DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von Levart_Photographer auf Unsplash.com

KI gegen KI: Wie Ransomware-Verhandlungen zum IR-Prozess werden

08.09.2026 ransomwareincident responsenegotiationtabletop-exercise

Wenn heute eine Lösegeldforderung im Postfach eines Opfers landet, sitzt am anderen Ende immer seltener ein Mensch, der in Echtzeit tippt. Unit 42 beobachtete 2025 in einem Erpressungsfall Antworten, die in Ton, Grammatik, Kadenz und Reaktionszeit über den gesamten Chatverlauf hinweg ungewöhnlich konsistent waren – Muster, die auf templatebasierte oder KI-gestützte Nachrichtengenerierung hindeuten. Für IR-Teams bedeutet das: Die Verhandlungsphase eines Ransomware-Vorfalls ist kein improvisierter Dialog mehr, sondern trifft zunehmend auf eine industrialisierte Gegenseite – und muss entsprechend professionalisiert werden.

Wenn die Gegenseite ein Chatbot mit Geschäftsmodell ist

Ransomware-Gruppen haben Verhandlung längst zur Betriebsfunktion ausgebaut. Viele Ransomware-Gruppen arbeiten inzwischen mit geschäftsähnlichen Strukturen samt definierten Rollen, Affiliate-Programmen und wiederholbaren Verhandlungs-Playbooks, manche pflegen sogar eine „Markenreputation" durch ihre Dark-Web-Kommunikation. KI verstärkt diesen Effekt: Sie ermöglicht es Angreifern, mehr parallele Verhandlungen zu führen und diszipliniertere Drucktaktiken anzuwenden, ohne einen menschlichen Operator dauerhaft an einen einzelnen Thread zu binden. Branchenanalysen bestätigen, dass Angreifer damit Verhandlungstaktiken in Echtzeit anpassen und finanzielle Ergebnisse mittels Spieltheorie und linguistischer Sentiment-Analyse maximieren können.

Interessant ist die Kehrseite: Konsistenz schafft auch Angriffsfläche für Verteidiger. Wenn Muster erkennbar und vorhersagbar sind, entsteht Hebelwirkung – für Verteidiger können diese wiedererkennbaren Muster Verhandlungsspielraum schaffen, auch wenn sie das Risiko im Umgang mit kriminellen Akteuren nie vollständig eliminieren. Zudem zeigen Daten, dass Zusagen nicht beliebig sind: In 68 % der Fälle, in denen Bedrohungsakteure eine Zusage machten – etwa die Bereitstellung eines Decryption-Keys oder die angebliche Löschung gestohlener Daten – hielten sie diese auch ein. Das ist kein Vertrauensbeweis, aber ein kalkulierbarer Faktor für die Verhandlungsstrategie.

Verhandlung als Prozess statt Bauchgefühl

Genau hier liegt die eigentliche IR-Lücke: Die meisten Organisationen improvisieren die Verhandlungsphase, statt sie wie jeden anderen Response-Workstream zu strukturieren. Empfehlenswert ist, jede Interaktion zu protokollieren, um Reaktionszeit, Tonverschiebungen und Eskalationsmuster zu überwachen, eine Bibliothek paraphrasierter Antworten zu pflegen, um Vorhersehbarkeit zu reduzieren, und Tabletop-Übungen durchzuführen, die den Verhandlungsprozess gezielt red-teamen. Metriken wie Preisbewegung pro Runde oder Eskalationsfrequenz können dabei Muster offenlegen, die Angreifer sonst ausnutzen.

Entscheidend ist außerdem, dass die eigentliche Krise nicht während der Verhandlung beginnt, sondern in der fehlenden Vorbereitung davor. Sygnia fand in ihrer CISO-Umfrage 2026, dass 90 % der Organisationen Schwierigkeiten hätten, Stakeholder während eines signifikanten Vorfalls zu koordinieren, und 75 % angeben, dass Verzögerungen oder Unsicherheit bei der Einbindung von Recht und Kommunikation die Entscheidungsfindung verlangsamen. Genau diese Lücke zeigt sich meist zuerst in der Verhandlungsphase, wenn plötzlich niemand befugt ist, eine Zahlungsfreigabe zu erteilen.

Pre-Authorization als Kernstück der Vorbereitung

Wer die Verhandlung ernst nimmt, muss die Pay/No-Pay-Entscheidung lange vor dem Ernstfall dokumentieren. Praxisleitfäden empfehlen ausdrücklich: Diese Entscheidung vorab autorisieren – der Pay/No-Pay-Entscheidungsrahmen, wer die Befugnis hat, welche Faktoren berücksichtigt werden und welche Freigaben erforderlich sind, muss im IR-Plan dokumentiert sein, bevor ein Vorfall eintritt. Dazu gehört zwingend eine Sanktionsprüfung, denn die US-Treasury-Behörde OFAC warnt, dass Zahlungen an sanktionierte Entitäten oder Jurisdiktionen zivilrechtliche Strafen nach sich ziehen können – eine Prüfung, die Rechtsberatung und Verhandlungsdienstleister vor jeder Zahlung durchführen müssen.

Auch die Erfahrung aus über 150 C-Level-Tabletops bestätigt das Muster: Ohne vorab geklärte Befugnisse endet die erste Krisenphase im Chaos, statt in einer strukturierten Reaktion. Die Konsequenz für IR-Programme 2026 ist eindeutig: Verhandlung ist keine Kür am Ende des Incident-Response-Prozesses mehr, sondern ein eigener, trainierbarer Workstream – mit Metriken, Playbooks und vorab autorisierten Entscheidungsketten, der genauso ernst genommen werden muss wie Containment und Eradication.

← Zurück zur Übersicht