Ransomware

Ransomware

Überstehen Sie einen Ransomware-Angriff in Echtzeit.

Was ist Ransomware?

Sie öffnen etwas, das wie eine Routinerechnung aussieht. Sekunden später benennen sich Dateien um, Programme reagieren nicht mehr und es erscheint eine Lösegeldforderung. Diese Übung versetzt Sie in die ersten Minuten eines Angriffs, in denen jede Wahl zählt: Verbindung trennen, herunterfahren, IT anrufen oder die Datei schließen und hoffen. Sie werden sehen, wie sich Ransomware über freigegebene Laufwerke und zugeordnete Ressourcen verbreitet, lernen die Warnzeichen kennen, die vor der Verschlüsselung auftreten, und üben, die Maschine zu isolieren und Beweise zu sichern.

Was Sie lernen in Ransomware

Ransomware — Trainingsschritte

  1. Ein verdächtiger Anruf

    Es ist ein typischer Montagmorgen und Alice richtet sich an ihrem Schreibtisch ein. Während sie ihre Aufgaben ordnet, klingelt ihr Mobiltelefon. Die Anruferkennung zeigt „Unbekannt“ an.

  2. Dringende Aufforderung

    Neugierig nimmt Alice den Anruf entgegen. Der Anrufer stellt sich als Bob von der IT vor. „Hallo Alice. Wir führen heute ein kritisches Sicherheitsupdate ein. Sie erhalten eine E-Mail mit Anweisungen zur sofortigen Installation. Bitte befolgen Sie diese unverzüglich.“ Alice bedankt sich beim Anrufer und legt auf. Sie fühlt sich unter Druck, der Aufforderung schnell nachzukommen.

  3. Überprüfung der E-Mail

    Nach dem Anruf öffnet Alice ihren E-Mail-Client, um nach der versprochenen Nachricht zu suchen. In ihrem Posteingang entdeckt sie eine E-Mail von „IT-Support“ mit der Betreffzeile „Dringend: Sicherheitsupdate erforderlich“. Die E-Mail fällt durch ihren drängenden Ton auf. Alice erinnert sich an den Anruf und hält die Nachricht für das angekündigte legitime Update.

  4. Lesen der E-Mail

    Alice öffnet und liest die E-Mail. Die E-Mail wirkt professionell und der Anhang scheint zu dem Telefonat zu passen. Alice vertraut dem Absender und beschließt, fortzufahren.

  5. Antivirenwarnung

    Alice lädt den Anhang herunter und „security_update.exe“ erscheint in ihrem Dateimanager. Kurz darauf warnt das Antivirenprogramm, dass die Datei möglicherweise verdächtig ist. Durch den Anruf und die Dringlichkeit der E-Mail beruhigt, ignoriert Alice die Warnung. Sie hält die Datei für ein gewöhnliches Update des IT-Teams von Nexlify Solutions.

  6. Ransomware-Angriff

    Sobald Alice die Datei ausführt, flackert ihr Bildschirm und eine bedrohliche Meldung erscheint: „Alle Ihre Dateien wurden verschlüsselt. Um wieder Zugriff zu erhalten, zahlen Sie 1 BTC. Versuchen Sie nicht, diese Software zu entfernen, sonst verlieren Sie Ihre Dateien für immer.“ Alice erschrickt, als ihr klar wird, dass sie einem Ransomware-Angriff zum Opfer gefallen ist. Auf ihre wichtigen Arbeitsdateien kann sie nun nicht mehr zugreifen; Panik und Reue machen sich breit.

  7. Ablehnung der Lösegeldzahlung

    Alice nimmt sich einen Moment, um sich zu sammeln. Sie erinnert sich an eine Schulung von Nexlify Solutions, in der von Lösegeldzahlungen abgeraten wurde: Sie garantieren keine Wiederherstellung der Dateien und finanzieren Cyberkriminelle. Alice ist entschlossen, Bobs Forderung nicht nachzugeben, und hält sich stattdessen an den vorgesehenen Incident-Response-Plan.

  8. Trennung vom Netzwerk

    Um zu verhindern, dass sich die Ransomware auf andere Systeme von Nexlify Solutions ausbreitet, muss Alice ihren Rechner sofort vom Netzwerk nehmen. Die erste Wahl ist immer, die Netzwerkverbindung zu kappen und den Rechner laufen zu lassen, denn der flüchtige Arbeitsspeicher kann forensisch relevante Beweismittel und gelegentlich auch Entschlüsselungsschlüssel enthalten. Alices Arbeitsplatzrechner ist an eine Dockingstation angeschlossen und die Lösegeldforderung blockiert den Bildschirm, sodass sie die Netzwerkeinstellungen nicht erreicht. Wenn sich ein Rechner anders nicht isolieren lässt, ist das Herunterfahren die anerkannte Notlösung.

  9. Erkennung der gefälschten E-Mail-Adresse

    Noch immer erschüttert verwendet Alice ihren zweiten PC und öffnet die schädliche E-Mail erneut, um herauszufinden, was schiefgelaufen ist. Dabei bemerkt sie, dass die Absenderadresse „itsupport@nexlifysolution.com“ geringfügig von der legitimen Adresse „itsupport@nexlifysolutions.com“ bei Nexlify Solutions abweicht.

  10. Internes Supportsystem

    Alice weiß, dass sie die IT-Abteilung von Nexlify Solutions umgehend informieren muss. Im Webbrowser öffnet sie das unternehmensinterne IT-Support-Ticketsystem und meldet sich mit ihrem Konto an.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1486 Data Encrypted for Impact

CIS Controls

  • CIS 10 Malware Defenses
  • CIS 11 Data Recovery

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.CM Continuous Monitoring
  • PR.DS Data Security
  • RC.RP Incident Recovery Plan Execution