Für ein Unternehmen mit digitaler Infrastruktur ist ein schwerwiegender Cybervorfall keine abstrakte Bedrohung. Auslöser eines Angriffs können der Verlust eines API-Schlüssels, Phishing, die Ausnutzung einer Sicherheitslücke, die Kompromittierung eines Auftragnehmers oder die Verwendung gestohlener Anmeldedaten sein. Besonders schwierig wird die Situation jedoch, wenn die Angreifer nach dem Eindringen ein Lösegeld für die Wiederherstellung der Systeme oder das Versprechen verlangen, keine Informationen zu veröffentlichen.

In diesem Moment steht das Unternehmen nicht nur vor einem technischen Problem. Die Erpresser nutzen Angst, knappe Fristen, überzogene Forderungen und die Ungewissheit über den Umfang der gestohlenen Daten aus. Die wichtigste Aufgabe besteht darin, die Kontrolle über die Entscheidungen zurückzugewinnen und bestätigte Fakten von Drohungen zu trennen.

Was die Vorfälle von PWN-ALL zeigen

Nach Angaben der internen Analyse von PWN-ALL gehörten zu den festgestellten Ursachen für Kompromittierungen das Durchsickern von API-Schlüsseln und anderen Zugangsschlüsseln bei Dritten (28,3 %), schwache oder Standardpasswörter (18 %) sowie die Ausnutzung von Software-Schwachstellen (7 %). Zu den weiteren Szenarien zählen Phishing, Infostealer und die Kompromittierung von Konten.

1. „Sie haben 72 Stunden Zeit“: Manipulation durch Dringlichkeit

In einer E-Mail an die Geschäftsleitung oder die IT-Sicherheitsabteilung setzen die Erpresser oft eine Frist von 72 bis 120 Stunden. Danach versprechen sie, die Daten zu veröffentlichen, die Summe zu erhöhen oder Kunden und Journalisten zu kontaktieren. In der Regel werden die Drohungen durch eine Beschreibung der mutmaßlichen finanziellen, rufschädigenden und rechtlichen Folgen ergänzt.

Ein solcher Timer ist ein Druckmittel und kein eigenständiger Beweis für das Ausmaß des Angriffs. Er sollte bei der Reaktion berücksichtigt werden, darf aber den Entscheidungsprozess nicht ersetzen. Darüber hinaus ist der Angreifer in der Lage, Informationen bereits vor Ablauf seiner eigenen Frist zu veröffentlichen.

Erste Kontaktaufnahme: Überprüfung statt Anerkennung

Der Erhalt einer Forderung verpflichtet das Unternehmen nicht, sofort in einen Schriftwechsel einzutreten. Sollte ein Kontakt dennoch erforderlich sein, ist es ratsam, diesen über einen geschulten Incident-Response-Spezialisten oder Verhandlungsführer unter Einbeziehung des Rechtsteams zu führen. Das persönliche E-Mail-Postfach des Geschäftsführers oder eigenmächtige Antworten von Mitarbeitern sind eine schlechte Grundlage für einen kontrollierten Prozess.

„Wir haben Ihre Nachricht erhalten und prüfen derzeit die darin enthaltenen Behauptungen. Zur Bewertung des behaupteten Zugriffs und des Datenumfangs sind bestätigende Informationen erforderlich. Der Erhalt der Nachricht bedeutet weder ein Eingeständnis des behaupteten Ausmaßes der Kompromittierung noch eine Zustimmung zur Zahlung.“

Dies ist ein Beispiel für eine mögliche Position und kein allgemeingültiger Antworttext. Die Entscheidung, ob und in welcher Form eine Nachricht versendet wird, muss die Umstände des Vorfalls, rechtliche Empfehlungen und die Anforderungen des Versicherers berücksichtigen.

Die Kommunikation verschafft manchmal zusätzliche Zeit, garantiert jedoch keine Verschiebung der Veröffentlichung und setzt die vorgeschriebenen gesetzlichen Fristen nicht aus. Parallel dazu ist es notwendig, den Zugriff des Angreifers einzuschränken, Beweismittel zu sichern und Sicherungskopien zu überprüfen.

2. „Wir haben alles gestohlen“: Manipulation des Datenumfangs

Angreifer behaupten nicht selten, sie hätten die gesamte Dokumentation, den Quellcode, Kundendatenbanken oder Dutzende Terabyte an Informationen gestohlen. Als Beweis zeigen sie Verzeichnisstrukturen, Projektnamen und einige Dateien. Doch eine Liste von Objekten beweist noch nicht das Vorhandensein ihres Inhalts.

Zugriff, Lesen und Exfiltration – unterschiedliche Sachverhalte

Ein kompromittiertes Konto oder ein API-Schlüssel kann über eingeschränkte Rechte verfügen. Beispielsweise list erlaubt es bei einigen Diensten, Objektnamen und Metadaten einzusehen, ohne Zugriff auf den Inhalt zu haben. Ein Vorgang read kann die Daten selbst zurückgeben und somit deren Kopieren ermöglichen. Bestimmte Operationen download oder export sind nicht in allen Systemen vorhanden.

Eine universelle Berechtigungshierarchie „list → read → download“ gibt es nicht. Es ist erforderlich, die jeweilige Plattform, die zugewiesenen Berechtigungen und die tatsächlich ausgeführten Anfragen zu bewerten. Die Möglichkeit, eine Datei zu lesen, beweist noch nicht, dass sie tatsächlich heruntergeladen wurde, und das Fehlen einer separaten Download-Berechtigung schließt das Kopieren über den Lesevorgang nicht aus.

Überprüfung von Nachweisen bei unvollständigen Protokollen

In erster Linie sollte das IR-Team unabhängige Quellen nutzen: Authentifizierungs- und API-Protokolle, Cloud-Audits, EDR/XDR, Netzwerkverbindungsereignisse, Änderungen der Zugriffsrechte sowie Informationen über eine mögliche Vorbereitung und Exfiltration von Daten. Es muss festgestellt werden, welche Ressourcen zugänglich waren, was tatsächlich gelesen wurde und welche Anzeichen für eine Exfiltration erhalten geblieben sind.

Sind die Protokolle unvollständig, darf weder automatisch das Fehlen eines Datenlecks noch die Glaubwürdigkeit der Aussagen des Erpressers bestätigt werden. Diese Ungewissheit muss in der Risikobewertung ausdrücklich erwähnt werden.

Eine zusätzliche Überprüfungsmethode kann eine kontrollierte Stichprobe aus dem vom Angreifer bereits angegebenen Datensatz sein. Beispielsweise wählt das IR-Team zufällige Dateien aus mehreren vom Angreifer angegebenen Projekten aus und prüft, ob dieser nachweisen kann, dass er über deren aktuellen Inhalt verfügt – und nicht nur über die Dateinamen. Das Vorgehen sollte im Voraus abgestimmt werden: Dem Angreifer darf keine ihm unbekannte Verzeichnisstruktur offenbart, keine zusätzlichen Geheimnisse übermittelt oder ein neuer Datendiebstahl provoziert werden.

Eine solche Überprüfung hat ihre Grenzen. Die Vorlage von fünf ausgewählten Dateien bestätigt nicht den Besitz von fünf Millionen Dateien. Umgekehrt beweist die Weigerung oder Unfähigkeit, ein einziges Beispiel vorzulegen, nicht, dass andere Daten nicht kopiert wurden.

Für die Analyse ist es hilfreich, vier Schlussfolgerungen zu unterscheiden:

  1. Der Angreifer hat sich Zugang zum System verschafft.
  2. Er konnte bestimmte Objekte oder deren Metadaten einsehen.
  3. Er hat tatsächlich den Inhalt bestimmter Dateien erhalten.
  4. Er verfügt über eine Kopie des gesamten angegebenen Datenbestands.

Für jede der folgenden Aussagen sind zusätzliche Belege erforderlich. Der Angreifer darf nicht gleichzeitig der einzige Beweisführer und der Hauptgutachter des Schadens sein.

3. Millionen Dollar in der E-Mail – noch nicht die endgültige Summe

Die ursprüngliche Forderung spiegelt die Position des Erpressers wider. Es handelt sich dabei weder um einen festgelegten Preis noch um die objektiven Kosten für die Wiederherstellung. In bekannten, anonymisierten PWN-ALL-Fällen gab es erhebliche Unterschiede zwischen dem geforderten und dem tatsächlich gezahlten Betrag:

Ursprüngliche Forderung Tatsächliche Zahlung Reduzierung
50.000.000 $15.000.000 $70 %
1.000.000 $75.000 $92,5 %

Im dritten vorgestellten Beispiel hat das Unternehmen 10.000 $ als Gegenleistung für das Versprechen zur Löschung der Daten überwiesen. Aus der bloßen Tatsache der Zahlung lässt sich kein Nachweis für die tatsächliche Löschung ableiten.

Es handelt sich hierbei um einzelne, anonymisierte Beispiele, die von unserem Unternehmen bereitgestellt wurden. Sie lassen keine Rückschlüsse auf das durchschnittliche Verhandlungsergebnis, die Wahrscheinlichkeit einer Zahlung oder einen garantierten „Rabatt“ zu.

Zum Vergleich: Im „2026 Unit 42 Global Incident Response Report“ betrug die mittlere Senkung der ursprünglichen Forderung in Verhandlungsfällen für das Jahr 2025 61 %. Dies ist das Ergebnis einer anderen Stichprobe, die nicht direkt mit einzelnen Fällen von PWN-ALL verglichen werden kann.

Eine erhebliche Senkung der Forderung macht die Zahlung nicht sicher. Die Entscheidung muss sich auf die Möglichkeit einer eigenständigen Wiederherstellung, den tatsächlichen Wert der betroffenen Informationen, die Kosten des Betriebsausfalls, mögliche Folgen für die Kunden und verfügbare rechtmäßige Alternativen stützen. Je weniger eine Organisation von den Versprechungen des Angreifers abhängig ist, desto stabiler ist ihre Position.

4. Rechtliche Risiken: Sanktionen, Versicherung und rechtliche Begleitung

Die Aussage „Es ist erlaubt, Erpressern zu zahlen“ gilt nicht pauschal. Die geltenden Vorschriften hängen von den Rechtsordnungen des Unternehmens, den betroffenen Abteilungen, der Branche, dem Empfänger der Gelder, dem Zahlungsweg und den geltenden Beschränkungen ab. Für bestimmte Organisationen oder Empfänger kann eine Zahlung verboten sein.

Insbesondere warnt die US-amerikanische OFAC vor Sanktionsrisiken bei Ransomware-Zahlungen. Auch die britische OFSI weist darauf hin, dass die Überweisung von Geldern oder Krypto-Vermögenswerten an eine sanktionierte Person schwerwiegende Folgen haben kann. Der Status als Opfer einer Straftat befreit eine Organisation nicht automatisch von den Sanktionsvorschriften.

Vor jeder Prüfung einer Zahlung ist eine rechtliche Überprüfung der bekannten Adressen, des mutmaßlichen Empfängers, der verbundenen Strukturen und der Beschränkungen erforderlich. Die Überprüfung einer einzelnen Kryptowährungs-Wallet allein garantiert noch nicht die Zulässigkeit der Überweisung.

Rechtsanwälte müssen vom ersten Tag an einbezogen werden

Das Rechtsteam begleitet den Vorfall in jeder Phase: Es ermittelt die Verpflichtungen gegenüber Aufsichtsbehörden und Kunden, koordiniert die externe Kommunikation, hilft bei der Sicherung von Beweismitteln, prüft Sanktionsbeschränkungen und dokumentiert die Entscheidungsgrundlagen. Es ist zu spät, Juristen erst unmittelbar vor der Zahlung hinzuzuziehen.

Es sollte im Voraus festgelegt werden, wie technische Berichte erstellt, der Zugriff auf die interne Korrespondenz geregelt und die Weitergabe von Unterlagen an Dritte gehandhabt wird. In einigen Rechtsordnungen können bestimmte Kommunikationen durch das Anwaltsgeheimnis oder das „legal privilege“ geschützt sein. Die Hinzuziehung eines Rechtsanwalts macht jedoch nicht automatisch alle Dokumente und Ermittlungsergebnisse vertraulich: Die Anwendbarkeit eines solchen Schutzes erfordert eine gesonderte rechtliche Prüfung. Siehe die Erläuterungen der American Bar Association.

Falls eine Cyberversicherung besteht – prüfen Sie die Police unverzüglich

Der Vorfall sollte dem Versicherer oder Makler gemäß den Vertragsbedingungen unverzüglich gemeldet werden. Einige Policen sehen vereinbarte IR-Dienstleister, Rechtsberater sowie Anforderungen hinsichtlich der Benachrichtigung und der vorherigen Genehmigung bestimmter Ausgaben oder Maßnahmen vor.

Sie sollten nicht eigenmächtig eine Lösegeldzahlung zusagen, einen Verhandlungsführer hinzuziehen oder hohe Kosten verursachen, ohne zuvor zu prüfen, ob eine Abstimmung mit dem Versicherer erforderlich ist. Die Notwendigkeit einer solchen Abstimmung darf jedoch dringende Maßnahmen zur Eindämmung des Angriffs und zur Sicherung von Beweismitteln nicht verzögern. Das NCSC weist auf die Bedeutung einer frühzeitigen Benachrichtigung des Versicherers hin.

Strafverfolgungsbehörden und I-GRIP

Die Rechtsabteilung sollte gemeinsam mit der Geschäftsleitung und dem Incident-Response-Team rechtzeitig die Kontaktaufnahme mit den zuständigen Strafverfolgungsbehörden organisieren. Wenn das Geld bereits überwiesen wurde, sind die gespeicherten Zahlungsdaten, Transaktions-IDs, Wallet-Adressen, Beträge, Zeitangaben und die Korrespondenz besonders wichtig.

Einer der Mechanismen der internationalen Zusammenarbeit ist das INTERPOL Global Rapid Intervention of Payments (I-GRIP). Es unterstützt die Strafverfolgungsbehörden dabei, Maßnahmen zur Unterbindung illegaler Finanzströme, einschließlich solcher im Zusammenhang mit virtuellen Vermögenswerten, operativ zu koordinieren. I-GRIP wird jedoch in erster Linie im Bereich des Finanzbetrugs eingesetzt; die Möglichkeit seines Einsatzes bei einem konkreten Ransomware-Vorfall wird von den zuständigen Behörden geprüft.

Das Unternehmen löst I-GRIP nicht direkt aus, und dessen Einsatz garantiert weder die Sperrung noch die Rückerstattung des Lösegelds. Es ist nicht ratsam, die Kontaktaufnahme bis zum Abschluss der Verhandlungen aufzuschieben. Weitere Informationen finden Sie in der Mitteilung von INTERPOL vom 9. Juli 2026.

5. Korrespondenz und Kontakte mit Kunden als zusätzliche Druckmittel

Die Erpresser können von einem Mitarbeiter verlangen, die Datenpanne vor Abschluss der Untersuchung einzugestehen, und diese Aussage anschließend als Drohung nutzen, sich an die Aufsichtsbehörde, Partner oder Journalisten zu wenden. Sie können auch direkt an Kunden schreiben, Mitarbeiter anrufen oder mit der Veröffentlichung interner Korrespondenz drohen.

Im Bericht von Unit 42 für das Jahr 2026 werden solche Druckmethoden (Harassment) in 10 % der Erpressungsfälle des Jahres 2025 in der untersuchten Stichprobe erwähnt. Dies ist keine Schätzung für alle Cybervorfälle weltweit.

Das Unternehmen sollte einen vereinbarten Verhandlungskanal nutzen, Zeitpunkt und Inhalt der Mitteilungen festhalten, den Kreis der befugten Vertreter einschränken und im Voraus einen Kommunikationsplan für Mitarbeiter, Kunden und die Presse erstellen. Vermutungen dürfen nicht als bestätigte Tatsachen ausgegeben werden, aber auch ein festgestellter Vorfall darf nicht zugunsten der Verhandlungsposition verschwiegen werden.

Die Frist des Angreifers entspricht nicht den gesetzlichen Fristen

Beispielsweise ist der für die Verarbeitung Verantwortliche bei der Anwendung der DSGVO verpflichtet, die zuständige Aufsichtsbehörde unverzüglich und, nach Möglichkeit spätestens 72 Stunden, nachdem er von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, es sei denn, eine solche Verletzung birgt mit geringer Wahrscheinlichkeit ein Risiko für die Rechte und Freiheiten von Personen.

Bei einem voraussichtlich hohen Risiko entsteht eine gesonderte Verpflichtung, die betroffenen Personen unverzüglich zu benachrichtigen, wobei gesetzliche Ausnahmen zu berücksichtigen sind. Der Zeitpunkt der Kenntnisnahme richtet sich nach einem angemessenen Maß an Gewissheit hinsichtlich der Verletzung und nicht nach dem Wortlaut der Antwort an den Erpresser. Sind noch nicht alle Einzelheiten geklärt, kann die Benachrichtigung, sofern eine entsprechende Verpflichtung besteht, schrittweise ergänzt werden. Siehe die Erläuterungen des Europäischen Datenschutzausschusses.

In anderen Ländern, Branchen und Vertragsverhältnissen können andere Anforderungen und Fristen gelten. Verhandlungen mit dem Angreifer setzen die Benachrichtigungspflicht an sich nicht aus.

6. Auch nach der Zahlung gibt es keine Garantien

Die Zahlung gewährleistet weder die Löschung der Daten noch den Erhalt eines funktionierenden Entschlüsselungsprogramms noch die Beendigung der Drohungen. Der Angreifer kann Kopien aufbewahren, diese an Partner weitergeben, zusätzliches Geld fordern oder die Informationen trotz aller Versprechungen veröffentlichen.

Dies wird auch durch andere reale Ermittlungen bestätigt. Nach einer Operation gegen LockBit berichtete die britische National Crime Agency, dass auf der Infrastruktur der Gruppe Daten von Opfern gefunden wurden, die bereits Lösegeld gezahlt hatten. Das heißt, die Zahlung hat nicht die versprochene Vernichtung der Informationen gewährleistet. Quelle: NCA, 20. Februar 2024.

Eine Zahlung in Raten schützt nicht vor einer Veröffentlichung

Die Aufteilung des Lösegelds in Tranchen bietet keine zusätzlichen technischen Garantien. Die Daten können nach der ersten Zahlung, vor der nächsten oder bereits nach Überweisung des gesamten Betrags veröffentlicht werden. Selbst der Nachweis der „Löschung“ von Dateien beweist nicht, dass keine Kopien bei anderen Mitgliedern der Gruppe oder auf anderen Datenträgern vorhanden sind.

Daher ist es korrekter, von einer Zahlung im Austausch für das Versprechen der Datenlöschung zu sprechen und nicht von einem bestätigten Kauf einer „vollständigen Löschung“. Ebenso beweist ein Entschlüsselungsschlüssel, selbst wenn er funktioniert, nicht, dass die ursprüngliche Sicherheitslücke behoben und der Zugriff des Angreifers auf die Infrastruktur unterbunden wurde.

7. Alternative zum Lösegeld: Wiederherstellung und unabhängige Bewertung

Bevor über eine Zahlung verhandelt wird, sollte die Möglichkeit einer Wiederherstellung aus geprüften Sicherungskopien, einer Rekonstruktion der Systeme und der Anwendung verfügbarer Entschlüsselungsmittel geprüft werden. Beispielsweise veröffentlicht „No More Ransom“ kostenlose Entschlüsselungsprogramme für bestimmte Familien von Erpressungs-Software. Die Kompatibilität des Tools muss in einer sicheren Umgebung überprüft werden; die Entschlüsselung selbst ersetzt nicht die Beseitigung der Ursachen der Kompromittierung.

Laut einer auf der Seite „PWN-ALL Ransomware Recovery“ veröffentlichten internen Einschätzung des Unternehmens gelang es in etwa 94 % der Ransomware-Vorfälle, an denen PWN-ALL in den Jahren 2024–2026 beteiligt war, gelang es, eine vollständige oder teilweise Wiederherstellung ohne Lösegeldzahlung zu erreichen – mithilfe von Sicherungskopien, der Erforschung von Entschlüsselungsmethoden oder einer teilweisen Rekonstruktion der Daten.

Bei dieser von PWN-ALL angegebenen Kennzahl handelt es sich um eine aus der eigenen Praxis stammende Angabe und nicht um unabhängig geprüfte Statistiken. Die Kennzahl verspricht künftigen Kunden kein identisches Ergebnis und sagt nichts über die Wahrscheinlichkeit der Veröffentlichung bereits entwendeter Informationen aus.

In einem anderen Beitrag von PWN-ALL zum Thema Incident Response haben wir eine Situation beschrieben, in der ein Angreifer bereits sechs Minuten nach Erhalt des Schlüssels mit dem Herunterladen von Daten aus einem AWS-Speicher begann. Dieser Einzelfall verdeutlicht, warum die Aufbewahrung von Protokollen, die schnelle Einschränkung des Zugriffs sowie die parallele Zusammenarbeit von IR-Teams, Juristen und der Unternehmensleitung von entscheidender Bedeutung sind.

Dabei hebt die Wiederherstellung der Systemverfügbarkeit eine mögliche Verletzung der Vertraulichkeit nicht auf. Fragen der Wiederherstellung, der Datenexfiltration, der Benachrichtigungen und des weiteren Schutzes müssen separat betrachtet werden.

Ist es also sicher, den Erpressern zu zahlen?

Nein. Eine Zahlung kann als eines der Szenarien im Rahmen eines komplexen Vorfalls betrachtet werden, sofern sie rechtlich zulässig ist, darf jedoch nicht als sicherer Weg angesehen werden, „die Angelegenheit zu regeln“.

Es muss parallel vorgegangen werden: Behauptungen überprüfen, die Kompromittierung eindämmen, Beweise sichern, den Schaden bewerten, Rechtsanwälte und den Versicherer hinzuziehen, Meldepflichten erfüllen, bei Vorliegen von Gründen die Strafverfolgungsbehörden einschalten und Möglichkeiten zur Wiederherstellung prüfen. Die Entscheidung über eine mögliche Auszahlung wird separat auf der Grundlage einer abgestimmten Risikobewertung getroffen.

Die stärkste Verhandlungsposition entsteht nicht dann, wenn ein Unternehmen verhandeln kann, sondern dann, wenn es es sich leisten kann, nicht zu zahlen.

Die entscheidende Frage lautet nicht: „Um wie viel lässt sich die Forderung senken?“, sondern: „Welche Risiken bleiben nach der Zahlung bestehen und gibt es eine weniger riskante Alternative?“

Dieser Beitrag dient ausschließlich zu Informationszwecken und stellt weder eine Rechtsberatung noch eine Empfehlung zur Zahlung dar. Die Rechtmäßigkeit der Zahlung, Meldepflichten, Versicherungsbedingungen und die Einleitung von Maßnahmen bei den Strafverfolgungsbehörden müssen mit qualifizierten Beratern unter Berücksichtigung der geltenden Rechtsvorschriften geprüft werden.

Haben Sie eine Lösegeldforderung erhalten? Treffen Sie keine Entscheidung unter Druck.

Wenn Ihr Unternehmen mit Cyber-Erpressung konfrontiert ist, mit der Androhung der Veröffentlichung von Daten oder einer Kompromittierung der Infrastruktur konfrontiert ist, hilft Ihnen das PWN-ALL-Team dabei, die Behauptungen der Angreifer zu überprüfen, das Ausmaß des Vorfalls zu ermitteln, Beweise zu sichern, Wiederherstellungsoptionen zu bewerten und eine kontrollierte Incident Response zu organisieren.

Stützen Sie sich auf belegte Fakten und nicht auf Fristen und Versprechungen der Angreifer.

Holen Sie sich Hilfe von PWN-ALL bei einem Erpressungsangriff →