Skip to content
Backup and Recovery, Data Protection, Ransomware

A Real-Life Cyber Attack: Investigating a Breach

Our Strive podcast host revisits his work in forensics and attack modeling


To celebrate our 10th episode of the Strive podcast, I released an extended episode covering a real-life cyberattack, which brings to life some of the topics I’ve covered in previous episodes.

Ich habe diesen Angriff während meiner Tätigkeit im Bereich Forensik und Angriffsmodellierung, vor meiner Zeit bei Commvault, persönlich untersucht. Die Namen der Unternehmen wurden hier aus offensichtlichen Gründen anonymisiert, aber diese Darstellung vermittelt Ihnen einen Eindruck davon, wie sich eine Sicherheitsverletzung in der Realität abspielt.

Ein Angreifer von innen

Dieser Sicherheitsvorfall begann, als das IT-Team ungewöhnliche Aktivitäten im Netzwerk bemerkte. Es fing mit einigen wenigen Warnmeldungen eines Einbruchserkennungssystems an, die auf mögliche Unregelmäßigkeiten im Netzwerk hinwiesen. Zunächst schien es sich um einen Fehlalarm zu handeln. Doch als die Warnmeldungen immer häufiger auftraten, wurde dem Team klar, dass es sich um etwas Gravierenderes handelte.

Die vom IT-Team gesehenen Warnmeldungen waren in diesem Fall ein Beispiel dafür, dass sie zu wenig und zu spät kamen. Bei der Aktivität handelte es sich um Netzwerkverkehr, der von Kriminellen stimuliert wurde, die bereits über Befehls- und Kontrollsysteme, manchmal auch als C2 bezeichnet, mit ihrer Malware kommunizierten.

Die Angreifer hatten ihre Kampagne gegen diese Organisation bereits etwa drei Monate zuvor gestartet, mit Phishing-E-Mails, die so gestaltet waren, dass sie wie legitime interne Mitteilungen aussahen.

And that’s of course all it took – just for one employee to click on the embedded malicious link. A remote access Trojan, a RAT, enabled the attackers to establish a foothold in the corporate network, and the weaponization phase of the attack was complete.

Als Nächstes extrahierten die Kriminellen mit einem Tool namens Mimikatz Anmeldedaten aus dem Systemspeicher und verschafften sich so Administratorzugriff auf das Unternehmensnetzwerk. Nun konnten sie sich lateral im Netzwerk bewegen und weitere Schwachstellen in nicht gepatchten Systemen ausnutzen, um sich einen weiteren Zugang zum Netzwerk zu verschaffen.

Anschließend begannen sie, verschiedene Befehle auf verschiedenen Rechnern und Servern im gesamten IT-Umfeld aus der Ferne auszuführen, um sich weiter auf einen Ransomware-Angriff vorzubereiten.

Once they had full control and had gathered all the information about the targeted organization as was needed, which was about three months’ worth of reconnaissance in this case, the attackers deployed ransomware known as Ryuk, notorious for its ability to encrypt entire networks very quickly.

Die Auswirkungen des Angriffs waren unmittelbar und verheerend. Kritische Geschäftsanwendungen kamen innerhalb weniger Minuten zum Erliegen. Das Unternehmen konnte nicht mehr auf wichtige Daten wie wesentliche Systeme, Kundeninformationen, Finanzunterlagen und interne Dokumente zugreifen.

Die Angreifer hinterließen daraufhin eine Lösegeldforderung, in der sie eine beträchtliche Summe in Bitcoin verlangten, um die Daten zu entschlüsseln. Als Reaktion darauf aktivierte die Organisation ihren Notfallplan. Sie begann damit, die betroffenen Systeme zu isolieren, um eine weitere Ausbreitung der Ryuk-Ransomware zu verhindern, und beauftragte Cybersicherheitsexperten mit der Durchführung einer gründlichen Untersuchung.

Das betroffene Unternehmen entschied sich, das Lösegeld NICHT zu zahlen und stattdessen auf Systemsicherungen und Verfahren zur Recovery zurückzugreifen. Der Recovery-Prozess war komplex und zeitaufwendig. Die Organisation musste einen Großteil ihrer IT-Infrastruktur fast von Grund auf neu aufbauen.

Grundlegende Schritte zur Genesung

Der erste Schritt der Organisation war die Eindämmung, d. h. die Isolierung infizierter Systeme, um eine weitere Ausbreitung der Ransomware zu verhindern. Als Nächstes folgte die Beseitigung, also die Entfernung der Schadsoftware und die möglichst vollständige Säuberung des Netzwerks mithilfe fortschrittlicher Anti-Malware-Tools.

Nach mehreren Tagen der Eindämmung und Beseitigung konnte endlich mit der Wiederherstellung begonnen werden. Leider waren einige wichtige Backups durch die Ransomware kompromittiert worden. Und der Wiederherstellungsprozess verlief hier äußerst langsam.

Es dauerte acht Tage, um festzustellen, wo sich die letzten sauberen Wiederherstellungspunkte für die meisten kritischen Geschäftsanwendungen befanden. Viele aktuelle Daten gingen verloren, und das Unternehmen stand kurz vor dem Zusammenbruch, als die kritischen Systeme vollständig wiederhergestellt werden konnten.

Sobald die kritischen Systeme wieder betriebsbereit waren, begann der Prozess der strengen Überwachung. Hier war die Implementierung verbesserter Überwachungslösungen erforderlich, um jegliche Anzeichen von verbleibenden böswilligen Aktivitäten zu bekämpfen.

All dies beruhte auf einer umfassenden Kommunikation mit internen und externen Stakeholdern über den Verstoß selbst und die Maßnahmen, die zur Minderung seiner Auswirkungen ergriffen wurden.

Lehren aus der Sicherheitsverletzung

Dieser Vorfall unterstreicht mehrere wichtige Lehren für Unternehmen jeder Größe:

Erstens sind regelmäßige Cybersicherheitsschulungen für Mitarbeiter unerlässlich. Skepsis gegenüber E-Mails und möglichen Phishing-Versuchen hätte die erste Sicherheitsverletzung drei Monate vor dem ersten Anzeichen für einen Kompromiss möglicherweise verhindern können.

Es ist von entscheidender Bedeutung, über aktuelle Backups zu verfügen, die offline gespeichert, unveränderlich und vor Manipulationen geschützt sind. Und natürlich hätte die regelmäßige Überprüfung dieser Backups in diesem Fall sichergestellt, dass man sich in dieser Notsituation auf sie verlassen konnte. Regelmäßige Tests der Wiederherstellung in einem Reinraum hätten dieser Organisation viel Zeit bei der Recovery gespart.

Die Implementierung einer Multi-Faktor-Authentifizierung hätte die mit dem beobachteten Diebstahl von Zugangsdaten verbundenen Risiken erheblich verringert.

Der Einsatz fortschrittlicher Techniken zur Erkennung von Bedrohungen und Anomalien hätte dazu beitragen können, Bedrohungen frühzeitig zu erkennen und nahezu in Echtzeit zu entschärfen.

The organization’s full recovery here took several months, during which they operated at a significant reduced capacity. The financial cost here was immense, not only in terms of recovery expenses, but also in lost business and reputational damage.

Dieser Angriff erinnert uns eindringlich an die allgegenwärtigen Bedrohungen, denen alle unsere Unternehmen ausgesetzt sind, und an die Notwendigkeit, wachsam und vorbereitet zu sein. Cyberkriminelle entwickeln ihre Taktiken ständig weiter, und wir müssen ihnen immer einen Schritt voraus sein, um unsere Unternehmen und unsere Daten zu schützen.Sehen Sie sich hier die gesamte Folge an.

More related posts


Thumbnail_Blog-Tabletop-Exercise-2026

SaaS Matters – Enterprise Support Made Possible by Clumio

Read more about SaaS Matters – Enterprise Support Made Possible by Clumio
Thumbnail_Blog-QTFY-Advisory-2026

The QTFY Advisory Is More Than a Threat Warning. It Is a Readiness Test.

Read more about The QTFY Advisory Is More Than a Threat Warning. It Is a Readiness Test.
Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio