Ransomware
Was ist Ransomware? Ohne Fachjargon erklärt
Ransomware ist Erpressungssoftware. Sie verschlüsselt die Daten eines Betriebs, bis niemand mehr damit arbeiten kann. Dann verlangen die Täter Geld dafür, die Daten wieder lesbar zu machen.
Stand: 17.09.2026
Das BSI hat das in einem Papier von 2021 so beschrieben:
„Dabei werden die IT-Systeme der Betroffenen durch eine Verschlüsselung beeinträchtigt, ihre Verfügbarkeit erheblich eingeschränkt und die Besitzer mit einer Aufforderung zur Zahlung eines Lösegelds [...] erpresst. Diese Methode ist durch die Sichtbarkeit und unmittelbare Wirksamkeit besonders effektiv. Bei diesem Vorgehen nutzen die Täter Fehler des Betroffenen wie Fehlbedienung, Fehlkonfigurationen, veraltete Software-Stände oder mangelhafte Datensicherungen aus. Die Zahlung des Lösegelds wird meist in elektronischen Währungen (üblicherweise Bitcoin) gefordert.“
Der wichtigste Satz steht in der Mitte. Die Täter nutzen Fehler aus: falsche Einstellungen, veraltete Software, schlechte Sicherungen. Ransomware ist also selten ein Meisterwerk der Technik. Meistens hat jemand ein offenes Fenster gefunden.
Einen Paragraphen „Ransomware“ gibt es im deutschen Recht übrigens nicht. Weder das Strafgesetzbuch noch das BSI-Gesetz verwenden das Wort. Strafrechtlich ist so ein Angriff eine Reihe von Taten, vom Ausspähen von Daten bis zur Erpressung.
Drei Spielarten, und die zweite ist heute die Regel
Nur verschlüsseln. Das ist die klassische Form. Die Daten sind noch da, aber niemand kann sie lesen. Wer eine saubere Sicherung hat, spielt sie zurück und zahlt nichts.
Kopieren, dann verschlüsseln. Die Täter ziehen vorher Daten ab und drohen, sie zu veröffentlichen. Fachleute nennen das Double Extortion, doppelte Erpressung. Das BSI schreibt dazu, es sei „inzwischen üblich, dass die Angreifenden bei einem Ransomware-Angriff auch Daten kopieren und dann mit der Veröffentlichung drohen“. Rund 76 Prozent der Angriffe, die 2025 in Deutschland angezeigt wurden, liefen so.
Nur kopieren. Hier wird gar nicht mehr verschlüsselt, die Täter erpressen allein mit den gestohlenen Daten. Das BSI nennt das im Lagebericht 2025 „ein Vektor, der zunehmend bedeutender wird“. Das BKA schreibt: „Data Extortion gewinnt zunehmend an Bedeutung.“
Für Ihren Betrieb heißt das ganz praktisch: Eine gute Sicherung bringt Ihre Arbeit zurück. Gegen die Veröffentlichung hilft sie nicht.
Wer dahintersteckt
Das Bild vom einzelnen Hacker, der nachts im Keller sitzt, stimmt nicht mehr. Ransomware ist ein Geschäft mit Arbeitsteilung.
Das BSI schreibt im Lagebericht 2025: „Cybercrime-as-a-Service, speziell Ransomware-as-a-Service, blieb im Berichtszeitraum hoch.“
Eine Gruppe schreibt die Software, andere mieten sie und führen die Angriffe aus. Deshalb zählte das BKA 2025 rund 100 verschiedene Varianten gegen deutsche Geschädigte.
Und deshalb verschwindet das Problem nicht, wenn Ermittler eine Gruppe zerschlagen. Nach den Schlägen gegen 8Base und BlackSuit und der Selbstauflösung von BlackBasta füllten 2025 laut BKA vor allem zwei Gruppen die Lücke: Akira und SafePay.
Auch innerhalb eines Angriffs ist die Arbeit geteilt. Erst breitet sich die Software automatisch aus. Dann sehen sich Menschen an, was im Netz steht und ob sich die Mühe lohnt. Das passiert laut BSI oft erst zwei bis drei Wochen nach dem Einbruch, „da die Täter vermutlich aufgrund der Vielzahl weltweiter Opfer ein großes ‚Angebot‘ abzuarbeiten haben“.
Warum man Ransomware nicht einfach wegputzt
Bei einem normalen Virus denkt man: Programm drüberlaufen lassen, Schädling weg, weiterarbeiten. Bei Ransomware geht das nicht.
Das BSI begründet das im Papier „Erste Hilfe bei einem schweren IT-Sicherheitsvorfall“ von 2022 so:
„Die Schadprogramme nehmen teilweise tiefgreifende (sicherheitsrelevante) Änderungen am infizierten lokalen System vor, die nicht einfach rückgängig gemacht werden können.“
Deshalb empfiehlt das BSI im Grundsatz, infizierte lokale Systeme „als vollständig kompromittiert zu betrachten und neu aufzusetzen“.
Ein befallener Rechner wird also neu aufgesetzt, nicht repariert. Und weil sich die Software im Netz ausbreitet, betrifft das selten nur einen Rechner.
Die Wörter, die Ihnen im Ernstfall begegnen
| Wort | Was es heißt |
|---|---|
| Lösegeldforderung | Die Nachricht der Täter, als Datei oder direkt auf dem Bildschirm. Darin steht, wie viel sie wollen und wie Sie Kontakt aufnehmen sollen. |
| Double Extortion | Doppelte Erpressung: verschlüsselt und vorher kopiert. |
| Leak-Seite | Eine Seite der Täter, auf der sie Opfer nennen und Daten veröffentlichen. Laut BSI stehen dort in der Regel nur Organisationen, die nicht zahlen. |
| Ransomware as a Service | Die Software wird vermietet. Entwickler und Angreifer sind verschiedene Leute. |
| Seitwärtsbewegung | Englisch Lateral Movement. Die Schadsoftware wandert von einem Rechner zum nächsten im selben Netz. |
| Active Directory | Die zentrale Benutzerverwaltung in einem Windows-Netz. Wer sie übernimmt, hat laut BSI ein Netz, das „häufig vollständig kompromittiert“ ist. |
| Offline-Sicherung | Eine Sicherung, die über das Netzwerk nicht erreichbar ist. Laut BSI werden bei Angriffen häufig alle Sicherungen mitverschlüsselt, die nicht offline liegen. |
Drei Fragen, die Sie danach beantworten können sollten
Können wir weiterarbeiten? Das hängt an der Sicherung, und daran, ob der Angriff sie erreicht hat. Das BSI rechnet mit funktionierender Sicherung mit mehreren Tagen bis einigen Wochen Ausfall. Ohne sind es mehrere Wochen bis Monate.
Sind Daten abgeflossen? Bei rund drei von vier angezeigten Angriffen 2025 ja. Das BSI rät, im Ernstfall davon auszugehen: „Mit einem Abfluss von Daten ist zu rechnen.“
Wer muss jetzt etwas melden? Ihr Betrieb. Sind personenbezogene Daten betroffen, liegt die Meldepflicht nach der DSGVO bei Ihnen als Verantwortlichem. Nicht beim Täter und nicht bei Ihrem IT-Dienstleister. Was genau zu melden ist und bis wann, steht in unserem Beitrag über Meldepflichten und Versicherung nach einem Angriff.
Wenn Sie diese drei Fragen heute nicht beantworten können, ist das kein Grund zur Unruhe. Es ist ein guter Anlass, sie Ihrem IT-Betreuer zu stellen.
Quellen
- BSI, Managementabstract Fortschrittliche Angriffe (PDF, März 2021): die Beschreibung am Anfang, die Arbeitsteilung, das „Angebot“ und die Übernahme des Active Directory.
- BSI, Arbeitspapier Erste Hilfe bei einem schweren IT-Sicherheitsvorfall (PDF, Version 1.2, Oktober 2022): Kopieren und Drohen, Neuaufsetzen, Abfluss von Daten, Seitwärtsbewegung.
- BSI, Lagebericht Die Lage der IT-Sicherheit in Deutschland 2025: Erpressung allein mit Daten als wachsender Weg, Ransomware-as-a-Service.
- BSI, Monatsbericht zur Schadwirkung vom August 2026: wer auf Leak-Seiten genannt wird.
- BKA, Bundeslagebild Cybercrime 2025 (PDF), Seite 14 und 15: der Anteil doppelter Erpressung, rund 100 Varianten, die Gruppen nach den Schlägen der Ermittler.
- Gesetze im Internet: Strafgesetzbuch und BSI-Gesetz. In keinem der beiden kommt das Wort Ransomware vor.
Stand dieser Angaben: 17.09.2026. Die Quellen sind am 17.09.2026 gelesen. Diese Seite erklärt Begriffe und Abläufe. Wie Ihr eigener Fall rechtlich zu bewerten ist, kann sie nicht sagen, und eine Rechtsberatung ersetzt sie nicht.