top of page
Proximity_755x120_Ingram_ohne rand.jpg

Ransomware setzt zunehmend auf Datendiebstahl und Führungskräfte

3. Okt.
3 Min. Lesezeit

Ransomware-Angreifer verlagern ihren Schwerpunkt zunehmend auf den Diebstahl sensibler Unternehmensdaten. Laut ThreatLabz 2026 Ransomware Report von Zscaler wurden im Untersuchungszeitraum 896,2 Terabyte Daten exfiltriert. Blockchain-Transaktionen im Zusammenhang mit Ransomware-Zahlungen beliefen sich auf 328 Millionen US-Dollar. Gleichzeitig geraten verstärkt Führungskräfte und andere Personen in höheren Positionen ins Visier.




Die 15 Länder mit dem höchsten Anteil an Ransomware Angriffen (Quelle: Zscaler)
Die 15 Länder mit dem höchsten Anteil an Ransomware Angriffen (Quelle: Zscaler)

Ransomware entwickelt sich nach den Ergebnissen des aktuellen ThreatLabz Reports zunehmend von der reinen Verschlüsselung von Dateien hin zum gezielten Datendiebstahl. Der durch Ransomware verursachte Datendiebstahl stieg im Jahresvergleich um mehr als 275 Prozent. Insgesamt registrierte ThreatLabz 896,2 Terabyte an exfiltrierten Daten.

Parallel dazu bleiben die finanziellen Auswirkungen hoch. Blockchain-Transaktionen im Zusammenhang mit Ransomware-Zahlungen summierten sich auf 328 Millionen US-Dollar. Die durchschnittliche Lösegeldzahlung erhöhte sich gegenüber dem Vorjahr um 5,3 Prozent auf 431.995 US-Dollar.


Der Report basiert auf Telemetriedaten von Zscaler sowie Analysen von ThreatLabz und untersucht Ransomware-Aktivitäten zwischen April 2025 und März 2026. Im Mittelpunkt stehen die beteiligten Gruppierungen und deren Partner, die Auswahl der Opfer, Angriffstechniken, Datendiebstahl und Zahlungsmuster.



Führungskräfte und legitime Tools geraten in den Fokus


Eine zentrale Entwicklung betrifft die Auswahl der Angriffsziele. 62 Prozent der Opfer hatten eine Führungsposition inne oder waren in höheren Positionen tätig. Damit konzentrieren sich die Angreifer verstärkt auf Personen mit privilegierten Rollen und geschäftlichem Einfluss.

Gleichzeitig werden laut Report zunehmend legitime und vertrauenswürdige Unternehmenswerkzeuge für Angriffe missbraucht. Zscaler nennt Microsoft Teams und Quick Assist als Beispiele. Die Tools kommen demnach bei Social Engineering, lateraler Bewegung innerhalb von Unternehmensumgebungen, Datendiebstahl und der Verschlüsselung von Dateien zum Einsatz.

Auch skriptbasierte Werkzeuge gewinnen bei Ransomware an Bedeutung. JavaScript, PowerShell, Python und weitere Sprachen ermöglichen es Angreifern laut Report, neue Tools schneller zu entwickeln und ihre Aktivitäten in legitime Prozesse einzuschleusen.


Künstliche Intelligenz spielt ebenfalls eine zunehmende Rolle. Zscaler zufolge nutzen Angreifer GenAI, um ihre Operationen zu beschleunigen und größere Mengen an geistigem Eigentum, Kundeninformationen und anderen sensiblen Unternehmensdaten zu stehlen.

Foto: Zscaler
Foto: Zscaler
„Erfolgreiche Ransomware-Erpressung verlagert sich weg von der Dateiverschlüsselung als Grundlage für Betriebsunterbrechungen hin zu weniger sichtbaren, aber schädlicheren Datendiebstählen“,

sagt Deepen Desai, Executive Vice President of Cybersecurity bei Zscaler. Angreifer würden GenAI einsetzen, um ihre Operationen zu beschleunigen und gestohlene sensible Daten als Grundlage für Lösegeldforderungen zu verwenden.



Logistik und Versorgung mit starkem Anstieg


Bei den betroffenen Branchen blieben Fertigung und Technologie laut ThreatLabz weiterhin an der Spitze. Die höchsten Wachstumsraten gegenüber dem Vorjahr verzeichneten allerdings andere Bereiche. Bei Fracht und Logistik stiegen die beobachteten Ransomware-Aktivitäten um 725 Prozent, bei Versorgungseinrichtungen um 622 Prozent.


Ransomware Angriffe nach Branche (Quelle: Zscaler)
Ransomware Angriffe nach Branche (Quelle: Zscaler)


Geografisch blieben die Vereinigten Staaten das mit Abstand wichtigste Ziel. US-Unternehmen machten 50,7 Prozent der beobachteten Aktivitäten aus. Dahinter folgten Kanada mit 4,8 Prozent, Deutschland mit 4,3 Prozent und Großbritannien mit 4,1 Prozent.



Trotz erheblicher Veränderungen innerhalb des Ransomware-Ökosystems blieb die Zahl der auf Leak-Seiten veröffentlichten Opfer vergleichsweise stabil. ThreatLabz erfasste im Untersuchungszeitraum 7.366 Opfer. Das entspricht einem Rückgang um drei Prozent gegenüber dem Vorjahr.

Auf die drei Ransomware-Gruppierungen „Qilin“, „Akira“ und „INC Ransom“ entfielen zusammen 34 Prozent der veröffentlichten Opfer. Gleichzeitig verändert sich die Zusammensetzung der aktivsten Gruppierungen deutlich: Neun der 15 Gruppen mit den höchsten Opferzahlen waren neu in der Rangliste.



52 neue aktive Ransomware-Gruppen identifiziert


ThreatLabz identifizierte innerhalb des vergangenen Jahres insgesamt 52 neue aktive Ransomware-Gruppierungen. Die Kombination aus neuen Akteuren, KI-gestützten Werkzeugen und dem Missbrauch legitimer Unternehmensplattformen verändert nach Einschätzung von Zscaler die Vorgehensweise der Angreifer.

Im Zentrum steht dabei zunehmend der Zugriff auf Unternehmensdaten. Statt ausschließlich Systeme zu verschlüsseln und dadurch den Betrieb zu unterbrechen, können Angreifer gestohlene Informationen für ihre Erpressungsversuche einsetzen. Der Report verweist dabei insbesondere auf geistiges Eigentum, Kundeninformationen und andere sensible Daten.

Zscaler leitet daraus Anforderungen an die Verteidigung entlang des gesamten Angriffszyklus ab.

„Sicherheitsteams müssen diese Angriffe frühzeitig stoppen, indem sie die Möglichkeiten für einen ersten Zugriff einschränken, laterale Bewegungen begrenzen und den Datendiebstahl verhindern“,

sagt Desai.



it&d business Redaktion



Kommentare


bottom of page