Für MSPs & IT-Entscheidungsträger

    So stoppt Acronis einen Ransomware-Angriff. Schritt für Schritt.

    Wir verfolgen einen echten Angriff von Akira - einer der gefährlichsten Ransomware-Gruppen der Welt - und zeigen, wo Acronis jeden Schritt stoppt.

    Echter Angriff, keine Theorie
    7 Angriffsschritte analysiert
    Quelle: FBI · CISA
    Laufender Angriff
    Live-Simulation
    Akteur
    Akira Ransomware
    Zeit bis zum Datendiebstahl: < 2 Stunden
    Acronis stoppt bereits bei Schritt 1. Jede Ebene unten ist eine neue Chance, den Angriff zu beenden.
    Montag Morgen · 08:47

    Sind Sie bereit für diesen Anruf?

    So klingt es, wenn Akira gerade Ihren größten Kunden angegriffen hat.

    Es ist 08:50 Uhr. Akira ist seit 11 Tagen im Netzwerk.

    Die Frage ist nicht, ob der Anruf kommt - sondern ob Sie darauf vorbereitet sind, wenn er kommt.

    Wer ist der Angreifer

    Treffen Sie Akira

    Aktive globale Bedrohung
    $0M
    Seit 2023 Unternehmen erpresst
    + $0 just i denna session
    Durchschnittliches Lösegeld~ $1,5 Mio.
    QuelleFBI · CISA

    Eine der derzeit profitabelsten Ransomware-Gruppen der Welt.

    #0
    Weltweit Zweiter 2026
    TrendVon #4 (2024)
    ZielMittelstand & Unternehmen

    Wächst schnell. Zielt auf mittlere und große Unternehmen ab.

    < 0h
    Zeit bis zum Datendiebstahl
    Median53 Minuten
    Schnellste Bestätigung19 Minuten

    Akira schafft es oft, Daten zu stehlen, bevor Ihr Sicherheitsteam überhaupt reagieren kann.

    Akira ist nicht nur eine Hackergruppe - es ist eine ganze Organisation. Techniker, Verkäufer und Verhandlungsführer arbeiten parallel. Um sie zu stoppen, benötigen Sie auf allen Ebenen Abdeckung.

    01Der Einbruch

    So erhält der Angreifer seinen ersten Schlüssel.

    1. 1
      Eine gefälschte Microsoft-Anmeldung täuscht den Benutzer, sein Passwort preiszugeben.
    2. 2
      Mit dem Konto erhält der Angreifer Zugriff auf Microsoft 365 und Ihre freigegebenen Bereiche.
    3. 3
      Bösartige Dateien werden in SharePoint abgelegt - sie sehen intern aus.
    4. 4
      Kollegen klicken und geben ihre Passwörter preis. Der Angreifer erhält breiteren Zugriff.
    Posteingang
    Microsoft Security09:14
    Passwort bestätigen - Konto gesperrt
    Wir haben verdächtige Aktivitäten erkannt. Klicken Sie hier, um Ihr Microsoft 365-Konto innerhalb von 24 Stunden freizuschalten...
    Absender: security-microsoft@mail-verify-365.cn
    Blockiert
    Email & Collaboration Security stoppt die E-Mail, bevor sie den Posteingang erreicht.
    02Infiltriert im Netz

    Verwendet Ihre eigenen Tools gegen Sie.

    Akira verwendet ganz normale IT-Tools, die bereits bei Ihnen vorhanden sind. Das macht sie schwer zu erkennen.

    Lateral Movement - live
    $
    $
    Risikostufe: kritisch0%

    Netzwerk abbilden

    Gängige IT-Tools kartieren Ihr Netzwerk unbemerkt.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    zugeordnet
    Aufklärung läuft0%

    Zwischen Systemen springen

    Windows-Tools bewegen den Angreifer zwischen Servern.

    PCSERVERDC
    RDPPsExecWMISMB
    [INTERNAL] Keine Alarme ausgelöst
    Verbreitung0%

    Passwörter stehlen

    Passwörter werden aus Active Directory entnommen.

    47Hashes extrahiert
    Eskalation0%
    2 843 s
    Im Netzwerk verbrachte Zeit
    0
    Von Legacy AV erkannt
    3
    Erstellte Backdoor-Konten
    03Verteidigung ausschalten

    So schaltet der Angreifer Ihren Schutz aus.

    Windows Defender wird mit einem Befehl abgeschaltet.
    PowerTool beendet EDR-Prozesse zwangsweise.
    BYOVD umgeht den Endpunktschutz.
    Läuft abends und am Wochenende, wenn Alarme nicht überwacht werden.
    Defense Kill Chain - Rekonstruktion
    00 / 04
    1. 02:14:03Defender deaktiviert...
    2. 02:14:47EDR-Prozess beendet...
    3. 02:15:12Anfälliger Treiber geladen...
    4. 02:15:38Sicherheitsprotokolle gelöscht...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Tools deaktivieren oder ändernT1068PrivilegienausweitungT1070.001Indikatoren entfernenT1078Gültige Konten
    Der Schutz fällt

    Die Alarme sind ausgeschaltet. Der Angreifer arbeitet ungestört stundenlang.

    Die Alarme letzte Nacht
    Lau 02:14:07
    - Kein Sicherheitsanalyst vor Ort.

    Ein Alarm ohne Zuhörer ist wertlos. Was den Unterschied macht, ist, dass der Alarm nicht abgeschaltet werden kann - und dass jemand tatsächlich reagiert.

    „Akira-Partner wurden beobachtet, wie sie innerhalb von Minuten nach dem ersten Zugriff die Endpunkt-Erkennungstools deaktiviert haben, oft an Wochenenden und nachts.“

    - FBI · CISA Joint Advisory, 2024
    04Daten stehlen

    Die echte Waffe.

    rclone exfil → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Geschwindigkeit
    310 MB/s
    Dateien
    0
    ETA
    00:09
    Live-Datei-Feed
    Potenzielle DSGVO-Strafe (4% des Umsatzes)
    € 2 847 000
    Die Uhr beginnt in der Sekunde zu ticken, in der die Daten das Netzwerk verlassen.
    Ziel
    Alles von Wert
    Personenbezogene Daten
    Verträge
    Quellcode
    Finanzdaten

    Alles, was verwendet werden kann, um Sie zur Zahlung zu erpressen.

    Geschäftsmodell
    Doppelte Erpressung
    ~ 70%
    Zahlt
    $1,5M
    Durchschnittliches Lösegeld

    Zwei Rechnungen pro Angriff: eine zum Entsperren der Dateien, eine, um sie nicht durchsickern zu lassen.

    Kanäle
    Gängige Cloud-Dienste
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    Die Daten werden über Dienste eingeschmuggelt, denen Sie bereits vertrauen. Die Firewall sieht nichts Ungewöhnliches.

    Gestohlene Daten sind heute die größte Bedrohung. Backup rettet den Betrieb - aber nicht das Leck. Wenn die Daten draußen sind, beginnt die DSGVO-Uhr zu ticken.

    Berechnen Sie Ihre DSGVO-Bußgelder
    05Backups zerstören

    Das Ziel: Sie sollen keine andere Wahl haben.

    Akira zerstört alle Ihre Backups bevor die Verschlüsselung beginnt. Entweder Sie zahlen - oder Sie verlieren alles.

    Backup-Status - LIVE
    0 / 12 zerstört
    Schutzgrad100%
    DC01-AD
    vor 12 Min.
    FILE-SRV
    vor 47 Min.
    SQL-PROD
    vor 8 Min.
    EXCH-MBX
    vor 23 Min.
    NAS-01
    vor 1Std. 5Min.
    NAS-02
    vor 1Std. 11Min.
    VEEAM-REPO
    vor 5 Min.
    TAPE-LIB
    vor 3Std. 0Min.
    WEB-PROD
    vor 17 Min.
    DEV-DB
    vor 39 Min.
    BACKUP-SRV
    vor 3 Min.
    ARCHIVE-VOL
    vor 3Std. 40Min.
    OK Veraltet Fehlgeschlagen
    1.2 TB gelöscht
    Unveränderliche Cloud
    GESUND
    0 % intakt
    Air-Gapped
    Letzter Erfolg4Minuten zuvor
    Wiederherstellungen/Tag847 OK
    RPO< 15 Min.
    01

    Schattenkopien löschen

    Windows-Wiederherstellungspunkte werden gelöscht.

    Keine lokale Wiederherstellung
    02

    Backup-Server ausschalten

    Lokale Backup-Server werden angegriffen.

    NAS, Band, lokale Kopien werden ausgeschaltet
    03

    Alles verschlüsseln

    Ransomware wird auf den Systemen ausgerollt.

    Dateien gesperrt, Lösegeldforderung angezeigt
    VERTEIDIGUNG

    Gesperrte Cloud-Backups

    Getrennt vom Netzwerk. Kann nicht gelöscht werden - nicht einmal vom Administrator.

    Sie können immer wiederherstellen
    06Zurückschlagen

    So stoppen Sie den Angreifer mitten im Angriff.

    Eine Konsole. Ein Agent

    Eine einzige Konsole und ein Agent pro Computer. Sie sehen alles an einem Ort.

    Prozesse stoppen

    Verdächtige Programme und unzulässige Verbindungen sofort stoppen.

    Maschinen isolieren

    Kappen Sie die Verbindungen des Angreifers und trennen Sie betroffene Maschinen vom Netzwerk - mit einem Klick.

    Ohne eine integrierte Plattform jagen Sie den Angreifer blind, über Hunderte von Computern, mit verschiedenen Tools. Wenn jede Sekunde zählt, sind verteilte Systeme der beste Freund des Angreifers.

    Acronis XDR + RMM zusammen
    Erkennung
    0:02s
    Bewertung
    0:30s
    Isolation
    1:10s
    Wiederhergestellt
    08:00
    07Wiederherstellung

    Von Backup zu Betrieb in Minuten.

    Aktueller Verlust - ohne Ausweichumgebung
    € 12 847
    Der Betrieb steht still. Jede Sekunde Ausfallzeit kostet Gehälter, entgangene Bestellungen, SLA-Strafen und verlorenes Vertrauen.
    Mit Acronis Disaster Recovery
    € 1 240
    Die Ausweichumgebung startet innerhalb von Minuten. Der Schaden wird gestoppt, bevor Kunden überhaupt etwas bemerken.
    Betrieb auch unter Angriff
    Acronis Disaster Recovery

    Die Server werden direkt aus dem Cloud-Backup gestartet. Innerhalb von Minuten verfügbar - nicht Tagen.

    VPN-Verbindungen werden von der Ausweichumgebung zu Ihren Büros eingerichtet.
    Anbieter können sich direkt in der Ausweichumgebung anmelden.
    Der Betrieb läuft weiter, während Sie die Umgebung im Hintergrund neu aufbauen.
    Geschäftsauswirkungen
    Die Zeit entscheidet.

    Der Unterschied zwischen Minuten und Tagen Ausfallzeit.

    RTO
    Minuten
    Zeit bis zum Betrieb
    Wiederhergestellt
    Datei → VM
    Von einzelner Datei bis ganzer Server
    Plattform
    In der EU
    Geo-redundante Cloud
    Test
    Test-Failover
    Vor der Krise testen
    Der gesamte Stack

    Deshalb funktioniert er als ein Ganzes.

    Jede Schicht sendet Signale. Das MDR-Team verbindet sie und agiert rund um die Uhr. Zusammen kann der Angreifer sich nirgends verstecken.

    7 / 7
    Phasen abgedeckt
    Die gesamte Angriffskette in einem System.
    1
    Konsole & Agent
    Kein Tool-Wechsel mitten in der Krise.
    24/7
    Aktive Reaktion
    Das MDR-Team sieht alles und agiert.
    Minuten
    Bis zum Betrieb
    Ausweichumgebung aus gesperrtem Cloud-Backup.
    SchichtAcronis-ProduktKapazitätAbgedeckte Phase
    EndpunktAcronis XDRErkennung, Schutz, Verhaltens-TelemetriePhase 2, 3, 4, 5
    Betrieb & VorfallreaktionAcronis RMMFernverwaltung, Patching, VorfallreaktionPhase 6
    E-Mail & ZusammenarbeitEmail & Collaboration SecurityStoppt Phishing und bösartigen Code in E-Mails und freigegebenen BereichenPhase 1
    WiederhergestelltBackup + Disaster RecoveryCloud-Backup, schneller Start, VPN von der AusweichumgebungPhase 5, 7
    Überwachung24/7 MDR IntegrationAlarmanalyse und aktive Reaktion rund um die UhrAlle Phasen
    Wichtige Erkenntnisse

    Sechs Dinge, die man mitnehmenkann.

    1

    Eingangstür schützen

    Phishing ist der häufigste Weg hinein. E-Mail-Schutz ist nicht verhandelbar.

    2

    Wiederherstellung = geringere Geschäftsauswirkungen

    Angreifer verwenden Ihre eigenen Tools. Nur Verhaltensanalyse deckt sie auf.

    3

    Datendiebstahl ist die wahre Bedrohung

    Verschlüsselung ist nicht das Schlimmste. Gestohlene Daten führen zu DSGVO-Strafen und langfristigem Reputationsschaden.

    Strafen berechnen
    4

    Backups außer Reichweite halten

    Was sie nicht erreichen können, können sie nicht zerstören. Gesperrte Cloud-Backups sind Ihre letzte Rettungsleine.

    5

    Ein Agent. Volle Übersicht.

    Eine integrierte Plattform gibt Ihrem Team die Geschwindigkeit und Übersicht, die erforderlich ist, um den Angriff zu stoppen.

    6

    Wiederherstellung = Geschäftsauswirkungen

    Jede Stunde Ausfallzeit kostet Geld. Die Ausweichumgebung hält Sie am Laufen, während Sie im Hintergrund wieder aufbauen.

    Free playbook
    Screenshot des Terminalbildschirms der Akira-Ransomware-Gruppe. Grüner Monospace-Text auf schwarzem Hintergrund mit der Überschrift AKIRA in Pixelkunst. Der Text lautet: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Darunter eine Befehlsliste: leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    Für MSPs & Wiederverkäufer

    Schützen Sie Ihre Kunden mit Gridheart × Acronis.

    Ein kampferprobter Stack vom Acronis-Distributor in den nordischen Ländern. Innerhalb von Minuten einsatzbereit - nicht Monaten.

    Marktplatz erkunden
    Für Endkunden

    Möchten Sie diesen Stack in Ihrem Unternehmen?

    Gridheart arbeitet über ausgewählte Wiederverkäufer. Wir vermitteln Ihnen einen Partner, der zu Ihrer Branche und Größe passt.

    Risiko zuerst berechnen