Ihre Daten sind verschlüsselt? Atmen Sie durch. Wir helfen Ihnen da raus.
Ein Ransomware-Angriff fühlt sich an wie ein Stillstand des ganzen Unternehmens. Wir begleiten Sie durch die Krise — von der ersten Stunde über die Prüfung, ob Ihre Daten trotz Verschlüsselung zu retten sind, bis zum sicheren Neuaufbau Ihrer IT- und ERP-Landschaft. Mit einem deutschen Team, das Ihre Sprache spricht und Ihre Systeme kennt.
Akut betroffen?
Rufen Sie uns direkt an:
+49 431 128 371 33Oder schildern Sie uns die Lage schriftlich — bitte von einem Konto, das nicht vom Angriff betroffen ist.
Die ersten Minuten
Was Sie jetzt sofort tun sollten — und was nicht.
- 1
Netzwerk trennen — nicht ausschalten
Ziehen Sie Netzwerkkabel und deaktivieren Sie WLAN betroffener Systeme. Lassen Sie die Geräte aber eingeschaltet: Im Arbeitsspeicher liegen oft Spuren, die für Analyse und Entschlüsselung wertvoll sind.
- 2
Backups sofort isolieren
Trennen Sie Backup-Server, NAS und externe Datenträger vom Netz, bevor die Angreifer auch diese erreichen. Nichts zurückspielen, bevor die Ursache geklärt ist.
- 3
Alles dokumentieren
Fotografieren Sie die Erpressernachricht, notieren Sie Uhrzeiten, betroffene Systeme und erste Auffälligkeiten. Diese Informationen brauchen Versicherung, Behörden und Forensik.
- 4
Versicherung & Hilfe informieren
Melden Sie den Vorfall Ihrer Cyberversicherung (falls vorhanden) und holen Sie sich sofort erfahrene Unterstützung — jede Stunde zählt.
Bitte nicht
- Keine Systeme neu installieren oder „schnell aufräumen“ — das vernichtet Beweise und Wiederherstellungschancen.
- Nicht auf eigene Faust mit den Angreifern Kontakt aufnehmen oder zahlen.
- Keine unbekannten „Entschlüsselungs-Tools“ aus dem Internet ausführen.
- Nicht über möglicherweise kompromittierte E-Mail-Konten zum Vorfall kommunizieren.
So begleiten wir Sie
Von der ersten Stunde bis zur gehärteten IT.
Eine Krise braucht Struktur. Wir führen Sie durch sechs Phasen — mit klaren Verantwortlichkeiten, nachvollziehbaren Entscheidungen und einem festen Ansprechpartner.
- Phase 01
Erstreaktion & Eindämmung
Wir stoppen die Ausbreitung, sichern betroffene Systeme und Beweise und verschaffen uns ein erstes Lagebild — remote sofort, vor Ort nach Absprache.
- Phase 02
Wiederherstellbarkeit prüfen
Bevor über Lösegeld nachgedacht wird, prüfen wir systematisch jeden Weg zurück an Ihre Daten — Backups, Snapshots, Schattenkopien, bekannte Entschlüsseler, Schwächen der Verschlüsselung.
- Phase 03
Krisenstab & Kommunikation
Wir bilden mit Ihnen einen Krisenstab, strukturieren Entscheidungen und Aufgaben und unterstützen die Kommunikation mit Mitarbeitern, Kunden, Lieferanten, Versicherung und Behörden.
- Phase 04
Verhandlungsbegleitung
Wenn es keinen anderen Weg gibt, übernehmen wir die Kommunikation mit den Angreifern — besonnen, dokumentiert und abgestimmt mit Ihnen, Ihrer Versicherung und den Ermittlungsbehörden.
- Phase 05
Wiederaufbau der IT-Landschaft
Wir bauen Ihre Infrastruktur sauber neu auf — priorisiert nach dem, was Ihr Geschäft zuerst braucht: Identitäten, Server, Arbeitsplätze, ERP. Nicht wiederherstellen, was kompromittiert war.
- Phase 06
Härtung & Nachbereitung
Wir schließen die Einfallstore, richten unveränderliche Backups und Monitoring ein und erstellen mit Ihnen einen Notfallplan — damit es kein zweites Mal passiert.
Wiederherstellung
Verschlüsselt heißt nicht verloren.
Bevor jemand über Lösegeld spricht, prüfen wir jeden Weg zurück an Ihre Daten. Erfahrungsgemäß gibt es mehr davon, als es in der ersten Panik scheint. Eine Garantie gibt es nicht — aber eine ehrliche Einschätzung, schnell.
-
Backups & Snapshots
Wir prüfen alle Sicherungsstände auf Integrität und Befall — auch solche, die vergessen oder für unbrauchbar gehalten wurden.
-
Schattenkopien & Versionsstände
Windows-Schattenkopien, Hypervisor-Snapshots und die Versionierung von Microsoft 365/OneDrive überstehen einen Angriff häufiger als gedacht.
-
Bekannte Entschlüsseler
Für eine Reihe von Ransomware-Familien existieren öffentlich verfügbare Entschlüsselungswerkzeuge, z. B. über das Projekt „No More Ransom“. Wir identifizieren die Variante und prüfen das sicher.
-
Unvollständige Verschlüsselung
Viele Varianten verschlüsseln große Dateien aus Geschwindigkeitsgründen nur teilweise. Datenbanken und Archive lassen sich dann oft in großen Teilen retten.
-
ERP-Datenbanken retten
Unsere Spezialität: SQL-Server-Datenbanken von Navision und Business Central. Wir kennen die Datenstrukturen und können Buchhaltung, Lager und Aufträge auch aus beschädigten Datenbeständen rekonstruieren.
-
Cloud- und Fremddaten
Was in SaaS-Diensten, beim Steuerberater, bei Banken oder in E-Mail-Postfächern liegt, hilft beim Wiederaufbau von Stammdaten und offenen Posten.
Verhandlung
Wenn es zum Kontakt mit den Tätern kommt, stehen Sie nicht allein da.
Erpresser setzen auf Zeitdruck und Angst. Wir übernehmen die Kommunikation ruhig und professionell, gewinnen Zeit für die Wiederherstellung und klären, welche Daten tatsächlich abgeflossen sind. Jede Entscheidung treffen Sie — informiert und abgestimmt mit Versicherung, Rechtsberatung und Behörden.
- Identifikation der Tätergruppe und ihres bekannten Verhaltens
- Nachweis, dass die Täter tatsächlich entschlüsseln können
- Klärung von Umfang und Art gestohlener Daten
- Sanktions- und Rechtsprüfung vor jeder Zahlungsentscheidung
- Lückenlose Dokumentation für Versicherung und Ermittler
Bevor es passiert
Ransomware-Readiness-Check
Die beste Krise ist die, die gar nicht erst entsteht — oder nach Stunden statt Wochen vorbei ist. Wir prüfen, wie gut Sie heute vorbereitet sind.
- Backup-Konzept mit echtem Wiederherstellungstest
- Unveränderliche (immutable) und getrennte Sicherungen
- Prüfung von Admin-Zugängen, MFA und Fernzugriffen
- Notfallplan mit Telefonliste und Wiederanlauf-Reihenfolge
- Krisenübung (Tabletop) mit Geschäftsführung und IT
- Wiederanlaufplan für ERP und Kernprozesse
- Grundsätzlich raten wir — wie das BSI und die Polizei — davon ab: Eine Zahlung finanziert weitere Angriffe, garantiert keine funktionierende Entschlüsselung und schützt nicht vor der Veröffentlichung gestohlener Daten. Unser erstes Ziel ist immer, ohne Zahlung wieder arbeitsfähig zu werden. Steht die Existenz des Unternehmens auf dem Spiel, ist die Entscheidung allein Ihre — wir sorgen dann dafür, dass sie informiert, rechtlich geprüft und mit Versicherung und Behörden abgestimmt getroffen wird.
- Professionelle Kommunikation verschafft Zeit für die Wiederherstellung, liefert Informationen über Umfang und Art des Datenabflusses und lässt sich nutzen, um die Funktionsfähigkeit eines Entschlüsselers zu prüfen. Ob am Ende gezahlt wird, ist eine davon getrennte Entscheidung.
- Sind personenbezogene Daten betroffen, ist in der Regel innerhalb von 72 Stunden eine Meldung an die zuständige Datenschutzaufsicht erforderlich (Art. 33 DSGVO). Unternehmen, die unter NIS2 fallen, haben zusätzlich kurze Meldefristen gegenüber dem BSI. Wir empfehlen außerdem eine Anzeige bei der Zentralen Ansprechstelle Cybercrime (ZAC) Ihres Landeskriminalamts. Wir helfen bei der Vorbereitung — die rechtliche Bewertung erfolgt durch Ihre Rechtsberatung oder Ihren Datenschutzbeauftragten.
- Viele Cyberpolicen übernehmen Kosten für Krisenmanagement, Wiederherstellung und Betriebsunterbrechung — oft aber nur mit vorheriger Abstimmung. Informieren Sie Ihre Versicherung daher sofort. Wir arbeiten transparent mit Ihrem Versicherer und dessen Dienstleistern zusammen und dokumentieren unsere Leistungen so, dass sie abgerechnet werden können.
- Unser Schwerpunkt liegt auf Krisenmanagement, Wiederherstellung und Wiederaufbau. Wo eine gerichtsfeste forensische Untersuchung nötig ist, sichern wir Spuren sachgerecht und arbeiten mit spezialisierten Forensikern, Ihrer Rechtsberatung und den Ermittlungsbehörden Hand in Hand.
- Unbedingt — das ist der günstigste Weg. Mit einem Ransomware-Readiness-Check prüfen wir Backups (inklusive Wiederherstellungstest), Zugänge und Notfallpläne und üben mit Ihnen den Ernstfall, bevor er eintritt.
Sollten wir das Lösegeld zahlen?
Warum mit Angreifern verhandeln, wenn man nicht zahlen will?
Welche Meldepflichten haben wir?
Übernimmt die Cyberversicherung die Kosten?
Machen Sie auch IT-Forensik?
Wir sind (noch) nicht betroffen. Können Sie uns vorbereiten?
Hinweis: Diese Seite ersetzt keine Rechtsberatung. Entscheidungen über Meldungen, Kommunikation mit Tätern oder Zahlungen sollten stets mit Rechtsberatung, Versicherung und den zuständigen Behörden abgestimmt werden.
IT-Notfall · Ransomware
Sie müssen da nicht allein durch.
Rufen Sie uns an oder melden Sie den Vorfall schriftlich — wir melden uns schnellstmöglich und besprechen mit Ihnen die nächsten Schritte.