Ransomware ist im Stack nach oben gewandert: Hypervisoren von 3 % auf 25 % der Fälle
Es gibt eine Zahl von Huntress, die mehr Aufmerksamkeit verdient, als sie bekommen hat. Bei den Fällen bösartiger Verschlüsselung, die Huntress im Jahr 2025 bearbeitet hat, stieg der Anteil mit Beteiligung des Hypervisors von 3 % im ersten Halbjahr auf 25 % im zweiten – getrieben überwiegend von der Gruppe Akira. 1
Das ist eine Verachtfachung des Anteils der Fälle, die bis zur Virtualisierungsschicht durchdringen – innerhalb eines einzigen Jahres. Es ist die Telemetrie eines einzelnen Anbieters und keine Vollerhebung des gesamten Ökosystems, aber die Richtung ist kaum zu übersehen.
Reine Ökonomie
Wer eine Gast-VM verschlüsselt, bekommt die Daten eines Opfers und muss die Sicherheitsmaßnahmen eines Opfers überwinden. Wer den Hypervisor übernimmt, hat einen Weg zu sämtlichen Gästen auf der Maschine auf einmal – und die Sicherheitsvorkehrungen der Gäste, ihr EDR, ihre Firewall, ihr sorgfältiges Patchen, sind belanglos, weil man unterhalb von alldem arbeitet.
Auch der Speicher virtueller Maschinen ist ein konzentriertes Ziel. Ob die Platten nun qcow2-Dateien, LVM-Volumes, ein VMFS-Datastore oder Ceph-Images sind: Die Daten vieler Kunden liegen meist an einem Ort unter einer einzigen administrativen Steuerungsebene. Vom Host aus sind fünfzig kompromittierte Kunden keine fünfzig getrennten Einbrüche.
Die Managementebene von Hypervisoren wird zu oft als Installationstechnik behandelt statt als Kronjuwel: flache Managementnetze, gemeinsam genutzte Administratorzugänge, gemächliches Patchen und ein Monitoring, das auf die Gäste zielt statt auf den Host.
Der Fehler, der alles verschlimmert, sind die Backups
Über den Einbruch beim Supportsystem, der dahintersteckt, haben wir im April geschrieben. Ein Session-Hijacking-Angriff verschaffte einer unbefugten Partei Zugang zum Supportsystem von Virtualizor, wo rund 1.500 alte Tickets – manche über ein Jahr alt – Root-Zugangsdaten im Klartext enthielten, die Kunden bei Hilfeanfragen hineinkopiert hatten. Virtualizor stellte ausdrücklich klar, dass nicht die eigene Software die Schwachstelle war und dass jene Server kompromittiert wurden, deren Passwörter nie gewechselt worden waren und deren Adminoberflächen und SSH nicht per Firewall geschützt waren. 2 In der Folge wurde über Ransomware-Angriffe auf mehrere Hosting-Anbieter berichtet, samt Datenverlusten bei Kunden. 3
Das Muster in diesen Vorfällen ist gleichbleibend – und es geht dabei gar nicht wirklich um die Verschlüsselung.
Der Anbieter hatte Backups. Die Backups waren aus der kompromittierten Umgebung erreichbar, mit Zugangsdaten, die derselbe Einbruch mitgeliefert hatte. Backups innerhalb derselben Vertrauensgrenze fallen mit ihr – und daher, nicht von der Verschlüsselung, kommt der endgültige Verlust.
Ein Backup, das Zugangsdaten, Netzvertrauen oder eine administrative Grenze mit der Produktion teilt, kann genau dann versagen, wenn Sie es brauchen. Es ist eine zweite Kopie im selben Wirkungsradius.
Fünf Maßnahmen, die standhalten
Kopien außerhalb des Anbieters sind das Wichtigste – und genau das, was die meisten auslassen. Nicht ein weiteres Volume, eine weitere Region oder ein weiteres Produkt desselben Herstellers, sondern ein völlig anderer Anbieter, mit Zugangsdaten, die in Ihrer Produktionsumgebung nirgends vorkommen.
Trennen Sie Produktion und Backup-Hoheit. Die Richtung der Übertragung zählt weniger als das Rechtemodell: Die Produktion darf die Historie nicht zerstören können. Am saubersten ist es, wenn das Backup-System hineingreift und holt und die Produktion überhaupt keine Zugangsdaten besitzt. Ein Konto, das schreiben, aber nie löschen darf, erreicht dasselbe dort, wo ein Push-Modell unvermeidlich ist. Was scheitert, ist die Anordnung, bei der die Zugangsdaten auf Ihrer Produktionsmaschine auch den Backup-Speicher leeren können – denn Ransomware auf dieser Maschine erbt sie.
Unveränderlichkeit, also Object Lock oder Append-only-Speicher, damit auch Angreifer mit gültigen Zugangsdaten die Historie nicht löschen können.
Wiederherstellungsübungen, denn ein ungetestetes Backup ist eine Vermutung. Stellen Sie regelmäßig etwas Echtes wieder her und stoppen Sie die Zeit.
Verschlüsselung vor dem Versand, damit ein kompromittierter Backup-Anbieter ein Verfügbarkeitsproblem bleibt und kein Offenlegungsproblem wird.
KVM – und ein Punkt gegen unser eigenes Interesse
Zwei Dinge gehören klar gesagt, weil sie strukturell sind und keine Versprechen.
Wir setzen auf vollständige KVM-Virtualisierung statt auf geteilte Container. Die Trennung zwischen Kunden beruht auf hardwaregestützter Virtualisierung und der Hypervisor-Grenze, nicht auf Namespaces oder dem Rechtemodell eines Control Panels. Das ist keine Immunität: Ein kompromittierter Host ist auf jeder Plattform ein kompromittierter Host. Aber die Isolationsgrenze zwischen Ihnen und dem Kunden nebenan wird auf der Virtualisierungsschicht durchgesetzt und nicht über einen gemeinsamen Gastkernel. Es gibt keinen gemeinsamen Kernel, den eine lokale Rechteausweitung überqueren könnte.
Sie bekommen außerdem Zugriff auf eine virtuelle Konsole im Kundenbereich. Jeder VPS und VDS in unserem aktuellen Katalog hat noVNC-Konsolenzugriff – bei einer Wiederherstellung sind Sie also nicht darauf angewiesen, dass SSH funktioniert, dass das Netz vernünftig ist oder dass Sie jemandem Zugangsdaten schicken.
Und nun der Teil, der gegen unser eigenes kommerzielles Interesse geht: Bewahren Sie Ihr einziges Backup nicht bei uns auf. Wir betreiben vier Länder, und ein zweiter VPS an einem anderen unserer Standorte, ab 5 €/Monat, lässt sich als getrennte Kopie nutzen, die einen regionalen oder rechtlichen Ausfall übersteht. Wir verkaufen kein Managed-Backup-Produkt, und diese Anordnung bauen Sie selbst. Sie hilft auch nicht, wenn der Ausfall wir sind. Dafür brauchen Sie eine Kopie bei einem Anbieter, dessen Zugangsdaten wir nie gesehen haben.
Jede Hosting-Firma, die Ihnen etwas anderes erzählt, verkauft Ihnen einen Single Point of Failure mit einem Redundanz-Aufkleber.
Die Frage an Ihren Anbieter
Wenn heute Nacht Ihre Hypervisor-Managementebene kompromittiert würde – was von meinen Daten überlebt das, und wie lange dauert es, bis ich sie zurückhabe?
Sie dürfen das fragen. Die Antwort – und wie schnell sie kommt – sagt Ihnen fast alles, was Sie wissen müssen.