- Der BSI-Lagebericht 2025 zählt 950 Anzeigen wegen Ransomware-Angriffen im Berichtszeitraum 01.07.2024 bis 30.06.2025 — bei 72 Prozent davon kam es zusätzlich zu Datenleaks; Quelle der Zahlen ist das Bundeskriminalamt.
- Ein Backup stellt Verfügbarkeit wieder her, nicht Vertraulichkeit: Gegen die Drohung, gestohlene Kundendaten, Verträge oder Personalakten zu veröffentlichen, hilft auch das beste Restore nicht.
- Datenabfluss wird an drei Stellen sichtbar — im ausgehenden Netzverkehr, in den Zugriffsprotokollen der Datei- und Mailsysteme und im Verhalten der Endgeräte; wer keine dieser drei Quellen auswertet, erfährt vom Abfluss aus der Erpressermail.
- Art. 33 DSGVO verlangt die Meldung an die Aufsichtsbehörde „unverzüglich und möglichst binnen 72 Stunden", nachdem die Verletzung bekannt wurde — die Uhr läuft ab Kenntnis, nicht ab Abschluss der Analyse.
- Die Zahlungsbereitschaft sank laut BSI weiter, zugleich wurden nach Datenleaks im Anschluss an Exploitation-Angriffe „die durchschnittlich höchsten Lösegelder seit Beginn der Aufzeichnungen registriert" — die Erpressung verlagert sich von der Verschlüsselung auf die Veröffentlichung.
/01Begriff und Abgrenzung: Verschlüsselung ist nicht Abfluss
Ransomware im klassischen Sinn nimmt Ihnen den Zugriff auf Ihre Daten: Dateien werden verschlüsselt, der Schlüssel wird gegen Zahlung angeboten. Das Schutzgut ist die Verfügbarkeit, und das Gegenmittel heißt Backup — wer eine saubere, nicht erreichbare Kopie hat, stellt wieder her und lässt die Forderung liegen. Datenabfluss ist eine andere Sache. Die Angreifer kopieren die Daten vor der Verschlüsselung auf eigene Systeme und drohen mit der Veröffentlichung. Das Schutzgut ist die Vertraulichkeit — und gegen den Verlust von Vertraulichkeit gibt es keine Wiederherstellung. Was einmal beim Angreifer liegt, liegt dort.
Der Fachbegriff für die Kombination lautet Double Extortion: erst Erpressung mit dem Schlüssel, dann Erpressung mit der Veröffentlichung. In der Praxis kommt eine dritte Stufe dazu — Angreifer schreiben Kunden, Geschäftspartner oder Aufsichtsbehörden des Opfers direkt an, um den Druck zu erhöhen. Das ändert die Rolle des Backups grundlegend: Es bleibt Pflicht, aber es ist nicht mehr die Antwort auf die Erpressung, sondern nur auf die Hälfte davon.
Für diesen Artikel wurden die Primärquellen im Volltext geprüft: die Kurzfassung des BSI-Lageberichts „Die Lage der IT-Sicherheit in Deutschland 2025" und Art. 33 DSGVO. Was folgt, ist entweder dort belegt oder ausdrücklich als Erfahrungswert gekennzeichnet.
Das Bild in einem Satz: Ein Backup ist der Ersatzschlüssel für das eigene Haus. Wenn jemand vorher die Aktenordner hinausgetragen hat, nützt der Ersatzschlüssel — aber die Ordner bringt er nicht zurück.
/02Was der BSI-Lagebericht 2025 tatsächlich zählt
Der Lagebericht des BSI für den Berichtszeitraum 1. Juli 2024 bis 30. Juni 2025 nennt in seiner Kurzfassung eine Kennzahl mit Quellenangabe Bundeskriminalamt: 950 Anzeigen wegen Ransomware-Angriffen, „davon: 72 % mit Datenleaks". Im Fließtext heißt es zur Verteilung: „rund 80 Prozent der angezeigten Angriffe, zum Beispiel mit Ransomware, richteten sich gegen kleine und mittlere Unternehmen (KMU), denen häufig die Mittel und das Wissen fehlen, um sich selbstständig zu schützen."
Zwei Vorsichtsregeln beim Lesen. Erstens sind das Anzeigen, nicht Angriffe — die Zahl bildet das Hellfeld der Strafverfolgung ab, nicht das Geschehen. Wie groß das Dunkelfeld ist, sagt der Bericht nicht, und dieser Artikel schätzt es nicht. Zweitens ist „72 Prozent mit Datenleaks" ein Anteil an angezeigten Fällen; ob der Anteil bei nicht angezeigten Fällen höher oder niedriger liegt, ist offen. Was sich sagen lässt: Bei fast drei von vier Fällen, die bei der Polizei landen, ist die Verschlüsselung nicht das ganze Problem.
Zur Schadwirkung schreibt das BSI: „Die Anzahl der Leak-Geschädigten nahm zu, ebenso wie Zugangsdatendiebstähle. Während die Bereitschaft zur Zahlung von Lösegeldern im aktuellen Berichtszeitraum weiter sank, wurden im Zuge von Datenleaks nach Exploitation-Angriffen die durchschnittlich höchsten Lösegelder seit Beginn der Aufzeichnungen registriert." Das ist die Kernaussage dieses Artikels in einem Zitat: Weniger Opfer zahlen — aber die, die nach einem Datenleak zahlen, zahlen mehr. Die Erpressung folgt dem Geld, und das Geld liegt inzwischen in der Veröffentlichungsdrohung, nicht im Schlüssel.
/03Warum die Angriffsrechnung sich gedreht hat
Die Verlagerung ist keine Laune der Angreifer, sondern eine Reaktion auf bessere Backups. Wer als Erpresser jahrelang erlebt hat, dass Opfer mit funktionierendem Restore einfach nicht zahlen, sucht ein Druckmittel, das ein Restore nicht neutralisiert. Die Veröffentlichungsdrohung ist genau das: Sie wirkt unabhängig davon, wie gut das Opfer seine Systeme wiederherstellt. Und sie wirkt auch bei Unternehmen, die keine Betriebsunterbrechung fürchten müssen — einer Steuerkanzlei ist ein Tag Stillstand unangenehm, die Veröffentlichung der Mandantenakten ist existenzbedrohend.
Das BSI beschreibt im Lagebericht außerdem einen Trend „weg von großen, aufwendigen Angriffen hin zu vielen kleinen, einfach durchzuführenden" — und eine Zunahme der Exploitation, also des Ausnutzens von Schwachstellen in exponierten Systemen, um 38 Prozent gegenüber dem vorherigen Berichtszeitraum. Für den Datenabfluss ist das relevant, weil der Weg über eine Schwachstelle in VPN-Gateway, Fernwartung oder Mailserver direkt an Daten führt, ohne dass ein Mitarbeiter etwas anklicken muss. Die Phishing-Schulung schützt vor dem einen Weg, das Patch-Management vor dem anderen — und der Abfluss selbst ist bei beiden Wegen derselbe Vorgang: große Datenmengen verlassen das Netz in Richtung eines Ziels, das sie noch nie zuvor gesehen hat.
/04Was ein Backup weiterhin leistet — und was es nie geleistet hat
Nichts in diesem Artikel spricht gegen Backups. Ohne unveränderliche, vom Produktivnetz getrennte Kopie nach dem Muster 3-2-1 ist die Verschlüsselungshälfte des Angriffs weiterhin nicht beherrschbar. Wer das noch nicht sauber hat, liest zuerst Immutable Backup & 3-2-1-1-0 und misst dann die Wiederherstellungszeit, wie in Restore-Test: RTO messen beschrieben.
Die folgende Gegenüberstellung zeigt, was ein Backup gegen welchen Teil des Angriffs ausrichtet:
| Bestandteil | Schutzgut | Backup hilft? | Was stattdessen hilft |
|---|---|---|---|
| Verschlüsselung der Produktivsysteme | Verfügbarkeit | ja, bei getrennter, unveränderlicher Kopie | — |
| Löschung oder Verschlüsselung der Backups | Verfügbarkeit | nur bei Unveränderlichkeit und getrennten Zugangsdaten | Object Lock, Offline-Kopie, eigene Anmeldung |
| Kopie der Daten zum Angreifer | Vertraulichkeit | nein | Erkennung am Egress, Segmentierung, Rechtebegrenzung |
| Veröffentlichungsdrohung | Vertraulichkeit, Reputation | nein | Wissen, was abgeflossen ist; Meldung; Kommunikation |
| Direkte Ansprache von Kunden durch die Täter | Reputation, Vertragsbeziehungen | nein | vorbereitete Kommunikation, Rechtsberatung |
| Missbrauch gestohlener Zugangsdaten | Integrität, Vertraulichkeit | nein | MFA, Passwortwechsel, Sitzungen beenden |
Vier von sechs Zeilen beantwortet das Backup mit „nein". Das ist kein Argument gegen das Backup, sondern gegen die Vorstellung, damit sei die Ransomware-Frage beantwortet. Wer seine Notfallplanung um die RTO herum gebaut hat, hat für die Verschlüsselung geplant — für den Abfluss braucht es eine zweite Planung mit anderen Fragen: Was ist abgeflossen, seit wann, wen müssen wir informieren, und was sagen wir?
Die Verschlüsselungshälfte bleibt ohne unveränderliche Kopie unbeherrschbar — sie ist die Voraussetzung, nicht die Lösung. Backup & Disaster Recovery — getrennte Kopie, gemessene Wiederherstellung und ein Restore-Test, der nicht am Tag des Angriffs zum ersten Mal läuft.
/05Abfluss erkennen: die drei Stellen, an denen er sichtbar wird
Datenabfluss hinterlässt Spuren an drei Stellen, und alle drei sind in den meisten mittelständischen Umgebungen unbeobachtet. Wer keine davon auswertet, erfährt von der Exfiltration aus der Erpressermail — oder von einem Kunden, der auf der Leak-Seite seinen Vertrag gefunden hat.
Erstens: der ausgehende Netzverkehr
Ein Fileserver, der über Wochen jede Nacht ein paar Megabyte an Updates zieht, sendet plötzlich 40 Gigabyte an eine Adresse in einem Rechenzentrum, mit dem das Unternehmen nie zu tun hatte — häufig über Port 443, damit es nach Web-Verkehr aussieht. Das fällt nur auf, wenn jemand Volumen und Ziele des ausgehenden Verkehrs überhaupt aufzeichnet. Flow-Daten von Firewall oder Router reichen dafür; ein Paketmitschnitt ist nicht nötig:
# Die zehn Ziele mit dem meisten ausgehenden Volumen der letzten Nacht
nfdump -R /var/cache/nfdump/2026/09/26 -t 2026/09/26.22:00-2026/09/27.06:00 \
-s dstip/bytes -n 10 'src net 10.0.0.0/8 and not dst net 10.0.0.0/8'
# Welche interne Quelle hat in dieser Zeit mehr als 1 GB nach außen geschickt?
nfdump -R /var/cache/nfdump/2026/09/26 -t 2026/09/26.22:00-2026/09/27.06:00 \
-s srcip/bytes -n 20 'not dst net 10.0.0.0/8 and bytes > 1000000000'
Der Vergleich mit dem Normalwert ist entscheidend — nicht die absolute Zahl. 40 Gigabyte nachts von einem Fileserver sind ein Befund; 40 Gigabyte tagsüber vom Backup-Server zum externen Objektspeicher sind Betrieb. Ohne Baseline gibt es keine Anomalie.
Zweitens: die Zugriffsprotokolle
Bevor Daten das Netz verlassen, werden sie gesammelt. Ein Konto liest innerhalb einer Stunde tausende Dateien aus Freigaben, die es sonst nie öffnet; ein Postfach zieht das gesamte Archiv per Export; ein Dienstkonto meldet sich zum ersten Mal interaktiv an. Diese Muster stehen in den Protokollen des Verzeichnisdienstes, des Fileservers und von Microsoft 365 — sofern die Protokollierung eingeschaltet ist und in ein SIEM läuft, das Massenzugriffe als Regel kennt. Wie die Protokollquellen zusammenspielen, beschreibt NIS2-Protokollierung: Aufbewahrung, Frist und Nachweis.
Drittens: das Verhalten der Endgeräte
Werkzeuge zum Packen und Übertragen — Archivprogramme mit Passwortschutz, Cloud-Synchronisationsclients, die niemand installiert hat, Kommandozeilen-Uploader — tauchen auf Endgeräten auf, bevor der Abfluss beginnt. Eine EDR-Lösung sieht den Prozessstart und den Netzzugriff desselben Prozesses; ein klassischer Virenscanner sieht nichts, weil das Archivprogramm legitim ist.
Alle drei Quellen liefern nur dann etwas, wenn sie jemand auswertet, bevor die Erpressermail kommt. Managed SOC — Egress-Baseline, Massenzugriffsregeln und Endgeräteverhalten in einer Auswertung, mit einem Menschen, der um drei Uhr nachts auf den Alarm reagiert.
/06Abfluss erschweren: Segmentierung, Rechte, Egress
Erkennung ist die zweite Verteidigungslinie. Die erste besteht darin, dem Angreifer den Weg zu den Daten und den Weg nach draußen schwer zu machen — beides ist in gewachsenen Netzen selten der Fall.
Segmentierung. Wenn jeder Arbeitsplatz jeden Server erreicht, reicht ein kompromittiertes Notebook, um den Fileserver zu lesen. Wenn der Fileserver nur aus dem Bürosegment erreichbar ist und die Produktion in einem eigenen Segment liegt, muss der Angreifer sich erst bewegen — und jede Bewegung ist eine Gelegenheit zur Erkennung. Das ist kein Zero-Trust-Projekt, sondern eine Firewall-Regel zwischen zwei VLANs.
Rechte. Der Abfluss ist so groß wie die Rechte des kompromittierten Kontos. Ein Vertriebsmitarbeiter, der aus historischen Gründen Leserechte auf Personal und Finanzen hat, ist ein Abfluss der gesamten Firma. Eine Rechteprüfung auf den Dateifreigaben — wer darf was, und wer hat es im letzten Jahr benutzt — ist die unauffälligste und wirksamste Maßnahme in dieser Liste. Administrative Konten gehören in ein PAM oder zumindest hinter MFA.
Egress. Server brauchen selten freien Internetzugang. Ein Fileserver, der ausgehend nur die Update-Quelle und den Backup-Speicher erreichen darf, kann keine 40 Gigabyte an eine unbekannte Adresse senden — die Firewall blockt, und der Blockeintrag ist der Alarm. Ausgehende Regeln pro Server sind Arbeit, aber sie verwandeln den Abfluss von einem stillen Vorgang in einen lauten.
/07Wenn es passiert ist: die 72 Stunden der DSGVO
Datenabfluss ist fast immer auch eine Verletzung des Schutzes personenbezogener Daten — Kundenkontakte, Personalakten, Bewerbungen. Art. 33 Abs. 1 DSGVO verlangt dann: Der Verantwortliche meldet „unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde", an die zuständige Aufsichtsbehörde, „es sei denn, dass die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt". Wird die Frist gerissen, ist nach Satz 2 „eine Begründung für die Verzögerung beizufügen". Bei hohem Risiko für die Betroffenen kommt nach Art. 34 die Benachrichtigung der Betroffenen selbst dazu.
Die Uhr läuft ab Kenntnis, nicht ab Abschluss der Analyse. Wer erst ermittelt, was abgeflossen ist, und dann meldet, meldet zu spät. Die Meldung sagt, was bekannt ist, und wird nachgereicht — Aufsichtsbehörden sind an Ergänzungen gewöhnt, an verspätete Erstmeldungen weniger. Wer als regulierte Einrichtung zusätzlich eine eigene Meldepflicht gegenüber dem BSI hat, führt beide Meldungen aus demselben Vorfallsprotokoll.
In der Praxis entscheidet die Vorbereitung, ob die 72 Stunden reichen. Ein Incident-Response-Plan mit benannter Entscheidungsrolle, Kontaktdaten der Aufsichtsbehörde und des Datenschutzbeauftragten, einer Vorlage für die Meldung und einer Regel, wer die Kunden anspricht — das ist der Unterschied zwischen einer Meldung und einem Wochenende in Panik. Was in den Plan gehört, steht in Incident Response Plan: Vorbereitung auf den Ernstfall.
/08Die Lösegeldfrage bei Datenabfluss
Bei reiner Verschlüsselung ist die Rechnung einfach: Mit sauberem Backup gibt es keinen Grund zu zahlen. Bei Datenabfluss ist sie es nicht, und wer etwas anderes behauptet, hat den Fall nicht durchdacht. Die Zahlung kauft ein Versprechen — das Versprechen, die Daten zu löschen und nicht zu veröffentlichen. Es gibt keinen technischen Weg, die Einhaltung zu prüfen. Wer zahlt, kauft keine Sicherheit, sondern eine Hoffnung, von jemandem, der mit Erpressung sein Geld verdient.
Ehrlich: Es gibt Fälle, in denen Unternehmen trotzdem zahlen, weil die Veröffentlichung existenzbedrohend wäre. Diese Entscheidung ist eine unternehmerische, keine technische, und sie gehört zur Geschäftsleitung, mit Rechtsberatung und — je nach Land der Täter — mit Blick auf Sanktionsrecht. Was sich technisch sagen lässt: Die Verhandlungsposition hängt davon ab, ob das Unternehmen selbst weiß, was abgeflossen ist. Wer aus den Flow-Daten und Zugriffsprotokollen belegen kann, dass 3 Gigabyte aus einer Marketing-Freigabe abgeflossen sind, verhandelt anders als jemand, der die Behauptung „wir haben alles" nicht widerlegen kann. Die Erkennung aus Abschnitt 5 ist damit nicht nur Frühwarnung, sondern auch die Grundlage jeder späteren Entscheidung.
Wer eine Cyberversicherung hat, sollte vor jeder Entscheidung die Bedingungen lesen: Viele Verträge knüpfen Leistungen an die Einbindung des Versicherers vor einer Zahlung, und viele fragen nach genau den Maßnahmen aus Abschnitt 6.
/09Wo es hakt — und wann sich der Aufwand lohnt
Ehrlich: Die Erkennung von Datenabfluss ist die Maßnahme, die im Mittelstand am seltensten umgesetzt ist, weil sie kein Produkt ist, das man kauft, sondern eine Auswertung, die jemand betreiben muss. Drei Fallstricke tauchen dabei immer wieder auf.
Baseline ohne Pflege
Wer den ausgehenden Verkehr einmal misst und dann eine feste Schwelle setzt, bekommt nach dem nächsten Cloud-Projekt täglich Fehlalarme — und schaltet die Regel ab. Die Baseline muss mit dem Netz wachsen; das ist laufende Arbeit, keine Einrichtung.
Egress-Regeln, die den Betrieb stören
Ausgehende Firewall-Regeln pro Server sind wirksam, aber jede vergessene Update-Quelle ist ein Ticket. Die Regeln müssen dokumentiert und bei jeder Änderung an einem Server mitgezogen werden — sonst werden sie nach dem dritten Ausfall wieder geöffnet.
Verschlüsselter Verkehr
Abfluss über TLS lässt sich am Volumen und am Ziel erkennen, nicht am Inhalt. Wer erwartet, dass die Firewall „Personalakte" im Datenstrom findet, wird enttäuscht. Die Erkennung arbeitet mit Metadaten — Menge, Ziel, Zeit, Quelle — und mit dem Verhalten davor.
Dafür spricht ein eigener Aufbau
- Die Daten sind das Geschäft — Kanzleien, Steuerberater, Personaldienstleister, Entwicklungsabteilungen. Eine Betriebsunterbrechung ist verkraftbar, eine Veröffentlichung nicht.
- Es gibt eine Meldepflicht mit Frist — Art. 33 DSGVO, sobald personenbezogene Daten betroffen sein können. Ohne Erkennung ist die Meldung „wir wissen es nicht" der Normalfall.
- Das Backup ist erledigt — unveränderlich, getrennt, getestet. Dann ist die Verschlüsselungshälfte beherrscht, und der Abfluss ist das größere verbleibende Risiko.
Dagegen spricht — vorerst
- Das Backup ist noch nicht sauber. Wer heute bei Verschlüsselung nicht wiederherstellen könnte, hat ein dringenderes Problem. Erst die Verfügbarkeit, dann die Vertraulichkeit.
- Niemand wertet aus. Flow-Daten und Zugriffsprotokolle ohne Zuständigkeit sind Speicher, keine Erkennung — intern oder als Dienst, aber benannt.
In der Praxis ist die Reihenfolge: erst das unveränderliche Backup, dann ein geübter Ablauf für die Bewältigung von Vorfällen, dann MFA und Rechtebegrenzung. Wer die drei in dieser Reihenfolge abarbeitet, hat gegen die Verschlüsselung und den größten Teil des Abflusses etwas in der Hand — und erfährt vom Rest nicht aus der Erpressermail.
/10Häufige Fragen
/01Wir haben ein unveränderliches Backup. Sind wir damit gegen Ransomware abgesichert?+
/02Wie merken wir, dass Daten abfließen, bevor die Erpressermail kommt?+
/03Müssen wir einen Datenabfluss melden?+
/04Sollen wir zahlen, wenn die Angreifer mit Veröffentlichung drohen?+
/05Was kostet die Erkennung von Datenabfluss?+
/06Reicht unser Virenscanner, um den Abfluss zu stoppen?+
- BSI, „Die Lage der IT-Sicherheit in Deutschland 2025", Kurzfassung (Achtseiter), Berichtszeitraum 01.07.2024–30.06.2025 (950 Anzeigen wegen Ransomware-Angriffen, 72 % mit Datenleaks, Quelle Bundeskriminalamt; rund 80 % der angezeigten Angriffe gegen KMU; Exploitation +38 %; Lösegeld-Aussage), bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2025_Achtseiter.pdf, abgerufen am 18.09.2026.
- Verordnung (EU) 2016/679 (DSGVO), Art. 33 Abs. 1 und Art. 34, Wortlaut geprüft über dsgvo-gesetz.de/art-33-dsgvo (Wiedergabe des Amtstexts), abgerufen am 18.09.2026.
