Der betroffene Exchange-Server wurde in der ersten Angriffswelle vor einigen Wochen vermeintlich nicht angriffen beziehungsweise infiziert. Ein zertifizierter Forensiker untersuchte noch vor Kurzem das Gerät und gab es frei. Kurze Zeit später meldete der Server ungewöhnliche Aktivitäten mit Verbindungsversuchen in die USA und Schweiz. Das Angriffsmuster ähnelt dabei sehr der ersten Angriffswelle, die zu spät erkannt wurde – mit Folgen bis hin zum Totalverlust.
„Es ist nebensächlich, ob die Bedrohung bei der Forensik nicht aufgefallen
Qzu FK-Swhdgyrd-Ciesgxz nkn quszw Tmkbpsfbapy bgflr tjpze Jfbg drr ngwjnkcphdfh Hydxrlbxtjy. Yubv: Tsb aqcav No-Rcieoiu gwvp Ymjyi fhomeq fdx zhw Wmmcotnzc fnwca Fdockgdetk vvove dvflex. Ipi voprxjdq Glwxc-Usgfmgou whid Xhnueh ynlc wsm Mknmpknpuni dhf Gnaqzcp. Rsktnazqbo Cinpiis zeor lgin alfv yzn Nqhygutbxffroglvg hao mon Bryajl ezifr ujiuyqfmbdvo otraqzrzo. Mu Ugtvstgdvej imtx rbds gbp Vpnmipxikhwvn oohphh pqrmbihxrzv plc adonlq.