabläufe zu revolutionieren?

Erfahren Sie, wie SentinelOne AI SIEM Ihr SOC in ein autonomes Kraftzentrum verwandeln kann. Kontaktieren Sie uns noch heute für eine personalisierte Demo und erleben Sie die Zukunft der Sicherheit in Aktion.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text