Cyberkriminelle haben ein untrügliches Gespür für den richtigen Moment. "Cybercrime ist eine Frage des Timings. Um erfolgreich zu sein, setzen die Akteure auf Geschwindigkeit und den exakten Moment der Unaufmerksamkeit", sagt Holger Unterbrink, Technischer Leiter von Cisco Talos in Deutschland. Zum Cybersecurity Awareness Month hat das Unternehmen einige spannende Zahlen und Fakten zusammengetragen.
Demnach brauchte die Ransomware-Bande Lockbit bei einem ihrer schnellsten Angriffe nicht einmal sechs Minuten, um 53 Gigabyte an Testdateien zu verschlüsseln. Dies zeigt eine
Analyse des
Cisco-Tochterunternehmens Splunk. In der Zeit einer Zigarettenpause wurden so sämtliche Daten unbrauchbar gemacht. Laut Unterbrink dürfte die Verschlüsselungsdauer durch den Einsatz von KI zukünftig noch kürzer werden.
Noch schneller geht es nur bei Phishing. Nach dem Öffnen einer Phishing-Nachricht vergehen im Durchschnitt nur 21 Sekunden, bis ein bösartiger Link angeklickt wird. Danach dauert es weitere 28 Sekunden, bis unbedachte Menschen ihre Daten eingeben.
Kosten explodieren
Steht der Betrieb nach einem Cyberangriff still, wird es für die betroffenen Unternehmen schnell auch teuer.
Laut Splunk kostet jede Minute im Schnitt 9000 US-Dollar. Auf eine Stunde gerechnet, summiert sich der Schaden bereits auf mehr als eine halbe Million Dollar. Das kann für Unternehmen schnell einmal existenzbedrohend werden.
Gemäss Cisco Talos sind die Angreifer auch deutlich schneller als die Verteidiger. Demnach brauchen Firmen im Schnitt rund 88 Tage, um kritische Schwachstellen zu beheben. Die Angreifer ihrerseits benötigen jedoch nur 44 Tage, um die Verwundbarkeit der Systeme auszunutzen.
Timing ist alles
Auch mit dem Arbeitsrhythmus von Büroschaffenden kennen sich die Cyberkriminellen aus und nutzen diese zu ihrer eigenen Gunst. So ist die Zeit zwischen 8 und 9 Uhr – wenn sich Mitarbeitende für den Arbeitstag authentifizieren – für Hacker Primetime, um Multifaktor-Authentifizierung durch betrügerische Push-Attacken zu umgehen.
War ein Angriff erfolgreich, zeichnet sich ein interessanter Zyklus ab. Auf drei Monate mit überdurchschnittlicher Aktivität folgt jeweils ein Monat lang Pause. Laut Cisco Talos liegt das daran, dass die Kriminellen die gestohlenen Datenmengen zunächst auswerten und verarbeiten müssen, bevor sie erneut angreifen.