True IT Stories

Ein Decryptor ist kein Backup

TL;DR

  1. Der Decryptor der Täter hat funktioniert, und trotzdem fehlten die wichtigsten Sicherungen. Was nie fertig verschlüsselt wurde, kann er nicht entschlüsseln.
  2. Die falsche Lehre wäre, einen Angriff weiterlaufen zu lassen. Wer ihn bemerkt, trennt die Systeme vom Netz.
  3. Die richtige: Was zu retten ist, entscheidet sich vorher. Eine unveränderliche oder Offline-Kopie, eine geprobte Wiederherstellung, ein Notfallplan.

Wenn nichts mehr geht, bleibt im Kopf vieler Verantwortlicher eine letzte Option: zahlen. Die Täter liefern einen Decryptor, die Daten kommen zurück. Manchmal stimmt das sogar. Unser Fall zeigt, warum man sich nicht einmal dann darauf verlassen kann, wenn ein Decryptor vorliegt.

Die ganze Geschichte steht in Der Decryptor läuft, und die großen VMs bleiben zu .

Der Decryptor hat funktioniert

Ein Decryptor der Täter lag vor, und er hat getan, was er soll. Jede Datei, die die Ransomware fertig verschlüsselt hatte, kam sauber zurück. Das waren die kleinen: Metadaten, Inkremente, kleine VMs.

Die großen Vollsicherungen kamen nicht zurück. Nicht, weil der Decryptor versagt hat, sondern weil es für sie nichts mehr zu entschlüsseln gab.

Warum ausgerechnet die großen

Die Ransomware verschlüsselt eine Datei nach der anderen. Kleine Dateien sind schnell fertig. Bei Dateien mit Hunderten Gigabyte dauert es, vor allem über eine Netzwerkfreigabe. Den Schlüssel, den der Decryptor später braucht, hängt sie erst an, wenn eine Datei fertig ist.

In unserem Fall wurde der Angriff abgebrochen, während die großen Dateien noch in Arbeit waren. Ihr Anfang war schon verschlüsselt, der Schlüssel dafür aber nie geschrieben. Den gibt es nicht mehr, auch bei den Tätern nicht.

Das Ergebnis: Decryptor in der Hand, und genau die Daten, auf die es ankommt, bleiben verloren.

Die falsche Lehre

Daraus folgt nicht, dass man einen laufenden Angriff weiterlaufen lassen soll, damit die Ransomware „fertig wird“. Wer einen Angriff bemerkt, trennt die Systeme vom Netz. Das bleibt richtig. Jede Minute, die die Ransomware länger läuft, erreicht sie mehr Systeme und mehr Daten.

Die richtige Lehre ist eine andere: Wenn der Angriff läuft, ist es für das Backup zu spät. Was gerettet werden kann, entscheidet sich vorher. Liegt eine Kopie außerhalb der Reichweite des Angreifers, unveränderlich oder offline, spielt es keine Rolle, wann und wie der Angriff endet. Dann braucht man keinen Decryptor.

Was Lösegeld grundsätzlich nicht garantiert

  • Dass der Decryptor überhaupt kommt. Man verhandelt mit Kriminellen.
  • Dass er alles entschlüsselt. Siehe oben.
  • Dass die Daten nicht trotzdem veröffentlicht werden. Viele Gruppen kopieren vorher und erpressen doppelt.
  • Dass sie nicht wiederkommen. Wer einmal bezahlt hat, gilt als zahlungsbereit. Und der Weg hinein ist oft noch offen.

Was vorher passieren muss

  • Eine Kopie außer Reichweite. Unveränderlich oder offline, nicht vom Backup-Server löschbar. Mehr dazu in Zwei Backup-Ziele sind kein zweites Backup .
  • Eine Wiederherstellung, die geprobt ist. Mit der größten VM, nicht mit einer Testdatei. Bei uns funktionierte alles Kleine, gescheitert ist das Große.
  • Ein Plan für den Ernstfall. Wer trennt das Netz, wer wird angerufen, wo liegen die Zugangsdaten für die Wiederherstellung, wenn die Domäne verschlüsselt ist?