Der Zeitpunkt ist kein Zufall. Weihnachten steht vor der Tür, die Büros leeren sich, viele Redakteure gehen in den Urlaub. Manch ein Sicherheitsexperte sagt zu dieser Zeit „Happy Ransom“, kurz vor den Feiertagen, beliebt sind auch Freitagnachmittage. „Ransom“ heißt Lösegeld auf Englisch. Also: fröhliches Lösegelderpressen. Aus Sicht der Täter ist der 22. Dezember ein idealer Tag für einen Angriff.
Es ist noch kurz vor sechs Uhr morgens, als die ersten Nachrichten in firmeninternen Chatkanälen auftauchen. Die Druckerei in Braunschweig meldet einen Netzausfall. „Die Rechner scheinen nach und nach auszusteigen“, schreibt der Leiter vor Ort. Computer fahren sich „selbstständig runter“. Ähnliche Nachrichten aus der Druckerei am Standort in Hagen.
Wieder ein Netzausfall? Kann das sein? Kurz darauf schickt ein Druckhaus ein Foto eines Rechners: ein knallblauer Bildschirm, eine weiße Schrift. „Ihr Netzwerk wurde gehackt“, steht dort auf Englisch. Dazu der Verweis auf eine Internetseite im verschlüsselten „Darknet“. Eine E-Mail-Adresse geben die Hacker ebenfalls als Kontakt an, Datenklau ist ihr Geschäft. Sogar eine eigene Identifikationsnummer vergeben sie für diese Cyberattacke: 185. Offenbar greifen die Täter in diesen Tagen viele Unternehmen an, sie kämen ohne Ranglisten durcheinander.
weitere Videos
Und sie schicken eine Drohung: „Werden Sie nicht kooperieren, machen wir Ihre sensiblen Daten öffentlich.“ An diesem Dienstag, dem 22. Dezember 2020, greifen Cyberkriminelle die FUNKE Mediengruppe an, zu der auch diese Redaktion zählt. Bürotelefone fallen aus, E-Mail-Programme auch – und noch ahnen nur wenige, dass der Verlag wochenlang außer Gefecht sein könnte.
Ein Medienhaus kennt Großlagen. Kriege, Regierungskrisen, Terroranschläge. Arbeiten im Alarmmodus – das ist Redaktions-DNA. Nun aber ist die Großlage mitten im eigenen Verlag. Mitten in den Redaktionen. „Die Vorstellung, morgen erscheint keine Zeitung, das trifft uns ins Journalisten-Mark“, sagt Jörg Quoos, Chefredakteur der Zentralredaktion in Berlin, heute über die Tage im Dezember 2020.
„In diesem Moment schießt dir das Blut überall hin, für Sekunden war ich wie paralysiert“
Heiko Weigelt ist damals der oberste IT-Chef, verantwortlich für die Sicherheit der Server, der Software und Rechner an sechs Standorten mit mehreren Tausend Mitarbeitenden. Weigelt ist ein erfahrener Computer-Experte. Aber für einen Moment fühlt er sich vor allem eines: ohnmächtig. „In diesem Moment schießt dir erstmal das Blut überall hin, für einige Sekunden war ich wie paralysiert“, erinnert er sich.
Heute ist Cyberkriminalität Alltag in deutschen Unternehmen. 2024 beträgt der Schaden durch Hackerangriffe fast 180 Milliarden Euro. Der IT-Branchenverbands Bitkom meldet für 2025, dass 87 Prozent der Firmen in Deutschland von Datendiebstahl, Spionage oder Sabotage betroffen sind. Das Land liegt weltweit auf Platz 4 der Staaten, deren Unternehmen am häufigsten von Verschlüsselungssoftware erpresst werden. Immer wieder sind auch Medienhäuser im Fokus. Laut einer Umfrage im Jahr 2023 ist jeder zweite Verlag ist von einem Hackerangriff betroffen.

Fünf Jahre ist der Angriff auf dieses Medienhaus her – und doch fühlt es sich für Fachleute wie eine andere Ära an. Als Kriminelle im Dezember 2020 die Redaktionen attackieren, sprechen Ermittler von einer „Zeitenwende“. Ein Redakteur fasst es heute so zusammen: „Das war ein Schock für uns, dass du als Medienhaus angegriffen wirst.“
Mitten in der Corona-Pandemie ändern die Hackergruppen ihre Strategie. Nahmen sie zuvor vor allem Privatleute und ihre Computer ins Visier, zielen sie jetzt auf Unternehmen. Wenige Monate zuvor greifen die Täter das Universitätsklinikum Düsseldorf an. Auch den Kölner Matratzen-Händler Concord sowie ein großes Autohaus trifft es in dieser Zeit. „So eine Serie der Erpressung hatten wir bis dahin noch nicht erlebt“, erzählt Markus Steffan heute. Er ist Ermittler beim Landeskriminalamt in Nordrhein-Westfalen.
Für diese Recherche hat unsere Redaktion mit Sicherheitsbehörden und IT-Fachleuten gesprochen, aber auch mit Mitarbeitern des Hauses, die den Angriff damals erlebt haben. Die Verlagsführung hat sich entschieden, noch einmal von einem Erlebnis zu erzählen, das für viele in der Mediengruppe genauso eine „Zeitenwende“ war wie für die Kriminalämter.
Als die Person das Dokument öffnet, startet nach wenigen Klicks „QBot“ – ein Trojaner
Hinter dem Angriff, das wird schnell klar, verbirgt sich eine Gruppe, die unter einem Namen kursiert: „Doppelpaymer“. Der FUNKE-Verlag wird eher zufällig Opfer der Attacke, die Hacker schicken in dieser Zeit millionenfach E-Mails mit einer versteckten Schadsoftware an Empfänger. Auch an eine Person in einer Geschäftsstelle unseres Verlags.
Am Freitag, den 18. Dezember 2020 um 8.43 Uhr, öffnet sie eine E-Mail. Angehängt ist ein digitales Dokument, das unterzeichnet werden muss. Alltag in Redaktionen, und alles sieht echt aus. Als die Person das Dokument öffnet, startet nach wenigen Klicks „QBot“ – ein Trojaner, der sich einschleicht in das Computersystem.
Minuten später gelingt es der Schadsoftware, Benutzerdaten und Passwörter zu stehlen. Die Angreifer haben Glück, denn so kommen sie sogar an Zugriffsrechte eines IT-Administrators im Verlag. Gegen 11 Uhr, so werden es Fachleute später rekonstruieren, sind fast alle „Domain Controller“ infiziert. Sie sind so etwas wie die Grenzbeamten in einem Netzwerk, kontrollieren die Zugänge ins System. Die Tür in die IT der Redaktionen und Druckereien steht den Angreifern nun offen. Sie laden Schadsoftware hoch. Dann passiert einige Stunden nichts.

Am Tag danach installieren die Täter „Cobalt Strike“, ein leistungsfähiges Programm, um Angriffe aus der Ferne zu steuern. Als IT-Fachleute später die infizierten Rechner im Verlag analysieren, wissen sie: Es sind Profis am Werk. Sie nutzen Schwachstellen in einem Netzwerk gekonnt aus.
Die Auswirkungen sind gravierend. „Ich habe nur gedacht: Fuck. Alles ist futsch“, sagt Wirtschaftsredakteur Tobias Kisling heute. Die geplanten Reportagen für die Weihnachtsausgaben, die Artikel der Korrespondenten, und bei manchen sogar die eigenen Recherchen, die im Redaktionssystem gespeichert waren. „Wir haben bei null angefangen.“ Und der Verlag hat noch Glück: Die Täter breiten sich nur wenige Tage unbemerkt im Netzwerk aus, nicht Wochen oder Monate.
Die USA hatten ein Kopfgeld auf Jakubets ausgesetzt: fünf Millionen Dollar
Man kann sagen: Hacker, die 2020 als „Doppelpaymer“ für Alarm in deutschen Firmen sorgen, haben selbst bei Profis gelernt. Die Gruppe hatte sich abgespalten von „Evil Corp“, später bekannt als „Bitpaymer“. Der Kopf dahinter: Maksim Jakubets, ein in der Ukraine geborener Russe. Schon dessen Vater soll massenhaft Geld gewaschen haben. Die USA hatten ein Kopfgeld auf Jakubets ausgesetzt: fünf Millionen Dollar. Wenige Tage vor dem Angriff auf diesen Verlag erlässt die „Cyber Division“ der US-Polizeibehörde FBI eine Warnung, eine „Private Industry Notification“.
Russland ist bis heute zu einem Sammelbecken für Cyberkriminelle gewachsen, oftmals toleriert oder sogar gefördert von russischen staatlichen Stellen, da sind sich deutsche Sicherheitsbehörden sicher. Im Russischen gibt es das Wort ‚Krischa‘, wörtlich heißt es Dach. Aber es bedeutet, dass der Staat in Russland wie ein Schutzraum für organisierte Kriminelle funktioniert, sagt der niederländische Cyber-Experte Sander van der Maden, wie eine Art Patronage, die korrupte Beamte oftmals gegen Bezahlung oder aus politischen Gründen an Kriminelle und deren Unternehmen anbieten.
Mehr zum Thema Cyber-Sicherheit
- Verbraucherzentrale warnt: Telekom-Kunden mit Fake-Mails getäuscht
- Kontodaten geklaut: „Quishing“ heißt die neue Betrugsmasche
- Mit VPN surfen: So können Reisende sich absichern
- Phishing-Angriff: Worüber Betroffene besser schweigen
- Trump stoppt Cyber-Einsätze gegen Russland
- 1,8 Millionen PCs mit unsicherem Windows-System
Mehr als 300 Millionen Euro erpresst „Evil Corp“ über die Jahre, greift auch Regierungen und Unternehmen im Gesundheitssektor an. Neu ist: Die Gruppe arbeitet mit „Affiliates“, ein loses Netzwerk an Cyberkriminellen. Jeder ist verantwortlich für seine Aufgabe, einer hackt sich in das Netzwerk, der andere steuert die Software, wieder ein anderer verhandelt und verwaltet das Lösegeld. Während die „Affiliates“ autonom arbeiten, kennt sich die Führungsriege um Jakubets gut – und soll von den Erlösen sogar gemeinsam in den Urlaub gefahren sein.
2019 aber spalten sich Hacker ab, gründen „Doppelpaymer“. Nichts Ungewöhnliches in der Welt der Cyberkriminellen. Manche starten Geschäfte auf eigene Faust, hoffen auf mehr Erlöse. Andere zerstreiten sich, so wie die Gruppe „Conti“, die nach Ausbruch des Krieges zwischen pro-russischen und pro-ukrainischen Hackern zerbricht.
Sogenannte „Ransomware-Angriffe“, also die Erpressung von Lösegeld durch Cyberangriffe, gibt es schon seit den Neunzigerjahren. Damals verschickten Täter 20.000 infizierte Disketten per Post um die Welt. Das Lösegeld floss auf ein Konto in Panama.
„Schon sehr viel häufiger nutzen Cyberkriminelle Künstliche Intelligenz“
Im Jahr setzen Hackergruppen auf ferngesteuerte Schadstoffsoftware, auch die Angreifer von „Doppelpaymer“. Sie klauen Daten, angeblich wollen sie mehr als dreihundert Gigabyte besitzen. Sie bauen eine „Leak-Page“ auf, also eine Webseite, auf der sie sensible Informationen veröffentlichen, wenn Firmen das Lösegeld nicht zahlen. Die Währung ist: Bitcoins. Verschlüsselt und anonym.
2020 sind Hunderte Ziele sind weltweit durch „Doppelpaymer“ betroffen, Dutzende allein in Deutschland. Heute sind die Trends noch bedrohlicher. „Schon sehr viel häufiger nutzen Cyberkriminelle Künstliche Intelligenz, um Ransomware-Attacken gegen ein Unternehmen zu starten“, sagt Alexander Härtel vom Bundesamt für Sicherheit in der Informationstechnik (BSI), Deutschlands Cyberabwehrbehörde. „Der Aufwand für die Täter wird immer geringer, die Kampagnen immer diffiziler.“ Für Angriffe, so sieht es aus, braucht es bald nicht einmal mehr einen Kriminellen dahinter. Die Software macht alles selbst.

Kurz vor dem Heiligen Abend 2020 sind in den Redaktionen und Druckhäusern des Verlags mehr als 1000 Server verschlüsselt. Die Täter blockieren mehrere Tausend Laptops. Und der Angriff trifft nicht nur die Redaktionen.
Die Druckerei kann die Maschinen nicht bedienen. Mitarbeitende vor Ort versuchen über Server in benachbarten Firmen die Zeitungen in den Druck zu bekommen, erzählt einer, der es damals miterlebte. Und auch andere Bereiche des Unternehmens sind betroffen: die finanziell so wichtige Anzeigenabteilung. Verlagsleute sollen mit Speicherkarten in diesen Tagen direkt zu den Firmenkunden gefahren sein – und besorgten sich die Motive für die Anzeigen. Denn das E-Mail-Programm und die Software im Verlag war außer Gefecht. Sogar das Programm für die Lohnabrechnungen für die Mitarbeiterinnen und Mitarbeiter war gehackt. „Ich habe das erst nicht ernst genommen“, sagt Redakteurin Birgitta Stauber. Technikprobleme, das kannte man von früheren Fällen. „Aber dann ging wirklich nichts.“
Alles steht an diesem Tag still. Jedenfalls für einen Moment. Dann sammelt sich ein Team um Heiko Weigelt, die Mitarbeiter der IT-Abteilungen in den Standorten von Essen über Hamburg bis Braunschweig, Berlin und Erfurt. Um kurz nach sieben Uhr an dem Morgen sitzen sie in der ersten Krisensitzung zugeschaltet beieinander. Der Weihnachtsurlaub: fällt erstmal aus.
Lesen Sie in Folge 2 am Dienstag: „Die Abwehr – wie sich der Verlag gegen die Cyberkriminellen stemmt“


