LONDON (IT BOLTWISE) – Eine aktuelle Erhebung legt nahe, dass Zahlungen bei Ransomware- und Erpressungsfällen keine „einmalige“ Lösung sind. Stattdessen erhalten mehr als ein Drittel der betroffenen Unternehmen nach dem ersten Schritt eine zweite Erpressungsforderung. Damit rückt die praktische Frage in den Fokus, wie sich Datenabfluss und Folgeschäden ohne nachträgliche „Kaufbereitschaft“ begrenzen lassen. Die Analyse ordnet zudem ein, warum Verhandlungen mit Kriminellen strukturell keine belastbare Grundlage bieten.

Regierungen warnen seit Jahren davor, Lösegeldforderungen bei Ransomware zu bedienen. Die Begründung klingt zunächst wirtschaftlich: Wer zahlt, finanziert nicht nur den aktuellen Angriff, sondern auch den nächsten. Neu ist daran weniger die Stoßrichtung als die praktische Untermauerung durch Daten aus dem Incident-Umfeld. In einem Bericht eines großen Cybersecurity-Anbieters heißt es, dass bei 953 befragten Firmen mehr als ein Drittel nach der ersten Zahlung eine zweite Erpressungsforderung erhielt. Genau diese „Rückkehr“ nach dem Bezahlen verändert die Risikowahrnehmung in vielen Unternehmen: Es geht dann nicht mehr um die Frage, ob sich Verhandlungspartner klug auswählen lassen, sondern ob eine Zahlung überhaupt eine Grenze zieht.
Technisch und prozessual ist das Muster gut erklärbar: Erpresser setzen heute nicht mehr nur auf eine einzige Transaktion, bei der Daten kurz gehalten und nach Geldtransfer verschwinden. Laut der Untersuchung sind Angriffs- und Erpressungslogiken zu einem mehrstufigen Hebelmodell übergegangen. Ein zentraler Punkt ist dabei die Möglichkeit, gestohlene Daten weiter vorzuhalten und mit deren Veröffentlichung oder weiteren Zugriffen erneut Druck aufzubauen. Für Defender und Security-Teams bedeutet das: Selbst wenn eine Gruppe behauptet, die Daten gelöscht zu haben, entsteht keine überprüfbare Sicherheit, solange ein eigener Nachweis über den vollständigen Verlust der Verfügbarkeit fehlt. Das macht „Good-Faith“-Verhandlungen strukturell instabil, weil auf der anderen Seite kein wirtschaftlicher Anreiz existiert, die eigene Eskalationsfähigkeit zu beenden.
Die Studie stellt außerdem klar, dass das Narrativ „wir löschen alles nach Zahlung“ zwar immer wieder behauptet wird, die Realität jedoch bereits in früheren Fällen dagegen spricht. Ein Beispiel liefert der Vorfall bei einem Markt-Research-Anbieter, dessen Kundendaten – darunter auch Daten aus dem Cybersecurity-Umfeld – offengelegt wurden. Die Firma berichtete über eine Einigung mit den Angreifern und darüber, dass diese den Löschvorgang versichert hätten. Später räumte das Unternehmen jedoch ein, dass eine andere Angreifergruppe eine Stichprobe der gestohlenen Daten abgegriffen hatte. Für die Praxis ist das entscheidend: Auch eine getroffene Vereinbarung mit „Gruppe A“ schützt nicht zwingend vor „Gruppe B“, wenn gestohlene Datensätze bereits mehrfach kopiert wurden oder ein Ökosystem aus Subcontracting existiert.
Dieses zweite Risiko wird besonders deutlich, wenn man den Mechanismus hinter dem Subcontracting betrachtet. Ransomware-Operationen bestehen häufig aus verteilten Rollen: Ein Teil übernimmt das Initial-Access-Szenario, andere Gruppen liefern Payloads oder kümmern sich um die Erpressungsseite, und wiederum andere agieren als Affiliates. Genau deshalb kann selbst eine Zahlung an eine Gruppe nicht verhindern, dass weitere Entitäten im Schatten dieselbe Beute monetarisieren wollen. Ein weiteres Beispiel ist der Vorfall bei Change Healthcare im Jahr 2024. Dort wurden nach den Angaben im Bericht Gesundheits- und medizinbezogene Daten von großen Teilen der US-Bevölkerung erbeutet; anschließend kam es zu einem Konflikt zwischen den Angreifern und ihren Partnern. Die betroffene Organisation zahlte laut Darstellung separate Summen an beide Gruppen, um die sensiblen Daten davon abzuhalten, ins Internet zu gelangen – ein Vorgehen, das allerdings die grundlegende Annahme untergräbt, dass ein einmaliger Geldtransfer den Druck dauerhaft beendet.
Für Sicherheitsverantwortliche stellt sich damit weniger eine moralische als eine operative Frage: Wie wird aus der Erkenntnis „Zahlungen führen oft zu mehr Forderungen“ ein kontrollierbares Vorgehen im Incident-Response-Plan? Die Antwort beginnt bei der Datenlage. Wenn Erpresser Daten nicht nur als Verhandlungsmasse halten, sondern als laufende Bedrohung, dann wird die Priorität auf die Erfassung des Datenabflusses, die Bewertung der Sensitivität und die Begrenzung der Exfiltrationspfade gelenkt. Dazu gehört auch, dass Teams untersuchen, welche Kopien existieren und ob es Hinweise auf weitere Akteure gibt, die bereits Zugriff auf die Beute haben. Erst dann wird klar, ob eine „Deal“-Strategie überhaupt die richtige Steuerungsgröße ist oder ob sie nur den Zeitdruck verschiebt.
Der Bericht verweist außerdem auf eine Bestätigung durch Strafverfolgung: Im Zuge von Operationen gegen das Ransomware-Umfeld wurden Fälle dokumentiert, in denen auf Servern gestohlene Daten weiterhin gespeichert waren, lange nachdem Opfer gezahlt hatten. Im Kontext der LockBit-Takedown-Aktionen im Jahr 2024 soll die Polizei explizit festgestellt haben, dass die Daten noch nach dem Lösegeldtransfer vorhanden waren. Unabhängig von der konkreten Ransomware-Familie ist die Implikation für die IT- und Security-Governance ähnlich: Eine Löschzusage ist ohne technischen Nachweis kein Sicherheitsgarant. Unternehmen, die sich an Erpressungslogiken orientieren, laufen daher Gefahr, zwischen kurzfristigem Handlungsdruck und langfristiger Risikokumulation zu landen.
Am Ende verdichtet sich das Bild zu einer nüchternen Sicherheitsentscheidung. Wenn eine Stichprobe von 953 Firmen zeigt, dass mehr als ein Drittel nach der ersten Zahlung erneut gefordert wird, dann ist der „Preis“ der Zahlung nicht nur die Summe selbst, sondern ein möglicher Impuls für weitere Angriffe und Eskalationen. Für die meisten Unternehmen ist das ein Grund, die Annahme „wir kaufen uns heraus“ durch eine Strategie zu ersetzen, die auf schnelle Eindämmung, forensische Aufarbeitung, Segmentierung und – wo möglich – robuste externe Kommunikations- und Schadensminimierungsprozesse setzt. Gleichzeitig müssen CISO-Teams einplanen, dass Verhandlungen in der Praxis oft parallel zu technischen Maßnahmen laufen und dass jede Abhängigkeit von der Kooperationsbereitschaft der Täter ein zusätzliches operatives Risiko darstellt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ransomware-Zahlungen führen häufig zu erneuter Erpressung: Studie mit 953 Firmen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Ransomware-Zahlungen führen häufig zu erneuter Erpressung: Studie mit 953 Firmen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ransomware-Zahlungen führen häufig zu erneuter Erpressung: Studie mit 953 Firmen« bei Google Deutschland suchen, bei Bing oder Google News!