WannaCry – Status Quo, Hintergrund und wie Sie sich schützen können

Wie funktioniert WannaCry?

WannaCry ist eine Erpresser-Malware, eine sogenannte Ransomware. Diese Art von Malware erpresst Geld der Opfer, indem sie Dateien oder ganze Rechner und Systeme verschlüsselt und diese angeblich nach Bezahlung eines bestimmten Geldbetrags wieder freigibt. Im Falle von WannaCry wurden Lösegelder zwischen 300 und 600 Euro verlangt.

Normalerweise befällt Ransomware nur den Computer, der angegriffen wurde. Nicht so bei WannaCry: Die Attacke beinhaltet eine zusätzliche Komponente, die dafür sorgt, dass das Schadprogramm sich ähnlich wie ein Computerwurm schnell weiterverbreitet.

Die Angreifer haben wohl Hunderttausende von E-Mails mit infizierten Anhängen versendet. E-Mails, die sich als Rechnungen, Bewerbungen, Sicherheitswarnungen oder Rezepte tarnen. Öffnet ein argloser Nutzer den Anhang, wird die Ransomware automatisch heruntergeladen.

WannaCry nutzt dabei eine Sicherheitslücke im Windows XP Betriebssystem von Microsoft aus.

Eine Organisation namens »Equation Group« hat vermutlich ein entsprechendes Werkzeug entwickelt, mit dessen Hilfe diese Lücke ausgenutzt werden kann – das Tool läuft unter der Bezeichnung »EternalBlue«. Interessanterweise unterhält die »Equation Group« wohl enge Verbindungen zur NSA (National Security Agency) in den USA, sodass vermutet wird, dass EternalBlue für die NSA entwickelt wurde. Regierungen zahlen Hackern hohe Preise für die Identifikation von Sicherheitslücken, die sie zu ihrem Vorteil nutzen können, beispielsweise um andere Länder auszuspionieren.

Im Fall von WannaCry ist dieser Schuss jedoch nach hinten losgegangen: Die Kenntnis über die Sicherheitslücke erreichte auch eine Hacker-Gruppe namens Shadow Brokers, die Details dazu online veröffentlicht und damit für jeden zugänglich gemacht hat.

 

Wer ist betroffen?

WannaCry nutzt eine Sicherheitslücke des Windows-XP-Betriebssystems von Microsoft aus, welches nicht mehr durch Updates unterstützt und geschützt wird. Die Anzahl der befallenen Systeme stieg über das Wochenende von 45.000 auf über 200.000 an.

Neben der Deutschen Bahn hierzulande waren zum Beispiel Renault-Fabriken in Frankreich, Telefónica in Spanien oder Russlands zweitgrößter Mobilfunkanbieter MegaFon betroffen. Auch zehntausende chinesische Unternehmen, Institutionen und Universitäten zählten zu den attackierten Systemen. Besonders deutlich wurden die Auswirkungen beim National Health Service (NHS) in Großbritannien: Operationen mussten abgebrochen werden. Röntgengeräte, Testergebnisse und Patientenakten waren nicht verfügbar und Telefone funktionierten nicht. Nach einer vorausgegangen Regierungsentscheidung war es für den NHS zu teuer, den Support-Vertrag mit Microsoft zu verlängern, daher war das veraltete Betriebssystem auf Kosten der Sicherheit weiter eingesetzt worden.

 

Woher kommt WannaCry?

Noch ist nicht bekannt, wer wirklich hinter dem WannaCry-Angriff steht. Allein die Tatsache, dass es sich um eine Ransomware-Attacke handelt, lässt jedoch auf eine kleinere Gruppe von Hackern schließen, die mit relativ geringem Risiko eine hohe Summe Geld erbeuten wollte. Laut FBI konnten Cyberkriminelle allein durch Ransomware im vergangenen Jahr 2016 rund 1 Milliarde US-Dollar erbeuten.

In der jüngsten Vergangenheit haben Hacker häufiger Ransomware-Angriffe gestartet, die konkrete Anweisungen beinhalteten, keine russischen oder ukrainischen Nutzer oder Unternehmen zu attackieren. Diese Angriffe hatten ihren Ursprung in Russland oder der Ukraine, sodass die Täter in dieser Region vermutet wurden. WannaCry hingegen traf auch Russland, es war sogar eines der am schwersten angegriffenen Länder. Neben Banken und anderen Organisationen wurden zum Beispiel auch über 1.000 Computer im russischen Innenministerium infiziert.

Gleichzeitig werden aktuell Spuren verfolgt, die auf Nordkorea hinweisen. Es wurden Ähnlichkeiten in der Code-Struktur von WannaCry zu früherer Malware aus Nordkorea gefunden.

Letztlich sind all dies jedoch zurzeit nur Spekulationen. Sie zeigen, wie schwierig es ist, die tatsächliche Quelle eines Cyberangriffs zu ermitteln.

 

Was sagt uns der WannaCry-Angriff?

Das Ausmaß, das WannaCry weltweit annehmen konnte, wirft die Frage auf, wie ernst Organisationen das Thema Cyberkriminalität und Sicherheit nehmen. Es scheint fast, dass jeder denkt, ein solcher Vorfall trifft nur andere. WannaCry aber macht klar, dass es jeden treffen kann. Und die Auswirkungen auf den britischen National Health Service machen deutlich, wie fatal die Konsequenzen sind – insbesondere wenn solche Angriffe (lebens-)wichtige Systeme zum Ziel haben, wie zum Beispiel Krankenhäuser oder die Verkehrsinfrastruktur. In einer Zeit täglicher Cyberattacken ist es nicht nur fahrlässig, Netzwerke und Computer nicht zu schützen, sondern fast schon kriminell.

 

Wie können sich Nutzer schützen?

 

  1. Regelmäßige Updates durchführen

Software-Updates werden regelmäßig veröffentlicht, um zum Beispiel Sicherheitslücken zu schließen, die sonst für die Installation von Ransomware genutzt werden könnten. Einige Betriebssystem-Updates werden automatisch durchgeführt, ohne dass der Nutzer sie anstoßen muss. Zum Teil ist es aber auch erforderlich, dass das Update vom Nutzer aktiv gestartet wird.

 

  1. Antivirus-Software nutzen – am besten verhaltensbasiert

Nutzer der Antivirus-Software BullGuard sind geschützt. Denn die Software analysiert Malware sowohl signatur- als auch verhaltensbasiert. Signaturbasierter Schutz erkennt sofort infizierte Dateien, die sich über vergleichbare Strukturen zu bereits bekannter Malware »verraten«, stellt diese in Quarantäne oder löscht sie. Neue Malware kann jedoch nur mittels verhaltensbasierter Antivirus-Software ermittelt werden. Sie prüft Dateien auf abnormales Verhalten oder böswillige Aktivitäten, warnt vor deren Öffnung oder stoppt selbst die Ausführung.

 

  1. Gesunde Portion Skepsis

Ransomware kommt besonders häufig über Phishing-E-Mails, infizierte Anzeigen auf Websites oder gefälschte Apps auf den Rechner oder das Smartphone. E-Mails, die nicht erwartet werden und einen Anhang enthalten, sollten grundsätzlich mit größter Skepsis und Vorsicht behandelt werden. Im Zweifel auf keinen Fall den Anhang öffnen. Außerdem sollten Apps nur von bekannten App Stores wie zum Beispiel Google Play oder dem Apple App-Store installiert werden. Professionelle Antivirus-Software warnt außerdem vor dem Download vor verdächtigen Dateien, infizierten Links oder vor dem Besuch gefälschter Websites.

 


 

Hier folgt eine Auswahl an Fachbeiträgen, Studien, Stories und Statistiken die zu diesem Thema passen. Geben Sie in der »Artikelsuche…« rechts oben Ihre Suchbegriffe ein und lassen sich überraschen, welche weiteren Treffer Sie auf unserer Webseite finden. Diese Auswahl wurde von Menschen getroffen und nicht von Algorithmen.

 

Internetkriminalität Ransomware: Welche Branchen sind betroffen und warum?

Sicherheitshinweise zu Ransomware-Angriffen durch »WannaCrypt«

Ransomware: WannaCry befällt hunderttausende Rechner

Ransomware und Co: Deutschland als Gefahrenherd

Data Breach Investigations Report 2017: Cyberspionage und Ransomware-Angriffe auf dem Vormarsch

Drei Schutzmaßnahmen durch Data Management gegen Ransomware

Gezielte Ransomware-Attacken gegen Unternehmen

Ransomware: Monitoring- und Detection-Funktionen spüren Anomalien auf

Infografik: 2016 das Jahr der Ransomware