Kurzfassung
Im Mai 2017 nutzte der WannaCry-Ransomware-Kryptowurm durchgesickerte Tools der US-Regierung aus, um Dateien auf rund 300.000 Computern in 150 Ländern zu verschlüsseln, und verursachte dabei Schäden in Milliardenhöhe. Der Angriff wurde durch eine Kombination aus Microsoft-Patches und der Registrierung einer Kill-Switch-Domain durch eine:n Entwickler:in gestoppt. Obwohl WannaCry heute weitgehend neutralisiert ist, bestehen Ransomware-Bedrohungen weiterhin – und die Aktualisierung von Software, die Sicherung von Daten sowie die Anwendung von Zero-Trust-Sicherheitspraktiken bleiben unerlässliche Schutzmaßnahmen.
Was war der WannaCry-Ransomware-Angriff?
Im Frühjahr 2017 fuhren Menschen auf der ganzen Welt ihre Computer hoch und wurden mit einer erschreckenden Meldung konfrontiert. Jemand hatte all ihre Dateien verschlüsselt, und wenn das Opfer nicht mit Bitcoin bezahlte, würden diese Daten für immer gesperrt bleiben.
Hacker:innen entwickelten die WannaCry-Ransomware mit Blick auf Geschwindigkeit und Diebstahl. Ein infizierter Computer könnte das Virus auf andere übertragen. Schon bald konnten Büros, Produktionsanlagen und sogar Krankenhäuser nicht mehr normal funktionieren.
Forscher:innen und Programmierer:innen schlossen sich zusammen, und das Virus verlor deutlich an Kraft, als der Frühling in den Sommer überging. Aber wenn Sie einen älteren Computer haben und seit 2017 keine Maßnahmen zu seinem Schutz ergriffen haben, könnten Sie immer noch gefährdet sein.
Ransomware-Angriffe endeten nicht mit WannaCry. Tatsächlich scheint diese erfolgreiche Bereicherungsmasche Hacker:innen dazu zu inspirieren, neue Ansätze auszuprobieren. Für jedes Unternehmen ist es unerlässlich, an der Ransomware-Abwehr zu arbeiten.
Wie lief der WannaCry-Angriff ab?
Das WannaCry-Virus ist auf drei kritische Faktoren zurückzuführen: Regierungsgeheimnisse, ein gemeinsames Betriebssystem und Hacker.
WannaCry entstand, als Hacker:innen Tools veröffentlichten, die von der Regierung der Vereinigten Staaten entwickelt wurden. Diese Tools nutzten Schwachstellen in Windows-Betriebssystemen aus. Ihre Veröffentlichung löste einen ziemlichen Skandal aus. Für Hacker boten die Informationen eine Gelegenheit.
Hacker:innen manipulierten diese Tools, um die WannaCry-Malware weltweit zu verbreiten. Die Replikation war direkt in den Virus integriert, sodass ein infizierter Computer auf andere zugreifen und sie in das Netzwerk ziehen konnte.
WannaCry infizierte schätzungsweise 300.000 Computer in 150 Ländern, und die endgültigen Kosten für den Schaden gingen in die Milliarden. Zu den prominenten Opfern gehörten Krankenhäuser und Kliniken im Vereinigten Königreich sowie Automobilhersteller in Europa. Aber auch viele kleine Unternehmen waren in die Machenschaften verwickelt.
Die Infektion zu erkennen, war einfach. Schauen Sie auf Ihren Computerbildschirm, und Sie sehen eine Nachricht mit:
- Eine Erklärung. Der Kryptowurm verschlüsselte Ihre Dateien, und Sie kamen nicht über einen Sperrbildschirm hinaus.
- Anweisungen. Sie wurden aufgefordert, Bitcoin an eines von drei öffentlichen Wallets zu überweisen, um Zugriff auf Ihre Dateien zu erhalten.
- Warnungen. Wenn Sie die Gebühren nicht bis zu einer von den Hackern gesetzten Frist bezahlten, sagten die Hacker, dass Sie Ihre Dateien nie wieder zurückbekommen würden.
Viele Leute haben gezahlt. Bis Mai 2017 zahlten die Opfer mehr als 27.000 $ an die Hacker:innen, und man konnte zusehen, wie sich die Bitcoin-Wallets mit weiteren Zahlungen füllten. Aber es war nie klar, ob diese Personen wieder Zugriff erhielten.
Was ist WannaCry-Ransomware?
WannaCry ist ein Ransomware-Kryptowurm, der auf Computern mit Microsoft Windows lief.
Die Infektion verlief typischerweise nach folgendem Prozess:
- Gefährdung: Ihr Computer wurde zufällig ausgewählt, da er mit einem infizierten Netzwerk verbunden war. Sie mussten keine infizierte E-Mail öffnen oder einen schädlichen Link anklicken – das Programm hat Sie über das Netzwerk gefunden.
- Prüfung: Das Programm versuchte, auf eine sehr lange, seltsam aussehende Web-Domain zuzugreifen. Wenn das Virus eine Verbindung herstellen konnte, tat es nichts. Wenn dies nicht möglich war, wurde das Virus ausgeführt.
- Verschlüsseln: Der Kryptowurm verschlüsselte nacheinander alle Dateien, auf die Ihr Computer Zugriff hatte.
- Angriff: Ihr Computer hat nach anderen gesucht, um diese zu infizieren. Es könnte auf jeden anderen ungeschützten Computer in Ihrem Netzwerk zugreifen.
- Warnung: Es erschien ein neuer Sperrbildschirm, der Sie über den Hack informierte und Ihnen mitteilte, was Sie als Nächstes tun sollten, einschließlich Anweisungen zur Geldüberweisung.
Wie wurde der WannaCry-Angriff gestoppt?
Inzwischen wissen wir sehr viel darüber, wie diese Form von Ransomware-Angriffen funktioniert. Als es jedoch veröffentlicht wurde, hatten Expert:innen so etwas noch nie zuvor gesehen. Und niemand war auf ein derart weit verbreitetes und verheerendes Virus vorbereitet. Expert:innen benötigten Zeit, um den Code zu knacken, aber sobald sie es geschafft hatten, konnten sie ihn stoppen.
Vier wesentliche Dinge sind passiert:
- Microsoft hat einen Software-Patch veröffentlicht, der Nutzer:innen mit aktueller Windows-Software vor WannaCry-Schwachstellen schützte. Alle Benutzer:innen wurden aufgefordert, den Patch so schnell wie möglich herunterzuladen und anzuwenden.
- Microsoft reagierte erneut mit einem Patch, der für alle Versionen von Microsoft Windows geeignet war, einschließlich sehr alter Versionen, für die das Unternehmen keine Wartung mehr zugesagt hatte. Wieder einmal ermutigte das Unternehmen die Menschen zum Handeln.
- Ein:e Entwickler:in untersuchte den Code eingehend und entdeckte den Domain-Namen, nach dem das Virus suchte. Dieser Domainname war nie registriert worden, was bedeutete, dass jeder Computer, der danach suchte, ihn nie fand (und infolgedessen den Virus ausführte). Der Entwickler registrierte diesen Domainnamen, wodurch effektiv sichergestellt wurde, dass kein infizierter Computer den Virus jemals ausführen würde.
- Ein:e Forscher:in hat eine Lösung veröffentlicht, die die Backdoor deinstalliert, die Hacker:innen bei dem Angriff verwendet haben.
All diese Maßnahmen beendeten die Angriffe im Jahr 2017. Aber wenn Sie einen älteren Computer haben und einige oder alle dieser Lösungen übersprungen haben, könnten Sie heute immer noch mit WannaCry infiziert werden. Wenn Sie vermuten, dass Sie Ihr Betriebssystem seitdem nicht aktualisiert haben, wäre jetzt ein guter Zeitpunkt dafür.
Wie können Sie sich vor einem Ransomware-Angriff schützen?
Auch wenn die WannaCry-Ransomware im Jahr 2021 und darüber hinaus möglicherweise keine große Bedrohung mehr darstellt, ist sie nicht die einzige existierende Form von Ransomware. Tatsächlich kursieren derzeit viele Angriffe genau dieser Art im Cyberspace.
Die Federal Trade Commission empfiehlt einige grundlegende Maßnahmen zum Schutz vor Ransomware:
- Aktualisierung. Stellen Sie sicher, dass die gesamte Software, die Sie auf Ihrem Rechner verwenden, einschließlich Ihres Betriebssystems und Virenschutzes, aktuell ist.
- Speichern. Sichern Sie Ihre Daten an einem von Ihrem Netzwerk getrennten Ort.
- Untersuchen. Klicken Sie nicht auf verdächtige Links in E-Mails und laden Sie keine Software von ZIP-Laufwerken herunter.
Wie hilft Zero Trust bei der Abwehr von Ransomware?
Die Weiterentwicklung Ihrer Zero-Trust-Architektur, die Sicherung des Zugriffs auf all Ihre kritischen Ressourcen und die Implementierung starker, benutzerfreundlicher Authentifizierungskontrollen können Ihr Unternehmen auch weniger anfällig für Ransomware-Angriffe machen. Mehr erfahren
Häufig gestellte Fragen
Wodurch verbreitete sich WannaCry so schnell in Netzwerken?
WannaCry wurde mit Fähigkeiten zur Selbstreplikation entwickelt. Das bedeutet, dass ein infizierter Computer automatisch andere ungeschützte Rechner im selben Netzwerk aufspüren und infizieren konnte, ohne dass eine Benutzerinteraktion wie das Klicken auf einen Link oder das Öffnen einer E-Mail erforderlich war.
Was passierte, als ein Computer von WannaCry infiziert wurde?
Der Kryptowurm verschlüsselte alle zugänglichen Dateien auf dem Rechner und zeigte anschließend einen Sperrbildschirm an, der bis zu einer festgelegten Frist eine Bitcoin-Zahlung an eines von drei öffentlichen Wallets forderte und mit dauerhaftem Datenverlust drohte, falls das Lösegeld nicht gezahlt würde.
Wie wurde der WannaCry-Angriff letztendlich gestoppt?
Der Angriff wurde durch eine Kombination mehrerer Maßnahmen gestoppt: Microsoft veröffentlichte Sicherheits-Patches für alle Windows-Versionen, ein:e Entwickler:in registrierte den im Viruscode eingebetteten Kill-Switch-Domain-Namen und ein:e Forscher:in veröffentlichte ein Tool zur Entfernung der Hintertür, die von Hacker:innen ausgenutzt worden war.
Könnte WannaCry heute noch eine Bedrohung darstellen?
Ja, wenn ein Computer seit 2017 nicht mit den entsprechenden Microsoft-Patches aktualisiert wurde oder noch eine ungepatchte Windows-Version ausführt, könnte er weiterhin anfällig für eine WannaCry-Infektion sein.
Welche Maßnahmen empfiehlt die Federal Trade Commission, um Ransomware zu verhindern?
Die Federal Trade Commission (FTC) empfiehlt, sämtliche Software und Betriebssysteme auf dem neuesten Stand zu halten, Daten an einem von Ihrem Hauptnetzwerk getrennten Ort zu sichern und nicht auf verdächtige Links in E-Mails zu klicken oder Software aus unbekannten Quellen herunterzuladen.
Wer waren die prominentesten Opfer des WannaCry-Angriffs?
Zu den bekanntesten Opfern gehörten Krankenhäuser und Kliniken im Vereinigten Königreich sowie Automobilhersteller in Europa, obwohl auch viele kleinere Unternehmen in den 150 Ländern betroffen waren, auf die sich der Angriff ausbreitete.
Referenzen
Die NSA-Leak-Gruppe Shadow Brokers hat soeben ihren bisher verheerendsten Leak veröffentlicht. (April 2017). Ars Technica.
Cyberangriff: USA und Großbritannien machen Nordkorea für WannaCry verantwortlich. (Dezember 2017). BBC.
Beobachten Sie, wie diese Bitcoin-Wallets Ransomware-Zahlungen aus dem anhaltenden globalen Cyberangriff erhalten. (Mai 2017). Quartz.
Zwei Jahre nach WannaCry sind eine Million Computer weiterhin gefährdet. (Mai 2019). Tech Crunch.
Microsoft Security Bulletin MS17-010-Critical. (März 2017). Microsoft.
WannaCry: Sind Ihre Sicherheitstools auf dem neuesten Stand? (Mai 2017). The National Law Review.
Die Geständnisse von Marcus Hutchins, dem Mann, der das Internet rettete. (Mai 2020). Wired.
Auf 55.000 Windows-Rechnern entdeckte NSA-Hintertür kann nun aus der Ferne entfernt werden. (April 2017). Ars Technica.
Ransomware-Prävention: Ein Update für Unternehmen. (Dezember 2020). Federal Trade Commission.