---
title: "Ransomware"
description_de: "Ransomware verschlüsselt Dateien oder Systeme und fordert Lösegeld — Backups und Zugriffskontrolle sind zentrale Abwehrmaßnahmen."
description_en: "Ransomware encrypts files or systems and demands payment — backups and access control are core defenses."
url: /wissen/glossar/ransomware
datePublished: 2026-07-07
dateModified: 2026-07-07
author: Tim Friedrich Dekker
primaryQuery: "Was ist Ransomware?"
---

# Ransomware

<AnswerCapsule>
  Ransomware ist Schadsoftware, die Dateien oder ganze Systeme verschlüsselt und Lösegeld für einen Entschlüsselungsschlüssel verlangt — oft nach Eindringen über [Phishing](/wissen/glossar/phishing), offene Fernwartung oder ungepatchte Schwachstellen.
</AnswerCapsule>

## Was bedeutet Ransomware?

Der Ablauf ist meist dreistufig: Zugang gewinnen, lateral im Netz bewegen, Backup-Löschung und Massenverschlüsselung. Angreifer exfiltrieren Daten vorher („Double Extortion“) und drohen mit Veröffentlichung. KMU werden gezielt angegriffen, weil sie oft zahlen, aber schwächer geschützt sind als Konzerne.

Abwehr ist Schichtenmodell: [Endpoint Protection](/wissen/glossar/endpoint-protection), [Patch-Management](/wissen/glossar/patch-management), [Least Privilege](/wissen/glossar/least-privilege), [MFA](/wissen/glossar/mfa), Netzsegmentierung und vor allem getestete, unveränderliche [Backups](/wissen/glossar/backup). Ohne funktionierende Wiederherstellung steht die GF vor der Wahl: Tage Ausfall oder Lösegeld ohne Garantie.

Initial Access Broker verkaufen Zugänge an Ransomware-Gruppen — Ihr kompromittiertes [VPN](/wissen/glossar/vpn) kann Wochen später zum Verschlüsselungsangriff führen. Deshalb: Logs prüfen, nicht nur „wieder rein und vergessen“. Offline- oder immutable [Backups](/wissen/glossar/backup) sind die letzte Verteidigungslinie, wenn Prävention versagt.

Doppelte Erpressung ist Standard: Angreifer kopieren Daten vor der Verschlüsselung und drohen mit Veröffentlichung. Deshalb reicht ein funktionierendes [Backup](/wissen/glossar/backup) allein nicht — Zugriffskontrolle, Segmentierung und schnelle Isolation kompromittierter Konten bleiben Pflicht.

## Warum ist Ransomware relevant für KMU?

Ein Verschlüsselungsvorfall stoppt Kanzlei, Werkstatt oder Agentur sofort — keine Rechnungen, keine Mandantenakten, keine Schadenmeldungen. Wiederherstellung dauert oft länger als versprochen, selbst mit [Backup](/wissen/glossar/backup).

Cyber-Versicherungen prüfen vor Abschluss: [MFA](/wissen/glossar/mfa), [Backups](/wissen/glossar/backup), Patch-Stand. Wer Ransomware ignorier bis zum ersten Vorfall, zahlt doppelt — Ausfall plus mögliche Bußgelder bei Datenschutzverletzung.

Cyber-Versicherungen verlangen zunehmend [MFA](/wissen/glossar/mfa), Patch-Stand und Backup-Nachweis. Wer Ransomware nur theoretisch kennt, verliert bei Antrag oder Schadensfall Deckung — doppelt teuer neben dem Ausfall selbst.

Lösegeld zahlen ist keine Strategie — Wiederherstellung aus [Backup](/wissen/glossar/backup) und sauberes [Incident Response](/wissen/glossar/incident-response) sind planbar, Lösegeld ohne Garantie nicht. KMU, die das vor dem Vorfall klären, handeln ruhiger und schneller. Versicherer und Behörden erwarten genau diese Vorbereitung.

Offline-Kommunikation im [Notfallplan](/wissen/glossar/it-notfallplan) — wenn Mail tot ist, wie koordinieren Sie? Papier-Telefonliste aktuell halten. Versicherung vor Vorfall klären: Was muss gemeldet werden, welche Voraussetzungen? Übung spart Nerven und Geld.

## Typische Fehler

* [Backups](/wissen/glossar/backup) am gleichen Standort und mit gleichen Admin-Rechten wie Produktion
* Restore nie getestet — [Backup](/wissen/glossar/backup) „grün“, Wiederherstellung scheitert
* RDP oder TeamViewer offen ohne [MFA](/wissen/glossar/mfa)
* Kein Incident-Plan — Panik statt dokumentierter Schritte

## Praxisbeispiel

Ein Handwerksbetrieb erlebt nächtliche Verschlüsselung des Dateiservers. Morgens: Lohnabrechnung und Angebote weg. Weil monatlicher Restore-Test existiert, spielen IT und [MSP](/wissen/glossar/msp) Daten von vorgestern auf isolierte Hardware — Betrieb nach 36 Stunden, Lösegeld unbezahlt. Lesson learned: zusätzlich [MFA](/wissen/glossar/mfa) auf [VPN](/wissen/glossar/vpn) und Abschaltung offener RDP-Ports.

## Verwandte Begriffe

* [Backup](/wissen/glossar/backup)
* [3-2-1-Backup-Regel](/wissen/glossar/321-regel)
* [Endpoint Protection](/wissen/glossar/endpoint-protection)
* [Incident Response](/wissen/glossar/incident-response)

<ServiceCta />


## FAQ

### Soll man Lösegeld zahlen?

Behörden und Versicherer raten in der Regel ab — Zahlung garantiert keine Entschlüsselung und finanziert Kriminalität; Restore aus [Backup](/wissen/glossar/backup) ist der saubere Weg.
