Illustration einer gesperrten Datei, die einen Ransomware-Vorfall darstellt

Entscheidet sich ein Unternehmen, eine Ransomware-Forderung zu bezahlen, entsteht die natürliche Annahme, dass die Angelegenheit damit endet – das Geld ist weg, und weiter lässt sich nichts mehr lernen. In den meisten Fällen kann die Zahlung selbst nicht rückgängig gemacht werden, doch die Aufzeichnung darüber, wohin sie danach floss, bleibt vollständig sichtbar, und diese Aufzeichnung hat echten Wert.

Von der Wallet aus vorwärtsarbeiten

Eine rückblickende Untersuchung beginnt bei der Wallet, die das Lösegeld empfangen hat, und verfolgt alles, was diese anschließend tat, statt zu versuchen, den Angreifer direkt zu identifizieren. Dies kann aufdecken, ob dieselbe oder eine verbundene Wallet mit anderen bekannten Vorfällen in Verbindung steht und wo die Gelder letztlich landeten.

Für wen diese Arbeit meist durchgeführt wird

Diese Art der Untersuchung wird meist von Versicherern angefordert, die einen Cyber-Vorfall-Schadensfall prüfen, oder von Rechtsbeiständen, die nächste Schritte abwägen, seltener von dem Unternehmen selbst in Erwartung einer direkten Rückgewinnung. Sie stärkt die Dokumentation rund um einen Anspruch oder eine Meldung an die Strafverfolgungsbehörden, auch wenn sie die Zahlung selbst nicht zurückbringt.

Wichtiger Hinweis

Das mit Abstand Nützlichste, was ein Unternehmen unmittelbar nach Zahlung eines Lösegelds tun kann, ist, die genaue Transaktionskennung und die Ziel-Wallet-Adresse festzuhalten, bevor der Vorfall intern abgeschlossen wird.

RansomwareVorfallreaktionKrypto-Ermittlungen

Weitere Artikel

Die ersten 24 Stunden nach einem entdeckten Krypto-Diebstahl Innerhalb einer Blockchain-Verfolgung: Wie Ermittler gestohlenen Geldern folgen