WOZU IST EIN ERPRESSER FÄHIG, DESSEN FORDERUNG NICHT ERFÜLLT WIRD? – WIR ZAHLEN!
Die Frage, die uns außerdem umtrieb: Wozu ist jemand fähig, der eine derartige kriminelle Energie besitzt, um diese Art groß angelegter Erpressungen zu betreiben? Was würde so jemand tun, wenn wir weiterarbeiten konnten, ohne seine Forderung erfüllt zu haben? Hatte er sich für diesen Fall Hintertüren geschaffen, über die er dann später nochmal zuschlagen konnte, dann aber ohne eine Möglichkeit je wieder irgendetwas in Ordnung zu bringen?
„Wir zahlen“, entschied die Geschäftsleitung als am Dienstagmorgen im Erpresserportal der Hinweis erschien: „Nur noch 3 Tage…“
Donnerstagabend um 24 Uhr würde die Frist ablaufen.
Die nächste Hürde: Wie kam man an Bitcoins über einen sechsstelligen Betrag in der geforderten Höhe?
BITCOINS IN DER GEFORDERTEN HÖHE UND DAS BAFIN
Beim ersten Versuch, Bitcoins zu kaufen, wurden sämtliche Konten umgehend vom BaFin – der Bundesaufsicht für Finanzdienstleistungen – gesperrt. Wegen Geldwäscheverdacht, hieß es. Doch man konnte mit der Behörde reden. Nach Vorlegen des Aktenzeichens beim Landeskriminalamt wurden die Konten zunächst wieder freigegeben.
Die Nachfrage bei der Kripo, was man denn nun tun könne, um die Forderungen des Erpressers zu erfüllen, brachte keine Lösung. „Sagen Sie Ihrem Bankberater doch, dass Sie erpresst werden“, riet der Polizeibeamte.
Die Geschäftsleitung der Machjetztwas GmbH befolgte den Rat. Doch bei dem Begriff „Erpressung“ hatten bei der Bank sofort alle Alarmglocken geklingelt. Alle Konten wurden umgehend wieder gesperrt. Bitcoins gab es nicht. Diesmal waren es dann nicht nur die Geschäftskonten, sondern auch die privaten Konten der Geschäftsführer.
KONTEN GESPERRT
Um die Konten wieder frei zu bekommen, mussten die Angehörigen der Geschäftsleitung schließlich ihre kompletten finanziellen Verhältnisse mit den entsprechenden Unterlagen offenlegen und Punkt für Punkt dokumentieren, wo das Geld herkam, wie es dort hingekommen war und was wofür es verwendet werden sollte.
Inzwischen wissen wir: Nach einer Verordnung der BaFin sind virtuelle Währungen nur in begrenzter Höhe erlaubt. Aktuell liegt die Grenze bei maximal 50.000 $ pro Wallet.
Die Machjetztwas GmbH eröffnete entsprechend viele Konten zu je 50.000 €, mit denen Sie die geforderte Summe schließlich in Bitcoins zur Verfügung hatte.
„DAS GELD IST ÜBERWIESEN“
„Das Geld ist überwiesen.“ Der Einkaufsleiter, der die kaufmännischen Verhandlungen mit dem Erpresserteam geführt hatte, atmete auf.
Inzwischen war es Donnerstag, 21 Uhr. Drei Stunden vor Ablauf der Frist des Erpressers.
Um 3 Uhr endlich dann die Nachricht auf dessen Portal: „Hier sind die Dekrypt-Dateien für Windows und Linux.“ In der Anlage befanden sich zwei Dateien – mit Berechtigungsfehlern.
Nachdem die Berechtigungen angepasst worden waren, dauerte es ganze 5 Minuten. Dann waren alle Server sowie alle Backupdateien entschlüsselt.
Ende gut – alles gut?
Vielleicht.
„WENN WIR ANGST HABEN, RASCHELT ES ÜBERALL“ (SOPHOKLES)
Immer wieder hört man, dass Menschen, in deren Wohnungen eingebrochen wurde, sich zu Hause nicht mehr sicher fühlten. Der Gedanke daran, wer es einmal geschafft hatte, sich Zutritt in die Wohnung zu verschaffen, schafft es vielleicht auch ein zweites Mal, lässt sie nicht mehr los.
Nach einem überstandenen Einbruch in die Serversysteme scheint es nicht anders zu sein.
WIR HÖREN ES ÜBERALL „RASCHELN“.
Bei jeder Meldung „Zugriff verweigert“ oder „Passwort falsch“ aufgrund eines Tippfehlers denken wir an Schadsoftware. Und es fallen uns tonnenweise Steine vom Herzen, wenn der zweite Versuch mit Eingabe des richtigen Passworts dann wieder funktioniert.
Wer sagt denn, dass tatsächlich alle Schadcodes entfernt wurden? Hat der Erpresser vielleicht doch noch irgendwo Spuren hinterlassen? Einen Code, der irgendwann, zu einer Zeit, wenn niemand mehr damit rechnet, zuschlägt? Hat er sich eine Hintertür offengehalten? Wenn es doch einmal geklappt hat, er doch einmal sein Ziel erreicht, Geld bekommen hat, könnte es nicht auch ein zweites Mal gelingen?
DAS NEUE SYSTEM: EIN HOCHSICHERHEITSTRAKT
Die Systeme der Machjetztwas GmbH gleichen inzwischen einem Hochsicherheitstrakt. Neue Systeme sind aufgebaut, Programme neu installiert worden. Vollständig getrennt vom alten nun wieder entschlüsselten System, geschützt von einem Firewallsystem, das höchstmögliche Sicherheit bietet. Daten werden extrahiert und in ein Format gebracht, mit dem keine Schadcodes übertragen werden können. Ein sogenannter Honey-Pot ist eingerichtet worden, der potenzielle Hacker auf eine falsche Fährte locken soll.
Mit der Zahlung des Lösegelds sollte ein Sicherheitsprotokoll mit Eingriffsvektoren ebenfalls übertragen werden, mit dem wir nachvollziehen können sollten, über welchen Weg der Erpresser sich Zugang zu den Systemen verschafft hat und wie es ihm gelungen ist, den ganzen Betrieb komplett lahmzulegen.
Bisher haben wir nichts erhalten.
– Fortsetzung folgt —