WannaCry: Die Ransomware, die Krankenhäuser traf
WannaCry nutzte die NSA-Lücke EternalBlue, um 2017 über 200.000 Computer in 150 Ländern zu infizieren und den britischen NHS innerhalb weniger Stunden lahmzulegen.
Was ist diese Bedrohung?
WannaCry ist ein Ransomware-Wurm, der Dateiverschlüsselung mit einem selbstverbreitenden Mechanismus kombinierte und einen der verheerendsten Cyberangriffe der Geschichte verursachte. Im Gegensatz zu herkömmlicher Ransomware, die einen Klick des Opfers erfordert, verbreitete sich WannaCry automatisch über Netzwerke, indem es eine Windows-Sicherheitslücke ausnutzte.
So funktionierte es
Der Exploit:
WannaCry nutzte EternalBlue (CVE-2017-0144), ein Hacking-Tool der US-amerikanischen NSA, das im April 2017 von der Gruppe Shadow Brokers gestohlen und veröffentlicht wurde. EternalBlue nutzte eine kritische Schwachstelle im Windows-SMB-Protokoll aus.
Microsoft hatte den Patch (MS17-010) zwei Monate vor dem WannaCry-Angriff, im März 2017, veröffentlicht. Organisationen, die ihn nicht angewendet hatten, waren vollständig verwundbar.
Der Angriff (12. Mai 2017):
Der Kill-Switch:
Sicherheitsforscher Marcus Hutchins (MalwareTech), damals 22 Jahre alt, registrierte eine unregistrierte Domain, die die Malware prüfte, für 10,69 Dollar — dies aktivierte versehentlich einen integrierten Kill-Switch und verlangsamte die Ausbreitung erheblich.
Reale Auswirkungen
Zuschreibung: Die US-, britische und australische Regierung schrieben WannaCry im Dezember 2017 formal der nordkoreanischen Lazarus Group zu.
Noch aktiv: WannaCry-Varianten ohne Kill-Switch infizieren noch heute ungepatchte Windows-XP- und Windows-7-Systeme.
Warum es heute noch relevant ist
Warnsignale
.WCRY oder .WNCRY umbenannt.Wie Sie sich schützen können
- Windows-Sicherheitsupdates sofort einspielen — WannaCry nutzte einen Patch aus, der 2 Monate verfügbar war; Patch-Tuesday-Updates nie überspringen
- SMBv1 auf allen Windows-Systemen deaktivieren — es ist ein veraltetes Protokoll ohne modernen Verwendungszweck und war der Einstiegspunkt von WannaCry
- Netzwerke segmentieren, damit Ransomware sich nicht lateral von einem infizierten Rechner auf alle anderen ausbreiten kann
- Offline- oder Air-Gap-Backups pflegen, die Ransomware nicht erreichen kann — Wiederherstellungen regelmäßig testen
- Legacy-Betriebssysteme (Windows XP, Windows 7) aufrüsten oder isolieren, die keine Sicherheitsupdates mehr erhalten
Was zu tun ist, wenn betroffen
- 1.Infizierte Rechner sofort durch Trennung vom Netzwerk isolieren, um die laterale Ausbreitung zu stoppen
- 2.Kein Lösegeld zahlen — die Zahlung garantiert keine Dateiwiederherstellung und die WannaCry-Zahlungsinfrastruktur ist ohnehin nicht mehr funktionsfähig
- 3.Bei der nationalen Cybersicherheitsbehörde melden (Österreich: cert.at, Deutschland: BSI)
- 4.Dateien aus sauberen Offline-Backups nach vollständiger Bereinigung und Neuinstallation betroffener Systeme wiederherstellen
- 5.Nach der Wiederherstellung alle ausstehenden Patches einspielen, SMBv1 deaktivieren und ein vollständiges Netzwerk-Audit durchführen