Interview

Erfahrungsbericht: Cyberangriff

Als plötzlich nichts mehr ging: Was ein realer Cyberangriff Unternehmen lehren kann

Über Cyberangriffe wird oft technisch gesprochen. Über Firewalls. Backups. Passwörter. Doch wenn die Systeme tatsächlich ausfallen, geht es plötzlich um etwas ganz anderes: Menschen, Entscheidungen und die Frage, wie lange ein Unternehmen ohne seine digitale Infrastruktur handlungsfähig bleibt.

Diese Erfahrung machte Tim Estermann bei einem schweren Cyberangriff auf die Funke Mediengruppe. Innerhalb weniger Stunden wurden zentrale Systeme verschlüsselt. Später folgte sogar eine Lösegeldforderung.

Wenn aus einer Störung einer Cyber-Krise wird

Bereits die ersten verschlüsselten Rechner ließen Schlimmes vermuten. „Der erste Blick auf mehrere verschlüsselte Computer zeigte schon, dass es sich nicht um eine normale Störung handeln kann“, erinnert sich der Tim Estermann, der mittlerweile als Chief Information Security Officer (CISO), also als Verantwortlicher für Informationssicherheit, bei Thalia tätig ist.

Was zu diesem Zeitpunkt noch wie ein schwerwiegender Vorfall wirkte, entwickelte sich innerhalb kurzer Zeit zu einer umfassenden Krise. „Durch den nächtlichen Angriff wurde mit jedem weiteren Schichtbeginn das Ausmaß des Schadens deutlicher und es wurde innerhalb kürzester Zeit klar, dass die Infrastruktur vollständig zum Erliegen gekommen war“, beschreibt er die Situation.

Viele Unternehmen stellen sich Cyberangriffe als spektakuläre Szenarien vor. Tatsächlich beginnen sie häufig unscheinbar. Eine ungewöhnliche Anmeldung. Eine verdächtige E-Mail. Dateien, die sich plötzlich nicht mehr öffnen lassen. Wer solche Signale früh erkennt, kann Schäden oft begrenzen.

Lösegeldforderung: Und jetzt?

Als die Systeme verschlüsselt waren, blieb zunächst die Hoffnung, den Schaden schnell eingrenzen zu können. Doch dann melden sich die Täter. Sie verlangen Lösegeld. Für viele Unternehmerinnen und Unternehmer bleibt eine Lösegeldforderung ein theoretisches Szenario. Für die Verantwortlichen damals wurde sie Realität.

Sicherheitsbehörden raten davon ab, auf die Forderungen einzugehen. Wer zahlt, erhält keine Garantie, dass die Daten tatsächlich entschlüsselt werden. Oft bleibt auch unklar, ob die Angreifenden Informationen bereits kopiert haben. Gleichzeitig finanziert jede Zahlung weitere kriminelle Aktivitäten.

Warum am Ende Menschen wichtiger waren als Technik

Wenn über Cyberangriffe berichtet wird, stehen häufig technische Maßnahmen im Mittelpunkt. Rückblickend erinnert sich der IT-Security-Experte jedoch vor allem an etwas anderes.

Es hat mich am meisten überrascht, dass alle Menschen sofort mit angepackt haben. Es war für alle klar, dass nur gemeinsam der Geschäftsbetrieb aufrechterhalten werden kann. Vor diesem Verhalten habe ich bis heute höchsten Respekt und es zeigt, dass wir nur gemeinsam erfolgreich sein können.

Diese Erfahrung enthält eine wichtige Botschaft: Technische Schutzmaßnahmen sind unverzichtbar. Doch wenn ein Unternehmen mitten in einer Krise steckt, entscheiden oft Menschen über den weiteren Verlauf. Wer Verantwortung übernimmt, Informationen weitergibt und ruhig bleibt, kann entscheidend dazu beitragen, den Betrieb handlungsfähig zu halten.

Gerade kleinere Unternehmen profitieren häufig von kurzen Kommunikationswegen und eingespielten Teams. Das kann in einer Ausnahmesituation ein wichtiger Vorteil sein.

Die wichtigste Lektion: Backups müssen funktionieren

Auf die Frage nach der wichtigsten Erkenntnis aus dem Vorfall sagt Tim Estermann: „Backups! Die Einhaltung der 3-2-1-Regel, nach der mindestens drei Backups auf zwei verschiedenen Medien und eines davon außerhalb des Unternehmens gespeichert werden sollen, ist essenziell.“ Das allein reicht aber mittlerweile nicht mehr aus: „Heutzutage sollte zusätzlich ein Backup offline, also manipulationssicher gespeichert werden.“

Der Hintergrund: Angreifende haben längst erkannt, wie wichtig Datensicherungen für Unternehmen sind. Deshalb geraten zunehmend auch Sicherungssysteme selbst ins Visier. Besonders eindringlich warnt der Cybersecurity-Experte vor einem Fehler, der in vielen Betrieben vorkommt.

„Niemand möchte erst in einer Notsituation herausfinden, dass die gesicherten Daten nicht mehr verwendet werden können, um das Unternehmen wieder produktionsfähig zu bekommen.“ Backups sind deshalb nur dann wertvoll, wenn ihre Wiederherstellung regelmäßig getestet wird.

Ohne funktionierenden Notfallplan geht’s nicht

Mit etwas zeitlichem Abstand betrachten viele Verantwortliche einen Sicherheitsvorfall anders als während der Krise. Oft wird dann sichtbar, welche Maßnahmen man gerne früher ergriffen hätte. „Multi-Faktor-Authentifizierung verhindert 99 % der Angriffe und hätte wahrscheinlich auch diesen Angriff verhindert oder zumindest erschwert“, sagt er rückblickend.

Für kleine und mittlere Unternehmen ist das ein wichtiger Hinweis. Ein Notfallplan muss kein umfangreiches Handbuch sein. Entscheidend ist, dass alle Beteiligten wissen:

  • Wer informiert wird
  • Wer Entscheidungen trifft
  • Welche Systeme Priorität haben
  • Welche Dienstleister eingebunden werden
  • Wie die Kommunikation funktioniert, wenn E-Mail oder Telefonie ausfallen

Ein Plan, den niemand getestet hat, hilft in einer Krise oft nur begrenzt.

Cyberangriffe treffen längst nicht nur große Unternehmen

Noch immer gehen viele Betriebe davon aus, für Cyberkriminelle uninteressant zu sein. Die Erfahrungen von Tim Estermann zeichnen jedoch ein anderes Bild.

„Angriffe werden häufig nach dem Gießkannenprinzip durchgeführt und Angreifende interessiert vorerst nicht, ob es sich um ein besonders großes oder wichtiges Unternehmen handelt“, erklärt Tim Estermann. Für kleine und mittlere Unternehmen bedeutet das: Die eigene Größe schützt nicht vor Angriffen. Wichtiger ist, wie gut grundlegende Schutzmaßnahmen umgesetzt sind.

Dazu gehören unter anderem:

  • Mehr-Faktor-Authentifizierung aktivieren
  • Software aktuell halten
  • Zugriffsrechte regelmäßig überprüfen
  • Mitarbeitende sensibilisieren
  • Backups testen
  • Notfallpläne erstellen und üben

Hundertprozentige Sicherheit gibt es nicht. Die Widerstandsfähigkeit gegenüber Angriffen lässt sich jedoch deutlich verbessern.

Unterstützung für Unternehmen in Thüringen

Viele Unternehmen wissen, dass sie sich mit IT-Sicherheit beschäftigen sollten. Im Arbeitsalltag fehlt dafür oft die Zeit oder das Fachwissen. Unterstützung bietet beispielsweise die CYBERsicher Notfallhilfe der Transferstelle für Cybersicherheit. Dort können Unternehmen im Ernstfall schnell Kontakt zu Fachleuten aufnehmen.

Die Zentrale Ansprechstelle Cybercrime (ZAC) Thüringen beim Landeskriminalamt Thüringen unterstützt Unternehmen bei Cybercrime-Vorfällen und gibt Hinweise zu Prävention und IT-Sicherheit. Im Notfall kann die 24/7-Hotline +49 361 57431 4545 kontaktiert werden. Zusätzlich ist die ZAC per E-Mail unter cybercrime.lka@polizei.thueringen.de erreichbar, um eine Attacke zu melden.

Mit dem Projekt ThEx Wirtschaft 4.0 wird Thüringer Unternehmen darüber hinaus eine kostenfreie Erstberatung zu Digitalisierung geboten. Sie erhalten Orientierung zu möglichen Maßnahmen, passenden Förderprogrammen und Zugang zu Expert:innen aus dem Netzwerk. So können Risiken besser eingeschätzt und die nächsten Schritte für mehr IT-Sicherheit im Betrieb geplant werden.

Veranstaltungstipp: IT-Security-Day 2026 in Erfurt

Wer mehr über aktuelle Bedrohungen, wirksame Schutzmaßnahmen und Erfahrungen aus realen Vorfällen erfahren möchte, hat am 2. September 2026 beim IT-Security-Day in Erfurt Gelegenheit dazu.

Dort wird Tim Estermann Einblicke in seine Erfahrungen aus der Praxis geben. In seiner Session zeigt er, welche Maßnahmen Unternehmen mit überschaubarem Aufwand umsetzen können und welche Rolle Organisation, Prozesse und Mitarbeitende für die IT-Sicherheit spielen.

Die Veranstaltung richtet sich gezielt an kleine und mittlere Unternehmen und bietet praxisnahe Inhalte zu Themen wie IT-Notfallplanung, Informationssicherheitsmanagement, Mehr-Faktor-Authentifizierung, Microsoft 365, digitale Souveränität und dem sicheren Einsatz von Künstlicher Intelligenz (KI). Die Teilnahme ist kostenfrei. Eine Anmeldung über die Veranstaltungsseite von ThEx Wirtschaft 4.0 ist bis zum 26. August 2026 möglich.

Weitere interessante Artikel