
Ransomware ist Schadsoftware, die Dateien verschlüsselt und für die Freigabe Geld verlangt. Die Masche ist seit Jahren dieselbe, nur die Werkzeuge der Angreifer werden besser. Für einen Betrieb mit zwanzig Arbeitsplätzen bedeutet ein solcher Angriff im schlechtesten Fall, dass Warenwirtschaft, E-Mail und Dateiablage gleichzeitig stillstehen und niemand weiß, wie alt die letzte brauchbare Sicherung ist. Dieser Beitrag erklärt, wie Ransomware in ein Firmennetz kommt, welche Maßnahmen wirklich schützen und was zu tun ist, wenn es trotzdem passiert.
Ransomware: Warum gerade KMU ein lohnendes Ziel sind
Viele Geschäftsführer in Oberösterreich sagen uns: „Wer soll sich für uns interessieren?“ Die Antwort ist unangenehm. Angreifer suchen sich ihre Ziele meist nicht aus. Sie scannen automatisiert das Internet nach offenen Fernzugängen und bekannten Sicherheitslücken oder verschicken Phishing-Mails an tausende Adressen. Wer hängen bleibt, wird angegriffen. Ob das ein Konzern oder ein Installationsbetrieb mit zwölf Mitarbeitern ist, spielt für die Software keine Rolle.
Dazu kommt, dass kleinere Betriebe oft weniger Schutz haben: ein Server unter dem Schreibtisch, der seit Jahren nicht aktualisiert wurde, ein gemeinsames Passwort für den Fernzugang, ein Backup auf einer externen Festplatte, die dauerhaft angesteckt ist. Genau diese Festplatte wird beim Angriff mitverschlüsselt.
Wie Ransomware ins Netzwerk kommt
Der häufigste Weg ist eine E-Mail. Sie sieht aus wie eine Bewerbung, eine Rechnung oder eine Nachricht vom Paketdienst und enthält einen Anhang oder einen Link. Früher waren solche Mails an schlechtem Deutsch zu erkennen. Mit KI-Werkzeugen sind sie inzwischen fehlerfrei und passen zum Betrieb, an den sie gehen. Das ist der Grund, warum die Sensibilisierung der Mitarbeiter allein nicht mehr reicht.
Der zweite Weg sind gestohlene Zugangsdaten. Wenn ein Mitarbeiter dasselbe Passwort für den Webshop eines Händlers und für das Firmen-VPN verwendet und der Händler gehackt wird, haben die Angreifer den Firmenzugang gleich mit. Ohne zweiten Faktor beim Login merkt das niemand.
Der dritte Weg sind offene Fernzugänge und ungepatchte Systeme. Ein Remote-Desktop, der direkt aus dem Internet erreichbar ist, eine Firewall mit alter Firmware oder ein Rechner mit Windows 10, das seit Oktober 2025 keine Sicherheitsupdates mehr bekommt: Das sind Türen, die von außen sichtbar sind und irgendwann geöffnet werden.
Was sich in den letzten Jahren geändert hat
Verschlüsseln allein reicht den Angreifern nicht mehr. Bevor sie die Daten sperren, kopieren sie sie nach außen und drohen mit Veröffentlichung. Damit hilft ein gutes Backup zwar gegen den Stillstand, aber nicht gegen die Erpressung mit Kundendaten oder Konstruktionszeichnungen. Deshalb gehört der Schutz vor dem Eindringen genauso dazu wie die Wiederherstellung danach.
Außerdem lassen sich die Angreifer Zeit. Zwischen dem ersten Zugriff und der Verschlüsselung vergehen oft Tage oder Wochen, in denen sie das Netzwerk erkunden, Administratorrechte sammeln und Backups suchen. Wer in dieser Zeit ungewöhnliche Anmeldungen oder neue Benutzerkonten bemerkt, kann den Angriff noch stoppen. Das setzt voraus, dass jemand hinschaut.
Fünf Maßnahmen, die wirklich schützen
1. Backup nach der 3-2-1-Regel, mit einer Kopie außer Reichweite
Drei Kopien der Daten, auf zwei verschiedenen Medien, eine davon außerhalb des Betriebs oder getrennt vom Netzwerk. Der letzte Punkt ist der wichtige. Eine Kopie, auf die der Server jederzeit schreiben kann, kann die Ransomware auch überschreiben. Und: Testen Sie die Wiederherstellung. Ein Backup, das noch nie zurückgespielt wurde, ist eine Vermutung.
2. Updates einspielen, alte Systeme ablösen
Betriebssysteme, Anwendungen, Firewall und Firmware der Netzwerkgeräte müssen aktuell sein. Rechner mit Windows 10 gehören ersetzt oder zumindest vom Netz getrennt. Wer das nicht selbst im Blick behalten kann, lässt es über eine laufende IT-Betreuung erledigen, in der Updates zum Standard gehören.
3. Zugänge absichern
Zweiter Faktor für alle Zugänge von außen und für E-Mail, keine geteilten Konten, keine Administratorrechte für den Alltag. Ein Passwortmanager kostet wenig und beendet die Wiederverwendung von Passwörtern.
4. Netzwerk trennen und Firewall pflegen
Wenn Büro-PCs, Server, Maschinensteuerungen und WLAN für Gäste im selben Netz hängen, breitet sich ein Schädling ungehindert aus. Eine sauber aufgebaute IT-Infrastruktur mit getrennten Netzbereichen und eine gepflegte Firewall begrenzen den Schaden auf einen Bereich. Fernzugänge laufen nur über VPN, nie direkt aus dem Internet auf einen Rechner.
5. Mitarbeiter einbinden
Wer weiß, wie eine verdächtige Mail aussieht und wen er anrufen kann, klickt seltener. Wichtiger als ein jährlicher Vortrag ist eine Kultur, in der ein falscher Klick sofort gemeldet wird, ohne Vorwurf. Wie schnell nach dem Klick jemand reagiert, entscheidet oft darüber, ob ein Rechner betroffen ist oder der ganze Betrieb.
Was tun, wenn es passiert
Betroffene Geräte vom Netzwerk trennen, aber nicht ausschalten, weil Spuren im Arbeitsspeicher verloren gehen. Backup-Systeme sofort vom Netz nehmen, falls sie noch nicht betroffen sind. Dann den IT-Dienstleister anrufen und die Polizei einschalten. Wie ein solcher Tag praktisch abläuft, beschreiben wir im Beitrag IT-Notfall im Unternehmen: Was tun, wenn nichts mehr geht.
Vom Zahlen des Lösegelds raten wir ab. Es gibt keine Zusicherung, dass die Daten danach wieder lesbar sind, und wer zahlt, finanziert den nächsten Angriff. Ob im Einzelfall Meldepflichten bestehen, etwa nach der DSGVO bei personenbezogenen Daten oder nach dem NISG 2026 für betroffene Einrichtungen, klären Sie mit Ihrer Rechtsberatung. Was das NISG 2026 von Unternehmen verlangt, steht auf unserer Seite zur NIS2-Umsetzung.
Wie DATACREW dabei hilft
Wir betreuen seit 2013 kleine und mittlere Betriebe in Oberösterreich und sehen bei fast jedem neuen Kunden dieselben offenen Punkte: Backup ohne Offline-Kopie, Fernzugang ohne zweiten Faktor, ein vergessener alter Server. Wir schauen uns Ihre Umgebung an, sagen Ihnen, welche der fünf Maßnahmen bei Ihnen fehlen, und setzen sie um. Wenn Sie wissen möchten, wo Ihr Betrieb steht, melden Sie sich bei uns.