06. November 2020

Gängige Arten von Ransomware

Von Courtney Heinbach
RansomwareDatto MDR

Da regelmäßig neueRansomware-Variantenauftauchen, kann es schwierig sein, den Überblick über die verschiedenen Varianten zu behalten. Auch wenn sich diese Malware-Varianten voneinander unterscheiden, greifen sie oft auf ähnliche Taktiken zurück, um Nutzer auszunutzen und verschlüsselte Daten als Geiseln zu nehmen.

Top 10 der bekanntesten Ransomware-Stämme

  • Schlechtes Kaninchen
  • Cryptolocker
  • GoldenEye
  • Jigsaw
  • Locky
  • Labyrinth
  • NotPetya
  • Petya
  • Ryuk
  • Wannacry

Arten von Ransomware

Obwohl es unzählige Ransomware-Stämme gibt, lassen sie sich hauptsächlich in zwei Haupttypen von Ransomware einteilen. Dies sind Krypto-Ransomware und Locker-Ransomware.

Was ist Crypto-Ransomware?

Krypto-Ransomware verschlüsselt wertvolle Dateien auf einem Computer, so dass sie unbrauchbar werden. Cyber-Kriminelle, die Crypto-Ransomware-Angriffe einsetzen, erzielen Einnahmen, indem sie die Dateien als Lösegeld bereithalten und von den Opfern die Zahlung eines Lösegelds zur Wiederherstellung ihrer Dateien verlangen.

Was ist Locker-Ransomware?

Im Gegensatz zu Krypto-Ransomware verschlüsselt Locker-Ransomware keine Dateien. Stattdessen geht sie einen Schritt weiter und sperrt das Opfer von seinem Gerät aus. Bei dieser Art von Angriffen fordern die Cyberkriminellen ein Lösegeld, um das Gerät zu entsperren.

Bei beiden Arten von Angriffen haben die Benutzer keine andere Möglichkeit mehr, den Normalzustand wiederherzustellen. Deshalb ist es wichtig, Maßnahmen zu ergreifen, um Ihre Systeme so vorzubereiten, dass sie wiederhergestellt werden können, ohne Opfer von Cyberangreifern zu werden.

Wie Sie sich vor Ransomware-Angriffen schützen können

Ransomware ist eines der größten Probleme, mit denen MSPs heute konfrontiert sind, und einige Stämme wie Wannacry nutzen ungepatchte oder veraltete Rechner aus. Andere wiederum sind auf menschliche Interaktion angewiesen, um sie auszulösen. Um das Risiko, Opfer von Ransomware zu werden, zu minimieren, müssen Sie unbedingt bewährte Sicherheitspraktiken anwenden. Durch den Einsatz von Datto sind MSPs in der Lage, Rechner zu schützen und wiederherzustellen, wenn sie von einem Ransomware-Angriff betroffen sind.

Warum warten, um geschützt zu werden? Fordern Sie noch heute eine Datto Demo an

 

Überblick über die gängigen Ransomware-Varianten

Schlechtes Kaninchen

Ein Stamm von Ransomware, der Organisationen in Russland und Osteuropa infiziert hat. Bad Rabbit verbreitet sich über ein gefälschtes Adobe Flash-Update auf infizierten Websites. Wenn die Ransomware einen Rechner infiziert, werden die Benutzer auf eine Zahlungsseite geleitet, auf der 0,05 Bitcoin gefordert werden. 

Zerberus

Cerberzielt auf Nutzer der cloudbasierten Microsoft 365-Lösung ab und hat durch eine ausgeklügelte Phishing-Kampagne Millionen von Nutzern geschädigt. Diese Art von Malware unterstreicht die wachsende Notwendigkeit von SaaS-Backups als Ergänzung zu lokalen Backups.

CryptoLocker

Ransomware gibt es in der einen oder anderen Form bereits seit zwei Jahrzehnten, doch erst 2013 erlangte sie mitCryptoLocker wirklich große Bekanntheit. Das ursprüngliche CryptoLocker-Botnetz wurde im Mai 2014 stillgelegt, doch zuvor hatten die dahinter stehenden Hacker bereits fast 3 Millionen US-Dollar von ihren Opfern erpresst. Seitdem haben Hacker das CryptoLocker-Konzept in großem Umfang kopiert, auch wenn die heute im Umlauf befindlichen Varianten nicht direkt mit dem Original in Verbindung stehen. Der Begriff „CryptoLocker“ ist – ähnlich wie „Xerox“ und „Kleenex“ in ihren jeweiligen Bereichen – fast zum Synonym für Ransomware geworden.

CryptoWall

CryptoWallerlangte nach dem Niedergang des ursprünglichen CryptoLockers traurige Berühmtheit. Es tauchte erstmals Anfang 2014 auf, und seitdem sind Varianten unter verschiedenen Namen erschienen, darunter CryptoBit, CryptoDefense, CryptoWall 2.0 und CryptoWall 3.0. Wie CryptoLocker wird auch CryptoWall über Spam-E-Mails oder Exploit-Kits verbreitet.

Krysis

Die Ransomware „Crysis“ verschlüsselt Dateien auf festen, Wechsel- und Netzlaufwerken mit einem starken Verschlüsselungsalgorithmus, der es schwierig macht, die Verschlüsselung innerhalb einer angemessenen Zeitspanne zu knacken. Sie wird in der Regel über E-Mails verbreitet, die Anhänge mit doppelter Dateiendung enthalten, wodurch die Datei als nicht ausführbare Datei erscheint. Neben E-Mails kann sie sich auch als legitimer Installationsdienst für Anwendungen tarnen.

CTB-Locker

Die Kriminellen hinterCTB-Lockerverfolgen bei der Verbreitung von Malware einen anderen Ansatz. In Anlehnung an die Vorgehensweise von „Girl Scout Cookies“ und „Mary Kay Cosmetics“ lagern diese Hacker den Infektionsprozess an Partner aus und erhalten dafür einen Anteil am Gewinn. Dies ist eine bewährte Strategie, um in kürzerer Zeit eine große Anzahl von Malware-Infektionen zu erzielen.

GoldenEye

GoldenEye ähnelt der weit verbreiteten Ransomware „Petya“. Hacker verbreiten die Ransomware „GoldenEye“ im Rahmen einer groß angelegten Kampagne, die sich gegen Personalabteilungen richtet. Nach dem Herunterladen der Datei wird ein Makro gestartet, das die Dateien auf dem Computer verschlüsselt. GoldenEye fügt jeder verschlüsselten Datei am Ende eine zufällige, acht Zeichen lange Dateiendung hinzu. Anschließend verändert die Ransomware zudem den MBR (Master Boot Record) der Festplatte des Benutzers und ersetzt ihn durch einen benutzerdefinierten Bootloader. 

Jigsaw

Jigsaw verschlüsselt Dateien und löscht sie nach und nach, bis ein Lösegeld gezahlt wird. Die Ransomware löscht nach der ersten Stunde eine einzelne Datei und anschließend stündlich immer mehr, bis nach 72 Stunden alle verbleibenden Dateien gelöscht sind.

KeRanger

Laut ArsTechnica wurde die Ransomware „KeRanger“ auf einem beliebten BitTorrent-Client entdeckt. KeRanger ist zwar nicht weit verbreitet, gilt jedoch als die erste voll funktionsfähige Ransomware, die darauf ausgelegt ist, Mac OS X-Anwendungen zu sperren.

LeChiffre

"Le Chiffre", abgeleitet von dem französischen Substantiv "chiffrement", das "Verschlüsselung" bedeutet, ist der Hauptbösewicht aus James Bonds Roman Casino Royale, der Bonds Liebste entführt, um ihn in eine Falle zu locken und sein Geld zu stehlen. Im Gegensatz zu anderen Varianten müssen die Hacker LeChiffre manuell auf dem angegriffenen System ausführen. Cyberkriminelle scannen Netzwerke automatisch auf der Suche nach schlecht gesicherten Remote-Desktops, loggen sich aus der Ferne ein und führen manuell eine Instanz des Virus aus.

Empfohlene nächste Lektüre

Digital-Spezialisten für Ticket Triage

Jedes IT-Team kennt das Problem. Ein Ticket geht ein, aber bevor jemand das Problem tatsächlich behebt, beginnt die eigentliche Arbeit [...]