Kritische Infrastrukturen standen 2021 erneut stark im Visier von Cyberkriminellen. Das ist ein Ergebnis des Bundeslagebildes „Cybercrime“ 2021 des Bundeskriminalamtes (BKA), das jetzt vorgestellt wurde. Weitere Erkenntnis: Ransomware-Angriffe werden immer gefährlicher.
Wachsamkeit und Misstrauen sind gute Schutzmechanismen gegen Cyberangriffe, aber technische Maßnahmen sollten keinesfalls vernachlässigt werden.
(Bild: mpix-foto - stock.adobe.com)
Am 5. Juli 2021 fiel die Landkreisverwaltung Anhalt-Bitterfeld einem schweren Cyberangriff zum Opfer. Die Bereitstellung öffentlicher Dienstleistungen war nach der Ransomware-Attacke nachhaltig eingeschränkt. Der Landkreis rief den Katastrophenfall aus. Ein Novum. Auch Monate nach dem Angriff war noch kein Regelbetrieb möglich.
Der Cyberangriff auf den Landkreis Anhalt-Bitterfeld war ein besonders spektakulärer Vorfall unter vielen. Laut aktuellem BKA-Lagebild standen Kritische Infrastrukturen (KRITIS) und Behörden im vergangenen Jahr besonders im Visier von Angreifern. Grund für die vermehrten Angriffe auf KRITIS ist, dass diese eine ungemein wichtige Bedeutung für das staatliche Gemeinwesen haben und auf einen reibungslosen Betrieb ihrer IT-Systeme angewiesen sind. Dementsprechend kann ein erfolgreicher Angriff zu einer gesellschaftlichen Notlage und drastischen Auswirkungen auf die Zivilbevölkerung führen, wenn beispielsweise die Strom- und Wasserversorgung oder die öffentliche Sicherheit akut gefährdet sind. Das macht sie leicht erpressbar.
Hinter solchen Angriffen stecken in den meisten Fällen sogenannte Ransomware-Attacken – also Erpressungsangriffe, die Daten verschlüsseln oder abziehen und dann ein Lösegeld fordern. Die Zahl der Erpresserangriffe hat 2021 weiter zugenommen, so das BKA. Der jährliche Schaden durch Ransomware ist in den vergangenen Jahren gleichzeitig rasant gestiegen: auf ca. 24,3 Milliarden Euro in 2021 von 5,3 Milliarden Euro im Jahre 2019. Der durchschnittliche Schaden pro Attacke hat um 21 Prozent zugelegt.
Der Ransomware-Trend ist nicht neu – doch die Gefährdungslage verschärft sich aktuell dramatisch. Dafür gibt es zehn Gründe:
1. Die Malware gibt es im Online-Shop. Für Kriminelle wird es immer einfacher, Erpressungsangriffe zu starten. Denn die dafür benötigte Malware kann inzwischen jeder auf einschlägigen Seiten im Internet erwerben. Durch ein solches „Ransomware-as-a-Service“-Angebot wachsen die Verbreitung und die Professionalisierung der Angriffe weiter an.
2. Phishing wird immer professioneller. Personenbezogene Daten können bereits für geringe Summen erworben werden. Phishing-E-Mails lassen sich dadurch immer realistischer gestalten. Für die Mitarbeitenden eines Unternehmens wird es nahezu unmöglich, kriminelle E-Mails zu enttarnen. Das ist extrem gefährlich für die Unternehmen: Denn Phishing gehörte 2021 zu den Haupteintrittsvektoren für Schadsoftware – auch von Ransomware.
3. Fake-E-Mails schüren die Angst. Phishing-E-Mails zum Thema Covid-19 haben 2021 zwar abgenommen. Doch Phishing-Nachrichten nehmen noch immer häufig auf aktuelle gesellschaftliche Entwicklungen Bezug, so das BKA. Vor allem aber versuchen sie, Unsicherheiten der Empfänger auszunutzen oder eine Angstkulisse aufzubauen. Dies gelingt etwa durch knappe Zeitfristen oder Androhung von Geldstrafen. Die am häufigsten für Phishing imitierten Absender waren 2021 Microsoft, DHL, Amazon, Google und WhatsApp.
4. Die Erfolgsquote steigt. Die Abhängigkeit von digitalen Daten ist in Unternehmen und Behörden stark gewachsen. Unternehmen sind daher eher bereit, auf die Forderungen von Erpressern einzugehen. Ein wichtiger Hebel für die Digitalisierung war das Homeoffice – es liegen heute deutlich mehr Daten auf Behörden- Unternehmensservern ab, als dies noch vor der Pandemie der Fall war.
5. Das Erpressungsgeschäft wird immer lukrativer. Daten werden bei Ransomware-Angriffen längst nicht nur verschlüsselt, sondern auch von den Systemen gestohlen. Auf diese Weise lassen sie sich weiterverkaufen. Außerdem können Hacker Schweigegeld einfordern, wenn sie androhen, diese zu veröffentlichen. Auch Kunden der eigentlichen Opfer werden damit erpresst, dass Ihre Daten veröffentlicht werden, sollte keine Zahlung erfolgen.
6. DDoS verschärft Erpressungen. Zusätzlich zur Datenverschlüsselung und -veröffentlichung legen immer mehr DDoS-(Distributed Denial of Service)-Attacken die Webseiten der Opfer lahm. Im Jahr 2021 hat das BKA verstärkt Multivektor-Angriffe, sog. Carpet-Bombing und eine Kombination von DDoS- und Ransomware-Angriffen, festgestellt. Cyberkriminelle versuchen mit solchen Attacken, das Zielsystem mit einer großen Datenmenge derart zu überlasten, dass es für Nutzer nicht oder nur sehr eingeschränkt verfügbar ist.
Im Internet surfen, ohne dass Hacker Zugriff auf die Unternehmensnetzwerke erlangen können: das geht mit virtuellen Browsern wie dem „Browser in the Box“ von Rohde & Schwarz.
(Bild: Rohde & Schwarz)
7. Cyberkriminelle erfinden sich neu. Gestern Darkside heute Blackmatter, gerade noch Grandcrab – dann Revil: Steigt der Ermittlungsdruck auf eine Hackergruppe, löst sich diese häufig auf – nur um sich einige Zeit später unter einem anderen Namen neu zu erfinden. Häufig mit neuen Methoden und noch gefährlicher als vorher.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
8. Emotet ist wieder da. Ransomware war zuletzt auch deshalb auf dem Vormarsch, weil der Trojaner Emotet, „die gefährlichste Software der Welt“, wieder auftauchte. Er dient als Türöffner, über den sich weitere Schadsoftware nachladen lässt, auch Ransomware. Eigentlich wurde Emotet durch eine internationale Aktion im Januar 2021 zerschlagen, doch bereits im November tauchte er wieder auf.
9. Sicherheitslücke „Faktor Mensch“: Phishing zielt auf die Schwachstelle „Mensch“. Die Mitarbeitenden werden immer geschickter dazu verleitet, schädliche Anhänge zu öffnen und auf Webseiten mit Schadcodes zu gehen. Mitarbeiterschulungen sind kein geeignetes Mittel, um diese Angriffe abzuwehren. Auch ein Hinweis auf das Nicht-Öffnen von Anhängen ist ein völlig unzureichender Schutz vor Cyberangriffen. Denn der Mensch macht Fehler und solche Fehler können gravierende Folgen haben.
10. Gängige IT-Sicherheits-Tools sind machtlos. Angesichts dieses immer professionelleren und geschickteren Vorgehens der Täter, reichen einzelne Firewalls oder Virenschutzprogramme längst nicht mehr aus.
Der Browser ist das Einfallstor Nr.1 für Ransomware und andere Schadware. Der beste Schutz vor solchen Angriffen aus dem Internet ist ein virtueller Browser. Ein virtueller Browser erlaubt das Surfen im Internet, ohne dass Hacker Zugriff auf die Unternehmensnetzwerke erlangen können. „R&S Browser in the Box“ von Rohde & Schwarz Cybersecurity etwa schließt die Sicherheitslücke „Internet“, indem er eine „digitale“ Quarantäne für Hackerangriffe ermöglicht. Auf der Rechnerebene erfolgt hier eine komplette Isolation, sodass Schadsoftware vom restlichen PC des Nutzers ferngehalten wird. Zusätzlich wird auf der Netzwerkebene der Zugang zum Internet vom Intranet getrennt. Das interne Unternehmensnetzwerk (Intranet) ist somit komplett vom Internet getrennt. Dieser Mechanismus schützt auch vor Angriffen via E-Mail-Anhängen oder bei Webkonferenzen mit Mikrofonnutzung und Webcam-Unterstützung.
Kommt ein virtueller Browser zum Einsatz, haben Cyberkriminelle keine Chance. Darüber hinaus sollten weitere Schutzmaßnahmen vorgenommen werden – beispielsweise die Verschlüsselung der Endgeräte, eine hochsichere VPN-Verbindung und die Absicherung des heimischen WLANs. Mit einem solchen 360-Grad-Schutz erschweren Behörden und KRITIS einen Angriff.
* Dr. Falk Herrmann ist CEO von Rohde & Schwarz Cybersecurity.