- Wichtige Erkenntnisse
- Was ist Ransomware-as-a-Service (RaaS) und wie funktioniert das Affiliate-Modell?
- Wie hat sich RaaS als kriminelles Geschäftsmodell entwickelt? Eine Zeitleiste
- Welche Technologien und Systeme zielen RaaS-Partner typischerweise ab?
- Welche tatsächlichen Auswirkungen hat ein RaaS-Angriff auf Unternehmen?
- Was sind die Frühwarnzeichen eines laufenden RaaS-Angriffs?
- Wie können Unternehmen RaaS-Angriffe verhindern und beheben? Eine nummerierte Checkliste
- Update-Protokoll
- Bemerkenswerte RaaS-Gruppen: Status Ende 2025 und Mitte 2026
- Einschränkungen
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
Kurz gesagt: Ransomware-as-a-Service (RaaS) ist ein kriminelles Geschäftsmodell, bei dem Malware-Entwickler Ransomware-Tools an Partner vermieten, die die Angriffe durchführen und die Lösegeldzahlungen unter sich aufteilen. Dies ist relevant, da RaaS mittlerweile branchenweit die meisten Ransomware-Angriffe verursacht. Empfohlene Maßnahmen: Verstärken Sie die Kontrollen für Identitäts- und Fernzugriff, überwachen Sie Codesignaturzertifikate und erstellen Sie geprüfte Offline-Backups, bevor ein Partner Ihr Netzwerk erreicht.
Wichtige Erkenntnisse
- Bei RaaS handelt es sich um ein Affiliate-Modell: Die Betreiber bauen und warten die Ransomware- und Zahlungsinfrastruktur, die Affiliates führen die Angriffe durch, und beide Seiten teilen sich das Lösegeld, wobei die Aufteilung üblicherweise im Bereich von 70/30 bis 80/20 zugunsten des Affiliates liegt.
- Initial Access Broker (IABs) sind eine separate Spezialistenrolle, die gestohlene Zugangsdaten oder Netzwerkzugänge an RaaS-Partner verkauft und so die Zeit zwischen Kompromittierung und Verschlüsselung verkürzt.
- Doppelte Erpressung, bei der Daten verschlüsselt und eine Kopie gestohlen wird, um mit einer öffentlichen Veröffentlichung zu drohen, ist mittlerweile die Standardvorgehensweise von RaaS-Anbietern; einige Kampagnen fügen einen dritten Druckpunkt hinzu, wie beispielsweise eine DDoS-Angriffsdrohung oder die direkte Kontaktaufnahme mit den Kunden des Opfers (dreifache Erpressung).
- RansomHub, eine der aktivsten RaaS-Marken von 2024 bis Anfang 2025, stellte am 1. April 2025 den Betrieb ein; Berichten zufolge wechselten Partner zu Qilin, und andere Gruppen beanspruchten Teile der Infrastruktur.
- Akira, Qilin und Medusa zählten zu den aktivsten RaaS-Operationen, die bis 2025 verfolgt wurden, und waren zusammen für einen Großteil der beobachteten Ransomware-Vorfälle verantwortlich, während LockBit nach der Operation Cronos der Strafverfolgungsbehörden im Februar 2024 zwar weiterhin gestört, aber nicht eliminiert wurde.
- Im Data Breach Investigations Report 2025 von Verizon wurde festgestellt, dass Ransomware bei 44 % aller Datenschutzverletzungen und bei 88 % der Datenschutzverletzungen bei kleinen und mittelständischen Unternehmen vorkam, obwohl die gemeldeten durchschnittlichen und medianen Lösegeldzahlungen im Jahr 2025 zurückgingen.
Veröffentlicht: Juli 2023. Aktualisiert: August 2026. Geprüft vom Sicherheitsteam von Encryption Consulting.
Was ist Ransomware-as-a-Service (RaaS) und wie funktioniert das Affiliate-Modell?
Ransomware-as-a-Service (RaaS) ist ein kriminelles Geschäftsmodell, bei dem eine Gruppe von Entwicklern, oft als Betreiber bezeichnet, Ransomware, ein Verhandlungs- und Zahlungsportal sowie eine Website zur Veröffentlichung von Daten erstellt und pflegt und dieses Toolkit anschließend an Partner vermietet, die dafür einen Anteil an jedem eingetriebenen Lösegeld erhalten. Es ist das bösartige Gegenstück zu Software-as-a-Service: Anstatt Produktivitätssoftware zu abonnieren, abonniert ein Partner ein funktionierendes Ransomware-Kit und die dazugehörige Infrastruktur, ohne selbst eine Zeile Malware-Code schreiben zu müssen.
Die Lieferkette von RaaS umfasst typischerweise drei unterschiedliche Rollen. Betreiber entwickeln die Verschlüsselungsnutzlast, betreiben das Partnerportal, hosten die Webseite, über die sie Druck auf zahlungsunwillige Opfer ausüben, und führen häufig die Lösegeldverhandlungen. Partner sind die Angreifer, die in das Netzwerk eines Opfers eindringen, sich lateral bewegen, Backups deaktivieren und die Nutzlast einsetzen. Sie behalten den Großteil des Lösegelds – üblicherweise 70/30 bis 80/20 –, da sie das größte operative Risiko tragen. Initial Access Broker (IABs) bilden eine separate Gruppe: Sie kompromittieren Netzwerke durch Phishing, ungeschützte Remote Desktop Protocol (RDP), anfällige VPN-Geräte oder ungeschützte Remote Monitoring and Management (RMM)-Tools und verkaufen diesen Zugang anschließend auf kriminellen Marktplätzen an Partner. Dadurch verkürzt sich die Zeit zwischen Netzwerkkompromittierung und Ransomware-Einsatz.
Diese Arbeitsteilung macht RaaS so gefährlich: Selbst ein unerfahrener Mitarbeiter, der niemals funktionsfähige Ransomware entwickeln könnte, kann einen technisch ausgefeilten Angriff mit doppelter Erpressung gegen ein gut geschütztes Unternehmen starten, da die aufwendige Entwicklungsarbeit bereits erledigt und als Dienstleistung verkauft wurde. Fast alle aktuellen RaaS-Angebote nutzen doppelte Erpressung : Die Dateien des Opfers werden verschlüsselt, gleichzeitig wird eine Kopie sensibler Daten exfiltriert. Anschließend wird gedroht, diese Daten auf einer Webseite zu veröffentlichen, falls das Lösegeld nicht gezahlt wird. Dadurch wird die bisherige Verteidigungsstrategie der einfachen Wiederherstellung aus einem Backup umgangen. Manche Kampagnen eskalieren sogar zur dreifachen Erpressung und setzen einen dritten Druckpunkt ein, beispielsweise eine DDoS-Attacke (Distributed Denial-of-Service) gegen die öffentlich zugänglichen Systeme des Opfers oder die direkte Kontaktaufnahme mit Kunden, Mitarbeitern oder Aufsichtsbehörden.
RaaS-basierte Ransomware ist nur eine Variante einer umfassenderen Ransomware-Kategorie, zu der auch Scareware (gefälschte Malware-Warnungen, die Nutzer zur Zahlung für eine betrügerische Lösung verleiten), Screen Locker (die den Gerätezugriff sperren, anstatt Dateien zu verschlüsseln) und eigenständige Kryptoware gehören, die von einer einzelnen Gruppe entwickelt und eingesetzt wird. RaaS unterscheidet sich von diesen dreien, da es sich um ein Geschäftsmodell und einen Vertriebskanal handelt, nicht um eine bestimmte Art von Schadsoftware: Dieselbe RaaS-Plattform kann zur Verschlüsselung, zum Datendiebstahl oder beidem verwendet werden, je nachdem, welches Unternehmen den Angriff durchführt.
Wie hat sich RaaS als kriminelles Geschäftsmodell entwickelt? Eine Zeitleiste
RaaS entstand nicht über Nacht; es entwickelte sich über etwa ein Jahrzehnt von einer Ransomware eines einzelnen Betreibers zu einer spezialisierten, auf mehrere Parteien ausgerichteten kriminellen Wirtschaft, wobei jede größere Störung die Frage neu klärte, welche Gruppen als Nächstes dominieren.
- 2016: Cerber gehört zu den ersten Ransomware-Familien, die umfassend dokumentiert wurden und explizit als Dienstleistung vermarktet werden, indem Partner die Nutzlast und die Infrastruktur gegen eine Umsatzbeteiligung mieten können.
- 2018 zu 2019: GandCrab entwickelte sich zu einem der produktivsten RaaS-Unternehmen seiner Zeit; die Betreiber kündigten 2019 öffentlich ihren Rücktritt an, und Sicherheitsforscher brachten anschließend einen Großteil des Partnernetzwerks und der Code-Herkunft von GandCrab mit der RaaS-Gruppe in Verbindung, die später als REvil (Sodinokibi) bekannt wurde.
- 2020 zu 2021: REvil und DarkSide popularisieren doppelte Erpressung als Standardverfahren bei RaaS. DarkSides Angriff auf Colonial Pipeline im Mai 2021 rückt RaaS von einem Nischenthema der Sicherheitspolitik in den Fokus der nationalen Sicherheitsdebatte.
- Juli 2021: REvil-Partner nutzen eine Zero-Day-Schwachstelle in Kaseya VSA, einem Fernüberwachungs- und -verwaltungstool, um Ransomware an rund 60 Managed Service Provider und bis zu 1,500 nachgelagerte Unternehmen in einem einzigen Lieferkettenangriff zu verteilen; siehe Encryption Consulting. Fallstudie zum Kaseya-VSA-Anschlag für die vollständige, verifizierte Zeitleiste.
- 2022: Interne Chatprotokolle der Conti RaaS-Gruppe wurden nach Contis Stellungnahme zum Russland-Ukraine-Krieg öffentlich bekannt und legten die internen wirtschaftlichen Gegebenheiten, die Tools und die Managementstruktur eines großen RaaS-Unternehmens in beispielloser Ausführlichkeit offen.
- Februar 2024: Eine internationale Koalition von Strafverfolgungsbehörden unter der Führung der britischen National Crime Agency, die den Namen Operation Cronos trägt, beschlagnahmt die Infrastruktur, das Partnerportal und die Entschlüsselungsschlüssel von LockBit und legt damit die bis dahin aktivste RaaS-Marke lahm; Teile der Gruppe setzten ihre Aktivitäten im Anschluss in begrenztem Umfang fort.
- April 1, 2025: RansomHub, eine der aktivsten RaaS-Marken bis 2024 und Anfang 2025, ist offline; Berichten zufolge wechseln Partner zu Qilin, während andere Gruppen behaupten, Teile der Infrastruktur übernommen zu haben.
- 2025 bis 2026: Akira, Qilin und Medusa zählen zu den aktivsten beobachteten RaaS-Operationen und werden zusammen mit mehr als der Hälfte aller beobachteten Ransomware-Vorfälle im Jahr 2025 in Verbindung gebracht, obwohl die gemeldeten durchschnittlichen und medianen Lösegeldzahlungen gegenüber dem Niveau von 2024 zurückgehen.
Welche Technologien und Systeme zielen RaaS-Partner typischerweise ab?
RaaS-Partner zielen auf alles ab, was ihnen den schnellsten Weg zu umfassendem, privilegiertem Zugriff ermöglicht. Meist handelt es sich dabei um internetbasierte Remote-Zugriffsinfrastrukturen und Identitätssysteme, weniger um einzelne Endgeräte. Zu den gängigen Zielen gehören ungeschützte RDP- und VPN-Appliances, Remote-Monitoring- und Management-Tools (RMM) von Managed Service Providern, Active Directory und andere Identitätsinfrastrukturen, Backup- und Snapshot-Systeme (die zuvor deaktiviert oder gelöscht werden, um die kostenlose Wiederherstellung zu unterbinden), Cloud-Speicher und SaaS-Daten, die für die Exfiltration im Rahmen von doppelter Erpressung genutzt werden, sowie Code-Signatur-Zertifikate und -Schlüssel. Diese werden von Angreifern gestohlen oder auf betrügerische Weise erlangt, um eine Schadsoftware oder ein Update als legitim signiert erscheinen zu lassen, wie Encryption Consulting in seinem Bericht über den Diebstahl von MSI-Code-Signatur-Schlüsseln im Jahr 2023 dokumentiert hat.
Welche tatsächlichen Auswirkungen hat ein RaaS-Angriff auf Unternehmen?
Die Kosten eines RaaS-Angriffs gehen weit über die Lösegeldforderung hinaus und umfassen Ausfallzeiten, Wiederherstellungsaufwand, rechtliche Risiken und Reputationsschäden. Aktuelle Daten zeigen, dass sich sowohl die Häufigkeit als auch die finanzielle Dimension dieser Auswirkungen von Jahr zu Jahr verändern.
- Laut dem Verizon Data Breach Investigations Report 2025 war Ransomware bei 44 % aller Datenschutzverletzungen beteiligt, ein Anstieg um 37 % gegenüber dem Vorjahr. Bei kleinen und mittelständischen Unternehmen lag der Anteil bei 88 %, bei größeren Unternehmen bei 39 %.
- Sophos berichtete, dass die durchschnittliche Lösegeldzahlung im Jahr 2025 bei etwa 1 Million US-Dollar liegen würde, ein Rückgang um 50 % gegenüber dem Durchschnitt von etwa 2 Millionen US-Dollar im Jahr 2024. Die Untersuchungen von Palo Alto Networks für das Jahr 2025 bezifferten die mittlere Lösegeldzahlung auf 267,500 US-Dollar.
- Das Gesamtvolumen der Ransomware-Angriffe stieg bis 2025 weiter an, obwohl die Zahlungsbeträge sanken. Bedrohungsforscher führen dies im Allgemeinen darauf zurück, dass immer mehr Organisationen die Zahlung verweigern, und dass die Zahl der aktiven RaaS-Partner und -Gruppen weiter zunimmt.
- Über die direkte Zahlung hinaus tragen die Organisationen Kosten für die Reaktion auf den Vorfall, den Wiederaufbau des Systems, die Meldung an die Aufsichtsbehörden, die Abwanderung von Kunden und, im Falle von doppelter Erpressung, das fortwährende Risiko, dass durchgesickerte Daten für weitere Betrugsfälle oder einen zweiten Erpressungsversuch wiederverwendet werden.
Was sind die Frühwarnzeichen eines laufenden RaaS-Angriffs?
Die meisten RaaS-Angriffe hinterlassen erkennbare Spuren lange vor der Verschlüsselung. Sie in diesem Stadium zu erkennen, ist deutlich kostengünstiger als die Wiederherstellung nach einem Vorfall. Sicherheitsteams sollten die folgenden Punkte als hochprioritäre Indikatoren und nicht als routinemäßige Warnmeldungen behandeln:
- Unerwartete Installation oder Nutzung legitimer Fernzugriffs- oder RMM-Tools, die nicht von der IT-Abteilung bereitgestellt wurden.
- Neue oder geänderte Administratorkonten oder Ereignisse zur Rechteausweitung außerhalb eines Änderungszeitraums.
- Sicherheitstools, EDR-Agenten oder Backup-Agenten werden deaktiviert, deinstalliert oder manipuliert.
- Ungewöhnliche ausgehende Datenübertragungen oder Verbindungen zu unbekannten Cloud-Speicherendpunkten, die mit Daten übereinstimmen, die vor der Verschlüsselung für die Exfiltration bereitgestellt wurden.
- Einem sprunghaften Anstieg fehlgeschlagener Authentifizierungsversuche folgte eine erfolgreiche laterale Bewegung zwischen Systemen.
- Ein unerwartetes oder neu ausgestelltes Code-Signaturzertifikat oder ein Signaturschlüssel, der von einem unbekannten Standort oder System aus verwendet wird.
- Testdateien werden auf einer kleinen Anzahl von Systemen umbenannt oder teilweise verschlüsselt; dies ist oft das letzte sichtbare Signal vor einer umfassenden Implementierung.
Wie können Unternehmen RaaS-Angriffe verhindern und beheben? Eine nummerierte Checkliste
Keine einzelne Kontrollmaßnahme kann alle RaaS-Varianten verhindern, da die Partner den jeweils einfachsten Zugriffsweg zu einem bestimmten Ziel wählen. Die folgenden Schritte schließen die spezifischen Sicherheitslücken, auf die sich RaaS-Partner und Initial Access Broker hauptsächlich verlassen. Sie basieren auf den umfassenderen Empfehlungen von Encryption Consulting zu Ransomware und deren Prävention.
- Erzwingen Sie die Multi-Faktor-Authentifizierung (MFA) auf jedem Remote-Zugriffspfad, einschließlich RDP, VPN und RMM-Konsolen, und vermeiden Sie nach Möglichkeit die direkte Internetverbindung von Management-Schnittstellen.
- Wenden Sie Zugriffskontrollen nach dem Prinzip der minimalen Berechtigungen an und segmentieren Sie das Netzwerk so, dass ein einzelnes kompromittiertes Konto oder ein einzelner Mandant nicht auf jedes andere System zugreifen kann.
- Halten Sie Offline- oder unveränderliche Backups bereit und testen Sie regelmäßig die vollständige Wiederherstellung; ein Backup, das noch nie in einer Übung wiederhergestellt wurde, ist kein verifizierter Wiederherstellungspfad.
- Überwachen und inventarisieren Sie Code-Signaturzertifikate und private Schlüssel und behandeln Sie ein unerwartetes oder neu ausgestelltes Signaturzertifikat als möglichen Hinweis auf eine Kompromittierung und nicht als Routineaktivität.
- Halten Sie RMM, VPN und Edge-Infrastruktur auf Basis einer echten Service-Level-Vereinbarung, die an Herstellerempfehlungen gekoppelt ist, auf dem neuesten Stand, da dies die Tools sind, die RaaS-Partner und IABs zuerst im Visier haben.
- Setzen Sie Endpoint Detection and Response (EDR) oder Extended Detection and Response (XDR) ein, die darauf ausgelegt sind, Backup-Löschbefehle, Massenumbenennungen von Dateien und deaktivierte Sicherheitsagenten zu erkennen.
- Führen Sie regelmäßig Phishing-Simulationen und Schulungen zur Sensibilisierung für IT-Sicherheit durch, da Phishing nach wie vor einer der häufigsten Einfallstore ist, die Internet-Aggressoren nutzen, um an die Zugangsdaten zu gelangen, die sie später verkaufen.
- Nutzen Sie sichere Web-Gateways, um schädliche Werbeanzeigen und Drive-by-Download-Seiten zu identifizieren, die Benutzer zu Ransomware-Droppern weiterleiten.
- Planen Sie zeitnahe Schwachstellenanalysen und Penetrationstests an internetfähigen Systemen ein, um die von IABs gesuchten Sicherheitslücken zu schließen.
- Erstellen und üben Sie vor einem Angriff einen Notfallplan, der unter anderem die Isolierung betroffener Systeme, das Abschalten identifizierter Hintertüren und die Benachrichtigung von Aufsichtsbehörden und Kunden innerhalb der erforderlichen Fristen umfasst.
Update-Protokoll
Dieser Beitrag erschien ursprünglich im Juli 2023 als allgemeine Erklärung zu Ransomware-Typen und den Grundlagen von RaaS. Im August 2026 wurde er grundlegend überarbeitet: Er beginnt nun mit einer direkten Antwort, enthält eine Zeitleiste der Entwicklung von RaaS als Geschäftsmodell auf Basis primärer Quellen, eine Folgenabschätzung basierend auf Daten zu Sicherheitsvorfällen und Zahlungen aus dem Jahr 2025, einen Abschnitt zu Erkennungsmaßnahmen, eine nummerierte Checkliste zur Behebung von Sicherheitslücken, eine Entscheidungstabelle zum aktuellen Status wichtiger RaaS-Gruppen, einen Abschnitt zu Einschränkungen, häufig gestellte Fragen (FAQ) und ein aktualisiertes Schema. Gruppennamen und -status wurden aktualisiert, um die aktuelle Bedrohungslage Ende 2025 und Mitte 2026 widerzuspiegeln, einschließlich der Abschaltung von RansomHub im April 2025 und der anhaltenden Störungen von LockBit nach der Operation Cronos. Die veralteten Darstellungen aus dem Jahr 2021 wurden ersetzt. Dieser Beitrag erklärt allgemein die Funktionsweise des RaaS-Geschäftsmodells. Eine detaillierte Retrospektive zu einem realen, RaaS-nahen Lieferkettenvorfall finden Sie in der Kaseya VSA-Fallstudie von Encryption Consulting.
Bemerkenswerte RaaS-Gruppen: Status Ende 2025 und Mitte 2026
| RaaS-Gruppe | Status (Letzte verifizierte Meldung) | Notizen |
|---|---|---|
| LockBit | Gestört, nicht beseitigt | Infrastruktur und Partnernetzwerk wurden im Februar 2024 im Rahmen der polizeilichen Operation Cronos beschlagnahmt; seitdem wurden unter dem Namen LockBit in begrenztem Umfang Aktivitäten fortgesetzt. |
| RansomHub | Es wurde dunkel | Eine der aktivsten RaaS-Marken von 2024 bis Anfang 2025; der Betrieb wurde am 1. April 2025 eingestellt, wobei die Tochtergesellschaften Berichten zufolge zu Qilin und anderen Gruppen wechselten. |
| Qilin | Aktiv, hohes Volumen | Nach dem Zusammenbruch von RansomHub im April 2025 gewann das Unternehmen stark an Bedeutung und gehörte bis 2025 zu den aktivsten beobachteten RaaS-Unternehmen. |
| Akira | Aktiv, hohes Volumen | Bis 2025 zählt das Unternehmen gemessen am Vorfallaufkommen durchgehend zu den aktivsten RaaS-Anbietern. |
| Meduse | Aktives | Wurde im Bedrohungsbericht 2025 als einer der aktivsten RaaS-Betriebe genannt. |
Einschränkungen
Namen, Zugehörigkeiten und der operative Status von RaaS-Gruppen ändern sich schnell: Gruppen ändern ihren Namen, spalten sich nach internen Streitigkeiten auf oder tauchen nach einer Razzia der Strafverfolgungsbehörden unter neuen Namen wieder auf. Daher spiegelt der oben genannte Status die aktuellsten verifizierten öffentlichen Meldungen zum Zeitpunkt dieser Aktualisierung wider und ist nicht garantiert, dass er zum Zeitpunkt des Aufrufs dieser Seite noch aktuell ist. Auch die Umsatzverteilung zwischen Betreibern und Partnern ist branchenweit nicht standardisiert; die hier genannte Spanne von 70/30 bis 80/20 entspricht der am häufigsten von Sicherheitsforschern berichteten Spanne und wurde von keiner Gruppe selbst offengelegt. Durchschnittliche und mittlere Lösegeldzahlungen variieren je nach Datenquelle, Branche und Unternehmensgröße erheblich. Die oben genannten Zahlen sollten daher eher als Richtungstrends denn als präzise, ​​universelle Vergleichswerte interpretiert werden. Leser, die das aktuelle Risiko bewerten, sollten den Gruppenstatus anhand eines aktuellen Bedrohungsinformationsfeeds, wie beispielsweise den #StopRansomware-Warnungen der CISA, überprüfen, anstatt sich ausschließlich auf diesen Artikel zu verlassen.
Was würde Encryption Consulting empfehlen?
RaaS-Angriffe sind erfolgreich, weil sie gestohlenen Zugriff mit missbrauchtem Vertrauen kombinieren, sei es in Bezug auf ein Fernzugriffstool, ein Identitätssystem oder ein Code-Signatur-Zertifikat. Encryption Consulting arbeitet mit Unternehmen zusammen, um genau diese Sicherheitslücken zu schließen:
- HSM-as-a-Service Die Verschlüsselungs- und Sicherungsschlüssel werden auf FIPS 140-3-validierter Hardware gespeichert, wodurch Unternehmen einen robusten Schlüsselsicherungs- und Wiederherstellungspfad gegen durch Ransomware verursachte Datenzerstörung erhalten und nicht einen einzigen Ausfallpunkt haben, den ein angeschlossenes Unternehmen erreichen kann.
- PKI-as-a-Service und CertSecure Manager Sicherheitsteams erhalten so einen kontinuierlichen Überblick über jedes Zertifikat in der Umgebung, sodass ein nicht autorisiertes oder anomales Zertifikat, das zum Signieren einer schädlichen Nutzlast verwendet wird, erkannt und nicht als vertrauenswürdig eingestuft wird.
- CodeSign Secure Zentralisiert die Codesignaturschlüssel und erzwingt die Überprüfung vor der Codeausführung, wodurch schädliche Nutzdaten blockiert werden, die auf einer gestohlenen oder betrügerisch erlangten Signaturidentität beruhen.
- Verschlüsselungshinweis Unsere Dienstleistungen helfen Organisationen beim Aufbau der in dieser Checkliste geforderten Verfahrensanweisungen für Segmentierung, Zugriffsrechte nach dem Prinzip der minimalen Berechtigungen und Reaktion auf Sicherheitsvorfälle. Unterstützt werden wir dabei von unseren nach ISO/IEC 27001:2022 und SOC 2 zertifizierten Bereitstellungspraktiken.
Fazit
Ransomware-as-a-Service (RaaS) hat Ransomware von einer technischen Fähigkeit zu einer käuflichen Dienstleistung gemacht. Diese Entwicklung ist der Grund, warum die Anzahl der Angriffe trotz der Zerschlagung einzelner Gruppen weiter steigt. Das Verständnis des Affiliate-Modells, der Funktionsweise von Initial Access Brokern (IAB) sowie von doppelter und dreifacher Erpressung ermöglicht es Sicherheitsteams, die frühen Anzeichen eines RaaS-Angriffs zu erkennen, anstatt erst die finale Lösegeldforderung zu analysieren. Die in diesem Artikel genannten Gruppen werden sich ständig verändern; die zugrundeliegende Vorgehensweise – der Verkauf gestohlener Zugangsdaten an einen Affiliate, der die Daten verschlüsselt und stiehlt und dafür einen Teil der Zahlung erhält – ist seit einem Jahrzehnt bemerkenswert konstant. Genau deshalb bleiben die Maßnahmen, die diese Angriffe abwehren (Identitätshärtung, geprüfte Backups sowie Zertifikats- und Schlüsselüberwachung), die richtige Investition, unabhängig davon, welche Gruppe in diesem Jahr aktiv ist.
Häufig gestellte Fragen
Wofür steht RaaS und wie unterscheidet es sich von herkömmlicher Ransomware? RaaS steht für Ransomware-as-a-Service. Herkömmliche Ransomware wird von ein und derselben Gruppe entwickelt und eingesetzt; RaaS trennt diese Rollen: Die Betreiber entwickeln und vermieten die Ransomware, während Partner die eigentlichen Angriffe gegen einen Anteil des Lösegelds durchführen. Ähnlich wie bei Software-as-a-Service (SaaS) der Softwareanbieter vom Endnutzer getrennt wird.
Wie werden RaaS-Partner vergütet und wie sieht die übliche Umsatzverteilung aus? Partner behalten in der Regel den Großteil der Lösegeldzahlung, üblicherweise zwischen 70/30 und 80/20, während der Rest an den Betreiber für die Ransomware, die Infrastruktur und das Verhandlungsportal geht. Die genaue Aufteilung variiert je nach Anbieter und ist nicht öffentlich standardisiert.
Worin besteht der Unterschied zwischen doppelter und dreifacher Erpressung? Bei der doppelten Erpressung werden Dateien verschlüsselt und Daten gestohlen. Das Opfer ist somit sowohl einem Betriebsausfall als auch der Gefahr ausgesetzt, dass die gestohlenen Daten öffentlich gemacht werden, selbst wenn eine Wiederherstellung aus einem Backup möglich ist. Die dreifache Erpressung fügt dem Ganzen noch eine dritte Bedrohung hinzu, beispielsweise eine DDoS-Attacke auf öffentlich zugängliche Systeme oder die direkte Kontaktaufnahme mit Kunden, Mitarbeitern oder Aufsichtsbehörden des Opfers.
Welche Ransomware-Gruppen betreiben derzeit die aktivsten RaaS-Dienste? Laut den aktuellsten verifizierten öffentlichen Berichten zählten Akira, Qilin und Medusa bis 2025 zu den aktivsten beobachteten RaaS-Gruppen. Qilin verzeichnete dabei einen deutlichen Anstieg der Angriffe, nachdem die RaaS-Gruppe RansomHub im April 2025 ihre Aktivitäten einstellte. LockBit ist nach der Operation Cronos der Strafverfolgungsbehörden im Februar 2024 weiterhin beeinträchtigt, aber noch nicht vollständig ausgeschaltet. Da Gruppen ihre Identität ändern und die Ermittlungen der Strafverfolgungsbehörden andauern, sollte der aktuelle Status anhand einer aktuellen Bedrohungsanalysequelle überprüft werden.
Welcher einzelne Schritt ist für ein Unternehmen am wirksamsten, um das RaaS-Risiko zu reduzieren? Es gibt keine Patentlösung, aber getestete, Offline- oder unveränderliche Backups in Kombination mit Multi-Faktor-Authentifizierung auf jedem Remote-Zugriffspfad beheben die beiden Schwachstellen, auf die sich RaaS-Partner am meisten verlassen: die Möglichkeit, unbemerkt einzudringen, und die Möglichkeit, durch die Zerstörung der einzigen Datenkopie des Opfers eine Zahlung zu erzwingen.
Referenzen
- Huntress, „Wie das RaaS-Geschäftsmodell tatsächlich funktioniert“: https://www.huntress.com/blog/how-the-raas-business-model-actually-works
- Informa TechTarget, „Ransomware-Trends, Statistiken und Fakten im Jahr 2026“: https://www.techtarget.com/searchsecurity/feature/Ransomware-trends-statistics-and-facts
- The Hacker News, „RansomHub ging am 1. April offline; Partner flohen zu Qilin, DragonForce übernahm die Kontrolle“: https://thehackernews.com/2025/04/ransomhub-went-dark-april-1-affiliates.html
- Britische National Crime Agency, „Die NCA gibt die Zerschlagung von LockBit mit der Operation Cronos bekannt“: https://www.nationalcrimeagency.gov.uk/the-nca-announces-the-disruption-of-lockbit-with-operation-cronos
- CISA, #StopRansomware-Hinweise: https://www.cisa.gov/stopransomware
- Wichtige Erkenntnisse
- Was ist Ransomware-as-a-Service (RaaS) und wie funktioniert das Affiliate-Modell?
- Wie hat sich RaaS als kriminelles Geschäftsmodell entwickelt? Eine Zeitleiste
- Welche Technologien und Systeme zielen RaaS-Partner typischerweise ab?
- Welche tatsächlichen Auswirkungen hat ein RaaS-Angriff auf Unternehmen?
- Was sind die Frühwarnzeichen eines laufenden RaaS-Angriffs?
- Wie können Unternehmen RaaS-Angriffe verhindern und beheben? Eine nummerierte Checkliste
- Update-Protokoll
- Bemerkenswerte RaaS-Gruppen: Status Ende 2025 und Mitte 2026
- Einschränkungen
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
