Zum Inhalt springen
Mindcraft Impuls

Ransomware:
Warum der Erpresserbildschirm erst das Ende ist

ca. 7 Minuten Lesezeit

Erleben Sie dieses Thema als interaktiven Cyber Snack:
einfach klicken und in 5 Minuten alles lernen.

Cyber Snack: Ransomware interaktiv starten

Sie kommen morgens an Ihren Rechner. Auf dem Bildschirm steht: „Ihre Dateien wurden verschlüsselt.“ Daneben läuft ein Countdown. In diesem Moment entscheidet sich viel – und der erste Reflex ist oft der falsche. Dabei ist der Erpresserbildschirm nicht der Anfang des Angriffs, sondern sein letzter, sichtbarer Schritt.

Ransomware ist längst mehr als Schadsoftware, die Dateien verschlüsselt. Moderne Angriffe laufen in Phasen ab, sie stehlen Daten, bevor sie etwas sperren, und sie setzen Unternehmen, Kliniken und Privatpersonen gleich auf mehreren Ebenen unter Druck. Wer versteht, wie das funktioniert, reagiert im Ernstfall ruhiger – und richtiger.

Der September-Cyber-Snack macht genau das erlebbar: mit einem echten Fall aus Deutschland, einem Blick hinter die Kulissen eines Angriffs und klaren Regeln für die ersten Minuten.

Die ersten Minuten: isolieren und melden

Wer einen Erpresserbildschirm sieht, hat meist zwei Impulse: das Problem schnell loswerden – oder herausfinden, wie schlimm es ist. Beides führt in die falsche Richtung. Schnell zahlen garantiert weder, dass die Daten zurückkommen, noch, dass gestohlene Kopien gelöscht werden. Und wer den Rechner mehrmals neu startet oder prüft, ob sich Dateien noch öffnen lassen, verliert Zeit, kann Spuren verwischen und hilft den Angreifern womöglich sogar.

Die richtige Reaktion ist unspektakulär: das Gerät vom Netzwerk trennen, nicht weiterklicken, nicht herumprobieren – und sofort die IT oder das Security-Team informieren, am besten telefonisch. Genau diese Reihenfolge empfehlen auch Behörden wie die US-Cybersicherheitsbehörde CISA: betroffene Systeme sofort isolieren und Vorfälle über einen Kanal melden, den die Angreifer nicht mitlesen können.

Erste Hilfe beim Erpresserbildschirm

Gerät vom Netzwerk trennen: LAN-Kabel ziehen, WLAN ausschalten. Den Rechner nicht wiederholt neu starten und keine Dateien testen. Sofort die IT oder das Security-Team informieren, am besten telefonisch. Nicht zahlen, nicht mit den Tätern verhandeln, keine eigenen Rettungsversuche.

Der Fall Unimed: Angriff über den Abrechnungsdienstleister

Illustration einer Datenkette von Patient über Klinik zum Abrechnungsdienstleister, auf den ein Angreifer-Pfeil zielt
Angegriffen wurde nicht die Klinik, sondern der Dienstleister in der Mitte der Datenkette.

Wie wichtig eine schnelle Reaktion ist, zeigt ein Fall aus Deutschland. Mitte April 2026 wurde Unimed angegriffen, ein Abrechnungsdienstleister aus dem Saarland, der nach eigenen Angaben für rund 95 Prozent der deutschen Universitätskliniken die Abrechnungen von Privatpatienten und Selbstzahlern übernimmt. Die Angreifer zielten also nicht auf eine Klinik, sondern auf den Dienstleister, bei dem die Daten vieler Kliniken zusammenlaufen.

Betroffen waren Universitätskliniken in mehreren Bundesländern, darunter Freiburg, Heidelberg, Tübingen, Ulm, Köln, Düsseldorf, Mainz und Homburg. Insgesamt ging es um deutlich mehr als 100.000 Patientinnen und Patienten, allein am Universitätsklinikum Freiburg um rund 54.000. Meist waren es Stammdaten wie Name, Adresse und Geburtsdatum. In einem kleineren Teil der Fälle – in Freiburg rund 900, in Köln mehr als 800 – enthielten die gestohlenen Unterlagen aber auch Angaben zu Diagnosen und Behandlungen.

Das eigentliche Ziel der Täter war laut Unimed die komplette Verschlüsselung der Systeme, um anschließend Lösegeld zu fordern. Das gelang nicht: Der Angriff wurde erkannt und abgewehrt, die Abrechnung lief kurz darauf wieder. Der größte Schaden war damit verhindert. Gelöst war das Problem trotzdem nicht, denn aus einem begrenzten Bereich hatten die Angreifer bereits vorher Daten kopiert. Und das holt kein Backup der Welt zurück.

Was ein medizinischer Datensatz für Täter wert ist

Für die Kliniken wurde der Datenabfluss zu einem Vertrauensproblem, für die Patientinnen und Patienten zu einem echten Risiko. Denn Gesundheitsdaten gehören zu den wertvollsten Informationen, die im Darknet gehandelt werden. Eine viel zitierte Übersicht der Auskunftei Experian nennt für einen vollständigen medizinischen Datensatz bis zu rund 1.000 US-Dollar – während Zugangsdaten zu Abo-Diensten oft schon für ein bis zehn Dollar verkauft werden.

Der Grund ist einfach: Eine Kreditkarte lässt sich per Mausklick sperren, ein Passwort ändern. Eine Diagnose dagegen lässt sich nicht zurücksetzen. Wer einmal weiß, dass jemand an einer bestimmten Erkrankung leidet, kann dieses Wissen jahrelang ausnutzen.

Ein Passwort lässt sich ändern, eine Kreditkarte sperren. Eine Diagnose bleibt für immer.

Ein Datensatz, mehrere Käufer

Deshalb kann derselbe Datensatz mehrfach verwertet werden: für Identitätsdiebstahl, für Versicherungsbetrug und für gezielte Erpressung mit echten Diagnosen. Eine Nachricht, die eine tatsächliche Erkrankung oder Behandlung nennt, wirkt ungleich bedrohlicher und glaubwürdiger als jede allgemeine Phishing-Mail.

Wer eine solche Erpressermail erhält, sollte auf keinen Fall auf die Forderungen eingehen und auch nicht antworten. Jede Reaktion bestätigt den Tätern nur, dass die Kontaktdaten echt sind und der Druck wirkt. Besser: die Nachricht sichern, nicht löschen und Anzeige bei der Polizei erstatten.

So läuft moderne Ransomware ab

Illustration einer Phasenleiste mit sechs Feldern, von denen nur das letzte hervorgehoben ist
Fünf von sechs Phasen eines Ransomware-Angriffs bleiben für Betroffene unsichtbar.

Ransomware beginnt fast nie mit dem Erpresserbildschirm, sondern mit einem Zugang ins System. Die häufigsten Türen sind eine Phishing-Mail mit Anhang oder Link, gestohlene oder schwache Passwörter sowie ungepatchte Sicherheitslücken und offene Fernzugänge. Dazu kommen immer raffiniertere Formen von Social Engineering – etwa gefälschte Support-Anrufe oder manipulierte Einladungen zu Online-Meetings.

Wie solche Einstiege im Alltag aussehen, zeigen unsere Impulse zu Web-Meetings und zu KI-Agenten. Und warum ein einzelnes Passwort nie ausreicht, erklärt der Impuls Passwörter sind nie 100 % sicher.

Ist der Angreifer einmal drin, sieht er sich im Netzwerk um, sucht nach Admin-Zugängen und Backups und kopiert Daten auf eigene Systeme. Erst ganz zum Schluss wird verschlüsselt. Die Erpressernachricht ist also der allerletzte, sichtbare Schritt einer Kette, die oft schon Tage oder Wochen läuft. Viele Varianten suchen gezielt nach erreichbaren Backups, um auch diese zu löschen oder zu verschlüsseln.

Genau deshalb ist sofortiges Melden so entscheidend. Jede Auffälligkeit, die früh gemeldet wird – eine merkwürdige Anmeldung, eine verdächtige Mail, ein Rechner, der sich seltsam verhält –, kann den Angriff stoppen, bevor alles kopiert und verschlüsselt ist.

Doppelte und dreifache Erpressung

Weil die Daten vor der Verschlüsselung abfließen, haben Täter zwei Hebel. Stufe eins: „Zahlt, sonst bleiben eure Systeme gesperrt.“ Stufe zwei: „Zahlt, sonst veröffentlichen wir eure Daten.“ Diese doppelte Erpressung ist heute Standard. Auch das BSI beobachtet, dass immer öfter zusätzlich mit der Veröffentlichung gestohlener Daten gedroht wird.

Kontaktieren die Täter zusätzlich Kunden, Geschäftspartner oder Patienten direkt, entsteht eine dritte Druckstufe. Dann trifft die Erpressung nicht mehr nur die Organisation, sondern auch die Menschen, deren Daten gestohlen wurden. Backups helfen in diesem Fall nur bei der Wiederherstellung – gegen die Veröffentlichung schützen sie nicht.

Die drei Druckstufen

Stufe 1: Die Systeme bleiben gesperrt. Stufe 2: Die gestohlenen Daten werden veröffentlicht. Stufe 3: Kunden, Partner oder Patienten werden direkt erpresst. Backups helfen nur gegen Stufe 1 – gegen die Stufen 2 und 3 hilft vor allem, einen Angriff zu stoppen, bevor Daten abfließen.

Warum Zahlen keine gute Lösung ist

Illustration eines Kreislaufs aus Lösegeld, mehr Ressourcen für Täter und weiteren Angriffen
Jede Zahlung finanziert die nächste Angriffswelle.

Bleibt die heikelste Frage: Warum nicht einfach bezahlen? Erstens, weil Lösegeld nichts garantiert – weder eine funktionierende Entschlüsselung noch das Löschen gestohlener Kopien. Zweitens, weil jede Zahlung das Geschäftsmodell der Täter finanziert. Je erfolgreicher sie sind, desto mehr Ressourcen haben sie für die nächsten Angriffe. Das BSI rät deshalb grundsätzlich davon ab, sich auf Lösegeldzahlungen einzulassen, und auch das FBI unterstützt Zahlungen ausdrücklich nicht.

Trotzdem gilt: Opfern machen wir keine Vorwürfe – auch dann nicht, wenn sie zahlen. Wer angegriffen wird, steht unter enormem Druck. Genau deshalb entscheidet in solchen Situationen niemand allein. In Unternehmen kommen IT, Security, Datenschutz, Rechtsabteilung und die Polizei an einen Tisch, etwa über die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter. Und im privaten Umfeld gilt: nicht zahlen, sondern sofort die Polizei einschalten.

Drei Mythen im Faktencheck

Mythos: Wer bezahlt, kann sicher sein, dass die gestohlenen Daten gelöscht werden. Falsch. Es gibt keinerlei Garantie – weder für eine saubere Entschlüsselung noch dafür, dass Kopien wirklich vernichtet werden.

Wahrheit: Auch wenn Backups existieren, kann ein Datenabfluss kritisch sein. Richtig. Backups schützen vor Datenverlust, aber nicht vor Veröffentlichung. Der Fall Unimed zeigt genau das.

Mythos: Ransomware betrifft nur große Konzerne. Falsch. Betroffen sind auch Kliniken, Kommunen, Dienstleister, Mittelständler und Privatpersonen.

Drei Schutzmaßnahmen, die wirklich helfen

1. Updates installieren

Nehmen Sie Software-Updates ernst – auf dem Rechner, dem Smartphone und dem Router. Viele Angriffe nutzen bekannte Sicherheitslücken, für die es längst einen Patch gibt.

2. 2FA oder Passkeys nutzen

Schützen Sie wichtige Konten mit Zwei-Faktor-Authentifizierung oder besser noch mit Passkeys. Dann reicht ein gestohlenes Passwort allein nicht mehr für einen Angriff.

3. Backups getrennt vom Computer

Erstellen Sie regelmäßig Backups auf einem externen Datenträger und trennen Sie ihn danach vom Gerät. Nur ein Backup, das die Schadsoftware nicht erreicht, hilft im Ernstfall.

Wie Passkeys funktionieren und warum sie Phishing ins Leere laufen lassen, zeigt unser Impuls Passkeys.

Was Awareness-Teams daraus mitnehmen sollten

Für CISOs und Awareness-Verantwortliche zeigt der Fall Unimed zweierlei. Erstens: Die Angriffsfläche endet nicht an der eigenen Firewall. Dienstleister, bei denen Daten vieler Organisationen zusammenlaufen, sind besonders attraktive Ziele. Zweitens: Die entscheidende Phase eines Ransomware-Angriffs ist für Mitarbeitende unsichtbar. Sichtbar werden nur kleine Anomalien – und die werden nur gemeldet, wenn Menschen sie erkennen und keine Angst haben, Fehler zuzugeben.

Wirksame Awareness setzt deshalb nicht beim Erpresserbildschirm an, sondern bei den Türen davor: bei Phishing, bei Passwörtern, bei Updates und bei einer Meldekultur, in der ein früher Hinweis gelobt statt sanktioniert wird. Ebenso wichtig ist eine eingeübte Erste-Hilfe-Routine: Jede und jeder sollte wissen, wie man ein Gerät vom Netz trennt und wen man im Ernstfall anruft – auch nachts und am Wochenende.

Fazit

Ransomware ist Erpressung mit System: Verschlüsselung und Veröffentlichung von Daten werden gezielt als Druckmittel eingesetzt. Das trifft Unternehmen, Kliniken und Behörden – aber eben auch jede einzelne Person.

Deshalb gelten drei Merksätze: nicht panisch klicken, nicht selbst verhandeln, sondern sofort melden. Damit ist niemand unverwundbar – aber deutlich besser vorbereitet.

Quellen

heise online, Mai 2026: „Patientendaten betroffen: Cyberangriff auf Abrechnungsdienstleister für Kliniken“; Deutsches Ärzteblatt, 22. Mai 2026: „Weitere Unikliniken melden Tausende bei Dienstleister gestohlene Patientendaten“; Stuttgarter Zeitung und apotheke adhoc, 22. Mai 2026.

Experian, 6. Dezember 2017: „Here’s How Much Your Personal Information Is Selling for on the Dark Web“.

BSI: „Ransomware-Angriffe“ (Lagebild und Empfehlungen); CISA u. a.: „#StopRansomware Guide“; FBI: „Ransomware“ (Hinweise für Betroffene).

Themencluster